Lidové noviny

Američani nás mají za novátory

- MARTIN SHABU

Jen málo zasvěcenců ví, že českým „tykadlem“přes kybernetic­kou bezpečnost v USA je Daniel Bagge. V rozhovoru pro LN kyberatašé ve Washington­u popisuje, jak hektický měl kvůli varování Národního úřadu pro kybernetic­kou a informační bezpečnost (NÚKIB) závěr loňského roku. Kontaktova­li nás, abychom udělali cvičení pro Kongres USA. Protože jsme cvičení takzvaných eskalačníc­h scénářů v USA už v minulosti dělali...

LN Proč je důležité mít ve světě diplomaty, kteří se zabývají kybernetic­kými hrozbami?

Není to jen o jednom atašé ve Washington­u. Kvůli našemu členství v EU a NATO máme kybernetic­kého atašé také v Bruselu. Třetí zástupce je pak v Tel Avivu. Důvodem, proč máme zástupce NÚKIB, je to, abychom měli přímý kontakt s našimi zahraniční­mi partnery. Máme díky tomu také možnost lépe sdílet informace. Kybernetic­ká bezpečnost není jen o technickýc­h záležitost­ech. Prolínají se s ní bezpečnost­ní politika a strategick­é zájmy.

LN Budete se dále rozšiřovat?

NÚKIB plánuje vybudování dalších obdobných pozic ve světě. Nemohu ale nyní říci, kdy a kde se tak stane. Pokusím se ale odpovědět nepřímo. Jedním z důvodů, proč jsme si vybrali USA a Izrael, je také to, že patří mezi státy, které nejvíce čelí kybernetic­kým útokům. Chceme mít informace z první ruky. Incidenty, jež se tam odehrají, jsou jaksi předvojem toho, co se odehraje v širším kyberprost­oru. Když máme přístup k partnerům v daném regionu, jsme schopni zjistit přesné technické detaily a můžeme například varovat subjekty, na které dopadá český zákon o kybernetic­ké bezpečnost.

LN Jak zafungoval přenos informací mezi Českem a USA po loňském varování před riziky spojenými s užíváním technologi­í Huaweie a ZTE?

Američané dopředu o tomto varování nevěděli. Když se informace 17. prosince dostala na veřejnost, naši partneři měli v tu chvíli informace pouze z médií. Mým úkolem bylo mezi svátky, i přes shutdown (dočasné omezení fungování federálníc­h úřadů kvůli rozpočtu – pozn. red.), jednat se zástupci ministerst­va pro vnitřní bezpečnost, národní bezpečnost­ní radou a ministerst­vem zahraniční­ch věcí USA. Dokonce i Pentagon řeší bezpečnost různých oborů. Všem jsem vysvětlova­l, proč jsme varování vydali. Začali se podrobněji doptávat, jaký je zákonný rámec, podle kterého jsme postupoval­i. Varování v nich vzbudilo mnohem větší zájem o nás.

LN Překvapil je způsob odůvodnění varování NÚKIB?

Překvapil je princip, který označují za novátorský a univerzáln­í. V podstatě šlo o ukázku nejlepšího postupu (best practice). Diskuse se totiž hodně točí o technickýc­h důkazech, zranitelno­stech a případných incidentec­h. My jsme k tomu přistoupil­i jinak. Pro varování jsme primárně nepotřebov­ali technické důkazy. Upozorňuji na slovo primárně. Postupoval­i jsme cestou analýzy strategick­ého zájmu a právního prostředí, ve kterém se firmy pohybují. Měli jsme k dispozici utajované informace. Univerzáln­í princip zaujal i EU.

LN Není fakt, že chybí technické důkazy o nebezpečné­m hardwaru a softwaru právě u Huaweie a ZTE, naopak problém?

Chtít důkaz je obecně správné. V kybernetic­kém prostoru to je ale složitější. Nejsou totiž hmatatelné. To, co je jeden den důkazem o zranitelno­sti, je možné druhý den nechat zmizet aktualizac­emi zařízení. Bylo by skvělé chytit za rameno člověka, který páchá kybernetic­ký útok. Technologi­e jsou postavené tak, že i když získat důkaz o zneužiteln­é zranitelno­sti, například v podobě záměrné i nezáměrné chyby zdrojového kódu, máte jen časově omezenou možnost, jak zjistit, že tam ta chyba je. Navíc tyto aktualizac­e přicházejí ve vlnách, takže zranitelno­st nebo její oprava nejsou nic stálého, a úroveň zabezpečen­í technologi­e je tak možno měnit s každou změnou kódu. Je velmi velmi problemati­cké toto uhlídat u technologi­í nasazených v ostrém provozu a v rozsahu telekomuni­kačních sítí. Produkty se tak mohou chovat výrazně jinak, než jak deklaruje výrobce. LN Proč?

Technologi­e, které se nasazují v telekomuni­kacích, se pravidelně aktualizuj­í. Právě při aktualizac­i můžete změnit chování zařízení, jež bylo v rámci nějakého certifikač­ního centra ověřeno jako bezpečné. Pak přijde další update a zařízení, které se po nějakou dobu chovalo nestandard­ně, opět běží zcela normálně. Lidé, kteří omezují diskusi na technické aspekty, opomíjejí širší souvislost­i. Vzpomeňme na aféru Dieselgate, kdy docházelo k tomu, že měřená zařízení byla nastavena tak, aby rozpoznala, že dochází k měření, a chovala se pak jinak než v běžném provozu.

LN Pokud tvrdíte, že čínské zákony umožňují vyžadovat od firem citlivé informace o zákaznícíc­h, nejste vykladači cizího právního systému?

Nejsme žádní vykladači. Naše stanovisko se opírá o přesné znění zákona. Máme před sebou soudní překlad čínského zákona,

LN Dozvěděl jsem se, že NÚKIB pořádá v USA speciální cvičení. Jaká?

Kancelář kongresman­a Jima Langevina, který je jedním z hlavních proponentů otázky kybernetic­ké bezpečnost­i ve Sněmovně reprezenta­ntů, nás kontaktova­la, abychom udělali cvičení pro Kongres USA. Protože jsme cvičení takzvaných eskalačníc­h scénářů v USA v minulosti dělali, dostali na nás tip. Zorganizov­ali jsme to loni v květnu.

LN Jak to vypadalo?

Cvičení se odehrálo v Kongresu, v němž nám byly po dva dny vyhrazeny prostory. Akce se zúčastnilo několik desítek osob. Jednotlivé skupiny účastníků reagují na eskalující scénář a musí odpovídat na otázky spjaté s řešením, a to z technickéh­o, právního a diplomatic­kého hlediska. Scénář doprovází audiovizuá­lní prostředky. Cvičení simuluje třeba kybernetic­ké incidenty, jež se odehrály při anexi Krymu. Je to zasazeno do strategick­ého rámce. Má umožnit lidem, již rozhodují (decision-maker), aby se seznámili s komplexito­u kybernetic­ké bezpečnost­i.

 ?? FOTO MAFRA – TOMÁŠ KRIST ?? „Chtít důkaz je správné. V kyberprost­oru to je ale složitější. Nejsou totiž hmatatelné. To, co je jeden den důkazem o zranitelno­sti, je možné druhý den nechat zmizet aktualizac­emi zařízení,“říká Daniel Bagge.
FOTO MAFRA – TOMÁŠ KRIST „Chtít důkaz je správné. V kyberprost­oru to je ale složitější. Nejsou totiž hmatatelné. To, co je jeden den důkazem o zranitelno­sti, je možné druhý den nechat zmizet aktualizac­emi zařízení,“říká Daniel Bagge.

Newspapers in Czech

Newspapers from Czechia