Kritisk infrastruktur

Hvor sårbar er den infrastruktur, vi tager for givet?

Strøm, vand, varme, transport og digitale forbindelser fungerer så stabilt, at vi sjældent tænker over, hvor tæt de hænger sammen. Men hvad sker der, når én kritisk funktion svigter – og fejlen breder sig?

Elnet, vandforsyning, mobilkommunikation og vejinfrastruktur, der forbindes i ét beskadiget knudepunkt.
Kritisk infrastruktur består af indbyrdes afhængige systemer. En enkelt fælles fejlkilde kan derfor påvirke flere funktioner samtidig.
Billede: IDA - AI

Forestil dig, at en teknisk fejl afbryder strømmen til et mindre område. Mobilnettet fortsætter på nødstrøm, men kun i en begrænset periode. Kommunikationen bliver ustabil, og det gør det vanskeligere at koordinere reparationen. Samtidig påvirkes pumper, trafiksignaler og betalingsterminaler.

Det, der begyndte som én lokal fejl, har nu konsekvenser for flere systemer.

Eksemplet er tænkt, men mekanismen er reel: Kritisk infrastruktur består ikke af enkeltstående anlæg. Den fungerer som et net af tekniske, digitale og organisatoriske afhængigheder.

Sårbarheden kan ligge mellem systemerne

Når vi taler om kritisk infrastruktur, ser vi ofte elmaster, broer, datacentre, rørledninger og havne for os. Men de fysiske anlæg er kun den synlige del.

Bag dem ligger digitale styringssystemer, strømforsyning, datakommunikation, reservedele, eksterne leverandører og medarbejdere med specialiseret viden. Et anlæg kan derfor være fysisk intakt og alligevel ude af stand til at levere sin funktion.

En pumpestation kan eksempelvis være afhængig af både strøm og digital styring. Et hospital kan have nødstrøm, men samtidig være afhængigt af kommunikation, forsyninger og eksterne it-systemer. Et transportknudepunkt kan have materiel og personale til rådighed, men mangle de data, der skal bruges til at koordinere driften.

Selv hvis hvert system er sikret efter gældende krav, kan forbindelsen mellem dem rumme en sårbarhed, som ingen har det fulde overblik over.

Én hændelse kan ramme flere funktioner

En oversvømmelse, en teknisk fejl, et cyberangreb og sabotage er vidt forskellige hændelser. Men de kan ramme nogle af de samme funktioner: strøm, kommunikation, data, transport eller leverancer.

Konsekvenserne kan derefter bevæge sig videre: Et strømsvigt påvirker kommunikationen. Manglende kommunikation forsinker fejlsøgning og reparation. Transportproblemer gør det vanskeligere at få personale, brændstof eller reservedele frem.

Det er denne kæde, der kan gøre en afgrænset hændelse til et større driftsproblem.

Når reserveløsningen deler samme svaghed

Redundans er en grundlæggende måde at beskytte en kritisk funktion på. Det kan være en ekstra strømforsyning, en alternativ kommunikationslinje eller en backup af data.

Men en reserve skaber kun reel robusthed, hvis den ikke kan sættes ud af kraft af den samme hændelse.

  • To forbindelser kan følge den samme kabelrute.
  • Nødstrømmen kan være afhængig af en brændstofleverance, som ikke kan nå frem.
  • Et reservesystem kan bruge den samme software eller identitetsløsning som det primære system.
  • Og en backup kan eksistere, uden at organisationen har afprøvet, hvor hurtigt den kan omsættes til fungerende drift.

På papiret er der redundans. I praksis kan der stadig være én fælles fejlkilde.

Redundans er ikke det samme som diversitet

Redundans betyder, at flere enheder eller systemer kan udføre den samme funktion. Diversitet betyder, at løsningerne ikke bygger på eksempelvis den samme teknologi, leverandør eller forsyningsvej.

To systemer kan derfor være redundante og stadig kunne rammes af den samme fejl. Det kaldes en fælles fejlkilde – eller common-cause failure. Reel modstandskraft kræver, at man undersøger, hvilke afhængigheder hovedsystemet og reserven deler.

Sikkerhed handler i høj grad om at kunne fortsætte

Kritisk infrastruktur kan ikke beskyttes mod enhver tænkelig hændelse. Nogle hændelser kan forebygges, mens andre må opdages, håndteres og begrænses.

Derfor handler sikkerhed ikke kun om at forhindre et svigt. Det handler også om at opretholde de vigtigste funktioner, mens hændelsen står på – og få resten tilbage i drift bagefter.

Det kræver, at organisationen kan svare på fire spørgsmål:

  1. Hvilke funktioner skal fortsat virke?
  2. Hvor længe kan de undværes?
  3. Hvilke andre systemer og leverandører afhænger de af?
  4. Kan reserveløsningen rammes af den samme hændelse som hovedsystemet?

Et system kan være veldesignet og grundigt sikret, men stadig være sårbart over for fejl uden for dets egen grænse. Derfor er det ikke nok at undersøge, hvor godt den enkelte komponent er beskyttet.

Robusthed begynder med at finde de afhængigheder og fælles fejlkilder, som først bliver synlige, når systemerne ses samlet.

Kursus

Beredskab og kriseledelse

Lær at håndtere tekniske nedbrud, cyberangreb og forsyningssvigt. Kurset giver dig praktiske værktøjer til genopretning, beredskabsplanlægning og robust drift – og sikrer, at organisationen kan komme tilbage efter et katastrofalt datatab.

Kursus

Beredskab og kriseledelse

Lær at håndtere tekniske nedbrud, cyberangreb og forsyningssvigt. Kurset giver dig praktiske værktøjer til genopretning, beredskabsplanlægning og robust drift – og sikrer, at organisationen kan komme tilbage efter et katastrofalt datatab.

Læs mere:

Sikkerhed og risiko

Byens usynlige infrastruktur er den mest sårbare

Smart cities bygger på sensorer, SCADA og trafikledelse – men øget sammenkobling øger risikoen for angreb og driftsforstyrrelser.

Tema

Sikkerhed, forsvar og risiko

Se IDAs tilbud om arbejdsmiljøforhold, militærteknologi, risikostyring og beredskab og overvågning og cybersikkerhed.

Kontakt

Få hjælp nu

Find relevante, kvalitetssikrede kurser og efteruddannelse.