Kataster bol deravý ako rešeto. Našiel som tam totálne chyby, hovorí
odborník
Audítor mal podľa Fábryho spomínané zraniteľnosti identifikovať a
okamžite ich nahlásiť štatutárovi a manažérovi kybernetickej
bezpečnosti, aby boli servery urýchlene aktualizované a chyby opravené.
Jedno zistenie horšie ako druhé
Fábry vysvetľuje, že pri svojej analýze využil nástroj Shodan, ktorý
uchováva históriu skenovaných zraniteľností daného koncového bodu aj po
vypnutí, a tak je možné aj spätne dohľadať, akými kritickými chybami
server trpel.
Expert okrem iného poukazuje na servery, ktoré obsahovali hneď niekoľko
kritických zraniteľností so skóre 10, teda s najvyšším, alebo s vysokým
stupňom nebezpečenstva. Jeden server mal až 230 zraniteľností.
Spomína aj zastaranú verziu Transport Layer Security (TLS), čo je
šifrovací protokol pre zabezpečenie komunikácie po sieti – až na 12
serveroch bežala ešte verzia 1.1, ktorá má množstvo dier. Taktiež
odhalil veľmi staré verzie PHP a Apache servera, vydané boli ešte v
rokoch 2009 a 2010. Zároveň identifikoval porty, ktoré by do internetu
nikdy nemali byť otvorené, no napriek tomu boli.
„Analýza z verejne dostupných databáz mi zabrala zhruba dve hodiny
čistého času a vyplýva z nej, že kataster značne podcenil bezpečnosť
svojho perimetra, a to kardinálnym zanedbaním patchovania služieb
(zaplátania dier v nich, pozn. red.) a hardeningu (proces, ktorým sa
zvyšuje odolnosť, čiže znižuje zraniteľnosť informačného systému, pozn.
red.). Vysokozraniteľné služby exponované do internetu, mohli byť týmto
zneužité útočníkmi a to bez väčšieho úsilia,“
https://zive.aktuality.sk/clanok/ii1LlXN/kataster-bol-deravy-ako-reseto-nasiel-som-tam-totalne-chyby-hovori-odbornik/