Bezpečnostné diery sú „pozvánkou“ pre kyberzločincov. Ak napadnú túto inštitúciu, môžu ťa vydierať
Slovenský Úrad geodézie, kartografie a katastra (ÚGKK) sa stal terčom rozsiahleho kybernetického útoku, ktorý spôsobil prerušenie činnosti katastrálnych úradov a znemožnil prístup ku kľúčovým službám.
V posledných dňoch sa otvorilo niekoľko katastrálnych odborov, tie však fungujú len vo veľmi obmedzenom režime. Postupná obnova činnosti katastra sa očakáva v najbližších dňoch, no niektorí odborníci varujú, že úplné zotavenie systémov môže trvať dlhšie.
Ďalšie zlyhanie katastra
Prečo zotavenie tak dlho trvá a o čom táto skutočnosť hovorí zatiaľ nikto nevie. Nechce o tom dokonca špekulovať ani etický hacker a CEO spoločnosti Citadelo Tomáš Zaťko.
„Toto by mal povedať ÚGKK. To, že nekomunikuje, tutlá a zahmlieva, je po zlyhaní na poli kybernetickej bezpečnosti ďalším zlyhaním – tentokrát v krízovej komunikácii. Ľudia sa boja o svoje vlastnícke práva. Boja sa že teraz prídu o svoje nehnuteľnosti. Kataster hovorí, že sa toho báť nemusia – a v tom má takmer určite pravdu. Lenže ľuďom je to ťažké uveriť, keď im to hovorí človek, či úrad, ktorý už preukázal jedno zlyhanie a práve preukazuje druhé – komunikačné,“ hovorí pre Fontech T. Zaťko.
V prípade vyvodzovania zodpovednosti v takýchto prípadoch zákon hovorí jasne. Za kybernetickú bezpečnosť je zodpovedný štatutár. Súčasťou výkonu štatutárov, čiže riaditeľov alebo predsedov, by mala byť základná znalosť princípov a zároveň aj vedomosti, čo delegovať a ako.

„Podľa Zákona o kybernetickej bezpečnosti má mať každý povinný subjekt manažéra kybernetickej bezpečnosti. Ten navrhuje presadzovanie bezpečnostných opatrení štatutárovi. Zodpovednosť je však neprenosná,“ hovorí T. Zaťko.
Nad tým všetkým vykonáva dohľad Národný bezpečnostný úrad SR (NBÚ), ktorý má aj sankčné a kontrolné právomoci. Ak inštitúcia poruší zákon, NBÚ môže nariadiť nápravu alebo udeliť pokuty. Na vnútornej úrovni môže dôjsť k disciplinárnym konaniam alebo odvolaniam z funkcie. Trestnoprávna zodpovednosť je však už téma pre právnikov a orgány činné v trestnom konaní.
Aj napriek tomu, že kataster o detailoch útoku neinformuje, je známe, že v systémoch katastra boli bezpečnostné diery. „Je takmer isté, že rozumný audítor kybernetickej bezpečnosti takéto problémy musel odhaliť a zapísať do auditnej správy. To zároveň hovorím s tým, že som auditnú správu z katastra nevidel,“ tvrdí T. Zaťko.
Veľký problém menom NCZI
Cieľmi kybernetických útokov sú všetky firmy, inštitúcie a organizácie, pričom každá má svoje silné a slabé miesta. „Každá informácia o zraniteľnosti, alebo nedostatočnej odolnosti inštitúcie je zároveň pozvánka pre kyberútočníkov,“ hovorí T. Zaťko.
Správa o kybernetickej bezpečnosti v Slovenskej republike z minulého roka hovorí o takzvanom stave súladu, či kde majú inštitúcie „väčší alebo menší“ poriadok v povinných opatreniach kybernetickej bezpečnosti. T. Zaťko tvrdí, že vynikajúce hodnotenie mal sektor energetiky a bankovníctva. Nikoho azda neprekvapí, že verejný sektor skončil s mierou súladu 47 % na predposlednom mieste a za ním je už iba zdravotníctvo.

Ďalší hackerský útok by mohol mať ďaleko väčšie následky. Všetko však závisí od zvoleného cieľa hackerov. Veľkým problémom by mohli byť ministerstvá, Úrad na ochranu osobných údajov či napríklad Národné centrum zdravotníckych informácií SR (NCZI).
„NCZI by bol veľkým problémom nielen pri verzii ransomvéru, ktorá dáta zašifruje a tým znefunkční bežnú prevádzku. Ešte horší by bol variant, ktorý údaje skopíruje a bude hroziť ich zverejnením. Útočníci potom môžu vydierať postihnutú organizáciu, aj ľudí, ktorých údaje majú,“ vysvetľuje T. Zaťko. Ransomvérové gangy túto verziu nátlaku zvyknú využívať, pričom zvlášť citlivé je to práve pri medicínskych informáciách.
Na otázku, ktoré inštitúcie na Slovensku sú dnes najviac ohrozené najpresnejšie odpovedajú auditné správy z konkrétnych organizácií, no tie nie sú verejné. Podľa T. Zaťka však vždy závisí od motivácie útočníka. Ak ide o ransomvérové gangy, ktoré sú primárne motivované finančným ziskom, často si vyberajú obete, kde očakávajú vysokú šancu zaplatenia výkupného.
„Ak ide o štátom sponzorovaných hackerov, tí môžu útočiť na inštitúcie zamerané na zahraničnú politiku, obranu, energetiku alebo iné strategické sektory, a to buď s cieľom viditeľne narušiť ich prevádzku, alebo dlhodobo a nenápadne získavať citlivé informácie,“ vysvetľuje T. Zaťko.
Najviac kybernetických bezpečnostných incidentov v roku 2023 bolo hlásených zo sektorov verejná správa, bankovníctvo a zdravotníctvo. Podľa T. Zaťka je veľká pravdpodobnosť, že mnohé firmy či organizácie bezpečnostné incidenty ani nehlásia, ak im to priamo neprikazuje zákon. V tejto správe NBÚ rovnako uvádza, že organizácie často zlyhávajú pri monitoringu a riadení zraniteľností, na základe čoho nie sú schopné reagovať na prípadné hrozby v adekvátnom čase.
Vo všeobecných nedostatkoch úrad upozorňuje, že sa zanedbáva údržba zastaraných a výrobcom nepodporovaných zariadení, pretože predstavujú vysoké finančné a personálne zaťaženie. Následkom je nedostatočné riadenia aktualizácií alebo adekvátneho znižovania ohrozenia.
Potrebné sú riešenia a investície
Podľa reportov firiem zameraných na kybernetickú bezpečnosť, dlhodobo sú cieľmi kybernetických útokov verejná správa, zdravotníctvo a finančný sektor. Treba však rozlišovať útok a samotný kybernetický incident. Organizácie s vysokou kyberodolnosťou totiž dokážu útokom odolať a eliminovať ich.
Ak by útoky cielili na odvetvia ako zdravotníctvo, doprava či energetika, reálne hrozí riziko narušenia kritickej infraštruktúry. „Medzi najznámejšie príklady kybernetického útoku na kritickú infraštruktúru patria útoky z decembra 2015 a decembra 2016 na ukrajinskú rozvodnú sieť elektriny. Tie sú spájané s hackerskou skupinou Sandworm a tá zase s ruskou tajnou službou GRU,“ hovorí T. Zaťko.
V menšej miere máme skúsenosť aj na Slovensku. V roku 2017 sa napríklad udial ransomvérový útok na nemocnicu v Nitre. Útok na kataster je však na Slovensku najdrsnejší a najzásadnejší. Väčší incident v oblasti kybernetickej bezpečnosti tu ešte nebol.
Rozdiely v úrovni bezpečnosti sú obrovské od organizácie ku organizácii. Toto platí v každej krajine. Slovensko sa však nachádza v čase konsolidačných opatrení a investície do kybernetickej bezpečnosti rozhodne nie sú nízke. Podľa odborníka je však implementácia kyberbezpečnostných riešení nevyhnutná aj v čase, keď má štát ambíciu šetriť.
„Dajú sa robiť rýchle a efektívne kroky, ako je uplatnenie technológií, využívanie služieb strediska bezpečnostných operácií – SOC, či testy odolnosti. Posilnenie bezpečnosti je však dlhodobý proces,“ dodáva T. Zaťko.
Niektoré opatrenia sa dajú urobiť veľmi rýchlo. Dlhodobo udržateľná kybernetická bezpečnosť si ale vyžaduje systematický prístup, pravidelné testovanie a priebežné zlepšovanie. Je to neustály proces, pretože hrozby sa vyvíjajú a v kybernetickej bezpečnosti neexistuje statický cieľový stav.
Čítajte viac z kategórie: Novinky
Ďakujeme, že čítaš Fontech. V prípade, že máš postreh alebo si našiel v článku chybu, napíš nám na redakcia@fontech.sk.
Teraz čítajú

Experti tomu nerozumejú. Slováci robia na internete amatérsku chybu, Česi sú ešte horší

Vieme, kde dostaneš až 14 000 € mesačne. Koľko v realite zarábajú slovenskí IT-čkari?

Tankovanie drahšie, nabíjanie lacnejšie. Slováci môžu na elektromobile ušetriť vyše 1000 eur ročne

Slovensko zasiahlo prudké zdražovanie. Dom už tak lacno nezateplíš ani nepostavíš

Slovenské mesto dostalo nové energetické zariadenie. Pre sieť môže byť dôležitejšie než elektráreň
NAJČÍTANEJŠIE ZO STARTITUP

Pod Karpatmi leží takmer 7 ton zlata a strategický kov. Zahraničná firma tu plánovala megaprojekt, narazila na odpor štátu
PREMIUMFico vraj nalial 100-tisíc eur dezinformátorom: Púchovský odkrýva cenzúru aj príkazy zhora

Paralyzované lety známej európskej aerolinky: Stratila kľúčovú licenciu a uzemnila všetky svoje stroje

Znalec prehovoril o vražde akvokáta Valka: Pred smrťou vdychoval acetón, po výstrele urobil len dva kroky

Skrytý deficit jedného vitamínu trápi až 90 % ľudí. Môže skončiť život ohrozujúcim stavom, varujú odborníčky
- 24 hod
- 48 hod
- 7 dní
-
- Juiced Nomadix je elektrická motorka, ktorá prepisuje pravidlá. Ponúka výkon 15 kW a vynikajúcu cenu
- Program na večer je jasný. Na Netflix práve dorazil nový veľkofilm Ridleyho Scotta
- Potvrdené: Najdrahší seriál histórie príde ešte tento rok, ukáže pád neporaziteľnej ríše
- Netflix potichu pridal do ponuky jeden z najlepších seriálov roka. Zbiera výborné ohlasy
- Hanba pre Európu. Jednu z našich najstarších automobiliek môže kúpiť Čína
-
- Program na večer je jasný. Na Netflix práve dorazil nový veľkofilm Ridleyho Scotta
- Stačí mu minimum paliva. Raketové motory môže nahradiť revolučný pohon, cestu na Mars skráti o 80 %
- Objednalo si ho už 20-tisíc ľudí. Škoda začala s výrobou dostupného SUV, ponúkne solídny dojazd
- Juiced Nomadix je elektrická motorka, ktorá prepisuje pravidlá. Ponúka výkon 15 kW a vynikajúcu cenu
- Hanba pre Európu. Jednu z našich najstarších automobiliek môže kúpiť Čína
-
- Ak zahynie ich vodca, automaticky zaútočia jadrovými zbraňami. Ázijský štát sa zľakol USA
- Naša galaxia sa zrazí so susednou, „letiacu“ Andromedu už vidíš voľným okom
- Program na večer je jasný. Na Netflix práve dorazil nový veľkofilm Ridleyho Scotta
- Nová veľmoc chce dobyť vesmír. Za zlomok ceny dokážu to, čo USA a Čína za miliardy
- Čechom došla trpezlivosť s drahou ropou. Začali kupovať autá, ktoré ju nepotrebujú
Rusi opäť provokujú NATO. Úrady v európskom meste zatvorili školy
Dôležitý krok: Kia štartuje výrobu modernizovaného modelu na Slovensku
Európsky štát stavia obrovské batériové úložisko. Pomôže pri návale zelenej energie
Nový zdroj plynu pre Európu je spustený. Poľsko už odoberá surovinu zo severu
Zlá správa pre Slovensko. Minuli sme svoje prírodné zdroje na celý rok
Európa rieši riziko nedostatku paliva. Ohrozené môžu byť spoje na dovolenky
EÚ poriadne pritvrdila. Zakáže najnemorálnejšie aplikácie na trhu
NAJČÍTANEJŠIE ZO STARTITUP

Pod Karpatmi leží takmer 7 ton zlata a strategický kov. Zahraničná firma tu plánovala megaprojekt, narazila na odpor štátu
PREMIUMFico vraj nalial 100-tisíc eur dezinformátorom: Púchovský odkrýva cenzúru aj príkazy zhora

Paralyzované lety známej európskej aerolinky: Stratila kľúčovú licenciu a uzemnila všetky svoje stroje

Znalec prehovoril o vražde akvokáta Valka: Pred smrťou vdychoval acetón, po výstrele urobil len dva kroky

