■ Η εκδήλωση Exposec- Defense World και η δημοσιοποίηση εκ μέρους του ΓΕΕΘΑ και η πρόσβαση στο ευρύ κοινό του Τεχνικού Εγχειριδίου Ασφαλούς Ρυθμίσεως και Χρήσεως Προσωπικού Υπολογιστή ανοίγουν τον δρόμο.
Από τον Μάνο Ηλιάδη
Οι επίμονες προσπάθειες του ΓΕΕΘΑ τα τελευταία λίγα χρόνια προς την κατεύθυνση προστασίας της χώρας από επιθέσεις στον κυβερνοχώρο αφ΄ ενός επέτυχαν την ευαισθητοποίηση μεγάλου αριθμού φορέων -κυρίως του ακαδημαϊκού χώρου, που έχει τεράστιες δυνατότητες στον τομέα αυτό- και αφ' ετέρου έφερε στην επιφάνεια τις υφιστάμενες ακόμη αδυναμίες στον τομέα της θωρακίσεως της χώρας από αυτή την επικίνδυνη μορφή ενός πολέμου, ο οποίος διεξάγεται καθημερινώς...
Αν θέλαμε να περιγράψουμε με δύο λόγια την κατάσταση που επικρατεί στον τομέα αυτό τα τελευταία λίγα χρόνια, θα λέγαμε ότι ενώ το σύνολο των εμπλεκόμενων φορέων εμφανίζει μία ενθαρρυντική προθυμία για συμμετοχή στην όλη προσπάθεια, η οποία μέχρι στιγμής έχει εμφανίσει αρκετά θετικά στοιχεία και αποτελέσματα, τούτο γίνεται χωρίς την ανάλογη ενθάρρυνση των κυβερνήσεων των τελευταίων ετών, για να μην πούμε ότι η όποια πρόοδος σημειώθηκε εν πλήρη απουσία κυβερνητικού ενδιαφέροντος.
Τα στοιχεία
Τον μήνα αυτό είχαμε δύο συγκεκριμένα στοιχεία που μας δίνουν μία εικόνα της τρέχουσας καταστάσεως στον τομέα αυτό. Το πρώτο ήταν οι εργασίες της εκδηλώσεως Exposec-Defense World (Ξενοδοχείο Intercontinental) και το δεύτερο, η δημοσιοποίηση εκ μέρους του ΓΕΕΘΑ και πρόσβαση στο ευρύ κοινό ενός Τεχνικού Εγχειριδίου Ασφαλούς Ρυθμίσεως και Χρήσεως Προσωπικού Υπολογιστή.
Στο πρώτο γεγονός (Exposec-Defense World) είχαμε την ευκαιρία να σχηματίσουμε μία συνολική εικόνα της καταστάσεως που επικρατεί στον χώρο μέσα από τις παρουσιάσεις στελεχών της αρμόδιας Διευθύνσεως του ΓΕΕΘΑ (ΔΙΚΥΒ = Διεύθυνση Κυβερνοάμυνας), της ΕΥΠ και της Διευθύνσεως Διώξεως Ηλεκτρονικού Εγκλήματος.
Στην όντως εντυπωσιακή, από πλευράς τεχνικής αρτιότητας, παρουσίαση της Διώξεως Ηλεκτρονικού Εγκλήματος παρυσιάσθηκαν αρκετές περιπτώσεις επιτυχών επιχειρήσεων εντοπισμού περιστατικών ηλεκτρονικού εγκλήματος, εναντίον τραπεζών, μίας πολεμικής βιομηχανίας, ναυτιλιακών επιχειρήσεων κ.ά., καθώς και οι διακρίσεις και η αναγνώριση του έργου της από ελληνικούς και ξένους φορείς, και κυβερνητικές υπηρεσίες.
Το κεντρικό, όμως, μήνυμα που έβγαινε από την παρουσίαση αυτή ήταν, κατά την άποψη μας, σε λάθος κατεύθυνση, γιατί απλώς έλεγε ότι η υπηρεσία αυτή έχει σχεδόν σε κάθε περίπτωση τη δυνατότητα εντοπισμού του δράστη και την τιμωρία του, αλλά με βάση τη λογική του πολέμου στον συγκεκριμένο χώρο αυτό είναι θετικό μεν, πλην δώρον - άδωρον. Και τούτο διότι, αν ερμηνεύουμε ορθώς τα στοιχεία που παρουσιάσθηκαν, το modus operandi της συγκεκριμένης υπηρεσίας δεν εστιάζεται στην ασφάλεια και την πρόληψη, αλλά στον εκ των υστέρων εντοπισμό του δράστη.
Όταν, δηλαδή η ζημιά θα έχει πλέον γίνει και μία επιχείρηση, ένας οργανισμός ή μία κυβερνητική υπηρεσία έχει ήδη χάσει τα αρχεία, με αποτέλεσμα τεράστιες οικονομικές και άλλες απώλειες (στα περιστατικά που αναφέρθηκαν στην παρουσίαση υπήρχαν περιπτώσεις οικονομικών επιπτώσεων εις βάρος του θύματος της επιθέσεως ύψους εκατοντάδων εκατομμυρίων ευρώ). Ανάλογη είναι και η κατάσταση με την ΕΥΠ, η οποία έχει θεσμικά τον ρόλο αντιμετωπίσεως των περιστατικών κυβερνοεπιθέσεων, αλλά και αυτή ενεργεί εκ των υστέρων, έπειτα από ενημέρωσή της, δηλαδή, από το θύμα της επιθέσεως, δεδομένου ότι δεν έχει την απαραίτητη οργάνωση, εκπαίδευση (πιστοποιήσεις) και κυρίως στελέχωση (σ.σ: για λόγους ευνόητους, δεν θα αναφέρουμε πόσα άτομα απασχολούνται στον τομέα αυτό, ακόμη και υπό τον νέο διοικητή της, που, αν θυμόμαστε καλά, είχε κάποια σχέση με τον κάπως συγγενή χώρο της πληροφορικής).
Με άλλα λόγια, αυτό που έλειπε και από τις δύο παραπάνω παρουσιάσεις ήταν το μείζον στοιχείο της προλήψεως και ο έγκαιρος εντοπισμός των κυβερνο-επιθέσεων, που αποτελούν τον ακρογωνιαίο λίθο της ασφάλειας στον κυβερνο- χώρο. Αντιθέτως, στην παρουσίαση της ΔΙΚΥΒ, με θέμα «Κυβερνο-πόλεμος και προστασία κρίσιμων υποδομών», που αποτελεί τον βασικό στόχο των κυβερνο-επιθέσεων, η εικόνα που εδόθη κάλυπτε το σύνολο του θέματος, με αναφορά στο στοιχείο της προλήψεως και στη λήψη των αναγκαίων μέτρων ασφαλείας και όχι μόνον. Από την εισαγωγή κιόλας («Η κατάσταση σήμερα») ο ενδιαφερόμενος έμπαινε αμέσως στο θέμα, με την επισήμανση ότι επιθέσεις γίνονται καθημερινά, αυτόματα ή στοχευμένα, ενώ ταυτόχρονα αναφέρονταν οι κεντρικές και ουσιαστικής σημασίας ελλείψεις που παρατηρούνται στη χώρα μας στον τομέα αυτό:
■ Έλλειψη ενός Εθνικού Συστήματος Εγκαίρου Προειδοποιήσεως και Ενημερώσεως (επιθέσεως).
■ Έλλειψη Εθνικής Στρατηγικής Κυβερνο-ασφάλειας και Κυβερνο-άμυνας.
■ Πολυφωνία, φυσική συνέπεια των παραπάνω, ως εκ της υπάρξεως αρκετών φορέων που δεν συνεργάζονται σε ένα θεσμικό πλαίσιο.
Η εν συνεχεία αναφορά, με την εισαγωγική επεξήγηση ότι «κυβερνο-πόλεμος είναι η εκμετάλλευση της υποδομής του αντιπάλου εναντίον τους», ήταν στα κυβερνοόπλα, όπως τα Stuxnet, Red October, Duqu, Mini Duke και Flame, με την επισήμανση ότι ο Stuxnet (σ.σ: αυτός που επέφερε τεράστιες ζημίες στο πυρηνικό πρόγραμμα του Ιράν), ένα κυβερνο-όπλο εναντίον κρίσιμων υποδομών,τώρα είναι στα χέρια όλων.
Ιδιαίτερα ενδιαφέρουσα ήταν η παρουσίαση για την προστασία ενός οργανισμού-κρίσιμης υποδομής, η οποία περιγράφηκε σε δύο επίπεδα, καθώς επίσης και η ενημέρωση των χρηστών. Το κεντρικό μήνυμα στον τομέα αυτόν ήταν ότι «η κυβερνο-άμυνα είναι υπόθεση όλων» και ότι ο χρήστης από αδύνατος κρίκος θα πρέπει να γίνει το ισχυρό «χαρτί» μας, μέσω της ενημερώσεώς του σε θέματα ασφάλειας, προκειμένου να μην καταλήξει να γίνει αντικείμενο εκμεταλλεύσεων εκ μέρους των επιτιθεμένων, να διευκολύνει τον επιτιθέμενο να εισέλθει σε εθνικά δίκτυα μέσω του «καταληφθέντος» υπολογιστή του, να συμμετάσχει εν αγνοία του σε μαζικές επιθέσεις εναντίον άλλων στόχων κ.λ.π.
Αναβάθμιση
Στο θέμα αυτό, θα πρέπει να αναφερθεί η ιδιαίτερη προσπάθεια του Α/ΓΕΕΘΑ να ενισχύσει με κάθε τρόπο τη ΔΙΚΥΒ, από την αρχή της θητείας του, γεγονός στο οποίο οφείλεται και η κατά το τελευταίο διάστημα εμφανής αναβάθμιση των ικανοτήτων της. Τελευταία πρωτοβουλία της τελευταίας ήταν η με εντολή του Α/ ΓΕΕΘΑ δημιουργία στην ιστοσελίδα του ΓΕΕΘΑ ειδικού χώρου, με την ονομασία «Ασφάλεια Ηλεκτρονικών Υπολογιστών», με την προ ημερών ανάρτηση σε αυτόν του Τεχνικού Εγχειριδίου Ασφαλούς Ρύθμισης και Χρήσης Προσωπικού Υπολογιστή. Σκοπός του εγχειριδίου (144 σελίδων), το οποίο συνέταξε η Διεύθυνση Κυβερνο-άμυνας του ΓΕΕΘΑ είναι η παροχή γενικής γνώσεως σε θέματα ασφαλείας αλλά και ειδική τεχνική γνώση, ανάλογα με το λειτουργικό σύστημα κάθε χρήστη.
Η συνταγή
Στον επίλογο του εγχειριδίου επισημαίνεται ότι δεν υπάρχει η απόλυτη συνταγή που θα εξασφαλίσει τον υπολογιστή μας, αλλά υπάρχει η σωστή χρήση του, η τήρηση δηλαδή απλών κανόνων που μετριάζουν τον κίνδυνο. Ακόμη τονίζεται ότι, λαμβάνοντας μέτρα για την προστασία του προσωπικού μας υπολογιστή, συμβάλλουμε αποτελεσματικά όχι μόνο στο εργασιακό μας περιβάλλον, αλλά και στην κυβερνοάμυνα της χώρας. Σημ.: Η Τουρκία έχει κάνει τεράστια βήματα στον τομέα της ενημερώσεως των χρηστών σε θέματα ασφάλειας προσωπικών υπολογιστών, δικτύων κ.λ.π.
Επτά κινήσεις που πρέπει να γίνουν άμεσα
Η ΣΥΝΟΛΙΚΗ παρουσίαση του έργου της ΔΙΚΥΒ, με σκοπό να γίνουν αντιληπτές η σημασία και οι δυνατότητές της, ώστε να τύχει της κατάλληλης υποστήριξεως από την κυβέρνηση (σ.σ.: τα απαιτούμενα κονδύλια είναι ελάχιστα), θα απαιτούσε χώρο που δεν διαθέτει η εφημερίδα.
Αξίζει όμως να αναφερθούν συνοπτικά οι απόψεις της για αυτά που πρέπει να γίνουν για την προστασία της χώρας από επιθέσεις στον κυβερνοχώρο, όπως αυτές παρουσιάστηκαν στην Exposec, με την ελπίδα ότι κάποιος θα καταλάβει:
■ Δημιουργία Εθνικής Αρχής Κυβερνο-άμυνας.
■ Ανάπτυξη Εθνικής Στρατηγικής Κυβερνο-άμυνας και Κυβερνο-ασφάλειας.
■ Ανάπτυξη αισθητήρων (honeypots) σε εθνικό επίπεδο (Εθνικό Σύστημα Εγκαιρης Προειδοποίησης και Ενημέρωσης).
■ Ανάπτυξη υποδομής (μέχρι την ανάπτυξη δικού μας συστήματος, όπως, π.χ., έκαναν οι Τούρκοι).
■ Κοινή χρήση και διαμοιρασμός (pooling and sharing) πληροφοριών.
■ Συνεργασία με την ακαδημαϊκή κοινότητα και ιδιωτικούς φορείς.
■ Οργάνωση ασκήσεων κυβερνο-άμυνας.
(ΚΥΡΙΑΚΑΤΙΚΗ ΔΗΜΟΚΡΑΤΙΑ - Κυριακή 28 Απριλίου 2013)
0 σχόλια:
Δημοσίευση σχολίου
Τα σχόλια δημοσιεύονται με μια καθυστέρηση και αφού τα δει κάποιος από τη διαχείριση και όχι για λογοκρισία αλλά έλεγχο για: μη αναφορά σε προσωπικά δεδομένα, τηλέφωνα, διευθύνσεις ή υβριστικά μηνύματα ή δεσμούς (Link) με σεξουαλικό περιεχόμενο.
Τα σχόλια, οι απόψεις των σχολιαστών δεν απηχούν κατ' ανάγκη τις απόψεις του ιστολογίου μας και δεν φέρουμε καμία ευθύνη γι’ αυτά.