Polska odpowie na cyberataki Rosji? Wiceminister: mamy takie możliwości

– Wielu z nas przecenia swoje kompetencje cyfrowe, a człowiek to wciąż najsłabsze ogniwo w systemie zabezpieczeń przeciwko cyberatakom – mówi money.pl wiceminister cyfryzacji Paweł Olszewski. Rozmawiamy o tym, czy i jak polskie firmy są przygotowane na wzmożone ataki ze strony Rosji.

Paweł OlszewskiPaweł Olszewski
Źródło zdjęć: © East News | Anita Walczewska
Tomasz Setta
  • Paweł Olszewski mówi w rozmowie z money.pl o rosnącej liczbie ataków na polskie firmy i instytucje. – Dziś koncentrujemy się na budowaniu odporności państwa, ale nie wykluczam, że przyjdzie czas na działania ofensywne – podkreśla wiceminister.
  • Nasz rozmówca zapowiada również utworzenie rządowego Centrum Walki z Dezinformacją. – Tego zjawiska nie da się wyeliminować, ale poprzez szybką reakcję możemy zminimalizować skutki wrogich działań – tłumaczy.
  • Potrzebujemy nowych przepisów i konstruktywnego dialogu z platformami cyfrowymi – to komentarz wiceministra do zachowania przedstawicieli Mety, którzy nie pojawili się w Sejmie, gdzie mieli odpowiadać na pytania o dochody z fałszywych reklam.

Tomasz Setta, money.pl: Jak duże jest prawdopodobieństwo, że w trakcie naszej rozmowy polskie instytucje i firmy tu i teraz są przedmiotem cyberataków?

Paweł Olszewski, sekretarz stanu w Ministerstwie Cyfryzacji: Zakładam, że jest bardzo duże. Nie mam informacji o tym, żeby coś niepokojącego działo się teraz w strategicznych obszarach, takich jak energetyka czy infrastruktura krytyczna. Ale na poziomie samorządów czy przedsiębiorstw niemal na pewno jesteśmy teraz pod presją.

Mogę to powiedzieć z pełną odpowiedzialnością, ponieważ od lat bierzemy udział w cyberwojnie. Przez cały zeszły rok odnotowaliśmy w sumie ok. 273 tysiące zgłoszonych incydentów. To średnio 750 ataków dziennie i wzrost rok do roku o 150 procent. W tym roku również obserwujemy rosnącą liczbę takich sytuacji.

DLA CIEBIE
25 lat pracy w McDonald’s. Od pracownika do prezesa - Tomasz Rogacz II Pierwsza Praca #5 

W ostatnich tygodniach jesteśmy świadkami eskalacji działań wojennych Rosji. W grę wchodzą ataki blisko polskiej granicy, naruszenie przestrzeni powietrznej, akty dywersji. Spodziewa się pan podobnego wzmożenia w cyberprzestrzeni?

My to już widzimy. Mam na myśli intensyfikację działań po stronie aktorów powiązanych ze służbami specjalnymi Rosji i Białorusi, ale mamy też do czynienia z większą aktywnością grup przestępczych, które chcą wyłudzać nasze dane i pieniądze. Obserwujemy również nasiloną skalę dezinformacji, która często towarzyszy tym klasycznym atakom kinetycznym.

Jak na to odpowiadamy?

Działamy w dwóch obszarach, które się wzajemnie przenikają. Dzięki ustawie o Krajowym Systemie Cyberbezpieczeństwa mamy Połączone Centrum Operacyjne Cyberbezpieczeństwa. Jego zadaniem jest wzmocnienie odporności i ochrona infrastruktury teleinformatycznej kluczowych podmiotów krajowego systemu. Idea, która za tym stoi, polega na koordynacji działań, współpracy różnych podmiotów i wymianie informacji.

Jest też drugi obszar. W zeszłym tygodniu Stały Komitet Rady Ministrów zaakceptował projekt zarządzenia o powołaniu Centrum Walki z Dezinformacją. Centrum będzie ulokowane w Ministerstwie Cyfryzacji, a w jego skład wejdą przedstawiciele ministerstw, policji, wojska, prokuratury czy służb specjalnych. Mam nadzieję, że w najbliższych dniach premier formalnie powoła Centrum, a my będziemy mogli przejść do działań operacyjnych.

Stale monitorujemy to, co dzieje się w infosferze. Śledzimy narracje rosyjskie, białoruskie, chińskie i oczywiście te pochodzące z Polski, które wzajemnie się przenikają. Przygotowujemy w tym obszarze raporty dzienne, tygodniowe i miesięczne, ale oprócz tego planujemy też dodatkowe działania. O szczegółach będziemy informować już po oficjalnym powołaniu Centrum Walki z Dezinformacją.

Instytucji zajmujących się na różny sposób przeciwdziałaniem dezinformacji trochę już mamy. Co w praktyce może zmienić pojawienie się nowego Centrum?

W walce z dezinformacją ważna jest atrybucja, czyli przyporządkowanie, skąd pochodzi dana linia narracyjna i jaki jest jej zasięg. Dzięki nowemu Centrum będziemy mogli szybciej reagować na tego typu incydenty na poziomie instytucji państwowych.

Pewność informacji i szybkość to kluczowe, bo gdy premier lub rząd publicznie zdementuje daną informację, zainteresowanie opinii publicznej fake newsem i zaangażowanie radykalnie spadają. W tym sensie szybkość działania po naszej stronie to podstawa walki z dezinformacją. Byliśmy tego świadkami w zeszłym roku we wrześniu i w grudniu w trakcie nalotu rosyjskich dronów i cyberataków na infrastrukturę energetyczną.

Czyli "spinamy" w jeden system wszystko, co już mamy, żeby szybciej reagować na poziomie krajowym?

Tak. Centrum Walki z Dezinformacją będzie miejscem koordynacji działań. Zgodnie z projektem zarządzenia premiera istnieje też możliwość zaproszenia do współpracy instytucji zewnętrznych, w tym niepublicznych. Jako administracja rządowa chcemy współpracować z organizacjami, które profesjonalnie zajmują się przeciwdziałaniem dezinformacji, w tym także z mediami.

W przyszłym tygodniu wspólnie z wicepremierem i ministrem cyfryzacji Krzysztofem Gawkowskim organizujemy okrągły stół właśnie z przedstawicielami NGO-sów. Skuteczna walka z dezinformacją polega na bardzo szerokiej współpracy różnych instytucji i podmiotów, ponieważ linii narracyjnych, którym trzeba przeciwdziałać, też jest dużo.

Dezinformacja dotyczy takich obszarów, jak zdrowie, energetyka, wojna w Ukrainie. Obserwujemy ją na różnych poziomach i bez połączenia sił trudno walczyć z tym zjawiskiem.

Zapomnieliśmy chyba o jeszcze jednej, kluczowej grupie: odbiorcach, którzy są celem wrogich działań dezinformacyjnych. Co z nimi, czyli właściwie z nami wszystkimi?

Zacznę od obalenia pewnego mitu: dezinformacji nie da się wyeliminować. To, co możemy robić, to minimalizować skutki takich działań poprzez szybką reakcję i wskazywanie tych fałszywych komunikatów. Natomiast dezinformacja, a kiedyś propaganda, zawsze istniały. Gwałtowny rozwój nowych technologii i mediów społecznościowych tylko ułatwia naszym przeciwnikom dotarcie do odbiorców.

Dlatego moim zdaniem najważniejsze są dziś podstawowe umiejętności poszczególnych osób w rozpoznawaniu i weryfikowaniu fałszywych treści. Stąd nasze kampanie informacyjne, na które wydaliśmy dziesiątki milionów złotych po to, by uczulić obywateli, że nie wszystko, co widzą na ekranach swoich telefonów i komputerów, jest prawdą. Nawiasem mówiąc, walka z dezinformacją w Polsce jest tym trudniejsza, że nie dotyczy tylko sfery internetowej, ale też, niestety, tradycyjnych mediów, takich jak Telewizja Republika.

Polska bierze dzisiaj pod uwagę tylko bierne działania obronne? Wicepremier Gawkowski mówił niedawno w jednym z wywiadów, że "mamy mocną pięść i jeśli ktoś chce nas uderzyć pięścią, to my możemy oddać pięścią".

Oczywiście, mamy takie zdolności, ale dyskusja o ich wykorzystaniu jest dopiero przed nami. Dziś koncentrujemy się na budowaniu odporności państwa i jesteśmy nastawieni w infosferze przede wszystkim na obronę, a nie atak. Nie wykluczam jednak, że przyjdzie taki moment, kiedy działania ofensywne również będą konieczne.

Wspominał pan o zeszłorocznych atakach na polską infrastrukturę energetyczną. Z moich informacji wynika, że przyczyną tych problemów było banalne niedopatrzenie i brak podstawowej higieny cyfrowej u niewielkiego podmiotu. To potwierdza zasadę, że każdy system jest tak bezpieczny, jak jego najsłabsze ogniwo.

Tym najsłabszym ogniwem jest z reguły człowiek, dlatego bardzo duży nacisk kładziemy na rozwój kompetencji cyfrowych w różnych obszarach. Prowadzimy szkolenia dla dzieci, młodzieży, seniorów, ale też dla przedstawicieli różnych zawodów, w tym służb mundurowych.

Przykładowo, całkiem niedawno Agencja Bezpieczeństwa Wewnętrznego poinformowała o zatrzymaniu nastolatków, którzy ulegli w sieci radykalizacji. Nasze wysiłki są też nakierowane na przeciwdziałanie ekstremizmom, dlatego współpracujemy z ABW w ramach projektu edukacyjnego, skierowanego do młodzieży, "Broń się w necie".

To pokazuje, że w ramach wzmocnienia odporności państwa bierzemy pod uwagę każdą grupę społeczną. Problem polega na tym, że część osób często przecenia swoje umiejętności. Sam mam znajomych, którzy dali się nabrać na fake newsy lub byli bardzo blisko utraty pieniędzy.

Socjotechnika, wrogie działania i wyłudzanie danych to jedno. Ale coraz częściej sami dobrowolnie dostarczamy informacji na swój temat sztucznej inteligencji. Przestrzegałby pan czytelników przed tym, co z łatwością udostępniamy AI?

Tak, przestrzegałbym w szczególności przed przesyłaniem danych bardzo wrażliwych. Modele językowe są też często karmione przez naszych przeciwników i jest to jeden z kanałów dezinformacji. Rosnąca popularność takich narzędzi sprawia, że mogą być one wykorzystywane do wpływania na opinię publiczną w poszczególnych krajach. Mówię o tym także w kontekście wyborczym, bo celem w takich państwach jak Niemcy czy Francja jest pompowanie poparcia dla skrajnych formacji politycznych.

Rozumiem, że Rosja i inne wrogie nam kraje będą podejmować próby wpływania na przebieg przyszłorocznych wyborów w Polsce.

Nadchodzące wybory parlamentarne będą dużo bardziej złożone od prezydenckich, a przez to dużo trudniejsze do osłony przed dezinformacją. Będziemy mieli kandydatów do Sejmu i Senatu, mnogość komitetów wyborczych, także niezależnych i bezpartyjnych. W Ministerstwie Cyfryzacji trwają już przygotowania do tego, by proces wyborczy miał zapewnione z jednej strony bezpieczeństwo techniczne, z drugiej strony bezpieczeństwo informacyjne, wolne od obcych wpływów.

Kiedyś ogół naszych działań nazywaliśmy "Parasolem Wyborczym", teraz będą to "Bezpieczne Wybory". Ten dotychczasowy "parasol" trzeba będzie szerzej rozłożyć. Wszystko przez szybki rozwój technologii, ale też przez wspomnianą eskalację działań Federacji Rosyjskiej.

Na początku października mija termin, do którego przedsiębiorcy i podmioty prywatne muszą dokonać wpisu do Krajowego Systemu Cyberbezpieczeństwa. Problem polega na tym, że to zainteresowani muszą dokonać samoidentyfikacji i ustalić, czy w ogóle podlegają takiemu obowiązkowi. Dużo osób ma z tym problem i zwleka?

Część podmiotów, głównie publicznych, trafia do wykazu KSC z urzędu. NASK i Urząd Komunikacji Elektronicznej zawiadomiły o tym łącznie ponad 64 tys. firm i instytucji. Natomiast liczba podmiotów, które wpisały się do KSC na własny wniosek, wynosi w tej chwili 1851 (stan na 24.09 – przyp. red.). Pokazuje to, że nie wszyscy jeszcze dopełnili formalności, na które mają czas do 3 października.

Konsekwencją tego, że podmiot nie dopisze się do Krajowego Systemu Cyberbezpieczeństwa, są dotkliwe kary finansowe. Ale warto dopilnować wpisu także dlatego, że leży to w bezpośrednim interesie firm. KSC będzie strefą współpracy, wymiany informacji i koordynacji działań wobec wykrytych i zgłoszonych incydentów.

Krajowy System Cyberbezpieczeństwa skupia się na branżach strategicznych i podmiotach kluczowych. Czy to oznacza, że pozostałe firmy, o innym profilu działalności, są zwolnione z troski o cyberbezpieczeństwo?

Wręcz przeciwnie. Firmy, które dokonają wpisu do KSC, muszą przeprowadzić audyt bezpieczeństwa i przeanalizować swoje łańcuchy dostaw. Jeśli w tym łańcuchu znajdzie się na przykład mniejszy podmiot, spoza strategicznej branży, który okaże się podatny na ataki z zewnątrz, zagrożeni mogą być pozostali kontrahenci.

W rozmowach z przedstawicielami biznesu, mniejszego i większego, zawsze powtarzam: każdy z was jest potencjalnym celem. Nieważne, czy rocznie osiągasz 200 tysięcy, czy 200 milionów złotych przychodu, bezpieczeństwo jest priorytetem i musisz stosować się do określonych zasad.

Zadbaj o backup, czyli kopię zapasową, wsparcie informatyczne, aktualizuj oprogramowanie i szukaj w istniejących już systemach bezpieczeństwa luk. To szczególnie ważne w sytuacji, kiedy przestępcy wykorzystują do walki narzędzia sztucznej inteligencji.

Zakładam, że duże firmy poradzą sobie z tym wyzwaniem, bo mają do tego zasoby finansowe i osobowe. Co z mniejszymi podmiotami, które często nie mają do tego głowy, bo muszą koncentrować się na prowadzeniu biznesu?

W ramach departamentu cyberbezpieczeństwa oraz Centrum Rozwoju Kompetencji Cyfrowych prowadzimy stałe szkolenia z higieny cyfrowej dla obywateli i różnych podmiotów, w tym małych i średnich przedsiębiorców. W ramach nowej perspektywy unijnej chcemy dodatkowo poszerzyć ten zakres. Dostrzegamy niebezpieczeństwo polegające na tym, że firmy z sektora MŚP mogą coraz częściej być narażone na ataki w postaci np. zaszyfrowania danych i żądania okupu za ich odzyskanie.

Najważniejsza jest wiedza, ale potrzebne są również środki finansowe. W związku z tym rozstrzygnęliśmy niedawno projekt z Krajowego Centrum Kompetencji Cyberbezpieczeństwa NCC-PL, które jest europejską siecią szkoleniową w tym zakresie. Są również konkursy na granty dla małych i średnich przedsiębiorców. Wszędzie tam, gdzie mamy źródła finansowania, zawsze staramy się dotrzeć do najbardziej wrażliwych grup społecznych, bo nic nie zastąpi ani człowieka, ani edukacji.

Kilka dni temu posłowie dyskutowali o działalności Mety, która zarabia w Polsce miliony złotych na fałszywych reklamach na Facebooku czy Instagramie. Przedstawiciel tej firmy nie pojawił się jednak w Sejmie na obradach komisji. Wygląda na to, że Polska jest bezradna wobec cyfrowych gigantów.

Jednym z narzędzi, które miały wzmocnić bezpieczeństwo obywateli w sieci, miała być ustawa wdrażająca unijne rozporządzenie DSA (akt o usługach cyfrowych, ang. Digital Service Act – przyp. red.), którą zawetował prezydent Karol Nawrocki.

Bez tej ustawy Polacy mają mniej narzędzi do egzekwowania swoich praw w stosunku do platform niż inni obywatele Unii Europejskiej. Obecnie pracujemy nad rozwiązaniami, które pozwolą wdrożyć chociaż w minimalnym stopniu przepisy rozporządzenia. Ponadto, wraz z Ministerstwem Sprawiedliwości, pracujemy też nad zapisami penalizującymi tzw. deepfake.

Z jednej strony ważne są jasne przepisy dające nam narzędzia walki z patologiami i przestępstwami w sieci, ale z drugiej istotny jest też konstruktywny dialog z platformami, tak aby wzmacniać bezpieczeństwo obywateli wraz z pojawiającymi się nowymi trendami technologicznymi w przyszłości.

Wybrane dla Ciebie