Miażdżący raport NIK. Dane milionów Polaków łatwym celem dla hakerów

Miażdżący raport NIK. Dane milionów Polaków łatwym celem dla hakerów
Miażdżący raport NIK. Dane milionów Polaków łatwym celem dla hakerów
TVN24 BiS
Miażdżący raport NIK. Dane milionów Polaków łatwym celem dla hakerówTVN24 BiS

Państwowe systemy informatyczne nie zapewniają bezpieczeństwa danych Polaków. Działania realizowane w celu zapewnienia cyberbezpieczeństwa były prowadzone opieszale, bez przygotowanego planu, a środki przeznaczane na ten cel były niewystarczające - alarmuje NIK w raporcie, do którego dotarliśmy.

ZOBACZ CAŁY RAPORT NAJWYŻSZEJ IZBY KONTROLI

Izba swoją kontrolą objęła okres od 1 stycznia 2014 do 1 października 2015 roku. Zbadała sześć wybranych instytucji i ich systemy: Ministerstwo Skarbu Państwa - Zintegrowany System Informatyczny (ZSI), Ministerstwo Spraw Wewnętrznych - Centralną ewidencję wydanych i unieważnionych dokumentów paszportowych (CEWiUDP), Ministerstwo Sprawiedliwości - Nową Księgę Wieczystą (NKW), Komendę Główną Straży Granicznej - Centralną Bazę Danych Straży Granicznej (SI NKW), Narodowy Fundusz Zdrowia oraz Kasę Rolniczego Ubezpieczenia Rolniczego - FARMER.

Jak wskazuje NIK w podsumowaniu kontroli, dane w tych systemach były chronione niewystarczająco. W efekcie istnieje ryzyko, że działanie istotnych dla funkcjonowania państwa systemów teleinformatycznych zostanie zakłócone, a dane w nich się znajdujące trafią w niepowołane ręce - wskazuje Izba.

Izba negatywnie oceniła działalność podmiotów państwowych w zakresie ochrony cyberprzestrzeni RP. Jej zdaniem, nie dostrzeżono, że powstała nowa kategoria zagrożeń, wymagająca pilnej reakcji państwa.

Brak systemowych rozwiązań

W żadnej ze skontrolowanych jednostek nie opracowano rzetelnego planu zapewnienia bezpieczeństwa. Podobnie jak nie stwierdzono prawidłowo funkcjonującego systemu reagowania na incydenty związane z bezpieczeństwem informacji.

Część jednostek nie opracowała w ogóle dokumentu pełniącego rolę planu zapewnienia bezpieczeństwa, natomiast część opracowała taki dokument, jednakże został on we wszystkich przypadkach oceniony przez NIK jako nierzetelny.

Żadna z kontrolowanych jednostek nie dokonywała także wstępnego szacowania kosztów (w tym również niematerialnych) ewentualnego naruszenia bezpieczeństwa informacji.

Wyniki tej kontroli, podobnie jak wyniki poprzedniej kontroli NIK pt. Realizacja przez podmioty państwowe zadań w zakresie ochrony cyberprzestrzeni Rzeczypospolitej Polskiej wskazują także na brak systemowych, kompleksowych rozwiązań dotyczących bezpieczeństwa IT - zauważa Izba.

KRUS wyjątkiem

NIK alarmuje ponadto, że procesy zapewnienia bezpieczeństwa informacji w skontrolowanych instytucjach realizowane były w sposób chaotyczny i intuicyjny.

KRUS była jedyną skontrolowaną instytucją, w której formalnie wdrożono System Zarządzania Bezpieczeństwem Informacji. W Kasie, w przeciwieństwie do pozostałych skontrolowanych jednostek, formalnie wprowadzono wszystkie procesy wymagane dla zapewnienia bezpieczeństwa danych. Było to związane z działaniami podjętymi w celu uzyskania przez KRUS certyfikatu ISO 27001.

Choć tutaj także nie zabrakło zastrzeżeń.

W systemie funkcjonującym w KRUS kontrola wykryła nieprawidłowości w postaci błędów w implementacji wymagań norm stanowiących podstawę uzyskania certyfikatu. W ocenie NIK, niektóre z nich były poważne.

Stwierdzone nieprawidłowości dotyczyły m.in. rozbieżności pomiędzy deklarowanym a faktycznym poziomem zabezpieczenia informacji. Izba zwraca też uwagę, że powierzenie zasobów KRUS wykonawcy zewnętrznemu, nie zostało poprzedzone stosownymi analizami.

Bez porównania

W pozostałych skontrolowanych jednostkach sytuacja była niestety nieporównywalnie gorsza.

Opierano się w nich wyłącznie na uproszczonych lub nieformalnych zasadach wynikających z dobrych praktyk lub dotychczas zdobytego doświadczenia pracowników działów IT. Doraźnie prowadzone działania nie zapewniały odpowiedniego, bezpiecznego i spójnego zarządzania bezpieczeństwem danych - pisze NIK.

Kontrola wykazała w tym obszarze m.in.: brak planów zapewnienia bezpieczeństwa danych, niewdrożenie systemów zarządzania bezpieczeństwem informacji, brak niezbędnych opracowań analitycznych i procedur (w tym dotyczących incydentów, identyfikacji zadań, dystrybucji oprogramowania antywirusowego), ograniczony zakres nadzoru, testowania i monitorowania bezpieczeństwa.

Bez identyfikacji ryzyka

Zdaniem NIK, kontrolowane jednostki w ograniczonym zakresie wykorzystywały również metody identyfikacji ryzyka związanego z bezpieczeństwem informacji. W konsekwencji decyzje w sprawie wydatkowania środków na zapewnienie bezpieczeństwa informacji były podejmowane w sposób intuicyjny - pisze NIK w raporcie.

Izba wskazuje też, że istniała duża dysproporcja pomiędzy działaniami podejmowanymi dla ochrony poszczególnych grup informacji, tj. informacji objętych ustawową ochroną (niejawnych i danych osobowych) oraz innych informacji, których ochrona nie została wprost usankcjonowana w przepisach, ale które mają istotne znaczenie dla prawidłowej realizacji podstawowych zadań tych jednostek.

W jednostkach kontrolowanych brak było świadomości, że oprócz informacji, których wymóg ochrony zapisany jest wprost w przepisach prawa istnieją także inne informacje, równie ważne, o których ochronę każda jednostka powinna zadbać samodzielnie.

Najsłabsze ogniwo

Wątpliwości budzi też podział obowiązków. W żadnej ze skontrolowanych jednostek nie określono bowiem precyzyjnie zakresu odpowiedzialności poszczególnych osób za zapewnienie bezpieczeństwa danych.

Zagadnienia dotyczące bezpieczeństwa informacji znajdowały się wyłącznie w gestii komórek bezpośrednio odpowiedzialnych za systemy informatyczne. Podejście to zawężało, z przyczyn kompetencyjnych, możliwości budowania systemów ochrony informacji obejmujących całe instytucje, ignorując powszechną prawdę, że system ochrony jest tak skuteczny, jak jego najsłabszy element - pisze NIK. I przypomina, że wiele udanych ataków hakerskich wcale nie polegało na fizycznym przełamaniu zabezpieczeń informatycznych, lecz na wykorzystaniu metod socjotechnicznych w celu uzyskania dostępu do chronionych systemów.

Przyjęty w kontrolowanych jednostkach model organizacyjny powodował natomiast, że pozostałe komórki organizacyjne, nie czując się współodpowiedzialnymi za ochronę informacji, uznały jej wymagania jako nieuzasadnione utrudnienia, wynikające jedynie ze specyfiki pracy informatyków - wynika z raportu.

Nieaktualne oprogramowania

Istotnym problemem był także brak konsekwencji i zaangażowania kierownictw kontrolowanych jednostek w realizację zaleceń audytorów. Większość podjętych interwencyjnie działań, mających poprawić stan bezpieczeństwa IT, utraciło początkowy impet, powołane zespoły specjalistyczne zbierały się nieregularnie, przygotowywanie nowych regulacji przebiegało opieszale, co przy ograniczonych zasobach wymuszało powrót do realizacji jedynie rutynowych zadań - zauważa NIK.

W jednej z kontrolowanych jednostek stwierdzono, że nieprawidłowe eksploatowanie oprogramowania zabezpieczającego przed złośliwym oprogramowaniem spowodowało liczne przypadki zawirusowania stacji roboczych, docierania do pracowników e-maili z niebezpiecznymi odnośnikami, jak również funkcjonujący fragment zainstalowanej bez wiedzy użytkowników złośliwej sieci typu "botnet" obejmujący 24 komputery biurowe.

Przyczynami tych nieprawidłowości, wskazywanymi przez kontrolerów, były źle realizowane obowiązki administratora oraz brak lub nieaktualne oprogramowanie antywirusowe.

Zalecenia

W związku z licznymi zastrzeżeniami i brakiem wystarczającej naszych danych Najwyższa Izba Kontroli przygotowała zalecenia pokontrolne. Zwróciła się także z apelem do Ministra Cyfryzacji o rozszerzenie działań o zalecenia dla podmiotów publicznych w zakresie ochrony systemów przetwarzających dane istotne dla funkcjonowania państwa.

Zdaniem NIK, konieczne jest opracowanie i wprowadzenie na szczeblu centralnym, ujednoliconych, obowiązujących wszystkie podmioty publiczne, generalnych zaleceń i wymagań dotyczących zapewnienia bezpieczeństwa systemów przetwarzających dane.

Kontrolerzy podkreślają, że w dobie dynamicznego wzrostu zagrożeń, zapewnienie bezpieczeństwa systemów przetwarzających istotne dla funkcjonowania państwa dane nie może być oparte na podejmowanych doraźnie, ukierunkowanych jedynie na przezwyciężanie aktualnych trudności, chaotycznie zarządzanych działaniach.

Zobacz: Krzysztof Kwiatkowski, Prezes NIK ostrzega przed atakami hakerów

NIK ostrzega przed atakami hakerów
NIK ostrzega przed atakami hakerów

Autor: mb / Źródło: tvn24bis.pl

Źródło zdjęcia głównego: Shutterstock

Tagi:
Raporty:
Pozostałe wiadomości

Najem krótkoterminowy w wielu europejskich krajach jest powodem niezadowolenia lokalnych społeczności. Uważany jest za jedną z głównych przyczyn wysokich cen na rynku najmu. Szereg krajów już zdecydowało się na wprowadzenie ograniczeń prawnych, takich jak choćby konieczność uzyskania licencji czy maksymalną liczbę dni najmu mieszkania w tym systemie. Inne dopiero pracują nad takimi rozwiązaniami.

Fala rozlewa się na całą Europę. Kolejne państwa reagują

Fala rozlewa się na całą Europę. Kolejne państwa reagują

Źródło:
PAP

Napływ cudzoziemców na polski rynek pracy jest niezbędny do rozwoju gospodarczego - uważa Andrzej Kubisiak z Polskiego Instytutu Ekonomicznego. Jego zdaniem problem najmocniej uderzy w przemysł. Za dziesięć lat do obsadzenia wszystkich stanowisk zabraknie około 400 tysięcy osób. Jednocześnie - jak stwierdził - sama imigracja czy aktywizacja zawodowa nie wystarczą, by poradzić sobie z narastającą zapaścią demograficzną.

Polsce grozi potężna luka na rynku pracy. "Zapaść"

Polsce grozi potężna luka na rynku pracy. "Zapaść"

Źródło:
PAP

Pekin jest teraz lepiej przygotowany na wojnę celną z USA niż w 2016 roku, kiedy Donald Trump rozpoczynał pierwszą kadencję prezydencką – ocenił brytyjski dziennik "Financial Times". W rywalizacji ze Stanami Zjednoczonymi Chiny mogą wykorzystać swoją pozycję głównego dostawcy surowców o krytycznym znaczeniu.

"Sygnały ostrzegawcze" ze strony Pekinu. "Chiny jeszcze nie dokonały prawdziwego odwetu"

"Sygnały ostrzegawcze" ze strony Pekinu. "Chiny jeszcze nie dokonały prawdziwego odwetu"

Źródło:
PAP

Honorowym dawcom przysługują dwa dni wolne od pracy – jeden w dniu oddania krwi, a drugi w dniu kolejnym. Poseł Bartosz Romowicz (Polska 2050 - Trzecia Droga) w interpelacji skierowanej do dwóch ministerstw napisał, że pracodawcy zwracają uwagę, że "niektórzy pracownicy nadużywają uprawnień" przysługujących im z tego tytułu. Odpowiedzi w tej sprawie udzielił wiceminister zdrowia Jerzy Szafranowicz.

Dodatkowe dwa dni wolne z zaskoczenia. Ministerstwo komentuje

Dodatkowe dwa dni wolne z zaskoczenia. Ministerstwo komentuje

Źródło:
tvn24.pl

Od początku października do Zakładu Ubezpieczeń Społecznych wpłynęło ponad 100 tysięcy wniosków o świadczenie Aktywni rodzice w pracy, czyli tak zwane babciowe - wynika z danych ZUS.

Ponad sto tysięcy wniosków o nowe świadczenie

Ponad sto tysięcy wniosków o nowe świadczenie

Źródło:
PAP

Wielki port Chancay w pobliżu Limy, stolicy Peru, zbudowany, sfinansowany i kontrolowany przez państwową chińską firmę ma usprawnić transport towarów pomiędzy Azją a Ameryką Południową. Chińczycy zainwestowali w niego 1,3 miliarda dolarów. W czwartek otworzył go wirtualnie odwiedzający Peru przywódca Chin Xi Jinping.

Rewolucja w handlu. Nowy megaport

Rewolucja w handlu. Nowy megaport

Źródło:
PAP

Dzieci i młodzież potrafią wydać spore pieniądze na zakup wirtualnych skrzynek z nagrodami. Eksperci ostrzegają, że w ten sposób młodzi ludzie są wciągani w uzależnienie od hazardu. Działalność firm, które na tym zarabiają, umożliwiają luki prawne i przestarzałe przepisy. - Świat technologiczny bardzo przyspieszył, regulacje nie nadążają - mówi w rozmowie z redakcją biznesową tvn24.pl prawniczka dr Justyna Grusza-Głębicka.

"Świat technologiczny bardzo przyspieszył, regulacje nie nadążają"

"Świat technologiczny bardzo przyspieszył, regulacje nie nadążają"

Źródło:
tvn24.pl

To jest duży problem, bo nawet jak machnę ręką i zapłacę ten rachunek, to nic to nie da. Będę co chwilę taki dostawać. Jak nie sześć, to dziesięć albo i sto tysięcy złotych - mówi w rozmowie z biznesową redakcją tvn24.pl pani Karolina, właścicielka mieszkania w Warszawie. Wcześniej dopłaty za wodę sięgały stu złotych, teraz dostała fakturę na kwotę sześćdziesiąt razy wyższą.

Sześćdziesiąt razy więcej za wodę. "Jak to jest możliwe?"

Sześćdziesiąt razy więcej za wodę. "Jak to jest możliwe?"

Źródło:
tvn24.pl

Prezydent Andrzej Duda podpisał ustawę o opodatkowaniu wyrównawczym - poinformowała Kancelaria Prezydenta RP. Nowy podatek ma objąć kilka tysięcy firm.

Nowy podatek od stycznia

Nowy podatek od stycznia

Źródło:
PAP

W wieku 101 lat zmarł Olav Thon, potentat nieruchomości i turystyki w Norwegii. Był właścicielem kilkudziesięciu centrów handlowych i hoteli w północnej Europie. Jego majątek wyceniano na 25 miliardów koron (około 9,3 miliarda złotych).

Olav Thon nie żyje. Miał 101 lat

Olav Thon nie żyje. Miał 101 lat

Źródło:
PAP

W październiku 2024 roku przeciętny koszt wynajmu mieszkania w głównych miastach Polski osiągnął poziom 3634 złotych, co oznacza wzrost o 1,5 procent w porównaniu z wrześniem - wynika z raportu Otodom. Jednocześnie liczba wyszukiwań w październiku była o 8 procent niższa niż w poprzednim miesiącu.

"Właściciele mogą być otwarci na negocjacje"

"Właściciele mogą być otwarci na negocjacje"

Źródło:
PAP

Zaostrzenie kar dla kierowców, wprowadzenie nowego typu przestępstwa - organizacji i udziału w nielegalnych wyścigach samochodowych - oraz ograniczenie możliwości redukcji punktów karnych - takie zmiany szykuje rząd. - Po raz pierwszy wykraczają poza jeden kodeks, pod tym względem jest to podejście rewolucyjne - powiedział wiceminister sprawiedliwości Arkadiusz Myrcha.

"Rewolucja" dla kierowców. Wiceminister tłumaczy

"Rewolucja" dla kierowców. Wiceminister tłumaczy

Źródło:
PAP

Blisko 2,6 miliona Polaków zalega z płatnościami, ich zobowiązania we wrześniu zwiększyły się, osiągając najwyższy w historii poziom 86,5 miliarda złotych - wynika z raportu BIG InfoMonitor. Rekordzistą, jeśli chodzi o wartość zadłużenia, jest 68-letni mężczyzna z długiem wynoszącym 90 milionów złotych.

"Pogłębiają się stare problemy". Padł rekord

"Pogłębiają się stare problemy". Padł rekord

Źródło:
PAP

Gazprom całkowicie wstrzymał w sobotę rano dostawy gazu ziemnego do Austrii - potwierdziła rzeczniczka austriackiego koncernu energetycznego OMV Sylvia Shin w rozmowie z niemiecką agencją Deutsche Presse-Agentur. Kraj podjął stosowne środki zapobiegawcze i "zimą nikt nie zmarznie" - zapewnił już w piątek wieczorem kanclerz Austrii Karl Nehammer.

Rosyjski gigant wstrzymał dostawy gazu

Rosyjski gigant wstrzymał dostawy gazu

Źródło:
PAP

Rząd Rosji postanowił tymczasowo ograniczyć eksport wzbogaconego uranu do Stanów Zjednoczonych - przekazała w piątek agencja Reutera. Jak dodano, decyzja została podjęta na polecenie prezydenta w odpowiedzi na zakaz importu uranu ogłoszony wcześniej przez USA.

"Decyzja na polecenie prezydenta". Rosja reaguje na amerykański zakaz

"Decyzja na polecenie prezydenta". Rosja reaguje na amerykański zakaz

Źródło:
PAP

Ceny towarów i usług konsumpcyjnych w październiku wzrosły o 5 procent rok do roku, a w porównaniu z poprzednim miesiącem wzrosły o 0,3 procent - podał Główny Urząd Statystyczny.

Tak rosną ceny w Polsce. Nowe dane o inflacji

Tak rosną ceny w Polsce. Nowe dane o inflacji

Źródło:
PAP

Wykryto salmonellę w jednej z partii jaj "Kurza Paczka" - ostrzegł Główny Inspektorat Sanitarny (GIS). Dodał, że spożycie produktu zanieczyszczonego pałeczkami Salmonella wiąże się z ryzykiem zatrucia pokarmowego.

Salmonella w partii jaj. Ostrzeżenie

Salmonella w partii jaj. Ostrzeżenie

Źródło:
PAP

Platforma społecznościowa Bluesky podała, że zyskała ponad milion użytkowników w ciągu dnia. Według agencji AFP wielu internautów rezygnuje w ostatnim czasie z korzystania z należącego do Elona Muska serwisu X (dawniej Twitter).

Bluesky zyskuje na popularności. Rośnie konkurencja dla X

Bluesky zyskuje na popularności. Rośnie konkurencja dla X

Źródło:
PAP

Komisja Europejska podwyższyła w piątek prognozy wzrostu PKB dla Polski. W 2024 roku ma to być 3 procent a w 2025 roku - 3,6 procent. Wcześniejsze, wiosenne szacunki mówiły o wzroście na poziomie 2,8 procent w tym roku i 3,4 procent w roku przyszłym.

Komisja Europejska zmienia prognozy dla Polski

Komisja Europejska zmienia prognozy dla Polski

Źródło:
PAP

Zrobiliśmy pierwszy krok. Tym pierwszym krokiem, mówiąc w uproszczeniu, była rezygnacja ze składki zdrowotnej od aktywów trwałych, teraz czas na kolejne kroki. Krokiem numer dwa będzie obniżenie minimalnej składki zdrowotnej, która w tej chwili jest płacona od stu procent minimalnego wynagrodzenia. Obniżymy to do 75 procent - powiedział w rozmowie z Agatą Adamek, w programie "Jeden na Jeden", minister finansów Andrzej Domański.

Co ze składką zdrowotną? Minister finansów o "kroku numer dwa"

Co ze składką zdrowotną? Minister finansów o "kroku numer dwa"

Źródło:
TVN24

Od 1 stycznia osobom, które ukończyły 100 lat, będzie przysługiwać świadczenie honorowe w wysokości 6246,13 złotych brutto miesięcznie, które co roku zostanie zwaloryzowane - wynika z ustawy podpisanej przez prezydenta Andrzeja Dudę.

Ponad 6000 złotych co miesiąc. Jest podpis prezydenta

Ponad 6000 złotych co miesiąc. Jest podpis prezydenta

Źródło:
PAP