Кибербезопасность

Кибербезопасность авиации: прошлое, настоящее и будущее

Кибербезопасность авиации: прошлое, настоящее и будущее

Кибербезопасность в авиации связана уже не только с офисными сетями авиакомпаний. Под риском находятся самолеты, наземные службы, подрядчики, системы бронирования, обслуживание флота и каналы передачи данных. Чем выше связность этих систем, тем больше точек входа для атаки и тем выше цена сбоя.

Содержание статьи

Почему кибербезопасность авиации стала вопросом безопасности полетов

Авиация зависит от цифровых систем на всех этапах: от планирования рейса до технического обслуживания борта. Если злоумышленник нарушает работу такой цепочки, последствия затрагивают и операционные процессы, и защиту данных, и в отдельных случаях безопасность полета.

За последние годы отрасль сильно изменилась. Самолеты передают телеметрию, обновления и служебные данные через внутренние и внешние сети. Аэропорты опираются на подключенные сервисы. Авиакомпании используют подрядчиков для регистрации, лояльности, техобслуживания и обмена данными. В такой среде изолированных систем остается все меньше.

Проблема упирается не только в число устройств. В авиации много унаследованного оборудования и старых программных платформ. Они нередко плохо поддерживают современные методы защиты, обновляются медленно и работают в связке с новыми сервисами через переходные решения. Именно на стыке старого и нового часто и появляются слабые места.

Какие киберинциденты уже происходили в авиационной отрасли

Авиация давно сталкивается с утечками данных и атаками на доступность сервисов. Известные инциденты затрагивали персональные данные пассажиров, программы лояльности и сайты аэропортов.

Среди наиболее заметных случаев часто упоминают утечку данных Cathay Pacific, затронувшую более 9 миллионов пассажиров, и инцидент 2021 года у SITA, связанный с данными участников программ часто летающих пассажиров, прежде всего альянсов Star Alliance и OneWorld. Отдельно выделяется DDoS-атака на сайт аэропорта Лос-Анджелеса, из-за которой ресурс был недоступен несколько часов.

Эти случаи показывают важную вещь. Уязвимость в авиации не обязана находиться внутри самолета, чтобы вызвать серьезный ущерб. Достаточно компрометации подрядчика, внешнего сервиса или публичного веб-ресурса, если через него проходит критичный для отрасли поток данных.

На слушаниях в Конгрессе США 18 сентября 2024 года сенатор Мария Кэнтуэлл заявила, что авиационная отрасль находится под постоянной угрозой кибератак, а их число с 2020 года выросло на 74%. Это не оценка на уровне ощущений, а прямой сигнал регуляторам и рынку.

Как сейчас оценивают уровень киберриска в авиации

По данным отчета The Cyber Risk Landscape of the Global Aviation Industry, 2024, отрасль в среднем получила оценку B. Это означает, что защита находится на приемлемом, но явно не максимальном уровне.

Авторы отчета указали и на более показательный момент: организации с рейтингом B сталкивались с утечками данных в 2,9 раза чаще, чем компании с рейтингом A. Разрыв выглядит небольшим только на бумаге. На практике даже один уровень в оценке зрелости означает разницу в политике обновлений, сегментации сетей, контроле подрядчиков и скорости реакции на инцидент.

Отдельной угрозой остается вымогательское ПО. По данным Bridewell, 55% руководителей по кибербезопасности в гражданской авиации сообщили, что их организация за последние 12 месяцев сталкивалась с атаками такого типа. Среди последствий 38% указали на сбои в операционной деятельности, а 41% — на потерю данных.

Почему авиация остается удобной целью для злоумышленников

Главные причины три: устройства старого поколения, широкая цепочка подрядчиков и распределенная инфраструктура. Вместе они расширяют поверхность атаки и усложняют защиту.

В отрасли по-прежнему используется много унаследованных систем. Они создавались в период, когда сетевые угрозы были иными, а часть современных механизмов защиты просто не закладывалась в архитектуру. Если такую платформу трудно обновлять или она ограниченно совместима с новыми протоколами, организация вынуждена строить защиту вокруг нее, а не внутри нее.

Не менее важен фактор подрядчиков. В авиации внешние компании нередко получают доступ к системам и сетям ради обслуживания, обмена данными, аналитики или поддержки операций. Каждый такой доступ нужен бизнесу, но каждый такой доступ расширяет зону риска.

К этому добавляется распределенная модель работы. Персонал, подрядчики, удаленные узлы, наземные станции, мобильные устройства, ноутбуки техобслуживания — все это создает больше точек подключения. Чем их больше, тем труднее контролировать доступ и вовремя замечать аномалии.

Почему сам самолет стал отдельным объектом киберзащиты

Самолет стал частью связанной цифровой среды. Он постоянно обменивается данными с внешними и внутренними сетями, а значит риск касается уже не только корпоративной ИТ-инфраструктуры, но и бортовых систем.

Речь идет о передаче разных типов данных: местоположения, технических параметров, сервисных уведомлений, информации о состоянии узлов и сообщений, связанных с обслуживанием. Каждый такой обмен проходит через каналы связи и оборудование, которое должно быть защищено от несанкционированного электронного воздействия.

Национальная ассоциация деловой авиации США указывала, что одним из заметных слабых мест может быть маршрутизатор на борту, обеспечивающий подключение экипажа и пассажиров, особенно если пароль на нем не меняют регулярно. Это показательный пример. Иногда риск создают не экзотические сценарии, а обычные базовые меры, которые выполняют нерегулярно.

Какие новые источники уязвимостей появились у современных самолетов

Современные воздушные суда зависят от более тесной связи с сетями, сервисами и внешними устройствами. Из-за этого список возможных источников уязвимости стал шире.

  • ноутбуки технического обслуживания
  • публичные сети
  • мобильные телефоны
  • внешние сервисы передачи данных
  • интегрированные сети внутри самолета и на земле

Именно рост взаимосвязанности FAA назвала одной из ключевых причин для новых правил. Чем больше интерфейсов у самолета, его двигателя и связанных систем, тем выше вероятность, что слабое место появится вне самого борта, а затем повлияет на него через доверенный канал.

Что предлагает FAA для стандартизации киберзащиты самолетов

FAA предложило перейти от разрозненных специальных условий к более единым критериям сертификации. Цель — закрепить общие требования к защите оборудования, систем и сетей самолета от преднамеренных несанкционированных электронных воздействий, которые могут создать угрозу безопасности.

С 2009 года регулятор все чаще выпускал специальные условия по кибербезопасности для отдельных случаев. Такой подход закрывал конкретные риски, но делал сертификацию длиннее, дороже и менее предсказуемой как для заявителей, так и для самого регулятора. Новый пакет правил должен закрыть самые типовые вопросы единым набором критериев.

В проекте правил говорится, что заявитель при сертификации продукта должен обеспечить защиту оборудования, систем и сетей каждого самолета от IUEI — intentional unauthorized electronic interactions, то есть преднамеренных несанкционированных электронных воздействий, способных привести к неблагоприятному влиянию на безопасность самолета.

Какие требования лежат в основе новых правил

Базовая логика состоит из трех действий: выявить угрозы, оценить вероятность эксплуатации уязвимостей и внедрить меры снижения риска.

  1. Определить все условия угроз, связанные с системой, архитектурой и внешними или внутренними интерфейсами, включая степень риска для связанных активов.
  2. Проанализировать выявленные уязвимости и определить вероятность их эксплуатации.
  3. Снизить риск за счет защитных механизмов, в том числе одноуровневых или многоуровневых, а также за счет процессных мер контроля.

Как новые требования могут повлиять на отрасль

Главный эффект — единые правила вместо постоянной настройки требований под частный случай. Это должно сократить время и стоимость сертификации новых продуктов, если проект подпадает под обновленный порядок.

Есть и важное ограничение. Предлагаемые нормы затрагивают в первую очередь новые продукты, а не все, что уже находится на рынке, если только изделие не проходит обновление с необходимостью повторной сертификации. Поэтому мгновенного изменения всей отрасли ждать не стоит.

При этом косвенное влияние может быть шире. Когда сбой вызывает киберинцидент, офлайн могут уйти авиакомпания, аэропорт или подрядчик. Дальше следуют задержки, перебои в обслуживании и проблемы с доступом к сервисам. Если единые требования сократят число таких уязвимостей, операционная устойчивость вырастет.

Повлияют ли меры киберзащиты на пассажиров

Да, но чаще косвенно. Пассажир замечает кибербезопасность не в момент нормальной работы, а когда из-за сбоя ломаются расписание, регистрация, сервисы поддержки или обмен данными между участниками процесса.

Если у авиакомпании или подрядчика происходит инцидент, последствия быстро выходят за пределы ИТ-отдела. Задержки рейсов, недоступность онлайн-сервисов, ошибки в обработке данных пассажиров и ограничения в работе аэропортовой инфраструктуры становятся видимыми для всех.

Есть и обратная сторона. Более жесткие требования к защите могут увеличить операционные расходы компаний. В публичных комментариях к этим правилам представители отрасли уже связывали это с возможным давлением на стоимость перевозок. Прямая величина такого эффекта заранее не определена, поэтому утверждать что-либо сверх этого нельзя.

Как авиационные организации готовятся к новым требованиям

Подготовка строится вокруг оценки рисков, пересмотра процедур и усиления реакции на инциденты. Ждать финального утверждения правил без внутренних изменений — слабая стратегия.

Пока проект проходит процедуру обсуждения и согласования, авиакомпаниям, аэропортам и подрядчикам уже приходится смотреть на три зоны: текущее состояние защиты, уязвимые точки интеграции и готовность персонала к инцидентам. Без этого новые формальные требования легко превращаются в набор документов, а не в рабочую систему контроля.

На практике внимание обычно смещается к таким направлениям:

  • оценка рисков по системам, интерфейсам и каналам передачи данных
  • проверка подрядчиков и правил их доступа
  • обновление процедур реагирования на сбои и атаки
  • обучение сотрудников по распознаванию угроз и действиям при инциденте
  • внедрение средств обнаружения угроз и защиты конечных точек

Что изменилось с прошлого и куда движется кибербезопасность авиации

Раньше основной фокус был на защите отдельных корпоративных систем и данных пассажиров. Сейчас центр внимания сместился к связанным экосистемам, где самолет, наземная инфраструктура и подрядчики образуют единую цифровую цепочку.

Прошлое авиационной киберзащиты — это реакция на инциденты и работа с частными случаями. Настоящее — это признание того, что цифровые риски затрагивают и сертификацию, и эксплуатацию, и безопасность полетов. Будущее связано со стандартизацией требований, более ранним учетом угроз на этапе проектирования и постоянным контролем интерфейсов, через которые самолет и наземные системы обмениваются данными.

Ниже — краткое сравнение этапов.

Период Главный фокус Основной риск Подход к защите
Прошлое Офисные системы и данные пассажиров Утечки, сбои сайтов, атаки на подрядчиков Локальные меры и реакция на инциденты
Настоящее Связанные системы отрасли и бортовые интерфейсы Рост поверхности атаки из-за цифровой интеграции Оценка рисков, контроль цепочки поставок, обновление правил
Будущее Единые критерии сертификации и защита по архитектуре Воздействие через доверенные внешние каналы и устройства Стандартизация, встроенная защита, постоянный мониторинг

Что важно запомнить о будущем авиационной киберзащиты

Будущее отрасли связано с более жесткой и более формализованной защитой подключенных систем самолета. Регуляторы пытаются сократить разрыв между тем, как быстро растет цифровая связность, и тем, как быстро меняются правила сертификации.

Это движение уже началось. Авиация накопила достаточное число инцидентов, чтобы вопрос перестал быть узким техническим сюжетом. Теперь речь идет о базовом условии устойчивой работы отрасли: если данные, интерфейсы и внешние подключения не контролируются, под удар попадают и компании, и пассажиры, и сама надежность перевозок.