Raport zabezpieczeń stron rządowych: Dziurawe jak sito

Tomasz Nowak, TOK FM
22.02.2012 , aktualizacja: 23.02.2012 15:14
A A A Drukuj
Na stronie umieszczono m.in. nagranie pani Baśki oraz login i hasło do serwisu Źródło: Premier.gov.pl Na stronie umieszczono m.in. nagranie pani Baśki oraz login i hasło do serwisu
Średnio każdy ze skontrolowanych urzędowych portali miał 10 błędów w zabezpieczeniach. To wnioski, jakie płyną z audytu stron należących do polskich instytucji państwowych, który prowadzi Rządowy Zespół Reagowania na Incydenty Komputerowe CERT.GOV.PL.
Jak informuje TOK FM, w sumie w ciągu ostatniego roku zespół skontrolował niemal sto witryn należących do podmiotów administracji publicznej i znalazł w nich aż ponad tysiąc błędów w zabezpieczeniach. Co więcej, niemal co trzeci z nich został określony jako luka o wysokim, bądź bardzo wysokim poziomie zagrożenia.

Jak można przeczytać w raportach CERT, w tej grupie przeważały błędy typu Cross Site Scripting, Blind SQL Injection oraz SQL Injection. - Tego typu luki najczęściej służą do przejęcia kontroli nad stroną, czyli np. do podmiany strony bądź też do przejęcia praw administracyjnych nad serwerem, który taką stronę udostępnia - tłumaczy w rozmowie z TOK FM specjalista ds. bezpieczeństwa IT dr Aleksander Poniewierski z Ernst&Young.

Zdaniem eksperta skala zjawiska powinna już niepokoić: - Liczba błędów na tych witrynach pokazuje, że problem istnieje. Wynika on przede wszystkim z braku strategii zabezpieczenia witryn czy systemów administracji państwowej, a po drugie z braku egzekwowania takiego zabezpieczenia.

Zamiast premiera - Baśka

Taką strategię zabezpieczeń ministrowie właśnie przygotowują - skłoniły ich do tego dopiero styczniowe ataki na rządowe strony. W ramach protestów przeciwko ACTA osoby identyfikujące się ze środowiskiem Anonymous blokowały dostęp do witryn wielu resortów i urzędów.

Grupa podpisująca się jako Polish Underground 23 stycznia włamała się natomiast na serwis Kancelarii Premiera. Podmienili zawartość strony. Umieścili tam nagranie ze słynną Baśką z "Baśka blog". Na stronie pojawił się też dotychczasowy login i hasło do serwisu: admin i admin1.

Sam opisywany wyżej audyt nie ma związku z ostatnimi atakami. CERT.GOV.PL prowadzi go cyklicznie. Zespół funkcjonuje w ramach Departamentu Bezpieczeństwa Teleinformatycznego ABW.

Jak możemy przeczytać na stronie rządowego CERT-u, jego podstawowym zadaniem jest zapewnianie i rozwijanie zdolności jednostek organizacyjnych administracji publicznej Rzeczypospolitej Polskiej do ochrony przed cyberzagrożeniami, ze szczególnym uwzględnieniem ataków ukierunkowanych na infrastrukturę obejmującą systemy i sieci teleinformatyczne, których zniszczenie lub zakłócenie może stanowić zagrożenie dla życia, zdrowia ludzi, dziedzictwa narodowego oraz środowiska w znacznych rozmiarach, albo spowodować poważne straty materialne, a także zakłócić funkcjonowanie państwa.

Zobacz więcej na temat:

Podziel się

  • Ocena:

    • słabe
    • nic specjalnego
    • dobre
    • bardzo dobre
    • znakomite

    3 głosy

Skomentuj:

Musisz się zalogować, by dodać komentarz. Jeśli nie posiadasz konta zarejestruj się.

Komentarze (23)

  • le240

    Oceniono 1 raz 1

    Zatrudnił W. Pawlacz po znajomości informatyków ze wsi KRUS(ów) to teraz mają...

  • m.arco

    0

    Żelazne i nie do przejścia zabezpieczenie to

    Admin

    Admin 1

  • aint.important

    0

    Tylko, że strona będąca "wizytówką" tego czy innego ministerstwa nie ma żadnego wpływu na bezpieczeństwo kraju. Co z tego, że jakiś domorosły haker podmieni zdjęcie ministra?

  • lukki69

    Oceniono 2 razy 2

    po kazdym incydencie czy wypadku w tym kraju w kazdej branzy od razu jest afera..wojsko,rzad,policja......druciarnia i plecaki zamiast fachowców..

  • no4nwo

    Oceniono 5 razy 5

    a, po całej aferze zmieniono hasło.

    teraz jest to podobno "admin2".

  • no4nwo

    Oceniono 10 razy 10

    tusk do boniego:
    - boni, czy ty znasz jakieś cyfry?
    - znam, panie premierze.
    - dobra. to będziesz ministrem cyfryzacji.

    dziękuję państwu polskiemu, że z takim rozsądkiem, profesjonalizmem i troską o stosunek ceny do jakości wydaje moje ciężko zarobione pieniądze, z których 40% miesięcznie opiеrdala mi w formie podatków.

Aby ocenić zaloguj się lub zarejestrujX