Home Actualitate Jaful secolului de la Cadastru nu e opera unui hacker genial

Jaful secolului de la Cadastru nu e opera unui hacker genial

0

Atacul care a paralizat cadastrul din 14 iulie nu e nici opera unui hacker genial, nici eşecul unei singure instituţii – ci simptomul unei probleme sistemice, care loveşte deopotrivă sectorul public şi pe cel privat, e concluzia lui Andrei Avădănei, fondator şi CEO al companiei de cybersecurity Bit Sentinel. Iar diferenţa pe care o vede el ţine de tratament: în vreme ce o companie privată lovită de un atac e obligată la transparenţă şi la notificarea autorităţilor şi a clienţilor, o instituţie a statului se refugiază, aproape de fiecare dată, într-o „defecţiune tehnică” – un dublu standard pe care expertul îl consideră nejustificat, scrie ZF.

„Este oarecum ironic că, în timp ce mediului privat i se impun transparenţa şi notificarea autorităţilor, victimelor şi clienţilor afectaţi, în cazul incidentelor din instituţiile publice explicaţia aleasă este, aproape invariabil, «o defecţiune tehnică»”, scrie într-un răspuns la un set de întrebări transmis de ZF Andrei Avădănei, unul dintre cei mai cunoscuţi specialişti în securitate cibernetică de pe piaţa locală.

Fondator şi CEO al Bit Sentinel, companie din Bucureşti care testează prin simulări de atac apărarea cibernetică a altor organizaţii, Avădănei este şi iniţiatorul conferinţei DefCamp – cea mai mare din Europa Centrală şi de Est pe securitate cibernetică – şi al competiţiei naţionale UNbreakable România. Analiza lui despre atacul de la ANCPI, pe care o redăm integral, mută discuţia de la o singură instituţie la un model pe care îl consideră defect din temelii, în egală măsură în sectorul public şi în cel privat.
Textul lui începe de la felul în care a fost primită informaţia privind atacul de la ANCPI. „Cadastrul ţării, blocat de mai bine de trei zile. Probabil cel mai grav atac asupra unei instituţii publice pe care l-am văzut în România. Şi, ca de fiecare dată, ne-am făcut cu toţii experţi peste noapte – la fotbal, la război, la sănătate, iar acum la cyber security. «Ce varză, ce uşor a fost, unde s-au dus banii.»”

„Din poziţia cuiva care face asta zilnic, alături de colegi printre cei mai buni din lume, realitatea e mult mai puţin spectaculoasă şi mult mai incomodă”, continuă el. „Nu vreau să neg gravitatea sau responsabilitatea autorităţii şi echipelor implicate. Vreau să explic ce s-a întâmplat, de ce se întâmplă şi ce ar trebui să facem – pentru că problema nu e ANCPI. E sistemică.”

Iar miza, subliniază Avădănei, depăşeşte statul: „În fiecare lună, doar în România, zeci de companii şi sute de persoane fizice cad pradă unor atacuri asemănătoare. Chiar şi giganţi din Fortune 500 au fost compromişi serios. Diferenţa la ANCPI e că vorbim de un registru naţional de care depinde toată lumea – de la notari şi bănci, până la omul care tocmai îşi cumpără un apartament.”

„Nu a picat un site. Nu a fost «o defecţiune tehnică», cum s-a comunicat iniţial”, scrie el. „Atacatorul şi-a publicat singur paşii – o serie de capturi care descriu cum a intrat şi cum s-a mişcat prin reţea. Traseul, dacă e real, spune totul: a pornit dintr-o componentă de acces/identitate expusă în internet, a pivotat prin serverele de aplicaţii, a ajuns la depozitul de cod-sursă (unde ar fi copiat codul e-Terra şi RENNS), la sistemul de monitorizare, apoi la stratul de virtualizare şi la infrastructura de backup, iar la final la controllerul de domeniu – şi a oprit tot. Asta nu e «un bug». E cineva care a ajuns să deţină toată casa, de la uşa din faţă până la seiful cu copiile de siguranţă.”
Expertul insistă pe distincţia dintre versiuni: „Aici trebuie să fim corecţi cu faptele: ANCPI susţine că datele nu au fost compromise. Atacatorul susţine exact opusul – exfiltrare de date ale cetăţenilor, furt de cod-sursă, ransomware şi ştergerea backup-urilor. Ambele nu pot fi adevărate; răspunsul îl va da investigaţia criminalistică, nu comunicatele. Dar chiar şi partea confirmată – o instituţie naţională căzută complet, zile la rând – e suficient de gravă.”

Ad

Exit mobile version