• tv3.lt antras skaitomiausias lietuvos naujienu portalas

Komentuoti
Nuoroda nukopijuota
DALINTIS

Registrų centro pavogti tūkstančiai gyventojų duomenų, o piktavaliai, kaip įtariama, sistemoje galėjo veikti ne vieną mėnesį.

Registrų centro pavogti tūkstančiai gyventojų duomenų, o piktavaliai, kaip įtariama, sistemoje galėjo veikti ne vieną mėnesį.

REKLAMA

Ekspertai sako, kad ši istorija atskleidė rimtas saugumo spragas ir kelia klausimą, ar buvo padaryta viskas, kad tokio masto duomenų rinkimas būtų pastebėtas laiku.

Apie tai naujienų portalo tv3.lt laidoje „Dienos pjūvis“ diskutuoja advokatų profesinės bendrijos „Widen“ teisininkė Daiva Tamulionienė ir Vilnius TECH Skaitmeninės gynybos kompetencijų centro direktorius Vitalijus Gurčinas.

Gyventojams kyla baimė, ką piktavaliai gali padaryti su nutekintais jų duomenimis. Kaip vertinate situaciją pagal tai, kiek informacijos šiuo metu turime iš institucijų ir viešosios erdvės? Ar tai yra visiškas apsileidimas kalbant apie sistemų saugumą, ar vis dėlto tokių atvejų gali pasitaikyti ir jų tik daugės, plečiantis skaitmeninei erdvei?

REKLAMA
REKLAMA

V. Gurčinas: Tikrai pažiūrėjus į visą esamą situaciją matome, kad nebuvo laikytasi elementarios higienos, kibernetinės saugos, kurią dabar taip ir vadiname. Daug sprendimų nebuvo įgyvendinta. Gal jie ir buvo, tačiau nebuvo teisingai sukonfigūruoti ar paleisti. Sunku apie tai dabar kalbėti, kai nėra aiškios visos detalės.

REKLAMA

Tokio masto incidentų tikrai nemažės. Visų pirma, mes kuriame daugiau duomenų, daugiau jų talpiname sistemose ir dažnai pamirštame, kad sistemos saugumas nėra paremtas jos stipriausiomis pusėmis. Visada turime silpnąsias vietas, o sistema yra tiek saugi, kiek stipri yra ta nesaugiausia vieta. Šiuo atveju matome, kad apie tai arba nebuvo pagalvota, arba, jeigu buvo pagalvota, nebuvo sukontroliuota.

REKLAMA
REKLAMA

Tas faktas tikrai atrodo gąsdinantis daugeliui gyventojų, kad duomenys buvo siurbiami ne vieną mėnesį. Buvo kalbama, kad tai galėjo vykti net keturis mėnesius. Ar šis aspektas dar kartą parodo sistemos silpnumą? Ar tikrai nebuvo įmanoma tokių veiksmų užfiksuoti anksčiau?

V. Gurčinas: Visa tai rodo, kad piktavaliai buvo pasiruošę ir žinojo, ką daro. Jie turėjo tam tikros informacijos arba buvo atlikę žvalgybą, kaip veikia sistemos.

REKLAMA
REKLAMA
REKLAMA

Kibernetiniame saugume yra principas – būti nematomam, veikti tyliai, po truputį ir kuo ilgiau. Tuomet turi galimybę ne tik ištraukti visus duomenis, bet ir stebėti, kas naujo vyksta sistemoje, kaupti naujai sukuriamus duomenis.

Tai rodo, kad piktavaliai žinojo, jog negalima bandyti pasiimti visko iš karto. Akivaizdu, kad jie išsiaiškino, kaip reikėtų tuos duomenis paimti. Institucijos minėjo, kad prie viso duomenų masyvo tiesiogiai prieita nebuvo – reikėjo su tuo masyvu dirbti užklausų pagalba.

REKLAMA

Taikiniai akivaizdžiai buvo numatyti, jie buvo žinomi. Matome, kad kai kurie asmenys ar turto objektai buvo tikrinami net po kelis kartus. Iš žmonių, kurie prisijungė ir pamatė, kuo buvo domimasi apie juos ar jų nekilnojamąjį turtą, matyti, kad tokie prisijungimai vyko ne tik pastarąjį mėnesį. Juos matome ir metų pradžioje.

Kitas aspektas, kuris taip pat buvo minimas viešojoje erdvėje, yra tai, kad duomenys dažnu atveju buvo siurbiami nakties metu. Įstaigų atstovai sako, kad čia nėra nieko keisto, nes būtent tuo laikotarpiu gyventojai dažniau užsako išrašus ar naudojasi kitomis paslaugomis, nes sistemoa veikia sklandžiau. Ar sutinkate su tokiu įstaigų atstovų vertinimu, kad nėra nieko neįprasto, jog duomenys buvo siurbiami būtent naktį?

REKLAMA

V. Gurčinas: Akivaizdu, kad sistemose nebuvo įdiegti teisingi sprendimai, kurie turėtų stebėti ir matyti anomalijas.

Iš kai kurių atstovų pasisakymų girdėjome, kad dabar jau veikia vadinamieji skaitliukai. Tai reiškia, kad anksčiau tokių sprendimų nebuvo. Akivaizdu, kad nakties metu srautas vis tiek yra mažesnis. Visi supranta, kad sistemos turi veikti be sutrikimų bet kuriuo paros metu, tačiau tai nėra paaiškinimas.

REKLAMA
REKLAMA
REKLAMA

Paprastas pavyzdys – jeigu matytumėte, kad mieste antrą ar trečią valandą nakties automobilių yra tiek pat, kiek dieną, negalėtumėte sakyti, kad tai normalu. Akivaizdu, kad taip negali būti ir neturėtų būti. Čia šiek tiek bandoma sušvelninti visą situaciją.

Akivaizdžiausios klaidos yra tai, kad nebuvo stebimas kritinių sistemų naudojimas netipiniu laiku ir dideliais kiekiais. Dar svarbiau, kad žmogus ar paskyra, kuria buvo pasinaudota visa tai darant, nieko nepastebėjo. Tai labai daug kelia klausimų, kaip tai įmanoma.

REKLAMA

Neatmestumėte žmogiškosios klaidos, ar vis dėlto labiau linktumėte prie sisteminės spragos?

V. Gurčinas: Vienareikšmiškai atsakyti būtų sudėtinga. Tai yra kompleksas ir tik kompleksas galėjo lemti tokią situaciją.

Akivaizdu, kad pirminė grandis buvo žmogus, kuriuo arba kurio paskyra buvo pasinaudota. Žmonių, turinčių prieigą prie kritinių sistemų ir apsaugotų taip silpnai, apskritai neturėtų būti.

REKLAMA

Jau kelerius metus matome panašias situacijas. Prasidėjus karui matėme pavyzdžių, kaip iš valstybinių institucijų per labai trumpą laiką buvo ištraukti dideli duomenų kiekiai. Tai turėjo tapti pamoka.

Terabaitus duomenų ištraukti iš informacinių sistemų nepastebint, o vėliau juos perduoti kitur, yra labai sudėtinga. Tai rodo, kad tokios sistemos arba neegzistuoja, arba neveikia taip, kaip turėtų.

REKLAMA
REKLAMA
REKLAMA

Ar po Registrų centro skandalo dabar yra būtina gyventojams skubėti pasikeisti slaptažodžius? Gal tai nėra būtina?

V. Gurčinas: Keisti slaptažodžius reikėtų tuomet, jeigu matome sąsajas. Daryti viską iš eilės ir galvoti, kad asmuo yra visiškai pažeidžiamas ir pažeista jo, vadinkime, visa virtuali erdvė, nereikėtų.

Jeigu nėra tų sąsajų, tas slaptažodžio keitimas bus gerai, nes jeigu jis kažkur yra nutekėjęs ir asmuo apie tai nežino, tai jau bus apsaugos sustiprinimas. Bet keisti juos tik tam, kad pakeistume, tikrai nereikėtų.

REKLAMA

Bet čia yra dar viena gera proga pagalvoti, kaip yra elgiamasi, ir padaryti auditą. Kitaip tariant, savo galvoje arba savo sistemose, tame pačiame mobiliajame telefone.

Pagalvoti, ar į kodą neįeina asmens kodo kažkoks gabaliukas ar kita informacija. Kad ten jos nebūtų. Turime statistiką, prie kurios visi gali prieiti. Žinome dažniausiai naudojamus slaptažodžius, žinome dažniausiai naudojamus įvairius fragmentus, figūrėles ir panašiai, ką naudojame savo dažniausiai naudojamame įrenginyje – telefone. Tai reikėtų būtinai apmąstyti.

REKLAMA

Na, ir turbūt reikėtų, visa tai apmąsčius, stebėti situaciją ir, kai bus labai aišku, ką konkrečiai galima pagaminti iš to duomenų masyvo, kuris yra ištrauktas, pasižiūrėti, ar tai niekaip nesusiję su tuo, kas yra naudojama ir taikoma. Nebūtinai kalbu apie slaptažodžius.

Iš tiek duomenų, kiek šiandien matome, kad nutekėjo, galima sukurti įvairių dalykų. Kaip ir kažkokį nekilnojamojo turto žemėlapį. Ką galbūt žurnalistai labai norėtų pamatyti ir juo pasinaudoti. Klausimas, kiek mokėtumėte už tokią paslaugą? Čia, aišku, visiškai juokauju. Būtų gerai, kad tokios paslaugos neatsirastų. Bet jeigu tokią paslaugą norėtų sukurti tie, kas turi tuos duomenis, jie tikrai galėtų tai padaryti. Dažniausiai būtent iš tokių didelių masyvų atsiranda konkretūs produktai, kurie leidžia greičiau tą informaciją įsisavinti. Duomenų bazė kaip duomenų bazė nieko iš savęs neduoda.

REKLAMA
REKLAMA

Sukūrus kažkokį interaktyvų sprendimą, kuris leistų žmonėms, kurie dirba, mato arba turi kažkokių poreikių tą informaciją turėti ar greičiau jos paieškoti, galimybės atsiranda iš karto. Ir plius turime įrankių, kurie leidžia tai padaryti.

Na, ir matome, kad internete yra įrankių, kuriuose galima pasitikrinti, ar jūsų duomenys nebuvo nutekinti. Jie, aišku, kai kurie yra rizikingi, reikėtų tai įvertinti ir naudotis labai atsakingai. Bet kažkokių panašių priemonių gali sukurti ir tie patys piktavaliai, tik iš kitos perspektyvos.

Seimas ėmėsi iniciatyvos burti laikinąją tyrimo komisiją dėl RC duomenų vagystės

Seimas po pateikimo pritarė iniciatyvai burti laikinąją tyrimo komisiją, kuri aiškintųsi Registrų centro (RC) duomenų vagystės aplinkybes.

Ketvirtadienį iniciatyvą pirmu balsavimu palaikė 61 Seimo narys, prieš buvo 21, susilaikė 25. Už projektą balsavo ir 13 „aušriečių“, taip pat demokratų, liberalų, konservatorių frakcijų atstovai.

Parlamentiniu tyrimu siekiama gauti atsakymus į 19 klausimų, kurie yra labiausiai orientuoti į politinės atsakomybės paiešką nutekintų RC duomenų istorijoje.

Taip pat siekiama išsiaiškinti, ar nėra požymių dėl atsakingų asmenų ir institucijų aplaidumo, ar buvo tinkamai įvertintos galimos grėsmės nacionaliniam saugumui dėl galimo duomenų perdavimo ar panaudojimo užsienio valstybių, jų žvalgybos, kitų tarnybų interesais.

REKLAMA

Generalinė prokuratūra nuo balandžio vidurio tiria incidentą, per kurį iš Registrų centro galėjo būti pavogta daugiau nei 600 tūkst. nekilnojamojo turto išrašų, per vagystę paveiktų gyventojų skaičius siekia apie 0,5 mln.

Dėl to patirta žala siekia ne mažiau nei 111 tūkst. eurų. 

Viešai paaiškėjus apie incidentą ir po premjerės, ekonomikos ir inovacijų ministro paraginimų iš pareigų pasitraukė buvęs RC vadovas Adrijus Jusas, dabar laikinai direktoriaus pareigas eina Prevencijos departamento vadovas Giedrius Cininas.

Skelbta, kad duomenys galėjo nutekėti per Migracijos departamento darbuotojų pas

Visą „Dienos pjūvio“ laidą kviečiame žiūrėti vaizdo įraše, esančiame teksto pradžioje.

indeliai.lt

REKLAMA
Duomenų apsauga -neišgausi kokia sąskaitos suma už atliekų išvežimą ,jei užregistruota vyro vardu.Juokinga ,nesakys ne už ką.Neatsakomybe tenka valdžiai,kuri urmu visus pridavė sukčiams,jie tikrai pasinaudos paprastu žmonių apgaulei.
Socdemai valdžioje, tai didelės problemos valstybei.
REKLAMA
REKLAMA
REKLAMA
REKLAMA
REKLAMA
REKOMENDUOJAME
rekomenduojame
TOLIAU SKAITYKITE
× Pranešti klaidą
SIŲSTI
Į viršų