Story of one picture
Each story is complemented with photographs, which are worth a thousand words.
Enjoy reading and hearing

Ładny kwiatek czyli wyciek danych Polaków
by Aleksander Poniewierski, APConsulting
Swoją karierę zawodową, a wcześniej studia, wypełniło mi zagadnienie bezpieczeństwa danych i systemów informatycznych. Byłem jedną z pierwszych osób w naszym kraju, która zajmowała się tym tematem. Na pewno byłem pierwszym IT Security Officerem.
Mój pierwszy pracodawca wysłał mnie na konferencję do USA. To było coś. Same wielkie nazwiska, o których czytałem w BBS-ach i na IRC-u (piszę to z lekkim przekąsem). Na tej konferencji, razem z nieżyjącym już Kevinem Mitnickiem (wówczas absolutnym guru środowiska), jednym z mówców był szef bezpieczeństwa AT&T. Wyszedł na scenę i opowiedział następującą historię.
„Próbowałem pozyskać budżet na zabezpieczenie największego operatora telekomunikacyjnego w USA. Wiedzieliśmy, że dzieci i anarchiści już wkrótce zastąpieni zostaną przez przestępców, więc staraliśmy się zabezpieczyć dane klientów i szczegóły rozmów (chodziło o dane bilingowe typu: kto dzwonił do kogo, nie o nagrywane rozmowy, oczywiście).
Potrzebne było kilka milionów dolarów. Chodziłem, pukałem w drzwi i błagałem. Ale na każdym spotkaniu zarządu pytali mnie o business case. Ile na tym zarobimy? Ja mówiłem: nie stracimy. Oni wówczas pytali: a ile można stracić? Ile to jest warte?
No i klops. Nie było włamań, nikt nie sprzedawał wykradzionych danych, więc nie było można złożyć takiego business case'u. Poza kradzieżą danych o zarobkach i urlopach, które kupowały biura podróży, aby dzwonić do „targetowanego” klienta, nic się nie działo...
...Pewnego razu prezes firmy dostał telefon z pogróżkami. Zmodulowany głos w słuchawce powiedział, że firma zostanie okradziona z danych, systemy zostaną zatrzymane i nie będzie można świadczyć usług. I, co najważniejsze, tak pozmieniają parametry w systemach, że już nigdy nikt nie będzie mógł być pewny ani jednej cyfry na rachunku.
Już po kwadransie rozdzwoniły się telefony z zarządu, rady dyrektorów i rady nadzorczej. Każdy z tych wielkich wydawał mi instrukcje” – relacjonuje przemawiający szef bezpieczeństwa.
W 24 godziny znalazły się pieniądze, etaty i gabinet na najwyższym piętrze budynku centrali. Było cudownie.
Opowiadał dobre 30 minut, co i jak robił. Na koniec swojego wystąpienia powiedział:
„To było najlepiej wydane 25 centów na rozmowę telefoniczną w mojej karierze”.
Dzisiaj wicepremier informuje Polaków o największym wycieku danych. Nie z systemów państwowych, lecz z prywatnej firmy. (To ważne, bo już przetacza się fala dezinformacji o tym, że KSeF jest zagrożony i że czeka nas generalny armagedon).
Takich i jeszcze poważniejszych problemów, w szczególności z infrastrukturą krytyczną, możemy się spodziewać o wiele więcej.
Dlaczego?
Odpowiedź jest prosta: bo można na tym zarobić. Można sprzedać dane, można używać ich do wyłudzeń, a nawet szantażu (zależy, o jakich danych mowa).
Wadliwych jest wiele elementów całego systemu. Począwszy od paradygmatu internetu, przez architekturę autoryzacji i uwierzytelniania, a skończywszy na tym, że użytkownik popełnia błędy.
Luki będą zawsze. Bo nie da się wykonać perfekcyjnego testu.
A może już czas na przemyślenie, czy nie pora na zmianę PESEL-u na bezpieczne ID? Asymetryczne? A może i biometryczne?
Wówczas, zgodnie z zasadą Pareto, zniknie 80% powodów kradzieży danych.




