Únik dat ve Švédsku poukazuje na bezpečnostní rizika národních systémů digitální identifikace

Digitální identita

Hackerská skupina, která si říká ByteToBreach, zveřejnila údajný zdrojový kód ukradený ze švédské pobočky společnosti CGI. Mezi údajně napadenými systémy je i kódová základna, na níž běží přihlašování přes BankID pro švédský daňový úřad.

Je to jako vypleněná kartotéka v rámci architektury země, která se kompletně digitalizovala, a poté zjistila, jaká je cena za to.

BankID je jediná autentizační vrstva, kterou Švédové používají téměř pro všechno: vládní služby, bankovnictví, digitální podpisy a podávání daňových přiznání.

V zemi s pouhými něco málo přes 10 miliony obyvatel přes ni řídí svůj digitální život více než 8,6 milionu lidí. Jedná se o celonárodní závislost, o jediný bod selhání maskovaný jako modernizace infrastruktury.

Údaje se objevily na webu Breached.

Novináři z deníku Dagens Nyheter prozkoumali část uniklých materiálů a uvedli, že v nich nalezli zdrojový kód, hesla a šifrovací klíče. Web Breached byl o víkendu v rámci kyberbezpečnostní operace odpojen od sítě, což znemožnilo nezávislé ověření.

Podle zpráv se údajně samostatně prodávají také databáze obsahující osobní údaje švédských občanů a dokumenty s elektronickými podpisy. Tento únik odhaluje víceúrovňovou zranitelnost.

CGI to potvrzuje, ale podává to v úzkém kontextu
CGI incident potvrdila. „Incident se týká dvou interních testovacích serverů ve Švédsku. Tyto servery nejsou využívány v produkčním prostředí, ale slouží k testování a jsou připojeny ke službě pro omezený počet zákazníků,“ uvádí se v prohlášení společnosti.

Útočníci získali přístup ke starší verzi zdrojového kódu, uvedla společnost CGI, a „v současné době nic nenasvědčuje tomu, že by došlo k jakémukoli dopadu na produkční prostředí zákazníků, produkční data nebo provozní služby. Informace, které tvrdí opak, nejsou přesné.“

Švédský daňový úřad vydal podobné uklidňující prohlášení. „Všechny incidenty bereme vážně, ale v tuto chvíli nevidíme nic, co by nás přímo ohrožovalo,“ uvedl Peder Sjölander, ředitel IT na švédském daňovém úřadě.

Pojem „testovací servery“ si zaslouží bližší prozkoumání. Testovací prostředí odráží produkční architekturu. Odhalení zdrojového kódu se na přehledu narušení bezpečnosti neobjeví jako okamžitý dopad na zákazníky, ale útočníkům přesně prozradí, jak jsou konstruovány autentizační toky, kde se generují tokeny relace a jak vypadá produkční systém „pod kapotou.“ Škody způsobené tímto druhem narušení se tiše hromadí.

Takto ve skutečnosti vypadá centralizovaná digitální identita pod tlakem
Vlády po celém světě v současné době usilovně směřují k zavedení centralizovaných systémů digitální identity. Jde například o digitální identifikační peněženku EU, plány na zavedení digitálního průkazu totožnosti ve Velké Británii a návrhy v jihovýchodní Asii, Latinské Americe a zemích Perského zálivu.

Jako vzor je uváděno Švédsko. Systém BankID je citován jako důkaz, že jednotná digitální identita funguje. O čem se v těchto diskusích málokdy hovoří, je to, čím si Švédsko prošlo v uplynulém roce.

V loňském roce cílený DDoS útok vyřadil BankID z provozu na několik hodin. Více než 8,6 milionu lidí nemohlo současně převádět peníze, přistupovat k vládním službám ani ověřovat svou identitu online. Žádná data nebyla odcizena.

Systém prostě přestal fungovat. To je další slabina, kterou centralizace přináší: nejde jen o úniky dat, ale také o výpadky, které postihnou všechny najednou, protože všichni jsou závislí na stejném kanálu.

Zastánci centralizované digitální identifikace to prezentují jako zvýšení efektivity a inkluzivitu. Jedno přihlášení, všude. Konec roztříštěných přihlašovacích údajů. Případ Švédska však ukazuje druhou stranu mince: když je identita centralizovaná, jsou centralizované i škody, které vzniknou, když se něco pokazí.

Skupina uživatelů, která se přihlašuje prostřednictvím jediného systému, může být z tohoto systému hromadně odříznuta. Jejich přihlašovací údaje mohou být propojovány napříč službami, s jejichž propojením nikdy nesouhlasili.

Jejich občanské průkazy, bankovní transakce, daňové údaje a digitální podpisy se nacházejí ve stejném ekosystému, kde je může vyhledávat kdokoli, kdo spravuje danou infrastrukturu, a kde k nim může získat přístup kdokoli, kdo se k ní dostane.

Podpořte Nás A Přispějte Malým Darem Na Chod Aktax.Cz

Prosím, lajkujte, sdílejte a přihlaste se k odběru tohoto kanálu, abychom mohli pokračovat ve sdílení zpráv, kterých se mainstream neodvažuje dotknout. Zůstaňte silní. Tento boj vyhrajeme.

Zdroj

0 0 hlasy
Article Rating
Odebírat
Upozornit na
guest
0 Komentáře
Nejstarší
Nejnovější Nejvíce hlasů
0
Budu rád za vaše názory, prosím komentujte.x