Дістатися ядра. Чи зможуть росіяни вимкнути українцям інтернет і мобільний звʼязок
Упродовж останнього тижня Кремль відпрацьовує нову тактику терору. До ударів по енергетичній інфраструктурі та логістичних вузлах додалися атаки на центри обробки даних, де розміщене обладнання інтернет-провайдерів, державних сервісів, банків та інших цифрових систем. Росіяни вражають будівлі, де зосереджена критична телеком-інфраструктура, і роблять це серіями ударів.
Учасники ринку запевняють, що повністю вимкнути інтернет у Києві чи всій Україні таким способом неможливо. Не існує однієї точки, удар по якій залишив би країну без мережі. Проте зводити логіку цих атак лише до терору не варто. Їх метою може бути не знищення інтернету, а погіршення його якості і перевантаження резервних маршрутів, що спричинить зростання затримок і нестабільну роботу мережі.
Це не найгірший сценарій, бо росіяни почали бити і по інфраструктурі мобільних операторів, де наслідки можуть бути масштабнішими. Чи здатні такі атаки погіршити зв'язок в Україні, де проходять слабкі місця телеком-інфраструктури і чому мобільна мережа може виявитися значно вразливішою?
Від дата-центрів до мобільних операторів
23 вересня в середмісті Києва російські безпілотники атакували будівлю, де розташувався один із столичних дата-центрів. Кілька реактивних шахедів упродовж години влучали в бізнес-центр, після чого там спалахнула пожежа.
Згодом того ж дня в іншій частині міста дрони влучили в схожий дата-центр. Увечері агресор атакував ще один об'єкт, де був розміщений центр обробки даних.
За день росіяни в кількох районах Києва атакували щонайменше три дата-центри, де було розташоване обладнання інтернет-провайдерів. Частина з них, зокрема хмарний сервіс Fex.net, повідомила про перебої в роботі. У Мінцифри заявили, що проблеми з доступом до інтернету виникли у близько 100 тис. абонентів.
За оцінками ЕП, з вересня під удари могли потрапити щонайменше дев'ять столичних дата-центрів. Деякі об'єкти були атаковані повторно. Зокрема, по бізнес-центру "Протасів Яр", де працював дата-центр Cosmonova, вдарили двічі. У результаті компанія зупинила роботу цього майданчика.
Через чотири дні росіяни продовжили бити по інфраструктурі мобільних операторів. Так, "Київстар" повідомив про влучання дрона в одну зі своїх будівель, а Міноборони РФ заявило про ураження обладнання Vodafone.
Удари по мережах інтернет-провайдерів і мобільних операторів траплялися й раніше, але з 23 вересня вони набули іншого масштабу. За кілька днів під атаками опинилося чимало дата-центрів, серед яких були важливі для ринку майданчики.
Так, унаслідок російської атаки був знищений дата-центр, де локалізувалися потужності хостинг-провайдера MiroHost. За словами його засновника Олександра Ольшанського, MiroHost щонайменше протягом найближчих трьох місяців не матиме змоги відновити роботу своєї інфраструктури в Україні.
Як наслідок, перебої торкнулися державних цифрових сервісів. Зокрема, виникали проблеми з роботою реєстрів та електронним записом у сервісних центрах МВС.
Удари по дата-центрах позначилися і на роботі телебачення. З перебоями мовили канали "Армія TV", "Новини.Live", "Ми Україна", "Перший канал суспільного мовника", "СТБ", "1+1", "5 канал", "Суспільне спорт" і "Суспільне культура".
Додатковим свідченням атак стало відео 50-ї окремої бригади безпілотних систем російської армії "Варяг", яку порівнюють з підрозділом "Рубікон". У ролику військові заявили про ураження щонайменше одинадцяти дата-центрів у Києві.
Точно встановити дати зафіксованих на відео ударів неможливо, але частина показаних атак, схоже, припадає на період з 23 по 27 вересня. Зокрема, там чітко видно влучання в дата-центр компанії "Датагруп", що сталося 25 вересня.
Владі довелося реагувати. Після засідання Ставки президент Володимир Зеленський повідомив, що там ухвалили окремі рішення щодо захисту дата-центрів та інших критично важливих об'єктів зв'язку. В уряді готуються до найгіршого сценарію. За словами прем'єр-міністра Сергія Корецького, через російські удари ризик масштабних перебоїв з інтернетом зберігатиметься.
Єдиного способу захистити таку інфраструктуру немає. Частину обладнання планують перенести під землю, частину – розмістити в хмарних середовищах або за кордоном. Для окремих систем ці підходи можуть поєднати.
Уряд виділив 518,3 млн грн на створення територіально відокремлених резервних середовищ, хмарної інфраструктури та додаткових майданчиків для державних інформаційних систем. Кошти також підуть на серверне обладнання, програмне забезпечення, системи резервного копіювання та відновлення даних.
Що станеться, якщо атакувати дата-центр
На центрах обробки даних тримається значна частина цифрових послуг, якими українці користуються щодня. Розміщені там сервери й системи зберігання даних забезпечують роботу сайтів, застосунків, державних реєстрів та банків.
Центри обробки даних важливі для інтернет-провайдерів, оскільки там розміщуються ресурси для роботи їх сервісів. Ідеться про вебсервери, поштові та DNS-сервери, хмарну інфраструктуру, обладнання провайдерів та їхніх клієнтів.
За словами експерта з інтернет-інфраструктури та доменної системи Дмитра Кохманюка, частина компаній орендує потужності в кількох дата-центрах, інші мають власні майданчики або поєднують обидві моделі. Розподілення інфраструктури між кількома майданчиками підвищує стійкість мережі.
Відновлення дата-центру після удару – складний і тривалий процес. "Це не просто приміщення із серверами, а велика інженерна система, яка включає електроживлення, генератори, охолодження, вентиляцію, системи фізичного доступу та мережеву інфраструктуру. Пошкодження одного або кількох таких елементів може зробити непридатним для роботи весь об'єкт", – додає Кохманюк.
Отже, влучання в будівлю дата-центру навіть без пошкодження серверів може порушити його роботу. Водночас це не обов'язково означає втрату даних.
Якщо актуальні резервні копії зберігаються на іншому незалежному майданчику, дані можна відновити. Проте для цього потрібно забезпечити обчислювальні ресурси, налаштувати системи та відновити їх роботу. Таким чином, наслідки удару залежать від того, як організована робота конкретного сервісу.
Після початку великої війни значну частину державних реєстрів і цифрової інфраструктури перенесли в хмарні сервіси та резервні середовища за кордоном.
Тобто для Росії знищення дата-центру не гарантує тривалого відключення сервісу. Ефект атак полягає в тимчасових збоях, втраті доступу, пошкодженні обладнання та необхідності відновлювати або переносити інфраструктуру.
Окремо доводиться відновлювати доступ до інтернету. Пошкоджені маршрутизатори або кабелі провайдера можуть залишити абонентів без зв'язку навіть тоді, коли потрібний їм сервіс продовжує працювати. У такому разі потрібні вцілілі резервні маршрути та обладнання або ремонт мережі.
Може впасти швидкість
Логіку російських ударів можна простежити на прикладі подій 23 вересня.
Одним із постраждалих того дня став інтернет-провайдер "Павутина", який повідомив користувачам про перебої в роботі мережі. За словами співвласника та директора компанії Олександра Арутюняна, це був третій удар по інфраструктурі, але того разу обладнання було вражене майже одночасно в кількох місцях.
"Перші два удари не мали таких наслідків, бо резервування спрацювало краще, а пошкодження не були настільки одночасними. Під час третьої атаки постраждали одразу дві локації. Через це відновлення не відбулося автоматично і частина користувачів залишалася без зв'язку від однієї до двох годин. Далі ремонтні бригади відновили роботу мережі", – розповідає Арутюнян.
Схоже, росіяни намагаються бити не стільки по окремих державних сервісах, скільки по інфраструктурі доступу до мережі. Для цього вони атакують великі дата-центри, де зосереджене обладнання кількох провайдерів.
На думку опитаних ЕП учасників ринку, позбавити українців інтернету таким способом неможливо, бо вузли провайдерів розташовані не лише в дата-центрах.
"В останні роки децентралізація мереж прискорилася. В оператора є не один, два чи п'ять вузлів, а значно більше. За потреби резервне обладнання можна розгорнути на іншому майданчику. Часто це відбувається автоматично, а після серйозніших пошкоджень підключаються інженери", – пояснює Арутюнян.
Якщо українські мережі мають багато з'єднань та резервних маршрутів, то на що можуть розраховувати росіяни, атакуючи дата-центри?
Джерела ЕП кажуть, що цілями можуть бути вузли провайдерів і точки обміну трафіком. Перші забезпечують роботу операторських мереж, а другі дозволяють мережам передавати дані одна одній. В Україні є близько 20 точок обміну. Обладнання кожної може працюватися на одному чи кількох майданчиках.
Втрата частини таких об'єктів не спричинить загальнонаціональне відключення від інтернету. За наявності вцілілих альтернативних підключень провайдери можуть перенаправляти трафік через інших операторів, прямі з'єднання і закордонні точки обміну. Це схоже на перекриття дороги, коли рух можна спрямувати в об'їзд. Для мереж без такого обходу пошкодження може означати втрату зв'язку.
Утім, проблема може бути в іншому. Альтернативні маршрути часто мають меншу пропускну здатність і не розраховані на зростання навантаження. Тоді користувачі можуть зіткнутися із зниженням швидкості та обривами з'єднання.
Про такий сценарій після ударів РФ повідомив провайдер Fiberlink. Через пошкодження інфраструктури одного з магістральних партнерів компанія перевела трафік на резервний канал і попередила абонентів про тимчасове падіння швидкості. Наступні пошкодження можуть спричинити суттєвіші перебої.
За словами Кохманюка, погіршення якості з'єднання і швидкості передавання даних можуть бути реальним сценарієм. У будь-якому разі додаткові витрати на відновлення інфраструктури, роботу аварійних бригад і будівництво резервних ліній лягають на операторів. Якщо такі атаки триватимуть, це, найімовірніше, позначиться на вартості послуг фіксованого інтернету для абонентів.
"Операторам доведеться ще більше децентралізувати мережі і збільшувати кількість вузлів та резервних майданчиків, а це підвищує собівартість послуг. Потрібно більше обладнання, більше персоналу, більше ресурсів на обслуговування та підтримку цієї інфраструктури", – каже Арутюнян.
Інфраструктура мобільних операторів
Додатковий ризик стосується й мобільного зв'язку. Якщо після 27 вересня, коли ворог уразив об'єкти двох мобільних операторів, такі удари триватимуть, це може спричинити більш негативні наслідки, ніж атаки на дата-центри.
Росіянам не обов'язково бити по десятках тисяч базових станцій. Значно вразливішою ціллю може бути ядро мобільної мережі. Воно забезпечує реєстрацію абонентів, дзвінки, смс і доступ до мобільного інтернету.
Якщо удари зачеплять критичні функції ядра і перевищать можливості резервування, наслідки можуть нагадувати кібератаку на "Київстар", коли мільйони абонентів втратили доступ до дзвінків, смс і мобільного інтернету.
Оператори резервують інфраструктуру, але побудувати повноцінне ядро складніше, ніж поставити запасне обладнання на окремому вузлі. За оцінками співрозмовників ЕП, створення ще одного ядра може коштувати кожному оператору 40-50 млн дол. Скільки рівнів резервування потрібно мати, якщо удари по такій інфраструктурі стануть системними, – відкрите питання.
Джерела ЕП кажуть, що держава та оператори посилюють резервування критичних елементів мережі. Частину рішень ухвалили недавно і їх реалізація потребує часу. Якщо російські атаки спрямовуватимуться на мобільну інфраструктуру, то ризики для зв'язку можуть стати суттєвішими.
Що це означає для користувачів? У критичній ситуації варто мати кілька каналів доступу до мережі. Наприклад, фіксований інтернет від одного провайдера і мобільний зв'язок – від іншого. Чим більше незалежних способів залишатися онлайн, тим менша ймовірність втрати зв'язку під час масштабних атак.