Przejdź do treści

Szukaj w Security Magazine

NewsletterNewsletter
CybernewsyThreat intelligence i APTBezpieczeństwo OT i IoT

Jak Rosja prawie zgasiła Polskę?

Załóżmy, że Rosjanom się udało. Masz 48 godzin bez prądu w całej Polsce. Twoje piękne „cyfrowe transformacje” zamieniają się w kosztowny złom, a zarząd nagle odkrywa, że RTO to nie był slajd w PowerPoincie, tylko obietnica, której nie dowiozłeś.

W tym tekście (5)

O co właściwie poszedł ten wjazd

Na koniec grudnia 2025 Rosjanie odpalili najbardziej agresywny jak dotąd atak na polski system energetyczny, celując w blackout przy mrozach poniżej -15°C i rekordowym poborze mocy. Ministrowie Gawkowski i Motyka mówią wprost: była to skoordynowana operacja sabotażowa wymierzona w elektrociepłownię i rozproszone OZE, której celem było realne odcięcie obywateli od prądu, a nie „testowanie zabezpieczeń”.​

Kluczowy motyw: nie szli tylko w centralne blokady sieci przesyłowej, ale w systemy sterujące integracją OZE z KSE – czyli tam, gdzie OT i IT przenikają się najmocniej. Atak był zsynchronizowany czasowo z okresem świąteczno-noworocznym i trudnymi warunkami pogodowymi, żeby maksymalnie utrudnić reakcję służb technicznych i SOC-ów.​

Co wiemy z techniki (a nie z PR-u)

Rosyjskie operacje tego typu to nie świeży temat: APT44/Sandworm ma na koncie Industroyer/CrashOverride i BlackEnergy użyte do wyłączania sieci w Ukrainie w 2015–2016, z ręcznym resetem przekaźników i wiperami w tle. Te narzędzia są budowane pod ICS/SCADA i protokoły energetyczne, a nie pod wykradanie maili – ich job to manipulacja stanem sieci, nie szpiegostwo.​

W obecnym scenariuszu kluczowy był atak na:– systemy zbierania i przetwarzania danych z OZE (SCADA/EMS),– protokoły sterujące i telemetrię używaną do bilansowania sieci w czasie rzeczywistym.​Według jednego z technicznych opracowań operatorzy zostali częściowo „oślepieni” na dane z ok. 25% miksu energetycznego (udział OZE), co miało wymusić załamanie częstotliwości – klasyczny trik na niestabilność sieci.​

I tu wchodzimy w detal, po którym widać, czy ktoś siedział w OT, czy tylko czytał foldery vendorów. W wielu europejskich instalacjach nadal latają niezautoryzowane komendy sterujące po plain-textowych protokołach typu IEC 60870-5-104, a filtry na firewallowych ACL-ach sprowadzają się do „allow any IEC104 from control_center_subnet to RTU_subnet” – bez pinowania konkretnych ASDU, Cause of Transmission (COT) i adresów informacji. To w praktyce oznacza, że jak atakujący dostanie się na sieć pośrednią, może wysyłać nieautoryzowane C_SC_NA_1 (telekomendy sterujące) czy C_RC_NA_1 (remote control) bez sensownej inspekcji na brzegu. Tego typu luki idealnie pasują do opisywanych operacji APT44 na sieci energetyczne.​

Dogmaty do skasowania w głowach CISO i zarządów

Pierwszy mit: „Mamy segmentację OT, więc jest bezpiecznie”. W praktyce: jedna źle domknięta strefa DMZ, historyk podpięty do domeny AD bez sensownej separacji, stałe VPN-y z firmami utrzymaniowymi i nagle masz lateral movement z chmury HR do podstacji 110 kV. Jeśli segmentacja jest narysowana tylko na diagramie Visio, to nie segmentacja, tylko dekoracja.​

Drugi mit: „To sprawa operatorów systemu, prywatna firma ma mniejsze ryzyko”. Rząd wprost mówi, że jesteśmy najczęściej atakowanym krajem w UE, a infrastruktura energetyczna zaliczyła tysiące incydentów tylko w 2024, z tendencją rosnącą. Przy blackoucie nie ma znaczenia, czy jesteś państwową spółką, fintechiem, czy e-commercem – jeśli twoje DC stoi w Polsce, grasz w tę samą grę.​

Trzeci mit: „To extreme-case, mała szansa”. Ataki na sieci energetyczne stały się standardowym narzędziem polityki Rosji, z ugruntowanym TTP na ICS i realnymi blackoutami w Ukrainie. To nie science-fiction – to powtarzalny pattern, który właśnie zapukał do polskich stacji i OZE.​

Co CISO i zarząd mają robić TERAZ, nie „w strategii 2030”

Krok 1: Przyjmij, że blackout jest scenariuszem projektowym, nie „edge casem”. Plan ciągłości działania i DR musi startować od założenia 24–72h braku zasilania na poziomie regionu, a nie tylko „awarii zasilacza w racku”. RTO i RPO ustalane bez scenariusza braku energii to papierowe zabawki.​

Krok 2: Twarda separacja OT/IT na poziomie, który wytrzyma prawdziwy wjazd. Zero „przy okazji” tuneli między siecią biurową a OT, brak bezpośredniego routingu z chmury do warstwy sterowania, agresywne whitelisting ACL dla protokołów ICS – z filtracją po typie komend, nie tylko po porcie. Jeśli twoje IEC 60870-5-104 albo Modbus TCP mogą robić „anything from anywhere”, to musisz założyć, że któregoś dnia zrobią to za ciebie ludzie Putina.​

Krok 3: Egzekucja MFA i silnego uwierzytelniania na każdym dostępie zdalnym do OT i krytycznego IT. Nie „zastanawiaj się nad wdrożeniem”, tylko „wdróż MFA albo odkładaj na okup w krypto” – konta VPN bez drugiego czynnika to w tym kontekście po prostu otwarte wrota. Do tego rotacja i fizyczne ograniczenie kont uprzywilejowanych, szczególnie dla vendorów serwisujących SCADA/PLC.​

Krok 4: Ćwicz scenariusz „ciemnej Polski” z zarządem jak pożar zakładu. Ćwiczenia typu tabletop muszą obejmować: odcięcie zasilania DC, brak łączności z jednym z operatorów, utratę części OZE oraz brak dostępu do dostawców chmurowych przez kilka godzin. Jeśli zarząd nie potrafi w 30 minut odpowiedzieć, które procesy biznesowe utrzyma bez zasilania i jak przechodzi na tryb awaryjny, to nie macie zarządzania ciągłością – macie nadzieję.​

Krok 5: OT Threat Hunting jako stała funkcja, nie jednorazowy projekt. To oznacza monitorowanie nietypowych komend sterujących, odchyleń od profilu ruchu ICS, anomalii w telemetrii z OZE, a nie tylko „AV na serwerze inżynierskim”. Modeluj ataki pod TTP Sandworm/APT44 i ich klony, a nie pod generycznego „hakera z kapucą”.​

Krok 6: Kontraktowo wymuś bezpieczeństwo na łańcuchu dostaw. Firmy serwisujące stacje, OZE, systemy SCADA i sieci przemysłowe muszą mieć realne wymagania bezpieczeństwa – od MFA i segmentacji, po patchowanie i procedury incydentowe. Dostawca, który nie jest w stanie pokazać sensownej polityki dostępu do twojej infrastruktury, jest aktywem ryzyka, nie partnerem.​

Krok 7: Zrób brutalny audyt „single point of failure” w zasilaniu i łączności kluczowych usług. Gdzie masz pojedynczy feed energetyczny, jedno łącze operatora, jedno DC dla krytycznej aplikacji, jedno centrum danych dla systemu bilingowego, który musi wystawiać faktury, żeby kasa dalej płynęła. Blackout nie musi być totalny – lokalna awaria w czasie takiego ataku wystarczy, żeby zatrzymać przychód na skali, której CFO jeszcze nie widział.​

Co tracisz, jeśli to zignorujesz

Jeśli jesteś CISO, który po tej akcji nie przynosi na zarząd konkretnego planu hardeningu OT/IT, to grasz w ruletkę, w której stawką jest nie tylko uptime, ale i płynność finansowa oraz reputacja. Jeden skuteczny blackout wywołany złośliwym ruchem w IEC‑104 albo sabotażem OZE może kosztować cię kontrakty, kary regulacyjne i pozwy, które przez lata zjadają marżę.​

Marka budowana kampaniami wizerunkowymi nie wytrzyma sytuacji, w której ludzie siedzą w zimnych mieszkaniach, a media pokazują mapy wyłączeń i nazwę twojej spółki w tym samym kadrze. To nie jest straszak – rząd oficjalnie przyznał, że w grudniu byliśmy „bardzo blisko” takiego scenariusza.

Powiązane materiały