Pašvaldību mājas lapās atrod nopietnas ievainojamības
Oktobrī CERT.LV veica ielaušanās testus jeb drošības pārbaudes 119 pašvaldību mājaslapās, no kurām 21 lapā tika atrastas kritiskas ievainojamības.
Populārākās no ievainojamībām bija SQL injekcijas un starpvietņu skriptēšana (XSS).
SQL injekcijas tiek pielietotas, lai uzbruktu tīmekļa vietnes datubāzei, tīmekļa vietnē ievietotu ļaundabīgus skriptus vai pilnībā pārņemtu kontroli pār serveri. Starpvietņu skriptēšana tiek pielietota, uzbrucējam ievietojot lapā programmu vai kodu, kas tiek izpildīti lapas apmeklētāju pārlūkprogrammās, tādējādi iegūstot informāciju par apmeklētāja datiem, piemēram, viņa lietotāja vārdu un paroli, vai pilnībā pārņemtu kontroli pār tīmekļa vietnes apmeklētāja datoru.
Galvenie secinājumi pēc ielaušanās testiem
Virkne pašvaldību neseko tīmekļa vietnes un satura vadības sistēmas atjauninājumiem, kas pakļauj vietnes augstam ielaušanās un izķēmošanas riskam.
Vairākas problēmas tika atklātas vietnēs, kur izstrādātāji, pielāgojot kādu no plašāk zināmajām un nosacīti drošajām satura vadības sistēmām ( Joomla, Drupal, WordPress ), pielāgošanas rezultātā tajās radīja ievainojamības.
Sadarbojoties ar pašvaldību pārstāvjiem un lapu izstrādātājiem, visas CERT.LV atklātās nepilnības tika novērstas.
Nepilnību novēršanas procesā tika konstatēts, ka vairākiem izstrādātājiem ir zema izpratne par IT drošību, tomēr lielākā daļa izstrādātāju bija atsaucīgi un kļūdas novērsa operatīvi.
Pēc ielaušanās testiem CERT.LV strādāja individuāli ar katru pašvaldību, izvirzot par mērķi pēc iespējas ātrāk novērst atklātās ievainojamības un drošības nepilnības. Ievainojamību novēršanas termiņi bija sākot no vienas dienas, atsevišķos gadījumos līdz pat mēnesim, kas kopumā ir labs rezultāts.
Salīdzinot ar iepriekšējiem gadiem, pašvaldību mājas lapu drošības situācija uzlabojas. Pašvaldības ir arvien proaktīvākas savā rīcībā, definējot drošības prasības jau programmatūras izstrādes un/ vai iepirkuma fāzē.
Satraucošs rādītājs ir tas, ka mājas lapu izstrādātāji nereti attiecas pavirši pret drošības prasību ieviešanu. CERT.LV atgādina, ka mājas lapu pasūtītājam nav jāpieņem, ka izstrādātājs izpildīs drošības prasības, bet jāpārliecinās par to ieviešanu, veicot neatkarīgus drošības testus un auditu, kuru rezultātā atklātie trūkumi izstrādātājam jānovērš līguma ietvaros.
Foto:fancycrave1/https://pixabay.com/en/users/fancycrave1-1115284//https://creativecommons.org/licenses/by/2.0/
Vēl par tēmu:
Jauns ĀCM uzliesmojums mājas cūku novietnē, šogad jau septītais
Mārupes novada Babītes pagastā mājas cūku novietnē ar 3 cūkām konstatēts Āfrikas cūku mēris (ĀCM). Šogad tas ir septītais konstatētais ĀCM uzliesmojums mājas cūku novietnēs Latvijā...
Lasīt tālākLatvija var kļūt par vienu no Eiropas mākslīgā intelekta datu glabāšanas centriem
Somijas tehnoloģiju uzņēmums DataCrunch Oy sadarbībā ar Latvijas Republiku un starptautiskajiem investoriem ir iesniedzis konceptuālu priekšlikumu Eiropas Komisijai par mākslīgā intelekta...
Lasīt tālāk76 % iedzīvotāju atbalsta sociālo tīklu aizliegšanu bērniem Latvijā
Vairums jeb 76 % Latvijas iedzīvotāju uzskata, ka būtu jāmeklē risinājumi, lai ierobežotu sociālo tīklu lietošanu bērnu un jauniešu vidū, liecina “Tele2” un “Norstat” veiktās...
Lasīt tālākTalsu novadā novietnē ar gandrīz 5000 cūkām konstatēts Āfrikas cūku mēra uzliesmojums
Talsu novada Ģibuļu pagastā SIA “NYGAARD INTERNATIONA” piederošajā novietnē ar 4900 cūkām konstatēts Āfrikas cūku mēra (ĀCM) uzliesmojums. Šis šogad ir ceturtais ĀCM uzliesmojums...
Lasīt tālākLatvijā ieviesta šūnu apraide – jauns rīks agrīnās brīdināšanas sistēmā iedzīvotāju drošībai
No 2025. gada 1. jūlija Latvijā ir ieviesta šūnu apraide – efektīvs un mūsdienīgs risinājums sabiedrības brīdināšanai ārkārtas situācijās. Šūnu apraide papildina jau esošos informēšanas...
Lasīt tālākVARAM, LIKTA un Latvijas Universitāšu asociācija dibina Mākslīgā intelekta centru
Svinīgā pasākumā viedās administrācijas un reģionālās attīstības ministre Inga Bērziņa, Informācijas un komunikācijas tehnoloģijas asociācijas (LIKTA) prezidente Signe Bāliņa un...
Lasīt tālākSaeima noteic mākslīgā intelekta tehnoloģiju ekosistēmas izveidi Latvijā
Lai veicinātu valsts konkurētspēju, izmantojot mākslīgā intelekta tehnoloģiju dotās iespējas, veidos Mākslīgā intelekta centru, kas būs atbildīgs par šīs jomas attīstību Latvijā....
Lasīt tālākJelgavā atklāts Ledus skulptūru festivāls
Jelgavā piektdien atklāts 26. Starptautiskais Ledus skulptūru festivāls. Šeit apmeklētājiem atklājas pasaules līmeņa mākslinieciskā jaunrade – kopumā vairāk nekā 60 ledus objekti,...
Lasīt tālākĪstenoto telefonkrāpšanas gadījumu skaits pēdējo trīs mēnešu laikā sarucis par 42%
Finanšu nozares asociācijas (FNA) apkopotie dati rāda, ka īstenoto telefonkrāpšanas gadījumu skaits turpina sarukt – jūlijā īstenoti par 6% mazāk telefonkrāpšanas gadījumu nekā jūnijā,...
Lasīt tālākVētras postījumi Bauskas novada mežos konstatēti vismaz 150ha platībā
11. jūlija vētrā Bauskas novadā visvairāk cietušas mežaudzes tā sauktajā Lejnieku mežā un teritorijās ap Vecsaules silu.Valsts meža dienesta mežziņi konstatējuši vienlaidus lauzumus...
Lasīt tālāk