Šarūnas Grigaliūnas, Kauno technologijos universiteto (KTU) Kibernetinio saugumo kompetencijų centro vadovas
Nors Lietuvos kibernetinio saugumo sistema pastaraisiais metais sustiprėjo, grėsmės vystosi dar sparčiau. Dirbtinio intelekto (DI) plėtra, tiekimo grandinių atakos ir pasirengimas postkvantinės kriptografijos erai verčia iš naujo vertinti pasirengimą ateities kibernetinėms krizėms.
Lietuvos kibernetinė saugumo situacija šiandien yra geresnė nei prieš kelerius metus, tačiau dar negali visiškai atitikti esamų grėsmių lygio. Stipresnis Nacionalinio kibernetinio saugumo centro (NKSC) vaidmuo, atnaujintas Kibernetinio saugumo įstatymas, įgyvendinamas TIS2 (NIS2) reguliavimas, augantis organizacijų sąmoningumas ir geresnės nacionalinės techninės priemonės yra žingsniai tinkama linkme.
Pagrindinė problema glūdi ne tik technologijų trūkume. Didžiausia spraga – nevienoda organizacijų branda, nepakankama incidentų pranešimo kultūra, tiekimo grandinių pažeidžiamumas, per lėtas perėjimas nuo formalaus atitikties užtikrinimo prie realaus organizacijų atsparumo ir dar tik besiformuojantis pasirengimas dirbtinio intelekto (DI) bei postkvantinės kriptografijos keliamoms rizikoms.
2025 m. Lietuvoje buvo užregistruoti 2 888 kibernetiniai incidentai – 25 proc. mažiau nei 2024 m. Tačiau oficialioje Nacionalinės kibernetinio saugumo būklės ataskaitoje pabrėžiama, kad registruoti skaičiai neatspindi visos situacijos. Dalis incidentų gali likti nepranešti dėl dar nesusiformavusios pranešimo kultūros.
Mažesnis registruotų incidentų skaičius nebūtinai reiškia mažėjančią riziką. Tai gali rodyti veiksmingesnę prevenciją arba tai, kad dalis organizacijų vis dar vengia pranešti apie incidentus arba nežino, kaip tai padaryti.
Kur Lietuva pažeidžiamiausia?
Didžiausios grėsmės Lietuvai artimiausius 3–5 metus, Š. Grigaliūno vertinimu, yra penkios. Pirmoji – priešiškų valstybių remiamos kibernetinio šnipinėjimo, trikdymo ir įtakos operacijos. Antroji – socialinė inžinerija, kuri dėl DI tampa vis įtikinamesnė. Trečioji – tiekimo grandinių kompromitavimas, kai atakuojamas ne pats kritinės infrastruktūros subjektas, o jo paslaugų teikėjas, programinės įrangos komponentas ar sistemų integratorius.
Ketvirtoji – išpirkos reikalaujančios programos (angl. ransomware) ir duomenų nutekinimas, kai žala daroma ne tik užšifruojant sistemas, bet ir grasinant paviešinti duomenis. Penktoji – strateginis kriptografinis atsilikimas, susijęs su perėjimu prie postkvantinės kriptografijos.
Socialinė inžinerija Lietuvoje jau dabar yra viena didžiausių kibernetinių grėsmių. NKSC duomenimis, 2025 m. socialinės inžinerijos principais grįsti incidentai sudarė 54 proc. visų registruotų incidentų.
Tai reiškia, kad kibernetiniai nusikaltėliai vis dažniau taikosi ne į pačias sistemas, o į žmonių pasitikėjimą, dėmesingumą, emocijas ir prieigos teises. Todėl kibernetinis saugumas nebegali būti suprantamas vien kaip ugniasienės, antivirusinės programos ar techninės kontrolės priemonės. Tai organizacinės kultūros, vadovų atsakomybės, darbuotojų įpročių ir nuolatinio mokymosi klausimas.
Labiausiai pažeidžiamos sritys Lietuvoje yra tos, kuriose saugumo poreikis didelis, tačiau ištekliai riboti. Tai savivaldybių ir viešojo sektoriaus informacinės sistemos, sveikatos priežiūros įstaigos, švietimo ir mokslo organizacijos, smulkesni tiekėjai, aptarnaujantys kritinės infrastruktūros subjektus, taip pat pramonės ir operacinių technologijų aplinkos.
Šiose srityse dažnai trūksta ne tik technologinių sprendimų, bet ir nuoseklios rizikos valdymo praktikos, aiškios atsakomybės, kvalifikuotų specialistų, reguliarių incidentų valdymo pratybų bei sistemingo pažeidžiamumų šalinimo.
Kur šiandien didžiausios spragos?
Dabartinėje Lietuvos kibernetinio saugumo politikoje matyti keturi pagrindiniai trūkumai. Pirma, per daug organizacijų saugumą vis dar suvokia kaip atitikties reikalavimų, o ne realaus veiklos atsparumo klausimą. Antra, valstybė ir verslas vis dar nepakankamai dalijasi informacija apie incidentus, beveik įvykusius incidentus ir tiekimo grandinių rizikas. Trečia, kritinės infrastruktūros subjektai ne visada reguliariai testuoja, kaip jie veiktų sutrikus sistemoms, tapatybės paslaugoms, debesijos paslaugų teikėjo veiklai ar ryšio kanalams. Ketvirta, DI saugumo valdymas kol kas juda lėčiau nei DI diegimas organizacijose.
DI srityje Lietuva dar nėra pakankamai pasirengusi. Problema ne ta, kad organizacijos nenaudoja DI, o ta, kad DI diegimas dažnai vyksta greičiau nei jo saugumo, teisėtumo ir atsakomybės valdymas. Europos DI akto įgyvendinimas jau prasidėjo etapais, todėl viešasis sektorius ir verslas jau dabar turi turėti DI naudojimo politiką, DI rizikų registrą, duomenų valdymo taisykles, modelių vertinimo procesus ir aiškų atsakomybės paskirstymą.
DI kelia kelias naujas rizikas: jis leidžia kurti įtikinamesnius sukčiavimo laiškus, balsinius skambučius, netikrus vaizdo ir garso įrašus; DI gali būti naudojamas greitesnei pažeidžiamumų paieškai ir automatizuotoms atakoms; pats DI tampa nauju atakos paviršiumi – gali būti kompromituojami modeliai, duomenų rinkiniai, programavimo pagalbininkai, „prompt“ instrukcijos ar programinės įrangos priklausomybės. Europos Sąjungos tinklų ir informacijos apsaugos agentūros (ENISA) 2025 m. grėsmių ataskaitoje taip pat atkreipiamas dėmesys į naujas DI išnaudojančias grėsmes – nuo suklastotų DI įrankių iki užnuodytų mašininio mokymosi modelių ir programinės įrangos paketų. Todėl DI saugumas turi būti traktuojamas kaip kibernetinio saugumo dalis.
Ką būtina padaryti jau dabar?
Kritinės infrastruktūros atsparumui sustiprinti siūlomi konkretūs veiksmai. Pirma, kiekvienas kritinės ar svarbios infrastruktūros subjektas turėtų turėti nuolat atnaujinamą turto, sistemų, priklausomybių ir tiekėjų žemėlapį. Antra, būtina reguliariai testuoti atsargines kopijas, veiklos tęstinumo planus ir incidentų valdymo procedūras. Trečia, būtina taikyti privilegijuotų prieigų valdymą, daugiafaktorinę autentifikaciją ir užtikrinti griežtą tapatybių apsaugą. Ketvirta, pramonės ir operacinių technologijų sistemose reikėtų stiprinti segmentaciją, stebėseną ir atskirtį nuo biuro IT sistemų. Penkta, būtina parengti sektorinius reagavimo scenarijus, kaip veikti sutrikus paslaugų teikėjo veiklai, ryšio kanalams ir tapatybės valdymo sistemai. Šiandien nepakanka turėti planą – jis turi būti išbandytas.
Kas toliau? Trys prioritetai Lietuvai
Artimiausių metų prioritetai Lietuvai: pirma – nacionalinė kritinės infrastruktūros kibernetinio atsparumo programa, apimanti reikalavimus, finansavimą, pratybas, matuojamus rodiklius ir sektorinius reagavimo planus. Antra – nacionalinė DI saugumo ir valdysenos programa, apimanti DI naudojimo taisykles viešajame sektoriuje, DI rizikų registrą, modelių tiekimo grandinės saugumą ir DI reguliavimo „smėliadėžę“. Trečias – kriptografinio atsparumo ir perėjimo prie postkvantinės kriptografijos planas, daugiausia skirtas kritinei infrastruktūrai, valstybės informacinėms sistemoms ir ilgalaikei konfidencialiai informacijai. Nacionalinis standartų ir technologijos institutas (NIST) jau 2024 m. paskelbė pirmuosius postkvantinės kriptografijos standartus, o Europos Sąjunga 2025 m. – koordinuotą kelrodį.
Kibernetinis saugumas yra ne tik IT skyriaus problema, bet ir nacionalinio atsparumo klausimas. Svarbu pereiti nuo logikos „ar turime saugumo dokumentus“ prie logikos „ar valstybė, ligoninė, savivaldybė, energetikos įmonė ar finansų įstaiga gali tęsti veiklą vykstant kibernetinei krizei“. Šiandien laimės ne ta valstybė, kuri turės daugiausia taisyklių, o ta, kuri gebės greičiausiai aptikti grėsmę, pasidalyti informacija, izoliuoti incidentą, atkurti paslaugas ir pasimokyti.
KTU Kibernetinio saugumo kompetencijų centro požiūriu, tam būtina glaudžiau jungti mokslą, technologinius eksperimentus, valstybės poreikius ir verslo praktiką. Reikia daugiau praktinių testavimo aplinkų, pratybų, kibernetinės gynybos simuliacijų, DI saugumo vertinimų, kritinės infrastruktūros scenarijų ir pasirengimo postkvantiniam saugumui. Tai kryptis, kurioje Lietuva gali kurti savo kompetenciją regione.


