Η Ένωση Πληροφορικών Ελλάδας αναφέρει για τρύπα ασφαλείας στη σελίδα gov.gr! Κινδυνεύουν τα προσωπικά μας στοιχεία!?

Επιστολή προς κυβερνητικούς φορείς έστειλε το ΔΣ της Ένωσης Πληροφορικών Ελλάδας (ΕΠΕ), προκειμένου να κάνει ενημέρωση για το site gov.gr.

Συγκεκριμένα, τόνισαν ότι το κυβερνητικό αυτό site, έχει πάρα πολύ προβλήματα ασφαλείας, κάτι που αφήνει στον… αέρα τα προσωπικά στοιχεία, όσων κάνουν υπεύθυνες δηλώσεις.

Αναλυτικά:

«Αξιότιμοι Κύριοι,

Θα θέλαμε να θέσουμε υπ’ όψιν σας το παρακάτω σημαντικό πρόβλημα ασφάλειας κατά την επικύρωση εγγράφου που έχει παραχθεί από τις υπηρεσίες του gov.gr (https://is.gd/oDWlC9).

Συγκεκριμένα, παρατηρήσαμε πως μπορεί κανείς να βρει με απλή αναζήτηση στο Google υπερσύνδεσμο (URL) που εμφανίζει την υπεύθυνη δήλωση πολίτη, άσχετου με αυτόν που κάνει την αναζήτηση, ο οποίος έχει δημιουργήσει την δήλωσή του μέσω της πλατφόρμας: https://dilosi.services.gov.gr/create/q/templates. Πρακτικά, αν οποιοσδήποτε βρει από κάποια πηγή ή εντελώς τυχαία τον κωδικό hash key που χρησιμοποιείται για την επικύρωση (validation) τέτοιων εγγράφων εδώ: https://dilosi.services.gov.gr/show/q/validate, αποκτά αυτόματα στην κατοχή του ένα PDF έγγραφο με όλα τα στοιχεία του υπογράφοντος την υπεύθυνη δήλωση. Και όλα αυτά είναι διαθέσιμα με ένα απλό URL, χωρίς κανένα έλεγχο πρόσβασης ή αυθεντικοποίηση (login) του χρήστη. Μπορεί μάλιστα να κατεβάσει το έγγραφο τοπικά με την ψηφιακή υπογραφή του Υπουργείου, δηλαδή έτοιμο προς οποιαδήποτε νόμιμη χρήση.

Για του λόγου το αληθές επισυνάπτουμε screenshot (Παράρτημα Α). Έχουν αποκρυφτεί τα ευαίσθητα στοιχεία, έχουμε όμως το URL στη διάθεση οποιουδήποτε για επαλήθευση, καθώς και σχετικές αναφορές παρόμοιων περιστατικών από συναδέλφους μας.

Καταλαβαίνετε φυσικά πως πρόκειται για σοβαρή καταστρατήγηση του πλαισίου της προστασίας των προσωπικών δεδομένων βάσει του GDPR, καθώς και της κείμενης νομοθεσίας σχετικά με την Πολιτική Ασφάλειας που υποχρεωτικά πρέπει να εφαρμόζει κάθε παρόμοια υπηρεσία στο διαδίκτυο. Η προστασία και μόνο με ένα hash key, χωρίς έλεγχο πρόσβασης, χωρίς αυθεντικοποίηση (login) του χρήστη και χωρίς διαδικασία ρητής άδειας μεταβίβασης μεταξύ κατόχου-παραλήπτη, βρίσκεται σαφέστατα εκτός των ελάχιστων υποχρεωτικών προδιαγραφών, όπως ορίζονται σαφέστατα από τη σχετική νομοθεσία.

Το παραπάνω σοβαρότατο κενό ασφάλειας είναι κάτι που από τεχνικής πλευράς θα μπορούσε να διορθωθεί εύκολα και κυρίως πολύ γρήγορα. Εντελώς ενδεικτικά, θα μπορούσε η επικύρωση να γίνεται μόνο μέσα σε session με απαίτηση login από συγκεκριμένο εξουσιοδοτημένο πρόσωπο, το οποίο θα ήταν και ο μόνος που θα είχε το hash key. Θα μπορούσε επίσης να απαιτείται κάποιο επιπλέον συνθηματικό (γενικότερα security token) που θα γνώριζε μόνο ο πολίτης που έχει δημιουργήσει το έγγραφο.

Ακόμα σωστότερο και αποτελεσματικό θα ήταν στην πλατφόρμα να υπάρχει οργανωμένο προσωπικό αρχείο με ψηφιακά έγγραφα το πολίτη στα οποία θα μπορεί να δίνει επιλεκτικά πρόσβαση σε συγκεκριμένα τρίτα πρόσωπα ή φορείς μετά από σχετική (αυτόματη) αίτησή τους στην πλατφόρμα, έτσι ώστε να διατηρείται η αρχή της διμερούς και μόνο ανταλλαγής εγγράφων, όπως άλλωστε γίνεται και με αντίστοιχα φυσικά έγγραφα που βεβαίως δεν αναρτώνται πουθενά δημόσια για χρήση από οποιονδήποτε το επιθυμεί ή απλά γνωρίζει την ύπαρξή τους.

Σε κάθε περίπτωση, το ζήτημα είναι πολύ κρίσιμο και πρέπει να επιλυθεί άμεσα. Η Ένωσή μας παραμένει στη διάθεσή σας για οποιαδήποτε επιστημονική βοήθεια ή άλλου είδους συνδρομή.

Τέλος, οφείλουμε να ενημερώσουμε πως βάσει του πλαισίου GDPR (άρθρο 33), καθώς και του Κώδικα Δεοντολογίας των Πληροφορικών (https://tinyurl.com/cf4rzvxb) σχετικά με το Δημόσιο Συμφέρον και την Υποχρέωση Γνωστοποίησης, είμαστε υποχρεωμένοι να δημοσιοποιήσουμε το εν λόγω κενό ασφαλείας σε 72 ώρες από τη στιγμή αποστολής της παρούσας επιστολής προς εσάς».

 

[signoff]

 

via

ΣΧΕΤΙΚΑ ΑΡΘΡΑ

Leave a reply

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ

Symphon: Η τεχνολογική απάντηση στις προκλήσεις της σύγχρονης εμπορικής διαχείρισης

Σε μια αγορά που μεταβάλλεται κάθε λεπτό, το να διοικείς ένα e-shop με εργαλεία του χθες είναι σαν να τρέχεις σε μαραθώνιο με δεμένα...

Ημικρανίες: Ολοκληρωμένος Οδηγός για την Κατανόηση, την Πρόληψη και την Αντιμετώπιση

Οι ημικρανίες αποτελούν μία από τις πιο συχνές και εξουθενωτικές νευρολογικές διαταραχές, επηρεάζοντας εκατομμύρια ανθρώπους παγκοσμίως. Δεν πρόκειται για έναν απλό πονοκέφαλο, αλλά για...

Οι πιο συχνές παρανοήσεις για τα ηλεκτρονικά συστήματα ασφαλείας

Πολλοί άνθρωποι έχουν στο μυαλό τους μια παλιά εικόνα για τον συναγερμό: ένα κουτί στον τοίχο, μια σειρήνα έξω, και ένας κωδικός που συχνά...

Ο Δυνατός Multi-Band Compact Ασύρματος “Του Αστυνομικού”. Είναι “Τσάμπα” Με 10W με Ρύθμιση μέσω Αpp (bluetooth) και πολλά άλλα Στα 28€ ΚΟΜΠΛΕ! BinTolk BT8200...

Ίσως να είναι ο "Ιδανικός" οικονομικός Ασύρματος για τα Σώματα Ασφαλείας... κι όχι μόνο! Είναι απλά εξαιρετικό για τα χρήματα, όμορφο και πολύ μικρό σε...

Οι επιστήμονες συμφωνούν: Πριν από 600 χρόνια, η αυτοκρατορία των Ίνκας εφηύρε τον πρώτο υπολογιστή

Ερευνητές υποστηρίζουν ότι το «quipu» των Ίνκας λειτουργούσε ως το πρώτο υπολογιστικό σύστημα στον κόσμο. Η πρόοδος της τεχνολογίας έχει οδηγήσει στο να διαθέτουμε σήμερα σύγχρονες συσκευές...

ΤΕΛΕΥΤΑΙΕΣ ΠΡΟΣΦΟΡΕΣ

Ο Δυνατός Multi-Band Compact Ασύρματος “Του Αστυνομικού”. Είναι “Τσάμπα” Με 10W με Ρύθμιση μέσω Αpp (bluetooth) και πολλά άλλα Στα 28€ ΚΟΜΠΛΕ! BinTolk BT8200...

Ίσως να είναι ο "Ιδανικός" οικονομικός Ασύρματος για τα Σώματα Ασφαλείας... κι όχι μόνο! Είναι απλά εξαιρετικό για τα χρήματα, όμορφο και πολύ μικρό σε...

Έχεις Makita – DeWalt & Milwaukee? Με Φ64 και Τρελή δύναμη Είναι το Turbo Jet Fan… του μάστορα! Στα 59€ ΚΟΜΠΛΕ! (βίντεο)

Είναι Τέρας Δύναμης... είναι το Turbo Jet Fan... του μάστορα ειδικά φτιαγμένο για να συμπληρώσεις την συλλογή σου. Έχει 3 διαφορετικά μοντέλα Για Makita -...

To “Hayabusa” των πατινιών!? Με 10.000W “Γράφει” 150km/h στο κοντέρ… Ανεβάζεις Αδρεναλίνη! Angwatt T1 MAX στα 1490€ ΚΟΜΠΛΕ (Βίντεο)

Ανεβάζει την Αδρεναλίνη σου στα ύψη... και σίγουρα δεν οδηγείται σαν Πατίνι! Θέλει όμως χέρια, μυαλό γνώση, ωριμότητα, τον απαραίτητο εξοπλισμό και για προσωπική άποψη...

Ανοίγω το Νέο μου Super Tablet 13″ 2,5K με Windows 11, Ai επεξεργαστή Intel Core Ultra 5 115U, 16GB DDR5, 1TB nVme & Επισκευάζω...

Με αφορμή το το Νέο μου Super Tablet 13" 2,5K με Windows 11, Ai επεξεργαστή Intel Core Ultra 5 115U και τα σχόλια πολλών έξυπνων...

Είσαι Camper ή Outdoor τύπος; ΤΕΡΑΣΤΙΑ “Τσάμπα” Σκηνή… Αυτοκινήτου! Xmund car tailgate rear tent στα 71€ ΚΟΜΠΛΕ!!! (βίντεο)

ΠΡΟΣΟΧΗ ΠΟΛΥ ΠΕΡΙΟΡΙΣΜΕΝΗ ΔΙΑΘΕΣΙΜΟΤΗΤΑ Είναι τεράστια, με βολικό factor που θα σε κάνει να εκμεταλλευτείς στο έπακρο τόσο την σκηνή σου όσο και τον χώρο που...