Raport: trzeba połączyć wysokie wymogi cyberbezpieczeństwa z... - Laboratorium360

Wyszukaj w serwisie

Raport: trzeba połączyć wysokie wymogi cyberbezpieczeństwa z otwartym charakterem nauki

Pojedyncza uczelnia nie jest w stanie samodzielnie zadbać o swoje cyberbezpieczeństwo, dlatego konieczna jest współpraca o charakterze federacyjnym. Ponadto należy połączyć wysokie wymogi bezpieczeństwa z zachowaniem otwartego charakteru nauki – wynika z najnowszego raportu dotyczącego cyberbezpieczeństwa w polskiej nauce.

Na Uniwersytecie Śląskim w Katowicach zaprezentowano wnioski z opracowania przygotowanego dla ministra nauki i szkolnictwa wyższego. W wydarzeniu wzięli udział przedstawiciele resortów nauki i cyfryzacji. Dokument opracował zespół badaczy z całej Polski pod kierownictwem reprezentantów Uniwersytetu Śląskiego oraz Politechniki Śląskiej.

Propozycja modelu struktury

W ocenie kierownika projektu, dr. hab. Dariusza Szostka, prof. UŚ, do zapewnienia wydajności systemu nie wystarczy bezrefleksyjne skopiowanie scentralizowanych modeli korporacyjnych lub militarnych. Potrzeba rozwiązań wyspecjalizowanych, które zrównoważą paradygmat ograniczonego zaufania z wolnością prowadzenia badań.

Stąd propozycją autorów jest struktura federacyjna – oparta na jasnej hierarchii decyzyjnej, lecz z rozproszonym systemem wczesnego reagowania. Zaproponowany model obejmuje poziomy takie jak:

  • minister ds. nauki
  • sektorowy CSIRT dla nauki (zespół reagowania na incydenty bezpieczeństwa komputerowego)
  • rada ds. cyberbezpieczeństwa (ciało doradcze reprezentujące środowisko)
  • regionalne centra operacji bezpieczeństwa
  • rektorzy uczelni i dyrektorzy instytutów
  • wewnętrzne jednostki uczelni

Skala zagrożeń i brak cyberhigieny

Ze względu na zaawansowane badania oraz bazy z danymi milionów osób uczelnie stały się atrakcyjnym celem cyberataków. Potwierdzają to przytoczone dane z czerwcowego raportu Grant Thornton, przeprowadzonego w 50 polskich uczelniach. Zidentyfikowano blisko 60 tys. luk w infrastrukturze oraz niemal 25 tys. wycieków danych uwierzytelniających.

Znaczna część incydentów wynika z braku podstawowych zasad cyberhigieny. Aż 32 przypadki wycieku dotyczyły rektorów uczelni, co wskazuje na niestosowanie elementarnych środków ostrożności na najwyższych szczeblach.

Wiceministra nauki prof. Maria Mrówczyńska przypomniała, że zróżnicowane jednostki – uczelnie, instytuty badawcze, PAN czy Sieć Badawcza Łukasiewicz – gromadzą bezcenne informacje o własności intelektualnej, wynikach badań oraz dane pracowników i studentów, które są stałym obiektem ataków.

Wsparcie finansowe i edukacja użytkowników

Wiceminister nauki prof. Marek Gzik wskazał, że w styczniu br. resort nauki przekazał uczelniom publicznym 200 mln zł na poprawę bezpieczeństwa, a w tym roku planowana jest podobna kwota. Z kolei senatorka Halina Bieda przypomniała o ustanowieniu roku 2027 Rokiem Świadomości i Bezpieczeństwa Informacyjnego.

Wiceminister cyfryzacji dr Michał Gramatyka zaapelował o większą dbałość użytkowników o cyfrowe nawyki, zaznaczając, że używanie jednego hasła do wielu kont niweczy pracę najlepszych specjalistów. Paneliści zwrócili uwagę na opór części środowiska akademickiego przed nowymi procedurami – podkreślono jednak, że np. weryfikacja dwuetapowa nie ogranicza wolności naukowej, a uczelnia jest zakładem pracy wymagającym przestrzegania reguł.

Wyzwania na przyszłość

Prof. Dariusz Szostek zaznaczył, że dbałość o ochronę sieci to proces ciągły, wymagający stałego podnoszenia kompetencji ze względu na rozwijające się technologie. Podkreślił, że ataki są nieuniknione, i prognozuje, że do kolejnych incydentów w infrastrukturze uczelnianej dojdzie jeszcze w tym roku.

Pełny raport – uwzględniający uwagi z konferencji – zostanie opublikowany w przyszłym tygodniu. Stanowi on element szerszego projektu obejmującego także cykl szkoleń i materiały edukacyjne dla sektora nauki.

Źródło: Nauka w Polsce

Czytaj także: Budżet resortu nauki na przyszły rok wyższy o prawie 2,7 mln zł

Poznaj nasze serwisy