× Στο Νησί
SOCIAL MEDIA

«Δεν προκύπτει επίθεση από χάκερς»

«Καταπέλτης» η Ένωση Πληροφορικών Ελλάδας

Από το NEWSROOM Δημοσίευση 2/6/2023

«Δεν προκύπτει επίθεση από χάκερς»
' χρόνος ανάγνωσης

Προσθέστε το Νησί στις αναζητήσεις σας

Add stonisi.gr on Google ↗

Διαψεύδει με στοιχεία η Ένωση Πληροφορικών ότι η πτώση της Τράπεζας Θεμάτων ήταν αποτέλεσμα πρωτοφανούς επίθεσης από χάκερς.Μεγαλοπρεπές «άδειασμα» στο κυβερνητικό αφήγημα περί επίθεσης χάκερς στην Τράπεζα Θεμάτων. «Πουθενά δεν προκύπτει ότι υπήρξε κάποια εξαιρετικά αυξημένη κίνηση στοχευμένα προς την πλατφόρμα του ΙΕΠ σαν και αυτή που περιγράφηκε από τις ανακοινώσεις των αρμοδίων», τονίζει σε ανακοίνωσή της η «Ένωση Πληροφορικών Ελλάδας».

«Αντίθετα, φαίνεται πως η κίνηση δεδομένων που απεικονίζεται για παράδειγμα στις 29/5 δεν ήταν μεγαλύτερη από την αντίστοιχη των προηγούμενων ημερών», επισημαίνουν χαρακτηριστικά.

ΔΙΑΦΗΜΙΣΗ

Το πρόβλημα της κατάρρευσης επί δύο ημέρες της Τράπεζας Θεμάτων στην πλατφόρμα του ΙΕΠ ταλαιπώρησε χιλιάδες μαθητές Γενικών Λυκείων και ΕΠΑΛ, αρκετοί εκ των οποίων θα καλούνταν να συμμετάσχουν στις Πανελλήνιες Εξετάσεις της Γ’ ΓΕΛ και ΕΠΑΛ ελάχιστες ημέρες μετά. «Αυτό που ανακοινώθηκε επισήμως από τα συναρμόδια υπουργεία Παιδείας και Ψηφιακής Διακυβέρνησης για το συγκεκριμένο πρόβλημα ήταν ότι οι αντίστοιχοι servers φιλοξενίας είχαν γίνει στόχος πρωτοφανούς μαζικότατης επίθεσης τύπου άρνησης υπηρεσίας (Distributed Denial of Service attack - DDoS) από άγνωστους hackers του εξωτερικού, με αποτέλεσμα την κατάρρευση της πλατφόρμας για πολλές ώρες επί δύο συνεχόμενες ημέρες».

Αναλυτικά, η ανακοίνωση της «Ένωσης Πληροφορικών Ελλάδας»:

ΔΙΑΦΗΜΙΣΗ

«Ως Ένωση Πληροφορικών Ελλάδας (ΕΠΕ) παρακολουθούμε διαρκώς τα ζητήματα που αφορούν την ασφάλεια, τη διαθεσιμότητα και την αξιοπιστία των βασικών υποδομών σε πληροφοριακά συστήματα, ειδικά στον ευρύτερο δημόσιο τομέα. Δυστυχώς, το φαινόμενο της επισφαλούς, πολύ κακής ως και εντελώς καταστροφικής τους λειτουργίας είναι συχνό και έχουμε αναγκαστεί να παρέμβουμε δημόσια πολλές φορές.

Επίσης, είναι γνωστό ότι στο σχετικά πρόσφατο παρελθόν έχει αποδειχθεί η μαζική διαρροή προσωπικών δεδομένων από κεντρικούς οργανισμούς και συστήματα όπως το TAXISnet και τα ΕΛΤΑ, χωρίς ποτέ να δοθούν επαρκείς εξηγήσεις για τα ακριβή αίτια, ούτε όπως φαίνεται να έχουν αξιοποιηθεί τα αντίστοιχα περιστατικά ως μάθημα για το μέλλον.

Στο πιο πρόσφατο περιστατικό της κατάρρευσης της πλατφόρμας του ΙΕΠ, αντιλαμβάνεται κανείς εύκολα ότι γεννιούνται τα ακόλουθα ερωτήματα:

ΔΙΑΦΗΜΙΣΗ

Κατά τη σχεδίαση του όλου έργου είχαν ληφθεί τα απαραίτητα μέτρα θωράκισης από κακόβουλες ενέργειες; Ποια ακριβώς ήταν αυτά, ποιες δοκιμές (stress tests) είχαν πραγματοποιηθεί και ποιος διασφάλισε το απαραίτητο επίπεδο αξιοπιστίας και διαθεσιμότητας της υπηρεσίας προτού τεθεί σε πραγματική χρήση;

Θυμίζουμε πως η φετινή ήταν η δεύτερη χρονιά λειτουργίας της Τράπεζας Θεμάτων Διαβαθμισμένης Δυσκολίας (Τ.Θ.Δ.Δ.) απ’ το Υπουργείο Παιδείας, ενώ μέχρι πριν τις 29/5 ο ιστότοπος δεν υποστήριζε καν τη λεγόμενη ασφαλή σύνδεση (HTTPS/SSL), όπως φαίνεται και από σχετικές εικόνες. Να υποθέσουμε λοιπόν πως οφείλεται καθαρά στην τύχη το ότι πέρυσι δεν είχε παρουσιαστεί καμία απολύτως δυσλειτουργία; Επίσης, γιατί δεν υπήρχε «Plan B» για τέτοιες περιπτώσεις κατάρρευσης ή -έστω- μη αποδεκτού downtime της πλατφόρμας; Θα μπορούσε π.χ. να επιτραπεί στους εκπαιδευτικούς να χρησιμοποιήσουν θέματα απ’ τη σχετική υπηρεσία του ΙΕΠ για το κοινό (public).

Αφότου έγινε η φερόμενη «επίθεση» τη Δευτέρα 29/5, φαίνεται ότι ελήφθησαν κάποια μέτρα τελευταίας στιγμής και εξαιρετικά βιαστικά, ώστε αυτό να μην επαναληφθεί. Γνωρίζουμε ότι από την επόμενη ημέρα, Τρίτη 30/5, η βασική υποδομή της πλατφόρμας υποστηρίζεται από συγκεκριμένη διαδικτυακή υπηρεσία (Akamai cloudbase), η οποία προσφέρει πολύ αυξημένη εξειδίκευση και ανθεκτικότητα απέναντι σε τέτοιου είδους περιστατικά.

ΔΙΑΦΗΜΙΣΗ

Παρόλα αυτά, το ίδιο πρόβλημα παρουσιάστηκε ξανά, χωρίς ουσιαστική διαφοροποίηση σε σχέση με την προηγούμενη ημέρα, ενδεχομένως λόγω κακής ή ελλιπούς παραμετροποίησης για την ενεργοποίηση των πρόσθετων υπηρεσιών έναντι DDoS επιθέσεων. Γιατί συνέβη αυτό; Σημειώνουμε ότι σε τεχνικό επίπεδο οι επιθέσεις DDoS μπορούν να αντιμετωπιστούν με πολλαπλούς τρόπους και διαδικασίες, οι οποίες μάλιστα δεν είναι εξεζητημένες ή κοστοβόρες, όπως για παράδειγμα IP geolocation filtering, next generation firewalls (NGFW), πολλαπλές «εισόδους» με δυναμική ανάθεση server IP, κ.ο.κ. Γιατί δεν ήταν ενεργά τέτοια αντίμετρα ήδη πριν από τις 29/5;


Πώς τεκμηριώνεται ότι πράγματι συνέβη τέτοιου είδους μαζική και «πρωτοφανής» επίθεση DDoS στις συγκεκριμένες δύο ημερομηνίες κατά της πλατφόρμας του ΙΕΠ; Σημειώνεται ότι, με βάση τα δημόσια διαθέσιμα δεδομένα, αναφορές ασφάλειας και χάρτες αναφοράς τέτοιων καθημερινών περιστατικών διεθνώς, πουθενά δεν προκύπτει ότι υπήρξε κάποια εξαιρετικά αυξημένη κίνηση στοχευμένα προς την πλατφόρμα του ΙΕΠ σαν και αυτή που περιγράφηκε από τις ανακοινώσεις των αρμοδίων.

Αντίθετα, φαίνεται πως η κίνηση δεδομένων που απεικονίζεται για παράδειγμα στις 29/5 δεν ήταν μεγαλύτερη από την αντίστοιχη των προηγούμενων ημερών, ενώ περιπτώσεις ακριβώς αντίστοιχης κίνησης λίγες μέρες νωρίτερα δε φαίνεται να είχαν δημιουργήσει κανένα πρόβλημα ή υποψία «επίθεσης». Επίσης, η αναφερόμενη DDoS επίθεση στις 29-30/5 στην Ελλάδα δεν φαίνεται να εμφανίζεται σε διεθνείς υπηρεσίες καταγραφής παρόμοιων περιστατικών σε καθημερινή βάση, όπως αυτή του Cloudflare Radar.

Aξίζει να αναφερθεί ότι τόσο για την 1η ημέρα (29/5) στην υποδομή του GRnet, όσο και για τη 2η μέρα (30/5) στην υποδομή του Akamai, ροές δεδομένων αυτής της τάξης μεγέθους είναι εκατοντάδες φορές μικρότερη από αυτές που ιστορικά έχουν δεχτεί σε τέτοιους τύπου επιθέσεις και έχουν ανταπεξέλθει επιτυχώς. Συνεπώς, ακόμη και αν συνέβη επίθεση στην πλατφόρμα του ΙΕΠ όπως αυτή που αναφέρεται, δεν θα έπρεπε να εμφανιστεί πρακτικά κανένα σημαντικό πρόβλημα[...]

Όλα τα παραπάνω, όχι μόνο για την περίπτωση της πλατφόρμας του ΙΕΠ, συνηγορούν ότι κατά πάσα πιθανότητα βρισκόμαστε και πάλι μπροστά στα αποτελέσματα της προχειρότητας, της έλλειψης σοβαρότητας, της έλλειψης σωστής μελέτης σχεδίασης και αποτίμησης ρίσκου, καθώς και της εν γένει αντιμετώπισης των έργων και υποδομών των Τεχνολογιών Πληροφορικής και Τηλεπικοινωνιών (ΤΠΕ) ως κάτι δευτερεύον, όχι και τόσο σημαντικό, κάτι που ακόμα και όταν αστοχεί δεν έγινε κάτι πολύ κακό.

Δυστυχώς, η Πληροφορική στην Ελλάδα εξακολουθεί να αντιμετωπίζεται ως μη-επιστήμη, χωρίς τεχνικές προδιαγραφές και απαιτήσεις αξιοπιστίας, η οποία δεν απαιτεί τίποτα παραπάνω από «μεράκι» και «τέχνη». Δεν είναι τυχαίο το ότι ακόμα και σήμερα η περιγραφή επαγγέλματος για τον τεχνικό δικτύων Η/Υ μεταλυκειακής βαθμίδας (π.χ. απόφοιτοι ΙΕΚ και ΕΠΑΛ) στο αντίστοιχο πλαίσιο του ΕΟΠΠΕΠ εντάσσεται στην κατηγορία 3, μαζί με Στυλίστες, Διακοσμητές, κτλ («Γ: Επαγγέλματα για την άσκηση των οποίων δεν είναι απαραίτητη η κτήση τίτλου σπουδών») - γεγονός που ως ΕΠΕ έχουμε καταγγείλει δημόσια εδώ και χρόνια.

Είμαστε βέβαιοι ότι η ελληνική Δικαιοσύνη, με τη συνδρομή της Δίωξης Ηλεκτρονικού Εγκλήματος, θα εντοπίσει τα αίτια που προκάλεσαν το πρόβλημα. Καλούμε τους αρμόδιους φορείς να δημοσιοποιήσουν αναλυτικά τα ευρήματα της έρευνας όταν ολοκληρωθεί.

Καλούμε επίσης όλους τους συναρμόδιους φορείς και υπηρεσίες να πράξουν τα δέοντα για την άμεση δημοσιοποίηση στοιχείων ως προς τα τεχνικά χαρακτηριστικά της φερόμενης επίθεσης μόλις αυτά γίνουν διαθέσιμα, όπως ενδεικτικά το είδος των αιτημάτων που έγιναν προς τους εξυπηρετητές - ενδεικτικά GET/POST/PATCH requests, είδος/μέγεθος και ταχύτητα μετάδοσης payload, προορισμός/endpoint διεύθυνσης προορισμού, κλπ.

Τα στοιχεία αυτά θα επιτρέψουν τη μελέτη της περίπτωσης από τους τεχνικούς άλλων οργανισμών με σκοπό την κατανόηση των αδυναμιών και την υλοποίηση μεθόδων αποφυγής παρόμοιων προβλημάτων στο μέλλον.

Παρόλα αυτά, είναι βέβαιο ότι δυσλειτουργίες ψηφιακών υπηρεσιών θα εξακολουθούν να παρουσιάζονται, είτε λόγω αστοχίας υλικού, είτε λόγω κακού σχεδιασμού, είτε λόγω δολιοφθοράς, είτε για δεκάδες ακόμη λόγους, όσο δεν διαμορφώνεται το κατάλληλο θεσμικό πλαίσιο. Είμαστε αναγκασμένοι να επαναλάβουμε ξανά τις πάγιες θέσεις και προτάσεις μας για:

Τον καθορισμό κανόνων ανάπτυξης λογισμικού για τις υπηρεσίες του ευρύτερου δημοσίου τομέα.
Τον καθορισμό κανόνων διασφάλισης ποιότητας, βάσει των οποίων θα γίνονται όλα τα έργα ΤΠΕ και οι προμήθειες λογισμικού.
Την ίδρυση Εθνικού Επιμελητηρίου Επικοινωνιών και Πληροφορικής (ΕΘΕΕΠ) το οποίο θα είναι υπεύθυνο για τον καθορισμό των παραπάνω κανόνων.
Την ενίσχυση των ΤΠΕ ειδικά στη Δημόσια Διοίκηση, τόσο σε υποδομές όσο και σε κατάλληλο επιστημονικό προσωπικό.
Παραμένουμε στη διάθεση της Πολιτείας και των αρμόδιων Αρχών, εφόσον ζητηθεί η συνδρομή μας σε σχέση με τα παραπάνω.

Το Διοικητικό Συμβούλιο

της Ένωσης Πληροφορικών Ελλάδας»

Δείτε περισσότερα άρθρα μας στα αποτελέσματα αναζήτησης

Add stonisi.gr on Google ↗
ΣΤΗΝ ΙΔΙΑ ΚΑΤΗΓΟΡΙΑ
ΔΡΑΣΕΙΣ

«Ισότητα φύλων, απλά μαθηματικά» από τη θεωρία στην πράξη στη Λέσβο

Η «Συνύπαρξη», η Διεθνής Αμνηστία και το Ίδρυμα Μποδοσάκη ολοκλήρωσαν έναν κύκλο δράσεων για την ισότητα των φύλων και την ενδυνάμωση των γυναικών
«Ισότητα φύλων, απλά μαθηματικά» από τη θεωρία στην πράξη στη Λέσβο
ΣΥΝΕΝΤΕΥΞΗ ΣΥΝΔΙΚΑΛΙΣΜΟΣ

Όταν η αγάπη για το σχολείο γίνεται διεκδίκηση

Οι Δημήτρης Χατζηγιαννάκης, Χριστίνα Βογιάννη, Ρίτσα Βαλάκου και Γιούλη Τσάγκου υποψήφιος/ες με την «Συλλογική» μιλούν για τα προβλήματα της εκπαίδευσης και παρουσιάζουν το όραμά τους για ένα πιο δημοκρατικό, ανθρώπινο και δημιουργικό σχολείο
Όταν η αγάπη για το σχολείο γίνεται διεκδίκηση
ΠΑΙΔΙΑ + ΓΟΝΕΙΣ

Οι μπίλιες, το κουτσό και το γαϊτανάκι στο Πλωμάρι νίκησαν τις οθόνες

Παιδιά και γονείς ταξίδεψαν στις αυλές και τις γειτονιές άλλων εποχών μέσα από τα παραδοσιακά παιχνίδια της Λέσβου
Οι μπίλιες, το κουτσό και το γαϊτανάκι στο Πλωμάρι νίκησαν τις οθόνες
ΣΥΝΕΝΤΕΥΞΗ ΣΥΝΔΙΚΑΛΙΣΜΟΣ

«Ενας υπάλληλος ‑ τρία κενά, έτσι δεν βγαίνει άλλο η δουλειά!»

Ο γενικός γραμματέας του Συλλόγου Δικαστικών Υπαλλήλων Νομού Λέσβου Παναγιώτης Λενέτης περιγράφει τις ελλείψεις προσωπικού, τις δύσκολες συνθήκες εργασίας και τα αιτήματα του κλάδου για προσλήψεις και επίδομα ειδικών συνθηκών
«Ενας υπάλληλος ‑ τρία κενά, έτσι δεν βγαίνει άλλο η δουλειά!»
ΑΣΤΥΝΟΜΙΑ

Μικροί μαθητές, μεγάλα μαθήματα οδικής ασφάλειας

Η ενημερωτική πρωτοβουλία του Τμήματος Τροχαίας Μυτιλήνης ανέδειξε τη σημασία της κυκλοφοριακής αγωγής από την προσχολική ηλικία
Μικροί μαθητές, μεγάλα μαθήματα οδικής ασφάλειας
ΑΣΤΥΝΟΜΙΑ

Η ταχύτητα παραμένει ο μεγάλος κίνδυνος στους δρόμους των νησιών

758 παραβάσεις για υπερβολική ταχύτητα τον Μάιο σε Λέσβο, Χίο και Σάμο σύμφωνα με τα στοιχεία της Ελληνικής Αστυνομίας
Η ταχύτητα παραμένει ο μεγάλος κίνδυνος στους δρόμους των νησιών
ΣΥΝΕΝΤΕΥΞΗ ΣΥΝΔΙΚΑΛΙΣΜΟΣ

«Θέλουμε σωματεία αγώνα και όχι διαχείρισης»

Οι υποψήφιες της Ριζοσπαστικής Παρέμβασης Εκπαιδευτικών Λέσβου Αλεξάνδρα Λύκου και Εύη Μπουτούλη ασκούν κριτική στις κυρίαρχες παρατάξεις και καλούν τους εκπαιδευτικούς να στηρίξουν ένα πιο διεκδικητικό συνδικαλιστικό μοντέλο για τον ΣΕΠΕ Λέσβου
«Θέλουμε σωματεία αγώνα και όχι διαχείρισης»
ΔΡΑΣΕΙΣ

Οι φωτογραφίες που διέσωσαν τη μνήμη της Φώκαιας

112 χρόνια μετά τον διωγμό των Ελλήνων της Φώκαιας οι άγνωστες φωτογραφίες που αποτύπωσαν τον ξεριζωμό των Ελλήνων της Μικράς Ασίας και οι προσπάθειες ανάδειξής τους από τον Σύλλογο Μικρασιατών Σκάλας Λουτρών
Οι φωτογραφίες που διέσωσαν τη μνήμη της Φώκαιας
ΔΡΑΣΕΙΣ

Γεωπάρκα και βιώσιμη ανάπτυξη

Στο 6ο Διεθνές Συνέδριο Γεωπάρκων Ελλάδας και Κύπρου ο Νικόλαος Ζούρος ανέδειξε τη γεωποικιλότητα ως μοχλό βιώσιμης ανάπτυξης
Γεωπάρκα και βιώσιμη ανάπτυξη
ΥΓΕΙΑ

«Οι γιατροί των νησιών χρειάζονται στήριξη και όχι υποσχέσεις»

Ο απερχόμενος πρόεδρος του Ιατρικού Συλλόγου Λέσβου Παναγιώτης Προβέντζας παρουσιάζει τον απολογισμό της θητείας του, υπερασπίζεται το έργο της διοίκησης και θέτει στο επίκεντρο τις ελλείψεις προσωπικού
«Οι γιατροί των νησιών χρειάζονται στήριξη και όχι υποσχέσεις»
ΣΥΝΔΙΚΑΛΙΣΜΟΣ

Στις κάλπες οι δάσκαλοι της Λέσβου με 114 υποψηφίους σε πέντε παρατάξεις

Την Τρίτη 16 Ιουνίου οι εκλογές του ΣΕΠΕ Λέσβου για νέο Διοικητικό Συμβούλιο, αντιπροσώπους στη ΔΟΕ και Ελεγκτική Επιτροπή
Στις κάλπες οι δάσκαλοι της Λέσβου με 114 υποψηφίους σε πέντε παρατάξεις
ΑΣΤΥΝΟΜΙΑ

Συλλήψεις για κοκαΐνη, κάνναβη και όπλα στη Μυτιλήνη

Τρεις υποθέσεις ναρκωτικών μέσα σε μία ημέρα απασχόλησαν τις αστυνομικές αρχές της Λέσβου. Κατασχέθηκαν κοκαΐνη, κάνναβη, ζυγαριά ακριβείας και 10 μαχαίρια
Συλλήψεις για κοκαΐνη, κάνναβη και όπλα στη Μυτιλήνη