Skip to content

250.000 полски сајтови со дупки, меѓу нив две третини од судовите: производителот не го поправа софтверот затоа што бил „застарен”

1 мин. читање
Сподели
250.000 полски сајтови со дупки, меѓу нив две третини од судовите: производителот не го поправа софтверот затоа што бил „застарен”

Двајца полски истражувачи за безбедност решија да проверат колку е ранлив интернетот на нивната држава. Не по нарачка од министерство, не за пари – туку, како што сами кажаа, од чувство дека државата во која живеат треба да биде побезбедна. Резултатот што го изнесоа на конференцијата Def Con во Лас Вегас е поразителен: над 10.000 јавни институции и околу 250.000 сајтови со безбедносни пропусти.

Меѓу нив има аеродроми, болници и државни канцеларии. Не се работи за теоретски слабости во некој заборавен сервер, туку за системи преку кои поминува секојдневниот живот на луѓето.

Роберт Кручек и Камил Шчуровски најдоа критични пропусти во системот за управување со содржини Pad CMS, што се користи широко низ полската администрација. Преку него влегоа во над 300 јавни сајтови без да им треба лозинка. Производителот не го поправи софтверот – причината е дека тој веќе е прогласен за застарен и не се одржува повеќе.

Тоа е реченицата што најмногу боли. Софтверот не е ранлив затоа што некој напаѓач бил генијален, туку затоа што фирмата што го продала одлучила дека повеќе не ѝ е обврска, а институциите што го купиле продолжиле да го користат како ништо да не се случило.

Вториот пропуст им овозможи пристап до сајтовите на околу две третини од полското судство – приближно 245 судови. Двајцата ги пријавија наодите преку официјалните канали до државата.

Она што го опишуваат потоа е делот што секој што работел со институции на Балканот ќе го препознае веднаш. Некои од грешките биле крајно едноставни за злоупотреба, но не биле сфатени сериозно – неколку производители на софтвер ги третирале пријавите како непријатност. Не како проблем што треба да се реши, туку како нешто што им го расипува денот.

Дополнителниот проблем што го посочуваат е системски: во Полска нема воспоставени програми за наградување на луѓе што пријавуваат пропусти, ниту јасен пат по кој воопшто се пријавува грешка. Значи двајца луѓе што сакаат да помогнат мораат сами да бараат кому да му се обратат.

Сето ова се случува додека Полска се обидува да ја зајакне сајбер-одбраната по бранот сомнителни руски напади врз нејзините снабдувачи со енергија и вода. Дел од тие напади поминале токму преку слаба заштита. Тоа е контекстот – држава што знае оти е мета, а сепак има четвртина милион сајтови со дупки.

На крајот на своето излагање, Кручек и Шчуровски рекоа дека макотрпната работа сепак вредела, бидејќи благодарение на неа сите сме „малку побезбедни“. Тонот е скромен. Постои и друг начин да се прочита: беше потребен трудот на двајца ентузијасти за да се дознае она што институциите можеа да го проверат сами, за пари од буџетот, кога било.