В связи с широким применением беспилотных технологий в сельском хозяйстве, логистике, безопасности, геодезии и картографии и других областях, спрос на дроны растет с каждым годом. Однако, наслаждаясь удобством, обеспечиваемым эффективной эксплуатацией и интеллектуальным управлением, все больше предприятий и учреждений начинают обращать внимание на игнорируемую, но крайне важную проблему — потенциальную угрозу троянских вирусов для систем дронов. Особенно в государственных закупках, тендерах на поставку оборудования для предприятий и трансграничных закупках, если закупаемая система дрона содержит вредоносный код или бэкдор-программы, это может напрямую привести к утечке конфиденциальных данных, потере управления полетом или даже к ее использованию в незаконной деятельности.
Системы дронов обычно состоят из аппаратного обеспечения летательного аппарата, программного обеспечения управления полетом, приложений наземной станции и облачных сервисов. Любой из этих компонентов может стать путем проникновения троянских вирусов. Злоумышленники могут внедрить вредоносный код в систему управления дроном, замаскировав его под легитимный пакет обновления прошивки, внедрив плагины сторонних разработчиков или используя уязвимости в незащищенных протоколах связи.
Выявление рисков безопасности в процессе закупок
Для эффективного предотвращения риска распространения троянских вирусов предприятиям следует придерживаться принципа ?безопасность прежде всего? при составлении спецификаций закупок. Рекомендуется прямо требовать от поставщиков предоставления в тендерной документации следующих материалов: 1) Полное и проверяемое подтверждение происхождения встроенного программного обеспечения; 2) Отчет об аудите кода, заверенный авторитетным учреждением; 3) Поддержка функций безопасной загрузки и проверки цифровой подписи; 4) Политики контроля доступа к открытым интерфейсам. При этом все поставляемое оборудование должно пройти тестирование на проникновение как минимум в двух независимых сторонних лабораториях безопасности, а результаты тестирования должны храниться для проверки. Для особо важных областей, связанных с национальной безопасностью, мониторингом общественных объектов и т. д., также следует внедрить политику ?внутренней замены?, отдавая приоритет беспилотным летательным аппаратам с независимыми правами интеллектуальной собственности и зарегистрированным в государственном органе по защите государственной тайны.
Сложность систем беспилотных летательных аппаратов определяет, что их цепочка поставок охватывает множество уровней, включая производителей микросхем, разработчиков операционных систем и поставщиков коммуникационных модулей. Если какой-либо из вышестоящих звеньев скомпрометирован, возможно ?внедрение? троянских вирусов в конечный продукт.
В последние годы Китай последовательно принимал законы и нормативные акты, такие как Закон о кибербезопасности, Закон о защите данных и Положение о защите критически важной информационной инфраструктуры, которые четко требуют проведения проверок безопасности важных сетевых продуктов и услуг. Министерство промышленности и информационных технологий также выпустило отраслевые стандарты, такие как ?Технические требования к кибербезопасности беспилотных летательных аппаратов?, которые устанавливают конкретные требования безопасности для управления полетом, передачи данных и аутентификации пользователей. Эти политики обеспечивают правовую основу и техническое руководство для закупок дронов. Подразделения, занимающиеся закупками, должны активно взаимодействовать с соответствующими стандартными системами и рассматривать соответствие требованиям как один из основных элементов оценки заявок. В то же время, для повышения общей безопасности закупок поощряется участие в отраслевых альянсах и программах сертификации безопасности, таких как сертификация информационной безопасности дронов CQC и знак качества ?Trusted Drone? Китайской академии информационных и коммуникационных технологий.
Современное управление закупками постепенно трансформируется в сторону интеллектуальных и основанных на данных подходов.
Используя искусственный интеллект и анализ больших данных, компании могут создавать модели оценки безопасности дронов, которые всесторонне оценивают технические возможности поставщиков, историю инцидентов безопасности, отзывы клиентов и другие многомерные данные для создания профилей рисков. Например, технология обработки естественного языка может использоваться для анализа общественного мнения с целью выявления случаев взлома или изменения прошивки бренда; технология блокчейн может использоваться для записи всего процесса закупок, обеспечивая неизменность контрактов, протоколов испытаний и актов приемки. Эти технологии не только повышают эффективность закупок, но и улучшают отслеживаемость и прозрачность всего процесса, снижая вероятность проникновения вредоносного ПО на начальном этапе. Межведомственное сотрудничество: механизм взаимодействия между отделами закупок, технологий и безопасности. Предотвращение распространения вредоносного ПО при закупке дронов — это не задача одного отдела, а требует сотрудничества отделов закупок, ИТ, кибербезопасности, юридического отдела и аудита. Рекомендуется создать специальную рабочую группу под руководством менеджера по закупкам для разработки безопасного руководства по закупкам совместно с технической командой, четко определив обязанности на каждом этапе. На этапе оценки заявок следует приглашать экспертов по безопасности для участия в технической экспертизе; на этапе приемки следует установить ?право вето в отношении безопасности?, то есть, если будут обнаружены какие-либо потенциальные уязвимости в системе безопасности, оборудование должно быть отклонено, даже если другие показатели соответствуют стандартам. Одновременно следует создать механизм регулярного обучения для повышения осведомленности персонала отдела закупок о новых киберугрозах и оснащения их базовыми навыками выявления рисков. Будущие тенденции: от пассивной защиты к активной защитеБлагодаря глубокой интеграции Интернета вещей и искусственного интеллекта, системы дронов будут все больше полагаться на адаптивное обучение и динамические возможности реагирования. В будущем безопасность закупок будет определяться не только наличием вредоносного ПО, но и способностью дронов к самозащите. Например, дроны с проактивными возможностями защиты от угроз могут автоматически переключаться в безопасный режим, отключать внешнюю связь и подавать сигналы тревоги при обнаружении аномального поведения. Кроме того, появляются системы управления закупками, основанные на архитектуре нулевого доверия, подчеркивающие принцип ?никогда не доверяй, всегда проверяй?, требующие многократной аутентификации личности и анализа поведения для каждого соединения и каждой операции. Внедрение этой концепции коренным образом изменит парадигму безопасности закупок с использованием дронов, продвигая отрасль к более высокому уровню надежной экосистемы.