Η Ένωση Πληροφορικών Ελλάδος καταρρίπτει τα ψεύδη περί χάκερς αλλά ουδείς ασχολείται…

ΔΙΑΒΑΣΤΕ ΕΠΙΣΗΣ

Με επίσημη και ιδιαίτερα λεπτομερή ανακοίνωσή τους η Ένωση Πληροφορικών Ελλάδας αποδομούν, σχεδόν λέξη-λέξη το κυβερνητικό αφήγημα περι κακόβουλης επίθεσης στην πλατφόρμα της Τράπεζας Θεμάτων η οποία μάλιστα συμφωνα με τους κυβερνητικούς ισχυρισμούς υπήρξε πρωτοφανής καιν μία από τις μεγαλύτερες που έξουν εξαπολυθεί ποτέ.

Αναλυτικά αναφερει τα εξής:

Τις τελευταίες ημέρες η ελληνική ειδησεογραφία πραγματικά κατακλύστηκε από δημοσιεύματα όπως τα παρακάτω:

(ακολουθούν Link από τον ελληνικό διαδικτυακό τύπο)

Και μόνο το πρώτο από τα παραπάνω προβλήματα, αυτό της κατάρρευσης επί δύο ημέρες της Τράπεζας Θεμάτων στην πλατφόρμα του ΙΕΠ (https://trapeza.iep.edu.gr), ταλαιπώρησε χιλιάδες μαθητές Γενικών Λυκείων και ΕΠΑΛ, αρκετοί εκ των οποίων θα καλούνταν να συμμετάσχουν στις Πανελλήνιες Εξετάσεις της Γ’ ΓΕΛ και ΕΠΑΛ ελάχιστες ημέρες μετά.

Αυτό που ανακοινώθηκε επισήμως από τα συναρμόδια υπουργεία Παιδείας και Ψηφιακής Διακυβέρνησης για το συγκεκριμένο πρόβλημα ήταν ότι οι αντίστοιχοι servers φιλοξενίας είχαν γίνει στόχος πρωτοφανούς μαζικότατης επίθεσης τύπου άρνησης υπηρεσίας (Distributed Denial of Service attack – DDoS) από άγνωστους hackers του εξωτερικού, με αποτέλεσμα την κατάρρευση της πλατφόρμας για πολλές ώρες επί δύο συνεχόμενες ημέρες.

Ως Ένωση Πληροφορικών Ελλάδας (ΕΠΕ) παρακολουθούμε διαρκώς τα ζητήματα που αφορούν την ασφάλεια, τη διαθεσιμότητα και την αξιοπιστία των βασικών υποδομών σε πληροφοριακά συστήματα, ειδικά στον ευρύτερο δημόσιο τομέα. Δυστυχώς, το φαινόμενο της επισφαλούς, πολύ κακής ως και εντελώς καταστροφικής τους λειτουργίας είναι συχνό και έχουμε αναγκαστεί να παρέμβουμε δημόσια πολλές φορές. Ενδεικτικά, μερικά παραδείγματα:

Επίσης, είναι γνωστό ότι στο σχετικά πρόσφατο παρελθόν έχει αποδειχθεί η μαζική διαρροή προσωπικών δεδομένων από κεντρικούς οργανισμούς και συστήματα όπως το TAXISnet (https://is.gd/pEX9HP) και τα ΕΛΤΑ (https://is.gd/bTy5oJ), χωρίς ποτέ να δοθούν επαρκείς εξηγήσεις για τα ακριβή αίτια, ούτε όπως φαίνεται να έχουν αξιοποιηθεί τα αντίστοιχα περιστατικά ως μάθημα για το μέλλον. Στο πιο πρόσφατο περιστατικό της κατάρρευσης της πλατφόρμας του ΙΕΠ, αντιλαμβάνεται κανείς εύκολα ότι γεννιούνται τα ακόλουθα ερωτήματα:

1. Κατά τη σχεδίαση του όλου έργου είχαν ληφθεί τα απαραίτητα μέτρα θωράκισης από κακόβουλες ενέργειες; Ποια ακριβώς ήταν αυτά, ποιες δοκιμές (stress tests) είχαν πραγματοποιηθεί και ποιος διασφάλισε το απαραίτητο επίπεδο αξιοπιστίας και διαθεσιμότητας της υπηρεσίας προτού τεθεί σε πραγματική χρήση;

Θυμίζουμε πως η φετινή ήταν η δεύτερη χρονιά λειτουργίας της Τράπεζας Θεμάτων Διαβαθμισμένης Δυσκολίας (Τ.Θ.Δ.Δ.) απ’ το Υπουργείο Παιδείας, ενώ μέχρι πριν τις 29/5 ο ιστότοπος δεν υποστήριζε καν τη λεγόμενη ασφαλή σύνδεση (HTTPS/SSL),όπως φαίνεται και από σχετικές εικόνες. Να υποθέσουμε λοιπόν πως οφείλεται καθαρά στην τύχη το ότι πέρυσι δεν είχε παρουσιαστεί καμία απολύτως δυσλειτουργία; Επίσης, γιατί δεν υπήρχε “Plan B” για τέτοιες περιπτώσεις κατάρρευσης ή -έστω- μη αποδεκτού downtime της πλατφόρμας; Θα μπορούσε π.χ.να επιτραπεί στους εκπαιδευτικούς να χρησιμοποιήσουν θέματα απ’ τη σχετική υπηρεσία του ΙΕΠ για το κοινό (public):

Αφότου έγινε η φερόμενη “επίθεση” τη Δευτέρα 29/5, φαίνεται ότι ελήφθησαν κάποια μέτρα τελευταίας στιγμής και εξαιρετικά βιαστικά, ώστε αυτό να μην επαναληφθεί. Γνωρίζουμε ότι από την επόμενη ημέρα, Τρίτη 30/5, η βασική υποδομή της πλατφόρμας υποστηρίζεται από συγκεκριμένη διαδικτυακή υπηρεσία (Akamai cloudbase), η οποία προσφέρει πολύ αυξημένη εξειδίκευση και ανθεκτικότητα απέναντι σε τέτοιου είδους περιστατικά. Παρόλα αυτά, το ίδιο πρόβλημα παρουσιάστηκε ξανά, χωρίς ουσιαστική διαφοροποίηση σε σχέση με την προηγούμενη ημέρα, ενδεχομένως λόγω κακής ή ελλιπούς παραμετροποίησης για την ενεργοποίηση των πρόσθετων υπηρεσιών έναντι DDoS επιθέσεων.

Γιατί συνέβη αυτό; Σημειώνουμε ότι σε τεχνικό επίπεδο οι επιθέσεις DDoS μπορούν να αντιμετωπιστούν με πολλαπλούς τρόπους και διαδικασίες, οι οποίες μάλιστα δεν είναι εξεζητημένες ή κοστοβόρες, όπως για παράδειγμα IP geolocation filtering, next generation firewalls (NGFW), πολλαπλές “εισόδους” με δυναμική ανάθεση server IP, κ.ο.κ. Γιατί δεν ήταν ενεργά τέτοια αντίμετρα ήδη πριν από τις 29/5;

3. Πώς τεκμηριώνεται ότι πράγματι συνέβη τέτοιου είδους μαζική και “πρωτοφανής” επίθεση DDoS στις συγκεκριμένες δύο ημερομηνίες κατά της πλατφόρμας του ΙΕΠ; Σημειώνεται ότι, με βάση τα δημόσια διαθέσιμα δεδομένα, αναφορές ασφάλειας και χάρτες αναφοράς τέτοιων καθημερινών περιστατικών διεθνώς, πουθενά δεν προκύπτει ότι υπήρξε κάποια εξαιρετικά αυξημένη κίνηση στοχευμένα προς την πλατφόρμα του ΙΕΠ σαν και αυτή που περιγράφηκε από τις ανακοινώσεις των αρμοδίων.

Αντίθετα, φαίνεται πως η κίνηση δεδομένων που απεικονίζεται για παράδειγμα στις 29/5 δεν ήταν μεγαλύτερη από την αντίστοιχη των προηγούμενων ημερών, ενώ περιπτώσεις ακριβώς αντίστοιχης κίνησης λίγες μέρες νωρίτερα δε φαίνεται να είχαν δημιουργήσει κανένα πρόβλημα ή υποψία “επίθεσης” (https://is.gd/mSexNe , https://is.gd/lUD9Sz).

Επίσης, η αναφερόμενη DDoS επίθεση στις 29-30/5 στην Ελλάδα δεν φαίνεται να εμφανίζεται σε διεθνείς υπηρεσίες καταγραφής παρόμοιων περιστατικών σε καθημερινή βάση, όπως αυτή του Cloudflare Radar (https://is.gd/Dx6TIf). Aξίζει να αναφερθεί ότι τόσο για την 1η ημέρα (29/5) στην υποδομή του GRnet, όσο και για τη 2η μέρα (30/5) στην υποδομή του Akamai, ροές δεδομένων αυτής της τάξης μεγέθους είναι εκατοντάδες φορές μικρότερη από αυτές που ιστορικά έχουν δεχτεί σε τέτοιους τύπου επιθέσεις και έχουν ανταπεξέλθει επιτυχώς (https://is.gd/JrqfY6).

Συνεπώς, ακόμη και αν συνέβη επίθεση στην πλατφόρμα του ΙΕΠ όπως αυτή που αναφέρεται, δεν θα έπρεπε να εμφανιστεί πρακτικά κανένα σημαντικό πρόβλημα. Ενδεικτικά, η υπηρεσία Single-Sign-On (SSO) του Πανελλήνιου Σχολικού Δικτύου (ΠΣΔ), η οποία χρησιμοποιείται κάθε φορά που ένας εκπαιδευτικός ή μαθητής θα χρειαστεί να διαβάσει τα e-mails του ή να συνδεθεί σε eclass, e-me, WebEx κλπ. και την οποία επίσης χρησιμοποιεί το ΙΕΠ για σύνδεση και με την Τ.Θ.Δ.Δ., συχνά δέχεται σαφώς μεγαλύτερο αριθμό επισκέψεων από αυτόν που αναφέρουν στην ανακοίνωσή του και όμως δεν καταρρέει.

Να σημειώσουμε επίσης ότι το πλήθος των αιτημάτων που ανακοινώθηκε ότι δέχτηκαν τα συστήματα του ΙΕΠ, δε συνάδει με το προφίλ εξειδικευμένων επιθέσεων DDoS που εκμεταλλεύονται εγγενείς αδυναμίες κάποιων εγκαταστάσεων, όπως για παράδειγμα επιθέσεις Slow HTTP Attack (https://is.gd/Jr39P0).Όλα τα παραπάνω, όχι μόνο για την περίπτωση της πλατφόρμας του ΙΕΠ, συνηγορούν ότι κατά πάσα πιθανότητα βρισκόμαστε και πάλι μπροστά στα αποτελέσματα της προχειρότητας, της έλλειψης σοβαρότητας, της έλλειψης σωστής μελέτης σχεδίασης και αποτίμησης ρίσκου, καθώς και της εν γένει αντιμετώπισης των έργων και υποδομών των Τεχνολογιών Πληροφορικής και Τηλεπικοινωνιών (ΤΠΕ) ως κάτι δευτερεύον, όχι και τόσο σημαντικό, κάτι που ακόμα και όταν αστοχεί δεν έγινε κάτι πολύ κακό.

Δυστυχώς, η Πληροφορική στην Ελλάδα εξακολουθεί να αντιμετωπίζεται ως μη-επιστήμη, χωρίς τεχνικές προδιαγραφές και απαιτήσεις αξιοπιστίας, η οποία δεν απαιτεί τίποτα παραπάνω από “μεράκι” και “τέχνη”. Δεν είναι τυχαίο το ότι ακόμα και σήμερα η περιγραφή επαγγέλματος για τον τεχνικό δικτύων Η/Υ μεταλυκειακής βαθμίδας (π.χ.απόφοιτοι ΙΕΚ και ΕΠΑΛ) στο αντίστοιχο πλαίσιο του ΕΟΠΠΕΠ εντάσσεται στην κατηγορία 3, μαζί με Στυλίστες, Διακοσμητές, κτλ (“Γ: Επαγγέλματα για την άσκηση των οποίων δεν είναι απαραίτητη η κτήση τίτλου σπουδών” – https://is.gd/mj2jyg) – γεγονός που ως ΕΠΕ έχουμε καταγγείλει δημόσια εδώ και χρόνια (“Επαγγελματικά δικαιώματα πιστοποιημένων από τον ΕΟΠΠΕΠ αποφοίτων ΕΠΑΛ και ΙΕΚ ειδικοτήτων Πληροφορικής”- https://is.gd/HXhnD8 , https://is.gd/n9tpcy).

Είμαστε βέβαιοι ότι η ελληνική Δικαιοσύνη, με τη συνδρομή της Δίωξης Ηλεκτρονικού Εγκλήματος, θα εντοπίσει τα αίτια που προκάλεσαν το πρόβλημα. Καλούμε τους αρμόδιους φορείς να δημοσιοποιήσουν αναλυτικά τα ευρήματα της έρευνας όταν ολοκληρωθεί. Καλούμε επίσης όλους τους συναρμόδιους φορείς και υπηρεσίες να πράξουν τα δέοντα για την άμεση δημοσιοποίηση στοιχείων ως προς τα τεχνικά χαρακτηριστικά της φερόμενης επίθεσης μόλις αυτά γίνουν διαθέσιμα, όπως ενδεικτικά το είδος των αιτημάτων που έγιναν προς τους εξυπηρετητές – ενδεικτικά GET/POST/PATCH requests, είδος/μέγεθος και ταχύτητα μετάδοσης payload, προορισμός/endpoint διεύθυνσης προορισμού, κλπ. Τα στοιχεία αυτά θα επιτρέψουν τη μελέτη της περίπτωσης από τους τεχνικούς άλλων οργανισμών με σκοπό την κατανόηση των αδυναμιών και την υλοποίηση μεθόδων αποφυγής παρόμοιων προβλημάτων στο μέλλον.

Παρόλα αυτά, είναι βέβαιο ότι δυσλειτουργίες ψηφιακών υπηρεσιών θα εξακολουθούν να παρουσιάζονται, είτε λόγω αστοχίας υλικού, είτε λόγω κακού σχεδιασμού, είτε λόγω δολιοφθοράς, είτε για δεκάδες ακόμη λόγους, όσο δεν διαμορφώνεται το κατάλληλο θεσμικό πλαίσιο. Είμαστε αναγκασμένοι να επαναλάβουμε ξανά τις πάγιες θέσεις και προτάσεις μας για:

1. Τον καθορισμό κανόνων ανάπτυξης λογισμικού για τις υπηρεσίες του ευρύτερου δημοσίου τομέα.

2. Τον καθορισμό κανόνων διασφάλισης ποιότητας, βάσει των οποίων θα γίνονται όλα τα έργα ΤΠΕ και οι προμήθειες λογισμικού.

3. Την ίδρυση Εθνικού Επιμελητηρίου Επικοινωνιών και Πληροφορικής (ΕΘΕΕΠ) το οποίο θα είναι υπεύθυνο για τον καθορισμό των παραπάνω κανόνων.

4. Την ενίσχυση των ΤΠΕ ειδικά στη Δημόσια Διοίκηση, τόσο σε υποδομές όσο και σε κατάλληλο επιστημονικό προσωπικό. ΠρωτοσελιδαΕιδήσεις

Τα στοιχεία που αποδεικνύουν τη δολοφονία της αρχόντισσας του Κολωνακίου, Ελένης Παπαδοπούλου

Η  87χρονη Ελένη Παπαδοπούλου βρέθηκε απανθρακωμένη μέσα στο διαμέρισμά της στο Κολωνάκι τον Ιανουάριο του 2022 Ο θάνατός της, που αρχικά αποδόθηκε σε ατύχημα από...

Έσβησε στα 54 της χρόνια η τραγουδίστρια Κλαούντια Ντελμέρ

Έφυγε από τη ζωή σήμερα, Σάββατο 20 Δεκεμβρίου, η καταξιωμένη τραγουδίστρια Κλαούντια Ντελμέρ, έπειτα από πολύμηνη και σκληρή μάχη με καρκίνο του παγκρέατος Την είδηση...

33 ολόκληρα χρόνια το αυτοκίνητο του Αντώνη Τριτση ήταν παρκαρισμένο στο πάρκινγκ του δημαρχείου και δεν το πρόσεξε κανείς

Τον Απρίλιο του 1992, ο Δήμαρχος Αθηναίων Αντώνης Τρίτσης πάρκαρε το αυτοκίνητό του, ένα Renault Espace και ανέβηκε στα γραφεία της οδού Λιοσίων Δυστυχώς εκεί...

Γιατί γιορτάζουμε τα Χριστούγεννα στις 25 Δεκεμβρίου

Τα Χριστούγεννα, αποτελούν για όλους τους χριστιανούς, μέρα χαράς και γιορτής Ο Θεάνθρωπος Ιησούς γεννήθηκε σε ένα ταπεινό σπήλαιο στη μικρή πόλη Βηθλεέμ τής Ιουδαίας...

Θρήνος για τον ποδοσφαιριστή του Αστέρα Ισιάγκα Σιλά: Έφυγε από τη ζωή η συζύγος του Ντουσού Κεϊτά

Στην Τύνιδα μετά από σύντομη ασθένεια άφησε την τελευταία της πνοή η σύζυγος του ποδοσφαιριστή του Αστέρα Τρίπολης Ισίγια Σιλά Η Ντεσού Κεϊτά, είχε παντρευτεί...

Κίνηση ΜΑΤ από τον Γιώργο Μαζωνάκη: Θα καταθέσει μήνυση κατά του 21χρονου

Μήνυση κατά του 21χρονου Στέφανου Παπαδόπουλου αναμένεται να καταθέσει την Δευτέρα 22 Δεκεμβρίου ο Γιώργος Μαζωνάκης Ο νεαρός τραγουδιστής προχώρησε σε μήνυση την περασμένη Πέμπτη...

Αλεξανδρινό – «Δώρο στο Χριστό» (ένα συγκινητικό διήγημα)

Εδώ και πολλά χρόνια ο κόσμος γιόρταζε τα Χριστούγεννα με περισσότερη κατάνυξη Σ’ ένα μακρινό χωριό, λοιπόν, ο παπάς έκανε κάθε χρόνο μια φάτνη στη...

Γιατί λέμε τα κάλαντα παραμονές των εορτών;

Τα κάλαντα είναι ευχετήρια και εγκωμιαστικά άσματα που ψάλλουν τα παιδιά (τελευταία και οι μεγάλοι) τις παραμονές μεγάλων εορτών, όπως είναι τα Χριστούγεννα (24...

Τα Χριστούγεννα όσοι «έφυγαν» σου λείπουν πιο πολύ

Τα Χριστούγεννα, για πολλούς, είναι οι πιο ωραίες μέρες του χρόνου κι όχι άδικα Στολισμένα σπίτια, στολισμένες βιτρίνες, φωτάκια κοσμούν τους δρόμους ολάκερης της πόλης,...

Χριστουγεννιάτικα γλυκά

Κάποιοι θα τα φτιάξουν και κάποιοι θα τ’ αγοράσουν, πάντως μελομακάρονα, κουραμπιέδες, βασιλόπιτα, αλλά και χριστόψωμο και δίπλες, δεν θα λείψουν από τα σπίτια...

Παραδοσιακά Χριστουγεννιάτικα Εδέσματα της Ελλάδας

Στην Ελλάδα η γιορτή των Χριστουγέννων είναι μία από τις σημαντικότερες θρησκευτικές γιορτές Για τους Έλληνες όμως τα Χριστούγεννα, πέρα από την σημασία της θρησκείας,...

Σάλος με τον τελικό του GNTM: Μεγάλη Νικήτρια η Ξένια

Η Ξένια είναι η μεγάλη νικήτρια του φετινού GNTM στο Star

Κεραυνοί του Μαριου Ηλιόπουλου: Καθαρίστε τα ακάθαρτά και αφήστε τα συγχαρητήρια

Σχετικά με την χθεσινή «συγχαρητήρια» ανακοίνωση της ΕΠΟ για την μεγάλη επιτυχία της ομάδας μας, η ΠΑΕ ΑΕΚ ανακοινώνει:Τα υποκριτικά, τυπικά κλισέ - συγχαρητήρια-...

Μόλις πέντε μηνών βρέφος, πέθανε ενώ κοιμόταν μαζί με τους γονείς του στο κρεβάτι τους

Μία ακόμη τραγωδία ήρθε στο φως της δημοσιότητας, καθώς ένα βρέφος ηλικίας μόλις πέντε μηνών πέθανε, ενώ κοιμόταν μαζί με τους γονείς του στο...

Η ιστορία του Καρυοθραύστη – Συνώνυμο των Χριστουγέννων

Ο Καρυοθραύστης είναι από τις πιο γνωστές χριστουγεννιάτικες ιστορίεςΤο παραμύθι «Ο Καρυοθραύστης και ο βασιλιάς των ποντικών» του γερμανού Ε. Τ. Α Χόφμαν έγινε...

59χρονος εργάτης σκοτώθηκε ενώ εργαζόταν μετά από πτώση από ύψος 20 μέτρων

Εργατικό ατύχημα στην περιοχή της Ελασσόνας όπου ένας 59χρονος έχασε την ζωή πέφτοντας από ύψος 20 μέτρων Όπως αναφέρει το onlarissa.gr, όλα έγιναν όταν ο...

Χαμός στην εκπομπή της Φαίης Σκορδά με τον ευρωβουλευτή Νίκο Παππα

Συγγνώμη για την πράξη του ζήτησε ο Νίκος Παππάς, μιλώντας για πρώτη φορά μετά το επεισόδιο με δημοσιογράφο στο Στρασβούργο Ο ανεξάρτητος πλέον ευρωβουλευτής τόνισε...

Κόλαφος για τις αυξήσεις στο νερό ο Ευάγγελος Αντωναρος: Σκοπεύουν να ιδιωτικοποιησουν και το νερό σε μια χώρα σαν την Ελλάδα

Μας κοροϊδεύουν ψιλό γαζί και προετοιμάζουν στο Μαξίμου, βάζοντας μπροστά την ΕΥΔΑΠ, δραστικές αυξήσεις στην τιμή του νερου Και κανείς (ούτε στην αντιπολίτευση) δεν τολμά...

Έσβησε αθόρυβα στα 91 του χρόνια ο βραβευμένος με Πούλιτζερ δημοσιογράφος, Πίτερ Αρνέτ

Ο δημοσιογράφος και πολεμικός ανταποκριτής, βραβευμένος με Πούλιτζερ Πίτερ Αρνέτ, πέθανε σε ηλικία 91 ετών Γεννημένος το 1934 στο Riverton της Νέας Ζηλανδίας, αργότερα απέκτησε...

Ποια στάση θα κρατήσει ο Σκαι: Τι θα γίνει με τον Γιώργο Μαζωνάκη και την Ελενα Παπαρίζου και τα live του The Voice

Ο ΣΚΑΪ τίθεται στο πλευρό του Γιώργου Μαζωνάκη, όσον αφορά στην υπόθεση της καταγγελίας σε βάρος του δημοφιλούς τραγουδιστή, τονίζοντας πως συνεχίζεται κανονικά η...

ΔΗΜΟΦΙΛΗ