Par atbildīgu drošības incidentu atklāšanu

Informācijas sistēmas mūsdienās glabā prātam neaptverami daudz datu. Liela daļa no tiem ir lietotāju dati, turklāt arvien vairāk cilvēku sāk apzināties informācijas cenu, kā arī to, cik svarīgi saglabāt tās privātumu. Ne velti gan lielas kompānijas, gan ļaunprāši ir gatavi maksāt milzu naudu par citu personu datiem. Tas ir viens no iemesliem, kāpēc ir svarīgi rūpēties par informācijas drošību.

Diemžēl Austrumeiropā, t.sk. Latvijā, daudziem uzņēmējiem un IT nozares speciālistiem nav veselīga attieksme pret informācijas drošību. Turklāt problēma slēpjas ne tikai drošības auditu kvalitātē vai programmatūras testēšanas neesamībā, bet arī attieksmē, informējot vai neinformējot lietotājus par atklātajām problēmām.

Saprotams, ka uzņēmumiem un iestādēm šī var būt sāpīga tēma un tie varbūt nevēlēsies par to neko dzirdēt. Taču tās ir lietas, par kurām ir jārunā, tāpēc šajā rakstā es izklāstīšu savu personīgo viedokli, par to, kāpēc IT drošības problēmas ir jārisina, turklāt atbildīgi.

Nevēlēšanās novērst problēmas

Ir nācies atkal un atkal saskarties ar problēmu, ka, saņemot informāciju par atklātām drošības problēmām, sistēmas uzturētājs nevēlas tās novērst. Pat tad, ja tiek norādīts uz ieteicamajiem risinājumiem! Un šeit es nerunāju tikai par neliela uzņēmuma nevienam neinteresējošo informācijas sistēmu, jo prakse rāda, ka tā rīkojas arī lieli uzņēmumi un valsts iestādes.

Jājautā, vai viņi paši saprot, kāpēc drošības problēmu ignorēšana nav pareizais risinājums. Manuprāt, bieži vien tas ir slinkums un nevēlēšanās kaut ko darīt lietas labā. Šādos gadījumos atklātās ievainojamības atbildīga publicēšana var būt efektīvs veids, kā panākt visām iesaistītajām pusēm optimālu risinājumu. Jāatgādina, ka lietotājs bez šaubām ir iesaistītā puse, taču lietotājs (klients) ir kas daudz vairāk  tikai viņa dēļ eksistē informācijas sistēma.

Iespējams, ka daļa sistēmas uzturētāju nolemj nerisināt šo problēmu, cerot, ka neviens par to neuzzinās, un līdz ar to arī nespēs izmantot konkrēto ievainojamību, taču IT pasaulē Tu nekad nevari būt pilnīgi drošs, ka ļaunprātīgi, savtīgu interešu motivēti cilvēki nav atklājuši to pašu ievainojamību iepriekš. Ne vienmēr tas prasa īpašu sagatavotību vai zināšanas.

Ja nu kāds šo ideju nespēj aptvert, tad palīdzēšu ar iedomāta piemēra palīdzību.

Iedomāsimies  kādas valsts ieņēmumu dienestā tiek atklāta liela drošības problēma, kas ļauj iegūt visas nodokļu deklarācijas. Pirms sistēmas uzturētāji pamana problēmu, šo “caurumu” jau gadiem paslepus izmanto noziedzīgi grupējumi. Kad sistēmas uzturētāji tiek informēti par problēmu, viņi norāda, ka problēma netiks labota, jo neviens par to tāpat neko nezinot, un tas ir risks, ko viņi ir ar mieru uzņemties (akceptē risku). Pēc publiskas ievainojamības izziņošanas, to izmanto hakeri-aktīvisti, kuri medijos publicē iegūtās nodokļu deklarācijas. Sabiedrības sašutuma rezultātā “caurums” beidzot tiek novērsts. Lai būtu interesantāk, iedomāsimies, ka šī nezināmā valsts ir Latvija, līdz ar to, neskatoties uz nodarīto kaitējumu, neviens neuzņemas atbildību par brīdinājumu ignorēšanu un nezaudē savu amatu.

Nevēlēšanās informēt savus lietotājus

Ir gadījumi, kuros sistēmas uzturētāji novērš problēmas, bet neinformē savus lietotājus par to esamību. Ja pastāv iespēja, ka šo problēmu būtu varējis atklāt kāds cits, kas to izmantojis savtīgos nolūkos, lietotāji par problēmu ir jāinformē, lai viņi varētu izvairīties no nepatīkamiem pārsteigumiem.

Ja nu kāds nespēj aptvert arī šo aspektu, atkal palīdzēšu ar izdomātu piemēru. Iedomāsimies, ka pētnieki (kādu laiku pēc tam, kad ar šo jau “paspēlējušies” ļaundari) atklāj nopietnu ievainojamību, ar kuras palīdzību iespējams iegūt visu sistēmas lietotāju e-pasta adreses un paroles. Sistēmas uzturētājs šo problēmu novērš, bet neinformē lietotāju, kā rezultātā jau noplūdušos datus ļaundari izmanto citās sistēmās, kurās lietotājs neapdomības dēļ izvēlējies tādu pašu paroli.

Šādas situācijas gan pasaules, gan pašmāju praksē nav retums. Informējot savus lietotājus par atklātajām problēmām un aicinot tos nomainīt paroles, atjaunināt sistēmas, vai kā savādāk reaģēt, var palīdzēt Taviem lietotājiem izvairīties no nopietnākām problēmām.

Nevēlēšanās izprast situāciju

Visnotaļ interesanti ir tie gadījumi, kuros ievainojamās sistēmas uzturētāji cenšas izmantot spēka vai iebiedēšanas metodes pret pētniekiem, kas atklājuši IT drošības problēmu un ziņojuši par to, ievērojot responsible disclosure (atbildīgas paziņošanas) principus.

Daļa no pētnieka motivācijas, cenšoties noskaidrot, vai IT sistēma ir pietiekoši uzticama, bieži vien ir vēlme pārliecināties par savas vai līdzcilvēku informācijas drošību. Nerekomendējam draudēt ar policiju, tiesu darbiem vai slepkavībām ne CERT komandai, ne pētniekiem, kas problēmu atklājuši, ja vien pētniecības gaitā nav veikta tīša ļaunprātīga darbība un netiek pieprasīta maksa par “problēmas novēršanu”. :)

Pasaules praksē ārpus Austrumeiropas rāda pretēju ainu  lielas un bagātas kompānijas mēdz finansiāli pateikties neatkarīgajiem pētniekiem par problēmu atklāšanu viņu informācijas sistēmās. Droši vien Latvija tam vēl nav gatava un ne vienmēr tas ir nepieciešams, taču noteikti nav vērts ieņemt agresīvu pozīciju, jo ticams, ka drošības pētnieki patiesībā ir palīdzējuši novērst lielākas nepatikšanas Tev un Taviem lietotājiem.

Kopsavilkums

Ceru, ka šis raksts noderēs gan uzņēmējiem, gan sistēmu izstrādātājiem un uzturētājiem, gan topošajiem un esošajiem IT drošības pētniekiem. Beigu beigās vēlos atgādināt, ka pret lietotāju datiem un atklātām drošības problēmām jāizturas atbildīgi. Izvairīšanās no problēmas risināšanas to nekādā veidā nemazina, turklāt, tas tā ir gandrīz visās jomās.

Vēlos arī piebilst, ka es neesmu jurists un šis raksts nesatur  juridiska rakstura padomus.

441 thoughts on “Par atbildīgu drošības incidentu atklāšanu

  1. Pingback: essayforme
  2. Pingback: 2019
  3. Pingback: cleantalkorg2.ru
  4. Pingback: #macron #Lassalle
  5. Pingback: a2019-2020
  6. Pingback: facebook
  7. Pingback: facebook1
  8. Pingback: javsearch.mobi
  9. Pingback: ewplwtxp
  10. Pingback: hoe duur is viagra
  11. Pingback: cialis
  12. Pingback: cheapest viagra
  13. Pingback: 120 mg furosemide
  14. Pingback: buy azithromycin
  15. Pingback: ivermectin price
  16. Pingback: ventolin 2.5
  17. Pingback: metformin pills
  18. Pingback: buy cialis drug
  19. Pingback: tinder++ ipa
  20. Pingback: buy cheap canada
  21. Pingback: buy cheap canada
  22. Pingback: buy ativan tablets
  23. Pingback: dating websites
  24. Pingback: what is dating
  25. Pingback: buy viagra pills
  26. Pingback: cialis trial
  27. Pingback: cialis ebay
  28. Pingback: rx pharmacy viagra
  29. Pingback: real viagra 100mg
  30. Pingback: gabapentin
  31. Pingback: tadalafil generico
  32. Pingback: dating chat
  33. Pingback: generic lipitor
  34. Pingback: what is meloxicam
  35. Pingback: metoprolol dosage
  36. Pingback: viagra gold 800mg
  37. Pingback: levitra 20mg
  38. Pingback: duloxetine dosage
  39. Pingback: prednisone 20mg
  40. Pingback: cymbalta dosing
  41. Pingback: buspirone 15 mg
  42. Pingback: clonidine moa
  43. Pingback: fucking on viagra
  44. Pingback: cialis 10mg dosage
  45. Pingback: amoxicillin clav
  46. Pingback: cefdinir 300 mg
  47. Pingback: cephalexin uses
  48. Pingback: cialis 200mg pills
  49. Pingback: whats viagra
  50. Pingback: viagra from canada
  51. Pingback: viagra and alcohol
  52. Pingback: best viagra
  53. Pingback: daily cialis 5mg
  54. Pingback: furosemide uses
  55. Pingback: xenical 84
  56. Pingback: dapoxetine 2018
  57. Pingback: propecia cost
  58. Pingback: high fsh clomid
  59. Pingback: cialis ingredients
  60. Pingback: cialis soft gel
  61. Pingback: cialis everyday
  62. Pingback: viagra canada
  63. Pingback: cialis cvs
  64. Pingback: mootry acyclovir
  65. Pingback: stromectol for pid
  66. Pingback: lyrica capsules
  67. Pingback: online viagra
  68. Pingback: cialis online
  69. Pingback: buy cialis uk
  70. Pingback: free cialis
  71. Pingback: sildenafil generic
  72. Pingback: 1
  73. Pingback: viagra price
  74. Pingback: cialis discount
  75. Pingback: viagra alternative
  76. Pingback: 35 viagra
  77. Pingback: buy amoxil 500 mg
  78. Pingback: cialis cost
  79. Pingback: cost of viagra
  80. Pingback: cialis otc
  81. Pingback: cialis coupons
  82. Pingback: buy cialis now
  83. Pingback: equine ivermectin
  84. Pingback: ivermectin 1 cream
  85. Pingback: ivermectin news
  86. Pingback: ventolin 2 5 mg
  87. Pingback: buy cialis pills
  88. Pingback: tadalafil tablet
  89. Pingback: stromectol and uti
  90. Pingback: sildenafil
  91. Pingback: ivermectin tablet
  92. Pingback: clamelle otc
  93. Pingback: viagra homme
  94. Pingback: buying viagra
  95. Pingback: sildenafil citrate
  96. Pingback: lasix 500 mg price
  97. Pingback: quineprox 10 mg
  98. Pingback: prednisone 5
  99. Pingback: doctor x viagra
  100. Pingback: cheap modafinil
  101. Pingback: ivermectin 20 mg
  102. Pingback: zithromax pills
  103. Pingback: viagra foods
  104. Pingback: generic viagra otc
  105. Pingback: ivermectin generic
  106. Pingback: viagra en ligne
  107. Pingback: cialis 100
  108. Pingback: viagra in india
  109. Pingback: viagra wikipedia
  110. Pingback: viagra substitute
  111. Pingback: viagra for women
  112. Pingback: roman viagra
  113. Pingback: meritking
  114. Pingback: elexusbet
  115. Pingback: Eurocasino
  116. Pingback: madridbet
  117. Pingback: meritroyalbet
  118. Pingback: eurocasino
  119. Pingback: eurocasino
  120. Pingback: meritking
  121. Pingback: meritroyalbet
  122. Pingback: cialis 20mg daily
  123. Pingback: zithromax 1g
  124. Pingback: herb viagra
  125. Pingback: pfizer viagra
  126. Pingback: 100mg viagra
  127. Pingback: home remedy viagra
  128. Pingback: ivermectin 4 mg
  129. Pingback: aralen 500
  130. Pingback: clomid otc
  131. Pingback: chloroquine
  132. Pingback: nolvadex 40 mg
  133. Pingback: Anonīms
  134. Pingback: buy clomid 150mg
  135. Pingback: Anonīms
  136. Pingback: Anonīms
  137. Pingback: ivermectin cost
  138. Pingback: ivermectin online
  139. Pingback: cialis walmart
  140. Pingback: cialis20mgr.quest
  141. Pingback: cialis 300mg
  142. Pingback: ivermectin uses
  143. Pingback: generic cialis usa
  144. Pingback: generic ivermectin
  145. Pingback: sildenafil pills
  146. Pingback: cialis walmart
  147. Pingback: tadalafil dosages
  148. Pingback: molnupavir
  149. Pingback: tadalafil bnf
  150. Pingback: sildenafil walmart
  151. Pingback: cialis coupon
  152. Pingback: clindamycin
  153. Pingback: price for viagra
  154. Pingback: tadalafil cialis
  155. Pingback: omnicef drug
  156. Pingback: keflex antibiotics
  157. Pingback: azithromycin sig
  158. Pingback: ivermectin bnf
  159. Pingback: mectin ivermectin
  160. Pingback: stromectol cvs
  161. Pingback: ivermectin 3mg
  162. Pingback: cephalexin medline
  163. Pingback: azithromycin ivpb
  164. Pingback: zithromax cat
  165. Pingback: cost of stromectol
  166. Pingback: stromectol merck
  167. Pingback: ivermectin 500mg
  168. Pingback: ivermectin sale
  169. Pingback: cialis tadalafil
  170. Pingback: ivermectin malaria
  171. Pingback: ivermectin dose
  172. Pingback: buying ivermectin
  173. Pingback: 2implementation
  174. Pingback: stromectol kaufen
  175. Pingback: viagra
  176. Pingback: sildenafil citrate
  177. Pingback: revatio

Atbildēt

Jūsu e-pasta adrese netiks publicēta. Obligātie lauki ir atzīmēti kā *