Cyberwojna Iran-Izrael - wnioski dla Polski
Izraelsko‑irańska wojna w sieci to podgląd na żywo tego, co Rosja ma już rozgrzane pod naszymi transformatorami. Jeśli jesteś polskim CISO i dalej myślisz o „incydentach”, a nie o „przygotowaniach do uderzenia”, to właśnie stoisz na torach, patrząc na reflektory lokomotywy.
W tym tekście (4)
Cyberuderzenia w łączność i infrastrukturę Iranu
Noc. Iran tonie w ciemności. Internet siada do 4% normalnego ruchu, państwowe serwisy znikają, komunikacja dowództwa jest jak stare CB‑radio w bloku z wielkiej płyty – trzeszczy, rwie, czasem coś przebije. Władze nie mają jak wydawać rozkazów, ich własne systemy są obrócone przeciwko nim. To nie hollywoodzki blackout, tylko realna operacja, którą izraelskie media nazywają największym cyberuderzeniem w historii na inny kraj.
Marek mówi tak: to nie jest „atak DDoS na stronę”, tylko wyłączenie prądu w mieście wielkości Warszawy przy pomocy klawiatury. Jakby ktoś zdalnie wpiął się w rozdzielnię i zaczął bawić się wyłącznikami, gdy na dworze minus piętnaście. Iran próbował ratować się „narodowym internetem”, osobną, zamkniętą siecią, ale i to padło pod naciskiem mieszanki cyfrowych młotów: zalewu ruchem, grzebania w infrastrukturze energetycznej i lotniczej, elektronicznego zagłuszania.
Sara dorzuca szczegóły. Nie chodzi o jedną bombę logiczną. To puzzle. Część ataku to zalanie serwerów ruchem, żeby odciąć ludzi od usług. Część to grzebanie głęboko tam, gdzie działają systemy odpowiedzialne za przepływ energii i komunikację. Część to zakłócanie na poziomie sygnałów i nawigacji, jakby ktoś odwrócił drogowskazy na autostradzie i jeszcze wyłączył latarnie.
Irańskie operacje i ryzyko dla łańcuchów dostaw
W tym samym czasie irańskie grupy od miesięcy obijają izraelskie cele. Cyber Av3ngers, Homeland Justice, inne twory karmione przez Korpus Strażników Rewolucji. Zaczynali od wodociągów i systemów przemysłowych w USA, wklejając „Down with Israel” na panelach sterowania, jakby podpisywali się sprayem na drzwiach stacji uzdatniania wody. Potem przerzucili ciężar na infrastrukturę krytyczną: energię, wodę, ochronę zdrowia w Izraelu i krajach uznawanych za sprzyjające.
Jest jedna liczba, którą warto wbić sobie w głowę: wzrost ataków na Izrael o 700% po czerwcowych uderzeniach na Iran w 2025. To nie literówka. Siedem razy więcej prób zrobienia bałaganu w sieciach, w czasie, gdy realne rakiety latają już w powietrzu. Kamil patrzy na to jak na wykres w Excelu: to oznacza, że wszystko, co sobie liczyłeś w modelach ryzyka sprzed kilku lat, możesz spokojnie wrzucić do kosza.
Dla biznesu ten konflikt to nie egzotyczna bójka na pustyni. Irańskie operacje obejmowały sektor lotniczy i zbrojeniowy w kilku krajach, między innymi w Turcji, Indiach czy Albanii, gdzie stawką jest nie tylko produkcja, ale i technologie, które potem trafiają do NATO‑wskich łańcuchów dostaw. Gdy giną plany, projekty i dane o konfiguracjach sprzętu, to znaczy, że pewnego dnia w zupełnie innym teatrze wojny ktoś będzie miał gotowe „instrukcje obsługi” tego, co masz na lotniskach czy w bazach.
Polska energetyka w scenariuszach sabotażu
Teraz przenieśmy kamerę do Polski. Grudniowy atak na naszą energetykę to nie był „test zapory”, tylko próba doprowadzenia do realnego blackoutu – tak mówi wprost wicepremier odpowiedzialny za cyfryzację. Cel? Odcięcie prądu ludziom przy rekordowych mrozach, kiedy piec i grzejnik są tak samo ważne jak respirator w szpitalu.
To, co wyróżnia ten atak, to wybór celu. Nie jeden wielki blok, nie tylko linie przesyłowe. Rosyjskie „cyfrowe czołgi” – to określenie polskiego ministra – próbowały na raz rozjechać farmy fotowoltaiczne, pojedyncze turbiny wiatrowe, rozproszone źródła w wielu miejscach kraju. Jakby ktoś zamiast strzelać w jedną elektrownię, chodził po mieście i po kolei wykręcał bezpieczniki w setkach mieszkań, licząc, że gdzieś w końcu linia nie wytrzyma.
Sara widzi tu dokładnie tę samą logikę, którą zastosowano wobec Iranu. Najpierw wejść tam, gdzie system jest najmniej pilnowany – prosty kontroler, zostawione domyślne hasło, stare oprogramowanie, kamery w stacjach, małe SCADA w gminnej ciepłowni. Potem zbudować sobie drabinkę w górę: z rozproszonego źródła do operatora, z panelu do sieci zarządzającej.
Ten grudniowy atak w Polsce został zatrzymany. Oficjalnie „było bardzo blisko” – czyli ktoś na dyżurce naprawdę pocił się nad konsolą, gdy parametry szalały. Premier wyszedł przed kamery, padły słowa o sabotażu z Rosji i o tym, że byliśmy o krok od odcięcia prądu. To ważne z jednego powodu: politycy wprost przyznali, że to nie jednorazowy wyskok, tylko element większej kampanii hybrydowej.
Koszty przestojów i priorytety polskich CISO
Kamil od razu przekłada to na pieniądze. Gdyby ten atak się udał, liczysz nie tylko utracone megawatogodziny. Liczysz przerwane łańcuchy dostaw, zatrzymane linie produkcyjne, kary za niewywiązanie się z kontraktów, odszkodowania za szkody w sprzęcie, który nie lubi nagłych zaników napięcia. Do tego dochodzi polityczny rachunek: spadek zaufania do państwa i operatorów, konieczność kosztownych inwestycji robionych w trybie „na wczoraj”, pod presją i bez negocjowania cen.
Marek, cyniczny jak zawsze, patrzy na polskie prezentacje o „lekcjach wyciągniętych z Ukrainy”. Uśmiecha się krzywo. Ukraina a Iran‑Izrael to dwie strony tej samej monety. Tam i tu wrogowie siedzą w sieciach miesiącami, przygotowując się na moment, kiedy ktoś na Kremlu czy w Teheranie powie: „teraz”. Wtedy nie będzie czasu na „procedurę uruchomienia zespołu kryzysowego”. Będzie moment jak w Iranie: cztery procent normalnego ruchu, cisza w sieci, krzyk w realu.
Schemat jest prosty jak rachunek prawdopodobieństwa. Masz kraj podłączony do sieci energetycznej, wodociągowej, transportowej, zdrowotnej. Masz przeciwnika, który od lat udowadnia, że potrafi prowadzić długie kampanie, zostawiając sobie wektor wejścia w najmniej spodziewanych miejscach. Masz rosnącą liczbę incydentów, od Iranu, przez Izrael, po Polskę, gdzie uderza się w infrastrukturę, nie w folder „marketing”.
W tej układance polski CISO nie jest strażakiem gaszącym pożar w serwerowni. Jest człowiekiem, który ma policzyć, ile kosztuje dzień bez prądu w danym regionie, ile firma straci na przestoju, ile wyniesie kara z umowy, ile wyniesie roszczenie zbiorowe, gdy ludzie będą mieli dość tłumaczeń o „cyberzagrożeniach”.
Jeśli patrzysz na Iran‑Izrael jak na „egzotyczną wojnę na Bliskim Wschodzie”, to tak jakbyś patrzył na prognozę pogody z huraganem nad innym kontynentem, ignorując fakt, że twoją stodołę też zbudowano z dykty. Ten sam typ przeciwnika, to samo podejście do prepozycjonowania w infrastrukturze, ten sam brak litości dla cywilów, gdy stawką jest presja na rząd.
Najbardziej brutalna lekcja z Iranu i Izraela jest taka: cyberwojna nie jest dodatkiem do strzelania. Jest równoległym frontem. Najpierw odcinasz prąd, wodę, internet, aplikacje. Potem czekasz, aż społeczeństwo zacznie się gotować we własnym gniewie, a rząd będzie miał mniej swobody, bo gaszenie pożarów w sieciach zawęża opcje na polu bitwy.
Dla polskich CISO przy rosyjskim zagrożeniu oznacza to konieczność myślenia jak oficer planujący obronę miasta, nie jak administrator łatający kolejne serwery. Trzeba założyć, że przeciwnik już jest w środku, że sprawdza, które wyłączniki da się pociągnąć, żeby zabolało najbardziej. A potem zadać sobie jedno nieprzyjemne pytanie: jeśli jutro powtórzy się „irański scenariusz”, tylko z rosyjskim podpisem i polską infrastrukturą, to które instalacje muszą przeżyć za wszelką cenę – nawet kosztem innych?