Reklama
Reklama
Reklama
  • sponsorowane
  • WYWIADY
  • WIADOMOŚCI

Cenne dane bez ochrony. Luki w bezpieczeństwie polskich uczelni [WYWIAD]

Izabela Albrycht na tle kampusu akademickiego; obok widoczne są laptop, książki oraz laboratorium z pracującymi naukowcami, nawiązujące do cyberbezpieczeństwa sektora nauki.
Cyberbezpieczeństwo uczelni powinno być traktowane jako trwała inwestycja w ochronę badań, danych i własności intelektualnej, a nie wyłącznie jako koszt technologiczny. O tym w wywiadzie dla CyberDefence24 mówi Izabela Albrycht z AGH.
Autor. CyberDefence24 / AGH / Zdjęcie wygenerowane przez ChatGPT

Cyberbezpieczeństwo uczelni nie może być traktowane jako kolejny koszt IT, który można ograniczyć przy trudniejszym budżecie. To inwestycja w ciągłość badań, ochronę własności intelektualnej, bezpieczeństwo technologii strategicznych i wiarygodność uczelni jako partnerów międzynarodowych. O tym, czego trzy lata projektu SOCCER nauczyły polski sektor naukowy, gdzie nadal znajdują się największe luki i jak powinien wyglądać model finansowania cyberbezpieczeństwa uczelni, rozmawiamy z Izabelą Albrycht, dyrektorką Centrum Cyberbezpieczeństwa AGH.

Polskie uczelnie gromadzą znacznie więcej niż dane studentów i pracowników. W ich systemach znajdują się niepublikowane wyniki badań, dokumentacja projektowa, kod źródłowy, patenty, dane laboratoryjne i informacje dotyczące technologii, które mogą mieć zarówno zastosowania cywilne, jak i obronne.

Wraz ze wzrostem znaczenia tych zasobów rośnie jednak dysproporcja między ich wartością a zdolnością części instytucji do skutecznego monitorowania, wykrywania zagrożeń i reagowania na incydenty.

Piotr Pilewski, redaktor naczelny CyberDefence24.pl: Projekt SOCCER kończy się 30 września 2026 roku. Jakie są jego najważniejsze wnioski i rezultaty?

Izabela Albrycht, dyrektorka Centrum Cyberbezpieczeństwa AGH w Krakowie: Najważniejszy wniosek z projektu SOCCER można zawrzeć w jednym zdaniu: cyberbezpieczeństwo to nie koszt, ale inwestycja. To inwestycja w ciągłość prowadzenia badań, ochronę własności intelektualnej, wiarygodność uczelni jako partnera międzynarodowego, rozwój technologii strategicznych oraz bezpieczeństwo państwa. Kosztem staje się dopiero brak odpowiedniego przygotowania – utrata danych, wielomiesięczne zakłócenie pracy, kradzież wyników badań albo utrata zaufania partnerów. 

Drugim podstawowym wnioskiem jest to, że cyberbezpieczeństwa sektora naukowo-badawczego nie można budować wyłącznie na poziomie pojedynczych instytucji. Uczelnie funkcjonują w międzynarodowych konsorcjach, współdzielą dane i infrastrukturę, prowadzą projekty z partnerami publicznymi, technologicznymi i przemysłowymi. Zagrożenia również nie respektują granic organizacyjnych ani państwowych. Dlatego odpowiedzią musi być połączenie własnych zdolności operacyjnych z trwałą współpracą regionalną i europejską. 

SOCCER połączył dziewięciu partnerów z pięciu państw Europy Środkowo-Wschodniej. W ramach projektu rozwijaliśmy zdolności Security Operations Centres, kompetencje związane z wykrywaniem i obsługą incydentów, wymianę informacji o zagrożeniach oraz współpracę z krajowymi i międzynarodowymi strukturami cyberbezpieczeństwa. 

Jednym z najważniejszych rezultatów jest „SOC4Academia Toolbox” – bezpłatna i praktyczna mapa drogowa dla uczelni oraz instytucji badawczych, które chcą zbudować albo rozwinąć swoje zdolności cyberbezpieczeństwa. Uzupełniają go DFIR Guide, dotyczący informatyki śledczej i reagowania na incydenty, oraz polska rozszerzona publikacja „Cyberbezpieczeństwo sektora akademickiego. Narzędzia, regulacje, rekomendacje”. 

Projekt dostarczył także wiedzy o rzeczywistym stanie przygotowania sektora. Badanie „Cyberuczelnia”, przeprowadzone na podstawie 22 kwestionariuszy i pogłębionych rozmów z przedstawicielami polskich uczelni, pokazało, że 73 proc. badanych instytucji nie posiadało dedykowanego zespołu SOC, CERT lub CSIRT. Nie jest to badanie reprezentatywne dla całego sektora, ale bardzo wyraźnie pokazuje skalę wyzwań i kierunek potrzebnych działań. 

Istotnym rezultatem projektu jest również przełożenie wniosków technicznych na debatę strategiczną, doświetlającą potrzebę systemowego wsparcia uczelni z poziomu rządu w rozwijaniu polityk bezpieczeństwa, zwiększeniu dofinansowania na rozwój infrastruktury i kadry dla bezpieczestwa, wdrażaniu regulacji, budowaniu świadomości oraz pogłębianiu współpracy z administracją i partnerami zagranicznymi. Ale to oznacza, że cyberbezpieczeństwo nauki musi stać się elementem dyskusji rektorów, administracji publicznej i instytucji europejskich. 

Za równie ważny rezultat uważam rozwój European Community for Cybersecure Research, Innovation and Education. Narzędzia można kupić lub wdrożyć, ale zaufania, relacji i gotowości do wymiany wiedzy nie da się zbudować jedną decyzją zakupową. To właśnie ta wspólnota powinna być jednym z najtrwalszych efektów SOCCER. 

Po trzech latach projektu, gdzie są największe luki w bezpieczeństwie polskich, ale też europejskich uczelni?

Największa luka nie dotyczy jednego systemu czy konkretnego narzędzia. Jest nią rosnąca dysproporcja między wartością zasobów posiadanych przez uczelnie a zdolnością do ich identyfikowania, monitorowania i ochrony. 

Uczelnie przechowują nie tylko dane osobowe pracowników i studentów. Posiadają niepublikowane dotąd wyniki badań, dokumentację projektową, kod źródłowy, własność intelektualną, patenty, dane laboratoryjne, dostęp do specjalistycznej aparatury oraz technologie o zastosowaniu zarówno cywilnym jak i obronnym. Bardzo często nie istnieje jednak jeden spójny proces pozwalający określić, które z tych aktywów mają znaczenie strategiczne i powinny zostać objęte szczególną ochroną. 

Drugim problemem jest fragmentaryzacja odpowiedzialności. Cyberbezpieczeństwo nadal bywa traktowane jako zadanie działu IT i pozycja kosztowa, którą można ograniczyć w trudniejszym roku budżetowym. Tymczasem ryzyko utraty wyników badań albo przerwania strategicznego projektu jest ryzykiem całej organizacji. Odpowiedzialność musi zaczynać się już na poziomie władz uczelni i obejmować także kierowników projektów badawczych, administrację badań, prawników, inspektorów ochrony danych oraz zespoły bezpieczeństwa. 

Bezpieczeństwo nauki powinno stać się przedmiotem wspólnej polityki środowiska akademickiego, a nie zbiorem rozproszonych inicjatyw realizowanych przez pojedyncze uczelnie lub działy techniczne. Forum KRASP jest naturalnym miejscem do wypracowania takiego stanowiska i to się właśnie dzieje. 

Trzecia luka dotyczy zdolności operacyjnych. Nie wystarczy zabezpieczać systemów – trzeba jeszcze umieć odpowiednio wcześnie wykryć atak, ocenić jego skalę, podjąć decyzje, ograniczyć skutki i bezpiecznie odtworzyć działalność. Tymczasem uczelnie zmagają się z deficytem specjalistów, systemami legacy, rozproszoną infrastrukturą, dużą rotacją użytkowników oraz ograniczonymi budżetami. Dlatego właśnie ustanowienie SOC na uczelni, jak i dołączenie do sieci FIRST uznaję za duży sukces projektu.

SOC nie jest jedynie zespołem monitorującym systemy ani kolejnym narzędziem informatycznym. To trwała zdolność do wykrywania zagrożeń, reagowania na incydenty, koordynowania działań i wyciągania z nich wniosków.

Z kolei członkostwo w FIRST – globalnej sieci zespołów reagowania na incydenty bezpieczeństwa – włącza uczelnię do międzynarodowego obiegu zaufanej informacji, wiedzy operacyjnej i dobrych praktyk. W cyberbezpieczeństwie szybkość wymiany informacji i możliwość współpracy ze sprawdzonymi partnerami mają fundamentalne znaczenie. Te dwa rezultaty pokazują, że SOCCER nie kończy się na opracowaniu rekomendacji czy zakupie technologii. Pozostawia po sobie konkretne kompetencje, struktury i relacje, które będą wzmacniały odporność uczelni również po zakończeniu finansowania projektu. 

Na poziomie europejskim dodatkowym wyzwaniem jest nierówny poziom dojrzałości poszczególnych instytucji i państw. Potrzebujemy wspólnego minimalnego poziomu zdolności, ale nie oznacza to narzucenia wszystkim identycznej struktury. Inaczej będzie działać duża uczelnia techniczna prowadząca projekty dual-use, a inaczej niewielka jednostka akademicka. Wspólne powinny być oczekiwane rezultaty: znajomość aktywów, monitoring, zdolność reagowania, ciągłość działania i możliwość bezpiecznej współpracy. 

Czy obecny model finansowania cyberbezpieczeństwa uczelni nie jest zbyt mocno nastawiony na zakup technologii, a zbyt słabo na wieloletnie utrzymanie ludzi, usług i procesów?

Zdecydowanie tak. Wynika to między innymi z traktowania cyberbezpieczeństwa jako kosztu technicznego, a nie inwestycji w odporność i rozwój instytucji. Łatwiej sfinansować jednorazowy zakup technologii niż wieloletnie utrzymanie zespołu, rozwój kompetencji, aktualizację narzędzi, monitoring czy regularne ćwiczenia. Tymczasem zakup systemu jest dopiero początkiem budowania zdolności. 

Nawet najlepszy (dzisiaj) system lub technologia nie zapewni bezpieczeństwa, jeżeli nie będzie właściwie skonfigurowany, zasilany odpowiednimi danymi i obsługiwany przez ludzi, którzy potrafią interpretować alerty oraz podejmować decyzje. Technologia bez procesów, specjalistów i mandatu do działania może stworzyć jedynie pozór bezpieczeństwa. 

Dlatego finansowanie powinno obejmować cały cykl życia zdolności: analizę ryzyka, wdrożenie, utrzymanie, licencje np. na system SIEM, kadry, szkolenia, testy, ćwiczenia, reagowanie na incydenty oraz rozwój wraz ze zmieniającymi się zagrożeniami. W każdym projekcie inwestycyjnym powinien od początku powstawać kilkuletni plan kosztów utrzymania i model odpowiedzialności po zakończeniu finansowania. 

Cyberbezpieczeństwo nie może działać w rytmie kolejnych grantów. Musi być traktowane jako stały element funkcjonowania instytucji – podobnie jak utrzymanie infrastruktury badawczej, energia czy obsługa prawna. Cyberbezpieczeństwo to nie koszt, ale inwestycja w możliwość bezpiecznego prowadzenia badań i uczestniczenia w najważniejszych projektach międzynarodowych. [\[MK2\]](#_msocom_2) 

Skąd brać pieniądze na finansowanie kosztownych inwestycji w zakresie zwiększania poziomu cyberbezpieczeństwa uczelni?

Potrzebny jest model wieloźródłowy. Podstawowe zdolności powinny być finansowane z trwałych budżetów uczelni, ponieważ cyberbezpieczeństwo jest elementem ciągłości działania i odpowiedzialności zarządczej instytucji. Nie można jednak oczekiwać, że każda uczelnia samodzielnie udźwignie koszty całodobowego monitorowania, pozyskania ekspertów i utrzymania zaawansowanych technologii. 

Drugim poziomem powinny być wieloletnie programy państwowe, które finansują nie tylko sprzęt i oprogramowanie, lecz także utrzymanie specjalistów, usługi SOC, szkolenia, ćwiczenia i rozwój procesów. Szczególnie istotne jest wsparcie instytucji mniejszych, które nie są w stanie konkurować o ekspertów z sektorem prywatnym. 

Dlatego korzystając z okazji, zwracam się z apelem o wypracowanie wspólnego stanowiska środowiska akademickiego wobec władz centralnych. Pojedynczej uczelni trudno skutecznie zabiegać o systemowe rozwiązania. Głos przedstawiony wspólnie przez środowisko rektorskie może stać się impulsem do stworzenia trwałych mechanizmów finansowania bezpieczeństwa sektora. 

Trzeci poziom to finansowanie europejskie. Projekty unijne powinny służyć rozwijaniu nowych zdolności, współpracy transgranicznej, wymianie informacji i tworzeniu rozwiązań, których pojedyncze państwo lub uczelnia nie zbuduje samodzielnie. Nie powinny jednak zastępować finansowania podstawowej działalności operacyjnej. 

Ważnym rozwiązaniem jest również współdzielenie usług. Jeżeli kilka lub kilkanaście uczelni korzysta ze wspólnej infrastruktury, ekspertów i informacji o zagrożeniach, koszt przypadający na pojedynczą instytucję może być znacznie niższy. Kluczowe jest jednak to, aby oszczędność nie oznaczała rozmycia odpowiedzialności. 

Musimy również zmienić sposób, w jaki oceniamy zwrot z inwestycji w cyberbezpieczeństwo. Nie zawsze da się go przedstawić jako prostą relację poniesionych kosztów do osiągniętego zysku. Miarą skuteczności powinny być przede wszystkim: skrócenie czasu wykrycia ataku i reakcji na niego, ograniczenie skali incydentu, ochrona wyników badań i własności intelektualnej, utrzymanie ciągłości działania uczelni oraz jej wiarygodności wobec partnerów naukowych, biznesowych i instytucjonalnych.

Powinniśmy patrzeć na te efekty przez pryzmat całej triady CIA, czyli poufności, integralności i dostępności informacji. Chodzi zatem o to, czy potrafimy ochronić wrażliwe dane przed nieuprawnionym dostępem, zagwarantować, że wyniki badań i informacje nie zostały zmienione lub zmanipulowane, a także zapewnić dostępność systemów, laboratoriów i infrastruktury wtedy, gdy są potrzebne. Realny zwrot z inwestycji w cyberbezpieczeństwo widać więc nie tylko w liczbie udaremnionych ataków, lecz przede wszystkim w stratach, których udało się uniknąć, oraz w odporności organizacji na sytuacje kryzysowe. 

Czy zamiast oczekiwać, że każda uczelnia zbuduje własny SOC, powinniśmy stworzyć model usług współdzielonych na poziomie regionalnym lub sektorowym? Jak taki system powinien wyglądać?

Nie każda uczelnia musi posiadać własny całodobowy SOC. Każda powinna jednak mieć zapewnioną skuteczną zdolność monitorowania, wykrywania i reagowania na incydenty. To zasadnicza różnica. Model współdzielony może być szczególnie wartościowy dla mniejszych instytucji, które nie mają zasobów pozwalających na utrzymanie własnego zespołu ekspertów. W takim systemie wspólny SOC mógłby odpowiadać za całodobowy monitoring, korelację zdarzeń, analizę alertów, wymianę informacji o zagrożeniach oraz wsparcie podczas incydentów. Uczelnie zachowywałyby natomiast lokalną wiedzę o swoich aktywach, osobach, projektach badawczych i priorytetach. 

Taki model powinien działać w formule hub-and-spoke: centrum świadczy wyspecjalizowane usługi, ale każda instytucja posiada lokalnego koordynatora, aktualną inwentaryzację zasobów, procedury eskalacji oraz osoby uprawnione do podejmowania decyzji kryzysowych. 

Konieczne są również jednoznaczne standardy usług, czasy reakcji, podział odpowiedzialności, zasady poufności i wymiany danych oraz regularne ćwiczenia. Współdzielony SOC nie może być anonimową usługą technologiczną. Musi rozumieć specyfikę nauki, projektów międzynarodowych, infrastruktury laboratoryjnej oraz ochrony własności intelektualnej. Potrzebujemy możliwości wyboru między SOC-em wewnętrznym, zewnętrznym, hybrydowym, regionalnym i sektorowym. Państwo powinno określić oczekiwane zdolności, a nie narzucać każdej uczelni identyczną architekturę. 

CyberDefence24.pl - Digital EU Ambassador

Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].

Reklama