Brytyjskie Ministerstwo Obrony odcięło kamerom łączność z internetem. Nie z ostrożności, tylko po tym, co pokazała rutynowa kontrola. Kamery zamontowane na bezzałogowych jednostkach nawodnych K3 Scout wysyłały sygnał na adres internetowy w Chinach. Sprawę opisał 9 sierpnia “The Telegraph”, a pełne oświadczenia resortu i dostawcy przytoczyło AOL UK. Ministerstwo od razu zaprzeczyło, żeby cokolwiek wrażliwego wypłynęło: śledztwo nie znalazło śladów dostępu do danych ani systemów. Flota kosztowała 12 milionów funtów, a dostarczyła ją brytyjska firma. Kamery kupiła od kogoś innego i właśnie tu zaczyna się temat, który dotyczy nie tylko marynarki. Bezpieczeństwo łańcucha dostaw kończy się dokładnie tam, gdzie kończy się twoja wiedza o tym, co twój dostawca kupił od swojego.
Co ustalono, a czemu ministerstwo zaprzecza
Ustalenia pochodzą od Telegraph i tak trzeba je czytać, bo oryginał jest za paywallem. Według relacji kamery na jednostkach używanych przez Royal Marines od marca wysyłały tak zwane sygnały obecności. To rutynowe komunikaty potwierdzające, że urządzenie działa i jest podłączone. Adres, na który szły, znajdował się w Chinach. Relacje wskazują, że wykryto to w bazie Special Boat Service w Poole w hrabstwie Dorset.
Stanowisko resortu jest równie konkretne i nie jest przypisem na końcu tej historii. Rzecznik podaje, że rutynowa ocena podatności wykryła problem w podzespole jednostki dostarczonej przez Kraken Technology Group. Dokładne śledztwo nie znalazło dowodów na to, by dane albo systemy ministerstwa zostały udostępnione, naruszone czy przesłane na zewnątrz. Dostawca dodaje, że przeprowadził pełny audyt razem z marynarką. Jest po nim przekonany, że nic wrażliwego nie opuściło przewidzianych kanałów.
Obie te rzeczy mogą być prawdziwe naraz i w tym tkwi sedno. Relacje opisują te komunikaty jako sygnały potwierdzające, że urządzenia są online, a resort nie znalazł dowodów na przesłanie danych na zewnątrz. Nawet taki komunikat mówi jednak, że urządzenie istnieje, działa i skąd nadaje. W bazie sił specjalnych sama ta informacja ma wartość, a przy okazji dowodzi, że sprzęt ma z kim rozmawiać poza siecią, w której miał pracować.
Kamery były zgodne z przepisami i to nie wystarczyło
Najciekawsze zdanie w całej sprawie padło od dostawcy, nie od resortu. Kraken przyznał, że część kamer pochodzących od zewnętrznego podmiotu zawierała niewielką liczbę podzespołów spoza Wielkiej Brytanii. W tym samym zdaniu zaznaczył jednak, że były to kamery zgodne z amerykańską ustawą o finansowaniu obronności.
Ta zgodność nie jest ozdobnikiem. Wspomniana ustawa wyklucza z zamówień publicznych sprzęt zawierający podzespoły objętych zakazem chińskich producentów kamer. Deklaracja zgodności mówi więc: te kamery nie mają w środku niczego z listy zakazanej. I najprawdopodobniej rzeczywiście nie miały.
O tym, co się faktycznie stało, taka zgodność nie mówi nic. Nie opisuje, dokąd urządzenie odzywa się po włączeniu, jaki adres ma zapisany w oprogramowaniu i czy w ogóle powinno mieć wyjście na zewnątrz. Zgodność z listą to pytanie o pochodzenie części, a nie o zachowanie urządzenia w sieci. Firma odhaczyła to pierwsze, bo tego wymagały przepisy, a drugiego nikt na tym etapie nie zadał.
Pierwsza Misja AI · Kodożercy
AI bez technikaliów – kurs i certyfikat
Pierwsza Misja AI to kurs Kodożerców dla absolutnych początkujących. Sci-fi fabuła, gamifikacja, prawdziwy GPT-4 w ćwiczeniach, certyfikat na koniec.
Zacznij Pierwszą Misję →

Dokładnie ten problem opisuje polska ustawa
Polski ustawodawca nazwał tę klasę ryzyka i zbudował wokół niej procedurę. Opisywaliśmy niedawno tryb uznawania dostawcy za dostawcę wysokiego ryzyka w krajowym systemie cyberbezpieczeństwa. Mechanizm zakłada, że państwo bada konkretnego producenta i wydaje decyzję, po której podmioty kluczowe muszą wycofać jego sprzęt.
Brytyjska historia pokazuje, gdzie taki mechanizm ma naturalną granicę. Postępowanie dotyczy producenta, którego znasz z nazwy. Tutaj problem siedział w podzespołach kupionych przez dostawcę od kolejnej firmy, a jego nazwy nie podaje żadna z relacji. Lista wysokiego ryzyka działa na to, co widać w umowie, i nie sięga o piętro niżej.
Nie jest to argument przeciwko takim listom, bo bez nich byłoby gorzej. Jest to argument za tym, żeby nie traktować ich jako wyczerpującej odpowiedzi. Brytyjczycy dowiedzieli się o wszystkim nie z rejestru zakazanych producentów, tylko z rutynowego przeglądu podatności, który ktoś faktycznie przeprowadził. Podobnie brytyjski urząd doszedł do swoich dwustu poważnych ataków na infrastrukturę krytyczną przez własne obserwacje, a nie przez zgłoszenia dostawców.
Pięć pytań do integratora, zanim podpiszesz
Polska firma kupująca kamery, rejestratory, czujniki albo routery zwykle rozmawia z integratorem, a nie z producentem. Zapewnienie “to sprawdzony sprzęt od sprawdzonego partnera” brzmi uspokajająco i w tej historii padło w wersji mocniejszej, bo popartej zgodnością z przepisami. Warto więc zadać pytania, na które taka zgodność nie odpowiada.
Kto jest producentem podzespołów, a nie tylko producentem urządzenia? Dokąd urządzenie odzywa się po włączeniu i czy ktoś to sprawdził w ruchu sieciowym, zamiast przeczytać w dokumentacji? Czy sprzęt w ogóle potrzebuje wyjścia do internetu do zadania, które u nas wykonuje? Kto ma zdalny dostęp serwisowy i czy da się go włączać na żądanie zamiast trzymać otwarty? Co zapisujemy z ruchu tych urządzeń i kto na to patrzy?
Żadne z tych pytań nie wymaga zespołu bezpieczeństwa ani drogiego audytu. Wymaga jednego popołudnia i zgody na to, że odpowiedź “dostawca zapewnił” nie jest odpowiedzią. Praktyczna decyzja brytyjskiego resortu odpowiada dokładnie na trzecie z tych pytań: kamery odłączono od internetu, bo do swojej pracy go nie potrzebowały.
Podsumowanie
Sprzęt w bazie sił specjalnych odzywał się na adres w Chinach, choć kupiono go od brytyjskiej firmy. Same kamery były przy tym zgodne z amerykańskimi przepisami o zamówieniach obronnych. Ministerstwo Obrony zaprzecza, żeby cokolwiek wrażliwego wypłynęło, i mówi o rutynowych sygnałach potwierdzających działanie urządzeń; łączność z internetem kamerom mimo to odebrano. Ustalenia pochodzą od Telegraph, więc warto je czytać z tym zastrzeżeniem, a sprawcy ani intencji nikt tu nie wskazał. Praktyczny wniosek nie dotyczy jednak marynarki. Dotyczy każdej firmy, która kupuje sprzęt z podzespołami od nieznanych sobie producentów, czyli w praktyce każdej. Zgodność z listą opisuje pochodzenie części, a nie zachowanie urządzenia w twojej sieci, i tylko to drugie da się sprawdzić samemu.
Newsletter · DevstockAcademy & Kodożercy
Bądź na bieżąco ze światem IT, AI i automatyzacji
Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.




