Miażdżący raport NIK. Dane milionów Polaków łatwym celem dla hakerów

Miażdżący raport NIK. Dane milionów Polaków łatwym celem dla hakerów
Miażdżący raport NIK. Dane milionów Polaków łatwym celem dla hakerów
TVN24 BiS
Miażdżący raport NIK. Dane milionów Polaków łatwym celem dla hakerówTVN24 BiS

Państwowe systemy informatyczne nie zapewniają bezpieczeństwa danych Polaków. Działania realizowane w celu zapewnienia cyberbezpieczeństwa były prowadzone opieszale, bez przygotowanego planu, a środki przeznaczane na ten cel były niewystarczające - alarmuje NIK w raporcie, do którego dotarliśmy.

ZOBACZ CAŁY RAPORT NAJWYŻSZEJ IZBY KONTROLI

Izba swoją kontrolą objęła okres od 1 stycznia 2014 do 1 października 2015 roku. Zbadała sześć wybranych instytucji i ich systemy: Ministerstwo Skarbu Państwa - Zintegrowany System Informatyczny (ZSI), Ministerstwo Spraw Wewnętrznych - Centralną ewidencję wydanych i unieważnionych dokumentów paszportowych (CEWiUDP), Ministerstwo Sprawiedliwości - Nową Księgę Wieczystą (NKW), Komendę Główną Straży Granicznej - Centralną Bazę Danych Straży Granicznej (SI NKW), Narodowy Fundusz Zdrowia oraz Kasę Rolniczego Ubezpieczenia Rolniczego - FARMER.

Jak wskazuje NIK w podsumowaniu kontroli, dane w tych systemach były chronione niewystarczająco. W efekcie istnieje ryzyko, że działanie istotnych dla funkcjonowania państwa systemów teleinformatycznych zostanie zakłócone, a dane w nich się znajdujące trafią w niepowołane ręce - wskazuje Izba.

Izba negatywnie oceniła działalność podmiotów państwowych w zakresie ochrony cyberprzestrzeni RP. Jej zdaniem, nie dostrzeżono, że powstała nowa kategoria zagrożeń, wymagająca pilnej reakcji państwa.

Brak systemowych rozwiązań

W żadnej ze skontrolowanych jednostek nie opracowano rzetelnego planu zapewnienia bezpieczeństwa. Podobnie jak nie stwierdzono prawidłowo funkcjonującego systemu reagowania na incydenty związane z bezpieczeństwem informacji.

Część jednostek nie opracowała w ogóle dokumentu pełniącego rolę planu zapewnienia bezpieczeństwa, natomiast część opracowała taki dokument, jednakże został on we wszystkich przypadkach oceniony przez NIK jako nierzetelny.

Żadna z kontrolowanych jednostek nie dokonywała także wstępnego szacowania kosztów (w tym również niematerialnych) ewentualnego naruszenia bezpieczeństwa informacji.

Wyniki tej kontroli, podobnie jak wyniki poprzedniej kontroli NIK pt. Realizacja przez podmioty państwowe zadań w zakresie ochrony cyberprzestrzeni Rzeczypospolitej Polskiej wskazują także na brak systemowych, kompleksowych rozwiązań dotyczących bezpieczeństwa IT - zauważa Izba.

KRUS wyjątkiem

NIK alarmuje ponadto, że procesy zapewnienia bezpieczeństwa informacji w skontrolowanych instytucjach realizowane były w sposób chaotyczny i intuicyjny.

KRUS była jedyną skontrolowaną instytucją, w której formalnie wdrożono System Zarządzania Bezpieczeństwem Informacji. W Kasie, w przeciwieństwie do pozostałych skontrolowanych jednostek, formalnie wprowadzono wszystkie procesy wymagane dla zapewnienia bezpieczeństwa danych. Było to związane z działaniami podjętymi w celu uzyskania przez KRUS certyfikatu ISO 27001.

Choć tutaj także nie zabrakło zastrzeżeń.

W systemie funkcjonującym w KRUS kontrola wykryła nieprawidłowości w postaci błędów w implementacji wymagań norm stanowiących podstawę uzyskania certyfikatu. W ocenie NIK, niektóre z nich były poważne.

Stwierdzone nieprawidłowości dotyczyły m.in. rozbieżności pomiędzy deklarowanym a faktycznym poziomem zabezpieczenia informacji. Izba zwraca też uwagę, że powierzenie zasobów KRUS wykonawcy zewnętrznemu, nie zostało poprzedzone stosownymi analizami.

Bez porównania

W pozostałych skontrolowanych jednostkach sytuacja była niestety nieporównywalnie gorsza.

Opierano się w nich wyłącznie na uproszczonych lub nieformalnych zasadach wynikających z dobrych praktyk lub dotychczas zdobytego doświadczenia pracowników działów IT. Doraźnie prowadzone działania nie zapewniały odpowiedniego, bezpiecznego i spójnego zarządzania bezpieczeństwem danych - pisze NIK.

Kontrola wykazała w tym obszarze m.in.: brak planów zapewnienia bezpieczeństwa danych, niewdrożenie systemów zarządzania bezpieczeństwem informacji, brak niezbędnych opracowań analitycznych i procedur (w tym dotyczących incydentów, identyfikacji zadań, dystrybucji oprogramowania antywirusowego), ograniczony zakres nadzoru, testowania i monitorowania bezpieczeństwa.

Bez identyfikacji ryzyka

Zdaniem NIK, kontrolowane jednostki w ograniczonym zakresie wykorzystywały również metody identyfikacji ryzyka związanego z bezpieczeństwem informacji. W konsekwencji decyzje w sprawie wydatkowania środków na zapewnienie bezpieczeństwa informacji były podejmowane w sposób intuicyjny - pisze NIK w raporcie.

Izba wskazuje też, że istniała duża dysproporcja pomiędzy działaniami podejmowanymi dla ochrony poszczególnych grup informacji, tj. informacji objętych ustawową ochroną (niejawnych i danych osobowych) oraz innych informacji, których ochrona nie została wprost usankcjonowana w przepisach, ale które mają istotne znaczenie dla prawidłowej realizacji podstawowych zadań tych jednostek.

W jednostkach kontrolowanych brak było świadomości, że oprócz informacji, których wymóg ochrony zapisany jest wprost w przepisach prawa istnieją także inne informacje, równie ważne, o których ochronę każda jednostka powinna zadbać samodzielnie.

Najsłabsze ogniwo

Wątpliwości budzi też podział obowiązków. W żadnej ze skontrolowanych jednostek nie określono bowiem precyzyjnie zakresu odpowiedzialności poszczególnych osób za zapewnienie bezpieczeństwa danych.

Zagadnienia dotyczące bezpieczeństwa informacji znajdowały się wyłącznie w gestii komórek bezpośrednio odpowiedzialnych za systemy informatyczne. Podejście to zawężało, z przyczyn kompetencyjnych, możliwości budowania systemów ochrony informacji obejmujących całe instytucje, ignorując powszechną prawdę, że system ochrony jest tak skuteczny, jak jego najsłabszy element - pisze NIK. I przypomina, że wiele udanych ataków hakerskich wcale nie polegało na fizycznym przełamaniu zabezpieczeń informatycznych, lecz na wykorzystaniu metod socjotechnicznych w celu uzyskania dostępu do chronionych systemów.

Przyjęty w kontrolowanych jednostkach model organizacyjny powodował natomiast, że pozostałe komórki organizacyjne, nie czując się współodpowiedzialnymi za ochronę informacji, uznały jej wymagania jako nieuzasadnione utrudnienia, wynikające jedynie ze specyfiki pracy informatyków - wynika z raportu.

Nieaktualne oprogramowania

Istotnym problemem był także brak konsekwencji i zaangażowania kierownictw kontrolowanych jednostek w realizację zaleceń audytorów. Większość podjętych interwencyjnie działań, mających poprawić stan bezpieczeństwa IT, utraciło początkowy impet, powołane zespoły specjalistyczne zbierały się nieregularnie, przygotowywanie nowych regulacji przebiegało opieszale, co przy ograniczonych zasobach wymuszało powrót do realizacji jedynie rutynowych zadań - zauważa NIK.

W jednej z kontrolowanych jednostek stwierdzono, że nieprawidłowe eksploatowanie oprogramowania zabezpieczającego przed złośliwym oprogramowaniem spowodowało liczne przypadki zawirusowania stacji roboczych, docierania do pracowników e-maili z niebezpiecznymi odnośnikami, jak również funkcjonujący fragment zainstalowanej bez wiedzy użytkowników złośliwej sieci typu "botnet" obejmujący 24 komputery biurowe.

Przyczynami tych nieprawidłowości, wskazywanymi przez kontrolerów, były źle realizowane obowiązki administratora oraz brak lub nieaktualne oprogramowanie antywirusowe.

Zalecenia

W związku z licznymi zastrzeżeniami i brakiem wystarczającej naszych danych Najwyższa Izba Kontroli przygotowała zalecenia pokontrolne. Zwróciła się także z apelem do Ministra Cyfryzacji o rozszerzenie działań o zalecenia dla podmiotów publicznych w zakresie ochrony systemów przetwarzających dane istotne dla funkcjonowania państwa.

Zdaniem NIK, konieczne jest opracowanie i wprowadzenie na szczeblu centralnym, ujednoliconych, obowiązujących wszystkie podmioty publiczne, generalnych zaleceń i wymagań dotyczących zapewnienia bezpieczeństwa systemów przetwarzających dane.

Kontrolerzy podkreślają, że w dobie dynamicznego wzrostu zagrożeń, zapewnienie bezpieczeństwa systemów przetwarzających istotne dla funkcjonowania państwa dane nie może być oparte na podejmowanych doraźnie, ukierunkowanych jedynie na przezwyciężanie aktualnych trudności, chaotycznie zarządzanych działaniach.

Zobacz: Krzysztof Kwiatkowski, Prezes NIK ostrzega przed atakami hakerów

NIK ostrzega przed atakami hakerów
NIK ostrzega przed atakami hakerów

Autor: mb / Źródło: tvn24bis.pl

Źródło zdjęcia głównego: Shutterstock

Tagi:
Raporty:
Pozostałe wiadomości

Koszt remontu mieszkania dwupokojowego o powierzchni 45 metrów kwadratowych wyniesie w 2025 roku około 65 tysięcy złotych - wynika z analizy ekspertów Rankomat.pl. Prognozują jednak wzrost kosztów o 5-10 procent w niedalekim czasie. Przestrzegają również przed długim terminem oczekiwania na ekipę remontową w przypadku uruchomienia programu dopłat do mieszkań "Klucz do mieszkania". Ma on bowiem objąć przede wszystkim mieszkania z drugiej ręki.

Remont mieszkania w 2025 roku. Ile będzie kosztował?

Remont mieszkania w 2025 roku. Ile będzie kosztował?

Źródło:
tvn24.pl

Polska jest na trzecim miejscu w UE pod względem odsetka osób samozatrudnionych. Choć statystycznie zarabiają lepiej od zatrudnionych na etat, niemal wszyscy przedsiębiorcy płacą najniższe składki, które nie wystarczą na minimalną emeryturę. Dopłaci do nich państwo. - Najbardziej interesuje nas "tu i teraz". Emerytura wydaje się czymś abstrakcyjnym - komentuje dla nas ekonomistka.

Przeżyć za 1878,91 złotych. Dlaczego przedsiębiorcy decydują się na "dobrowolne ubóstwo"?

Przeżyć za 1878,91 złotych. Dlaczego przedsiębiorcy decydują się na "dobrowolne ubóstwo"?

Źródło:
tvn24.pl
Tak wytrenowano chińską AI

Tak wytrenowano chińską AI

Źródło:
tvn24.pl
Premium

W czwartek rozpoczął się transport lotniczy ponad tysiąca obywateli Chin, którzy pracowali w internetowych centrach oszustw we wschodniej Mjanmie. W operację zaangażowane są służby birmańskie, tajskie i chińskie. Z raportu jednostki ONZ z 2023 r. wynika, że w Mjanmie znajduje się 120 tys. osób zaangażowanych w prowadzenie nielegalnej działalności lub zmuszonych do niej.

Setki Chińczyków podejrzanych o cyberprzestępstwa wracają do kraju

Setki Chińczyków podejrzanych o cyberprzestępstwa wracają do kraju

Źródło:
PAP

Likwidacja programów różnorodności, równości i inkluzywności (DEI) w agencjach federalnych i firmach z nimi współpracujących została tymczasowo zakazana przez sąd federalny w stanie Maryland w USA. Zamknięcie DEI było jednym z pierwszych decyzji Donalda Trumpa. W ślad za nim poszło już także Google, Meta, czy Goldman Sachs.

Amerykański sąd wstrzymuje decyzję Trumpa. Brak zgody na likwidację programów równościowych

Amerykański sąd wstrzymuje decyzję Trumpa. Brak zgody na likwidację programów równościowych

Źródło:
PAP

Dubajska firma kryptowalutowa Bybit przekazała informację o kradzieży cyfrowej waluty o wartości 1,5 miliarda dolarów - donosi BBC. Założyciel firmy deklaruje, że zwróci pieniądze poszkodowanym. Może to być największa kradzież kryptowalut w historii.

Ogromna kradzież kryptowaluty. Jedna z największych w historii

Ogromna kradzież kryptowaluty. Jedna z największych w historii

Źródło:
BBC, tvn24.pl

- Takie przypadki będą się powtarzały coraz częściej, bo Rosja się rozzuchwala - powiedział w rozmowie z TVN24 Maksymilian Dura, ekspert portalu Defence24.pl, odnosząc się do uszkodzenia kabla na Morzu Bałtyckim, o którym w piątek poinformował szwedzki rząd. Od czasu rozpoczęcia rosyjskiej inwazji na Ukrainę na Bałtyku doszło do uszkodzenia kilku kabli podmorskich przebiegających między państwami unijnymi.

Kolejne uszkodzenie kabla na Bałtyku. "Rosja się rozzuchwala"

Kolejne uszkodzenie kabla na Bałtyku. "Rosja się rozzuchwala"

Źródło:
TVN24, tvn24.pl

Sejm uchwalił w piątek nowelizację ustawy zakładającą zakaz sprzedaży podgrzewanych wyrobów tytoniowych z aromatem. Producenci i sprzedawcy będą mieli dziewięć miesięcy na dostosowanie się do nowego prawa.

Te produkty mają być zakazane. Decyzja Sejmu

Te produkty mają być zakazane. Decyzja Sejmu

Źródło:
PAP, tvn24.pl

Jeden z dziesięciu największych producentów akumulatorów na świecie, chińska spółka China Aviation Lithium Battery (CALB), wybuduje na zachodzie Portugalii swoją fabrykę. Kierownictwo spółki wyjaśnia, że to przedsięwzięcie, które służy "długoterminowemu planowi działań na rynku europejskim".

Chiński gigant wybuduje w Europie fabrykę za dwa miliardy euro

Chiński gigant wybuduje w Europie fabrykę za dwa miliardy euro

Źródło:
PAP

- Do tej pory z programu dobrowolnych odejść w Poczcie Polskiej skorzystało 2,4 tysiąca pracowników - przekazał w Sejmie wiceminister aktywów państwowych Zbigniew Ziejewski. Dodał, że sytuacja spółki, ze względu na generowane straty, pozostaje "bardzo zła".

"Bardzo zła" sytuacja polskiego giganta. Cięcie etatów

"Bardzo zła" sytuacja polskiego giganta. Cięcie etatów

Źródło:
PAP

Władimir Putin polecił w piątek swojemu rządowi, by przygotował się do powrotu zachodnich firm do Rosji - napisał portal brytyjskiego dziennika "Financial Times". To sygnał potencjalnego odrodzenia relacji biznesowych na tle zbliżenia między USA i Rosją.

Putin szykuje się na powrót zachodnich firm

Putin szykuje się na powrót zachodnich firm

Źródło:
PAP

- Ministerstwo Finansów nie planuje wprowadzenia podatku katastralnego w Polsce - zapewnił w piątek w Sejmie wiceminister finansów Jarosław Neneman, odpowiadając na pytania posłów. Przypomniał też, że rząd nie wprowadził żadnego nowego podatku od kapliczek, ogrodowych krasnali czy płotów, o czym wcześniej informowały niektóre media.

"Żadnego podatku od krasnali, kapliczek"

"Żadnego podatku od krasnali, kapliczek"

Źródło:
PAP

Rosja może wyrazić zgodę na wykorzystanie zamrożonych na Zachodzie aktywów państwowych do odbudowy Ukrainy, pod warunkiem, że część tych środków trafi na terytoria kontrolowane przez Moskwę - przekazała w piątek agencja Reutera, powołując się na trzy źródła.

Nowy pomysł w sprawie zamrożonych rosyjskich aktywów

Nowy pomysł w sprawie zamrożonych rosyjskich aktywów

Źródło:
PAP

W piątkowym losowaniu Eurojackpot nie padła główna wygrana. W efekcie kumulacja rośnie do 100 milionów złotych. W Polsce odnotowano trzy wygrane czwartego stopnia. Oto liczby, które wylosowano 21 lutego 2025 roku.

Kumulacja w Eurojackpot rośnie

Kumulacja w Eurojackpot rośnie

Źródło:
tvn24.pl

- Jeśli zlikwidowane zostanie zwolnienie z cła przesyłek o wartości poniżej 150 euro, będzie to oznaczać objęcie cłem wszystkich przesyłek z krajów trzecich do Unii Europejskiej - powiedziała wiceszefowa Krajowej Administracji Skarbowej Małgorzata Krok.

Zakupy przez internet mogą być droższe

Zakupy przez internet mogą być droższe

Źródło:
PAP

PKO BP, Santander Bank Polska, ING Bank Śląski, mBank i Alior Bank - między innymi te instytucje finansowe zapowiedziały na najbliższe dni prace serwisowe. W niektórych przypadkach mogą pojawić się problemy z płatnościami, wypłatą pieniędzy z bankomatów oraz dostępem do strony internetowej i aplikacji.

Utrudnienia w bankach. "Nie wykonasz transakcji"

Utrudnienia w bankach. "Nie wykonasz transakcji"

Źródło:
tvn24.pl

Aż trzy czwarte treści promowanych przez algorytmy na niemieckim TikToku i X, czyli dawnym Twitterze, miało pozytywny wydźwięk dla prawicy, głównie skrajnej Alternatywy dla Niemiec (Afd) - wynika z analizy międzynarodowej organizacji Global Witness. Najbliższe wybory do Bundestagu odbędą się już w najbliższą niedzielę.

Algorytmy promują skrajną prawicę

Algorytmy promują skrajną prawicę

Źródło:
tvn24.pl, PAP

Niektóre osoby mogą niedługo stracić dostęp do mObywatela. Od 25 lutego użytkownicy aplikacji w wersji 4.50.0 i niższej nie będą już mogli z niej korzystać. Aby móc nadal jej używać, konieczna jest aktualizacja.

Oni stracą dostęp do mObywatela. Już niedługo ważna zmiana

Oni stracą dostęp do mObywatela. Już niedługo ważna zmiana

Źródło:
tvn24.pl

Firma Birkenstock próbowała przed niemieckim sądem zastrzec projekt swoich sandałów jako sztukę, tak by w konsekwencji były one chronione prawami autorskimi. Chciała w ten sposób powstrzymać konkurencję przed sprzedażą sandałów z korkową podeszwą. Z takim rozumowaniem sąd zgodzić się jednak nie chciał.

Producent chciał, by sandały zostały uznane za dzieło sztuki. Sąd się nie zgodził

Producent chciał, by sandały zostały uznane za dzieło sztuki. Sąd się nie zgodził

Źródło:
BBC

Microsoft zaprezentował nowy chip, który, jak stwierdza firma, pokazał, że obliczenia kwantowe są "kwestią lat, a nie dziesięcioleci". Gigant z Redmond dołączył do Google i IBM w prognozach, że fundamentalna zmiana w technologii komputerowej jest znacznie bliższa, niż ostatnio sądzono.

Microsoft zaprezentowało nowy chip kwantowy. Teoria sprzed stu lat wprowadzona w rzeczywistość

Microsoft zaprezentowało nowy chip kwantowy. Teoria sprzed stu lat wprowadzona w rzeczywistość

Źródło:
Reuters

U wybrzeży Gotlandii doszło do kolejnego przerwania podmorskiego kabla na Morzu Bałtyckim - poinformowały w piątek szwedzkie władze. Prokuratura w Sztokholmie wszczęła w tej sprawie śledztwo.

Kolejne przerwanie podmorskiego kabla na Bałtyku     

Kolejne przerwanie podmorskiego kabla na Bałtyku     

Źródło:
PAP

Rada nadzorcza Polskich Portów Lotniczych odwołała Andrzeja Ilkowa z funkcji prezesa zarządu Polskich Portów Lotniczych - poinformowała spółka w komunikacie.

Zmiany w Polskich Portach Lotniczych

Zmiany w Polskich Portach Lotniczych

Źródło:
tvn24.pl, PAP

- Z założenia nie wierzę politykom. Powiem "sprawdzam" w ciągu 100 dni. Jeśli z tych 300 propozycji połowa zostanie wdrożona szybką ścieżką, to będzie to gigantyczny sukces – ocenił w piątek w Radiu ZET prezes InPostu Rafał Brzoska. Przedsiębiorca podkreślił, że nie chce wchodzić do polityki. - Jestem z krwi i kości człowiekiem biznesu, filantropem, myślę niezłym ojcem i niezłym mężem - powiedział Brzoska.

Brzoska: Z założenia nie wierzę politykom. Powiem "sprawdzam" w ciągu 100 dni

Brzoska: Z założenia nie wierzę politykom. Powiem "sprawdzam" w ciągu 100 dni

Źródło:
PAP, Radio ZET