«Τρύπα» ασφαλείας στο gov.gr – Στον αέρα τα προσωπικά στοιχεία
Επιστολή προς κυβερνητικούς φορείς έστειλε το ΔΣ της Ένωσης Πληροφορικών Ελλάδας (ΕΠΕ), προκειμένου να κάνει ενημέρωση για το site gov.gr.
Συγκεκριμένα, τόνισαν ότι το κυβερνητικό αυτό site, έχει πάρα πολύ προβλήματα ασφαλείας, κάτι που αφήνει στον… αέρα τα προσωπικά στοιχεία, όσων κάνουν υπεύθυνες δηλώσεις.
Αναλυτικά:
«Αξιότιμοι Κύριοι,
Θα θέλαμε να
Συγκεκριμένα, παρατηρήσαμε πως μπορεί κανείς να βρει με απλή αναζήτηση στο Google υπερσύνδεσμο (URL) που εμφανίζει την υπεύθυνη δήλωση πολίτη, άσχετου με αυτόν που κάνει την αναζήτηση, ο οποίος έχει δημιουργήσει την δήλωσή του μέσω της πλατφόρμας: https://dilosi.services.gov.gr/create/q/templates. Πρακτικά, αν οποιοσδήποτε βρει από κάποια πηγή ή εντελώς τυχαία τον κωδικό hash key που χρησιμοποιείται για την επικύρωση (validation) τέτοιων εγγράφων εδώ: https://dilosi.services.gov.gr/show/q/validate, αποκτά αυτόματα στην κατοχή του ένα PDF έγγραφο με όλα τα στοιχεία του υπογράφοντος την υπεύθυνη δήλωση. Και όλα αυτά είναι διαθέσιμα με ένα απλό URL, χωρίς κανένα έλεγχο πρόσβασης ή αυθεντικοποίηση (login) του χρήστη. Μπορεί μάλιστα να κατεβάσει το έγγραφο τοπικά με την ψηφιακή υπογραφή του Υπουργείου, δηλαδή έτοιμο προς οποιαδήποτε νόμιμη χρήση.
Για του λόγου το αληθές επισυνάπτουμε screenshot (Παράρτημα Α). Έχουν αποκρυφτεί τα ευαίσθητα στοιχεία, έχουμε όμως το URL στη διάθεση οποιουδήποτε για επαλήθευση, καθώς και σχετικές αναφορές παρόμοιων περιστατικών από συναδέλφους μας.
Καταλαβαίνετε φυσικά πως πρόκειται για σοβαρή καταστρατήγηση του πλαισίου της προστασίας των προσωπικών δεδομένων βάσει του GDPR, καθώς και της κείμενης νομοθεσίας σχετικά με την Πολιτική Ασφάλειας που υποχρεωτικά πρέπει να εφαρμόζει κάθε παρόμοια υπηρεσία στο διαδίκτυο. Η προστασία και μόνο με ένα hash key, χωρίς έλεγχο πρόσβασης, χωρίς αυθεντικοποίηση (login) του χρήστη και χωρίς διαδικασία ρητής άδειας μεταβίβασης μεταξύ κατόχου-παραλήπτη, βρίσκεται σαφέστατα εκτός των ελάχιστων υποχρεωτικών προδιαγραφών, όπως ορίζονται σαφέστατα από τη σχετική νομοθεσία.
Το παραπάνω σοβαρότατο κενό ασφάλειας είναι κάτι που από τεχνικής πλευράς θα μπορούσε να διορθωθεί εύκολα και κυρίως πολύ γρήγορα. Εντελώς ενδεικτικά, θα μπορούσε η επικύρωση να γίνεται μόνο μέσα σε session με απαίτηση login από συγκεκριμένο εξουσιοδοτημένο πρόσωπο, το οποίο θα ήταν και ο μόνος που θα είχε το hash key. Θα μπορούσε επίσης να απαιτείται κάποιο επιπλέον συνθηματικό (γενικότερα security token) που θα γνώριζε μόνο ο πολίτης που έχει δημιουργήσει το έγγραφο.
Ακόμα σωστότερο και αποτελεσματικό θα ήταν στην πλατφόρμα να υπάρχει οργανωμένο προσωπικό αρχείο με ψηφιακά έγγραφα το πολίτη στα οποία θα μπορεί να δίνει επιλεκτικά πρόσβαση σε συγκεκριμένα τρίτα πρόσωπα ή φορείς μετά από σχετική (αυτόματη) αίτησή τους στην πλατφόρμα, έτσι ώστε να διατηρείται η αρχή της διμερούς και μόνο ανταλλαγής εγγράφων, όπως άλλωστε γίνεται και με αντίστοιχα φυσικά έγγραφα που βεβαίως δεν αναρτώνται πουθενά δημόσια για χρήση από οποιονδήποτε το επιθυμεί ή απλά γνωρίζει την ύπαρξή τους.
Σε κάθε περίπτωση, το ζήτημα είναι πολύ κρίσιμο και πρέπει να επιλυθεί άμεσα. Η Ένωσή μας παραμένει στη διάθεσή σας για οποιαδήποτε επιστημονική βοήθεια ή άλλου είδους συνδρομή.
Τέλος, οφείλουμε να ενημερώσουμε πως βάσει του πλαισίου GDPR (άρθρο 33), καθώς και του Κώδικα Δεοντολογίας των Πληροφορικών (https://tinyurl.com/cf4rzvxb) σχετικά με το Δημόσιο Συμφέρον και την Υποχρέωση Γνωστοποίησης, είμαστε υποχρεωμένοι να δημοσιοποιήσουμε το εν λόγω κενό ασφαλείας σε 72 ώρες από τη στιγμή αποστολής της παρούσας επιστολής προς εσάς».
aftodioikisi.gr
The post «Τρύπα» ασφαλείας στο gov.gr – Στον αέρα τα προσωπικά στοιχεία appeared first on zarpanews.gr.
- Δημοφιλέστερες Ειδήσεις Κατηγορίας Ειδήσεις
- Έλενα Παπαρίζου: «Bullying» στο Twitter για τα... παραπανίσια κιλά της - Η επίμαχη ανάρτηση και οι αντιδράσεις
- Νίκος Μπάρτζης: Στο χειρουργείο άμεσα ο παίκτης του «Survivor 2021»
- Σύνδρομο VITT: Τι είναι η επιπλοκή που προκαλούν τα εμβόλια AstraZeneca και J&J
- Βόλος: Πήρε φωτιά το κινητό τηλέφωνο 19χρονης την ώρα που μιλούσε - Δείτε βίντεο
- Παγώνη: Όπως φαίνεται θα πάμε σε τρίτη δόση – Από οκτώ έως δώδεκα μήνες η κάλυψη των εμβολίων
- Γιατί το άφησες δεμένο να καεί;
- Κορωνοϊός: Ξέφυγε από κάποιο εργαστήριο; Τα στοιχεία που αποκαλύπτει η Wall Street Journal
- Υπέροχη συνταγή για λαχταριστή βανίλια υποβρύχιο!
- Νέα Σμύρνη - 22χρονος «σάτυρος»: «Δεν είπα ποτέ ότι έχω βίτσιο με τις ωραίες κοπέλες»
- Μόσιαλος στον ΣΚΑΪ: Τι ισχύει για τέταρτο κύμα κορωνοϊού στην Ελλάδα και ποιους θα επηρεάσει
- Δημοφιλέστερες Ειδήσεις zarpanews
- Παγώνη: Όπως φαίνεται θα πάμε σε τρίτη δόση – Από οκτώ έως δώδεκα μήνες η κάλυψη των εμβολίων
- Κρήτη | Πέθανε ο ιστορικός παράγοντας του ΟΦΗ Κώστας Ρεπανάκης
- Κεραμέως: 5.250 μόνιμοι διορισμοί εκπαιδευτικών το Σεπτέμβριο
- Αυτά τα 4 ζώδια θα επηρεάσει περισσότερο η υπερπανσέληνος του Μαΐου
- «Τρύπα» ασφαλείας στο gov.gr – Στον αέρα τα προσωπικά στοιχεία
- Έρχονται εξελίξεις: Πότε τελειώνει η απαγόρευση κυκλοφορίας και ανοίγει η μουσική
- Στα Χανιά το Πανελλήνιο σκακιστικό πρωτάθλημα εφήβων – νεανίδων
- Χανιά | Συνεδριάζει το απόγευμα το Δ.Σ της ΕΛΜΕ
- Οι πιο αποτελεσματικοί τρόποι να μακρύνεις τα μαλλιά σου με φυσικό τρόπο
- Κρήτη | Νέα διαδικτυακή συζήτηση με τίτλο «Ποιότητα Ζωής & Κλειστές Προνοιακές Δομές»

- Τελευταία Νέα zarpanews
- «Τρύπα» ασφαλείας στο gov.gr – Στον αέρα τα προσωπικά στοιχεία
- Κεραμέως: 5.250 μόνιμοι διορισμοί εκπαιδευτικών το Σεπτέμβριο
- Κρήτη | Πέθανε ο ιστορικός παράγοντας του ΟΦΗ Κώστας Ρεπανάκης
- Αυτά τα 4 ζώδια θα επηρεάσει περισσότερο η υπερπανσέληνος του Μαΐου
- Έρχονται εξελίξεις: Πότε τελειώνει η απαγόρευση κυκλοφορίας και ανοίγει η μουσική
- Στα Χανιά το Πανελλήνιο σκακιστικό πρωτάθλημα εφήβων – νεανίδων
- Χανιά | Συνεδριάζει το απόγευμα το Δ.Σ της ΕΛΜΕ
- Οι πιο αποτελεσματικοί τρόποι να μακρύνεις τα μαλλιά σου με φυσικό τρόπο
- Χανιά | Περιοδείες κλιμακίων του ΚΚΕ για το νομοσχέδιο της κυβέρνησης για τα εργασιακά
- Τελευταία Νέα Κατηγορίας Ειδήσεις
- Αχαΐα: «Καμπανάκι» από Μπονάνο - Αισιοδοξία αλλά με… μέτρο και προσοχή!
- Την Κυριακή 30.05 με την «δημοκρατία»: Τα μυστικά αρχεία της χώρας του Ποσειδώνα!
- ΚΝΕ: «Ανέβηκε» το νέο site του «Οδηγητή»
- Η Mantis Πληροφορική κατακτά τον τίτλο «Supply chain provider of the year»
- Εrnst and Υoung Greece: Attractiveness Survey report at the InvestGR Forum
- Ντουμπάι: Εμφανίστηκε «ελεύθερη» η πριγκίπισσα Λατίφα που είχε απαγάγει ο πατέρας της
- Απατεώνας με χίλια πρόσωπα έταζε γάμους και ξάφριζε γυναίκες – Θύμα του ξεσπάει στην κάμερα (video)
- «Μέσα» στην πτήση της Ryanair την ώρα της «αεροπειρατείας» - Ο φόβος και οι κινήσεις Προτάσεβιτς
- «Θέμα τύχης πότε θα σου στρίψει το μυαλό» ισχυρίζεται ο Μπαλάσκας κάνοντας «πλάκα» με τον ψυχιατρικό έλεγχο των αστυνομικών
- Πριγκίπισσα Σαρλίν: Σύννεφα στον γάμο της με τον πρίγκιπα Αλβέρτο