Kritisk infrastruktur
Hvor sårbar er den infrastruktur, vi tager for givet?

Forestil dig, at en teknisk fejl afbryder strømmen til et mindre område. Mobilnettet fortsætter på nødstrøm, men kun i en begrænset periode. Kommunikationen bliver ustabil, og det gør det vanskeligere at koordinere reparationen. Samtidig påvirkes pumper, trafiksignaler og betalingsterminaler.
Det, der begyndte som én lokal fejl, har nu konsekvenser for flere systemer.
Eksemplet er tænkt, men mekanismen er reel: Kritisk infrastruktur består ikke af enkeltstående anlæg. Den fungerer som et net af tekniske, digitale og organisatoriske afhængigheder.
Sårbarheden kan ligge mellem systemerne
Når vi taler om kritisk infrastruktur, ser vi ofte elmaster, broer, datacentre, rørledninger og havne for os. Men de fysiske anlæg er kun den synlige del.
Bag dem ligger digitale styringssystemer, strømforsyning, datakommunikation, reservedele, eksterne leverandører og medarbejdere med specialiseret viden. Et anlæg kan derfor være fysisk intakt og alligevel ude af stand til at levere sin funktion.
En pumpestation kan eksempelvis være afhængig af både strøm og digital styring. Et hospital kan have nødstrøm, men samtidig være afhængigt af kommunikation, forsyninger og eksterne it-systemer. Et transportknudepunkt kan have materiel og personale til rådighed, men mangle de data, der skal bruges til at koordinere driften.
Selv hvis hvert system er sikret efter gældende krav, kan forbindelsen mellem dem rumme en sårbarhed, som ingen har det fulde overblik over.
Én hændelse kan ramme flere funktioner
En oversvømmelse, en teknisk fejl, et cyberangreb og sabotage er vidt forskellige hændelser. Men de kan ramme nogle af de samme funktioner: strøm, kommunikation, data, transport eller leverancer.
Konsekvenserne kan derefter bevæge sig videre: Et strømsvigt påvirker kommunikationen. Manglende kommunikation forsinker fejlsøgning og reparation. Transportproblemer gør det vanskeligere at få personale, brændstof eller reservedele frem.
Det er denne kæde, der kan gøre en afgrænset hændelse til et større driftsproblem.
Når reserveløsningen deler samme svaghed
Redundans er en grundlæggende måde at beskytte en kritisk funktion på. Det kan være en ekstra strømforsyning, en alternativ kommunikationslinje eller en backup af data.
Men en reserve skaber kun reel robusthed, hvis den ikke kan sættes ud af kraft af den samme hændelse.
- To forbindelser kan følge den samme kabelrute.
- Nødstrømmen kan være afhængig af en brændstofleverance, som ikke kan nå frem.
- Et reservesystem kan bruge den samme software eller identitetsløsning som det primære system.
- Og en backup kan eksistere, uden at organisationen har afprøvet, hvor hurtigt den kan omsættes til fungerende drift.
På papiret er der redundans. I praksis kan der stadig være én fælles fejlkilde.
Redundans er ikke det samme som diversitet
Redundans betyder, at flere enheder eller systemer kan udføre den samme funktion. Diversitet betyder, at løsningerne ikke bygger på eksempelvis den samme teknologi, leverandør eller forsyningsvej.
To systemer kan derfor være redundante og stadig kunne rammes af den samme fejl. Det kaldes en fælles fejlkilde – eller common-cause failure. Reel modstandskraft kræver, at man undersøger, hvilke afhængigheder hovedsystemet og reserven deler.
Sikkerhed handler i høj grad om at kunne fortsætte
Kritisk infrastruktur kan ikke beskyttes mod enhver tænkelig hændelse. Nogle hændelser kan forebygges, mens andre må opdages, håndteres og begrænses.
Derfor handler sikkerhed ikke kun om at forhindre et svigt. Det handler også om at opretholde de vigtigste funktioner, mens hændelsen står på – og få resten tilbage i drift bagefter.
Det kræver, at organisationen kan svare på fire spørgsmål:
- Hvilke funktioner skal fortsat virke?
- Hvor længe kan de undværes?
- Hvilke andre systemer og leverandører afhænger de af?
- Kan reserveløsningen rammes af den samme hændelse som hovedsystemet?
Et system kan være veldesignet og grundigt sikret, men stadig være sårbart over for fejl uden for dets egen grænse. Derfor er det ikke nok at undersøge, hvor godt den enkelte komponent er beskyttet.
Robusthed begynder med at finde de afhængigheder og fælles fejlkilder, som først bliver synlige, når systemerne ses samlet.
Læs mere:
Kontakt
Få hjælp nu
Find relevante, kvalitetssikrede kurser og efteruddannelse.