Raport: trzeba połączyć wysokie wymogi cyberbezpieczeństwa z otwartym charakterem nauki

Pojedyncza uczelnia nie jest w stanie samodzielnie zadbać o swoje cyberbezpieczeństwo, dlatego konieczna jest współpraca o charakterze federacyjnym. Ponadto należy połączyć wysokie wymogi bezpieczeństwa z zachowaniem otwartego charakteru nauki – wynika z najnowszego raportu dotyczącego cyberbezpieczeństwa w polskiej nauce.
Na Uniwersytecie Śląskim w Katowicach zaprezentowano wnioski z opracowania przygotowanego dla ministra nauki i szkolnictwa wyższego. W wydarzeniu wzięli udział przedstawiciele resortów nauki i cyfryzacji. Dokument opracował zespół badaczy z całej Polski pod kierownictwem reprezentantów Uniwersytetu Śląskiego oraz Politechniki Śląskiej.
Propozycja modelu struktury
W ocenie kierownika projektu, dr. hab. Dariusza Szostka, prof. UŚ, do zapewnienia wydajności systemu nie wystarczy bezrefleksyjne skopiowanie scentralizowanych modeli korporacyjnych lub militarnych. Potrzeba rozwiązań wyspecjalizowanych, które zrównoważą paradygmat ograniczonego zaufania z wolnością prowadzenia badań.
Stąd propozycją autorów jest struktura federacyjna – oparta na jasnej hierarchii decyzyjnej, lecz z rozproszonym systemem wczesnego reagowania. Zaproponowany model obejmuje poziomy takie jak:
- minister ds. nauki
- sektorowy CSIRT dla nauki (zespół reagowania na incydenty bezpieczeństwa komputerowego)
- rada ds. cyberbezpieczeństwa (ciało doradcze reprezentujące środowisko)
- regionalne centra operacji bezpieczeństwa
- rektorzy uczelni i dyrektorzy instytutów
- wewnętrzne jednostki uczelni
Skala zagrożeń i brak cyberhigieny
Ze względu na zaawansowane badania oraz bazy z danymi milionów osób uczelnie stały się atrakcyjnym celem cyberataków. Potwierdzają to przytoczone dane z czerwcowego raportu Grant Thornton, przeprowadzonego w 50 polskich uczelniach. Zidentyfikowano blisko 60 tys. luk w infrastrukturze oraz niemal 25 tys. wycieków danych uwierzytelniających.
Znaczna część incydentów wynika z braku podstawowych zasad cyberhigieny. Aż 32 przypadki wycieku dotyczyły rektorów uczelni, co wskazuje na niestosowanie elementarnych środków ostrożności na najwyższych szczeblach.
Wiceministra nauki prof. Maria Mrówczyńska przypomniała, że zróżnicowane jednostki – uczelnie, instytuty badawcze, PAN czy Sieć Badawcza Łukasiewicz – gromadzą bezcenne informacje o własności intelektualnej, wynikach badań oraz dane pracowników i studentów, które są stałym obiektem ataków.
Wsparcie finansowe i edukacja użytkowników
Wiceminister nauki prof. Marek Gzik wskazał, że w styczniu br. resort nauki przekazał uczelniom publicznym 200 mln zł na poprawę bezpieczeństwa, a w tym roku planowana jest podobna kwota. Z kolei senatorka Halina Bieda przypomniała o ustanowieniu roku 2027 Rokiem Świadomości i Bezpieczeństwa Informacyjnego.
Wiceminister cyfryzacji dr Michał Gramatyka zaapelował o większą dbałość użytkowników o cyfrowe nawyki, zaznaczając, że używanie jednego hasła do wielu kont niweczy pracę najlepszych specjalistów. Paneliści zwrócili uwagę na opór części środowiska akademickiego przed nowymi procedurami – podkreślono jednak, że np. weryfikacja dwuetapowa nie ogranicza wolności naukowej, a uczelnia jest zakładem pracy wymagającym przestrzegania reguł.
Wyzwania na przyszłość
Prof. Dariusz Szostek zaznaczył, że dbałość o ochronę sieci to proces ciągły, wymagający stałego podnoszenia kompetencji ze względu na rozwijające się technologie. Podkreślił, że ataki są nieuniknione, i prognozuje, że do kolejnych incydentów w infrastrukturze uczelnianej dojdzie jeszcze w tym roku.
Pełny raport – uwzględniający uwagi z konferencji – zostanie opublikowany w przyszłym tygodniu. Stanowi on element szerszego projektu obejmującego także cykl szkoleń i materiały edukacyjne dla sektora nauki.
Źródło: Nauka w Polsce
Czytaj także: Budżet resortu nauki na przyszły rok wyższy o prawie 2,7 mln zł


