Šarūnas Grigaliūnas, Kauno technologijos universiteto (KTU) Kibernetinio saugumo kompetencijų centro vadovas
Lietuva pastaraisiais metais gerokai sustiprino kibernetinio saugumo sistemą, tačiau technologinės grėsmės kinta dar sparčiau. Dirbtinis intelektas (DI), atakos prieš tiekimo grandines ir pasirengimas postkvantinei kriptografijai šiandien verčia iš naujo vertinti šalies pasirengimą ateities kibernetinėms krizėms.
Nors šalies kibernetinio saugumo situacija yra geresnė nei prieš keletą metų, ji dar nėra pakankamai brandi, atsižvelgiant į realias grėsmes. Tiesa, stiprėja Nacionalinio kibernetinio saugumo centro (NKSC) vaidmuo, atnaujintas Kibernetinio saugumo įstatymas, įgyvendinamas NIS2 reguliavimas, auga organizacijų sąmoningumas ir gerėja techninės priemonės.
Tačiau svarbiausia problema – ne technologijų trūkumas, o nevienoda organizacijų branda, nepakankama incidentų pranešimo kultūra, tiekimo grandinių pažeidžiamumas, lėtas perėjimas nuo formalaus atitikties užtikrinimo prie realaus organizacijų atsparumo, taip pat tik besiformuojantis pasirengimas dirbtinio intelekto (DI) ir postkvantinės kriptografijos keliamoms rizikoms.
2025 m. Lietuvoje buvo užregistruoti 2 888 kibernetiniai incidentai, tai 25 proc. mažiau nei 2024 m. Tačiau oficialioje Nacionalinėje kibernetinio saugumo būklės ataskaitoje pabrėžiama, kad registruoti skaičiai neatspindi visos situacijos, nes dalis incidentų gali likti nepranešti dėl dar nesusiformavusios pranešimo kultūros.
Mažesnis užregistruotų incidentų skaičius nebūtinai reiškia mažėjančią riziką. Tai gali signalizuoti tiek veiksmingesnę prevenciją, tiek tai, kad dalis organizacijų vis dar vengia pranešti apie incidentus arba nežino, kaip tai padaryti.
Didžiausios grėsmės Lietuvai
Artimiausius 3–5 metus pagrindinėmis grėsmėmis Lietuvai Š. Grigaliūnas įvardija penkias. Pirmoji – priešiškų valstybių remiamos kibernetinio šnipinėjimo, trikdymo ir įtakos operacijos. Antroji – socialinė inžinerija, tampanti kur kas įtikinamesnė dėl DI. Trečioji – tiekimo grandinių kompromitavimas, kai atakuojamas ne tiesioginis kritinės infrastruktūros subjektas, o jo paslaugų teikėjas, programinės įrangos komponentas ar sistemų integratorius.
Ketvirtoji grėsmė – išpirkos reikalaujančios programos (angl. ransomware) ir duomenų nutekinimas, kuomet žala daroma ne tik šifruojant sistemas, bet ir grasinant paviešinti duomenis. Penktoji – strateginis kriptografinis atsilikimas, susijęs su būtinybe pereiti prie postkvantinės kriptografijos.
Socialinė inžinerija jau dabar yra viena didžiausių kibernetinių grėsmių Lietuvoje. NKSC duomenimis, 2025 m. socialinės inžinerijos principais grįsti incidentai sudarė net 54 proc. visų registruotų incidentų.
Tai reiškia, kad kibernetiniai nusikaltėliai vis dažniau taikosi ne į sistemas, o į žmonių pasitikėjimą, dėmesingumą, emocijas ir prieigos teises. Dėl šios priežasties kibernetinis saugumas negali būti suprantamas vien kaip techninės priemonės: tai organizacinės kultūros, vadovų atsakomybės, darbuotojų įpročių ir nuolatinio mokymosi klausimas.
Labiausiai pažeidžiamos sritys Lietuvoje yra tos, kuriose saugumo poreikis didelis, tačiau ištekliai riboti. Tai savivaldybių ir viešojo sektoriaus informacinės sistemos, sveikatos priežiūros įstaigos, švietimo ir mokslo organizacijos, smulkesni tiekėjai, aptarnaujantys kritinės infrastruktūros subjektus, taip pat pramonės ir operacinių technologijų aplinkos.
Šiose srityse dažnai trūksta ne tik technologinių sprendimų, bet ir nuoseklios rizikos valdymo praktikos, aiškios atsakomybės, kvalifikuotų specialistų, reguliarių incidentų valdymo pratybų bei sistemingo pažeidžiamumų šalinimo.
Didžiausios spragos šiandien
Š. Grigaliūnas išskiria keturis pagrindinius Lietuvos kibernetinio saugumo politikos trūkumus. Pirma, per daug organizacijų saugumą supranta kaip atitikties reikalavimų, o ne realaus veiklos atsparumo klausimą. Antra, valstybė ir verslas nepakankamai dalijasi informacija apie incidentus, galimus incidentus ir tiekimo grandinių rizikas.
Trečia, kritinės infrastruktūros subjektai ne visada reguliariai testuoja savo veiklos tęstinumą sutrikus sistemoms, tapatybės paslaugoms, debesijos paslaugų teikėjo veiklai ar ryšio kanalams. Ketvirta, DI saugumo valdymas kol kas atsilieka nuo DI diegimo organizacijose.
DI srityje Lietuva dar nėra pakankamai pasirengusi. Problema ta, kad DI diegimas dažnai vyksta greičiau nei jo saugumo, teisėtumo ir atsakomybės valdymas. Jau prasidėjus Europos DI akto įgyvendinimui, viešasis sektorius ir verslas privalo turėti DI naudojimo politiką, DI rizikų registrą, duomenų valdymo taisykles, modelių vertinimo procesus ir aiškų atsakomybės paskirstymą.
DI kelia naujas rizikas: leidžia nusikaltėliams kurti įtikinamesnius sukčiavimo laiškus, balsinius skambučius, netikrus vaizdo ir garso įrašus; gali būti naudojamas greitesnei pažeidžiamumų paieškai ir automatizuotoms atakoms; DI tampa nauju atakos paviršiumi – gali būti kompromituojami modeliai, duomenų rinkiniai, programavimo pagalbininkai, „prompt“ instrukcijos ar programinės įrangos priklausomybės. Europos Sąjungos tinklų ir informacijos apsaugos agentūros (ENISA) 2025 m. grėsmių ataskaitoje taip pat atkreipiamas dėmesys į naujas DI išnaudojančias grėsmes. DI saugumas turi būti traktuojamas kaip kibernetinio saugumo dalis.
Būtini veiksmai dabar
Kritinės infrastruktūros atsparumui stiprinti siūloma: nuolat atnaujinamas turto, sistemų, priklausomybių ir tiekėjų žemėlapis; reguliarus atsarginių kopijų, veiklos tęstinumo planų ir incidentų valdymo procedūrų testavimas; privilegijuotų prieigų valdymas, daugiafaktorinė autentifikacija ir griežta tapatybių apsauga; pramonės ir operacinių technologijų sistemose – stiprinama segmentacija, stebėsena ir atskirtis nuo biuro IT sistemų.
Taip pat būtina parengti sektorinius reagavimo scenarijus, kaip veikti vienu metu sutrikus paslaugų teikėjo veiklai, ryšio kanalams ir tapatybės valdymo sistemai. Nepakanka turėti planą – jis turi būti išbandytas.
Trys prioritetai Lietuvai
Artimiausių metų prioritetai Lietuvai: 1) nacionalinė kritinės infrastruktūros kibernetinio atsparumo programa, apimanti finansavimą, pratybas, matuojamus rodiklius ir sektorinius reagavimo planus; 2) nacionalinė DI saugumo ir valdysenos programa, apimanti DI naudojimo taisykles viešajame sektoriuje, DI rizikų registrą, modelių tiekimo grandinės saugumą ir DI reguliavimo „smėliadėžę“; 3) kriptografinio atsparumo ir perėjimo prie postkvantinės kriptografijos planas, pirmiausia apimantis kritinę infrastruktūrą, valstybės informacines sistemas ir ilgalaikę konfidencialią informaciją.
Nacionalinis standartų ir technologijos institutas (NIST) jau 2024 m. paskelbė pirmuosius postkvantinės kriptografijos standartus, o Europos Sąjunga 2025 m. – koordinuotą perėjimo prie postkvantinės kriptografijos kelrodį.
Kibernetinis saugumas nėra vien IT skyriaus problema, o nacionalinio atsparumo klausimas. Svarbiausia ne turėti daug taisyklių, o gebėti greitai aptikti grėsmes, dalintis informacija, izoliuoti incidentus, atkurti paslaugas ir pasimokyti dar prieš kitą ataką.
KTU Kibernetinio saugumo kompetencijų centro požiūriu, tam būtina glaudžiau jungti mokslą, technologinius eksperimentus, valstybės poreikius ir verslo praktiką. Reikia daugiau praktinių testavimo aplinkų, pratybų, kibernetinės gynybos simuliacijų, DI saugumo vertinimų, kritinės infrastruktūros scenarijų ir pasirengimo postkvantiniam saugumui vystymo.
