Ostatecznym i kluczowym testem gaśnicy jest pożar. Podobnie jest z systemem przeciwpożarowym - a takim systemem, na wypadek ataku na bazy danych Polaków, miał być między innymi rządowy serwis bezpiecznedane.gov.pl.
Niestety, w chwili pisania tych słów, niemal dwie doby po ataku, serwis nadal nie działa, choć zmieniają się komunikaty. Ostatni mówi, że "dane z wycieku nie trafiły jeszcze do bazy". Biorąc pod uwagę sprawność rządowego narzędzia, mogłoby ono nosić nazwę niebezpiecznie.gov.pl. Tyle że jak już pojawią się na nim dane osób okradzionych z prywatności, to co dalej?
Historia jak żywo przypomina tę sprzed tygodnia, kolejną zresztą, związaną z rosyjskim pociskiem manewrującym, który wdarł się w polską przestrzeń powietrzną i, zgubiony przez system namierzania, uderzył w pole państwa Frankowskich we wsi Tarnawa-Kolonia w powiecie biłgorajskim. Tu także od lat się przygotowujemy.
Ta sprawa, podobnie jak obrona przeciwlotnicza i wczesne wykrywanie, jest priorytetem - wiemy to z ust polityków, z budżetów na to przeznaczanych i z obowiązków płynących z kolejnych regulacji. Cyberbezpieczeństwo jest na ustach wszystkich od kolejnych kadencji.
Wyciek danych MyDr. Wicepremier Krzysztof Gawkowski radzi
W końcu do podobnych wielkich kradzieży danych medycznych doszło w ostatnich latach choćby w USA i Australii, więc powinniśmy być przygotowani. Według deklaracji i budżetów na pewno się to udało. Gorzej z rzeczywistą prewencją, obroną i zapobieganiem skutkom.
Po tym, jak atak wyszedł na jaw, wicepremier Gawkowski, eksperci i media zalecali zastrzeżenie numerów PESEL w aplikacji mObywatel (oczywiście masowy ruch spowodował czasowe kłopoty z jej dostępnością), a także zmianę haseł i wprowadzenie dwustopniowego uwierzytelniania.
To wszystko rady słuszne, w gruncie rzeczy zawsze i wszędzie, choć w tym przypadku mają dość ograniczone znaczenie. Niewątpliwie dostępy powinno się mieć należycie zabezpieczone a PESEL zastrzeżony, ale wykonanie tych czynności pełniło też rolę rytuału odpowiadającego na potrzebę, by zadziałać w obliczu zagrożenia i poczuć się bezpiecznym. Ale tak naprawdę wcale bezpieczni czuć się nie powinniśmy.
Nie wiadomo, czego dokładnie dotyczą skradzione dane, i tempo ustalania tego też budzi wątpliwości. Ale wrażliwość danych medycznych jest oczywista i dlatego są one poufne.
Wystarczy przypomnieć, że nie tak dawno ujawnianie "uzyskanych od informatorów" informacji o lekach przepisywanych przez psychiatrę było elementem medialnej walki z byłym szefem BBN. Mówimy więc o leczeniu psychiatrycznym, problemach medycznych bliskich, chorobach wenerycznych, w tym AIDS, czy nieuleczalnych schorzeniach.
W brutalnych czasach, w których żyjemy, wszystko to może być paliwem dla kradzieży, wyłudzeń i oszustw, czemu po części zastrzeżenie PESEL pomaga, ale też dla szantażu, medialnego niszczenia, farm trolli - można by wymieniać dalej.
I niestety, choć trzeźwo myśląca osoba musi się z takim zagrożeniem we współczesnym świecie liczyć, podobnie jak z możliwością wypadku komunikacyjnego, ma prawo oczekiwać od państwa, że zrobi wszystko, by maksymalnie ją zabezpieczyć - przed i po. A tego zdecydowanie nie było.
Wielki wyciek danych medycznych. Outsourcing odpowiedzialności
Zacznijmy od hakerów. W gruncie rzeczy przyjęto za aksjomat, że są nie do ustalenia. Wicepremier Gawkowski uspokoił, że to prawdopodobnie atak z wewnątrz kraju, czyli że nie przeprowadziły go obce służby. Skąd Krzysztof Gawkowski wie, że za sprawcami nie stoją obce służby, skoro nie wie, kto jest sprawcą? To pokazuje, jak publiczne reakcje są obliczone na uspokajanie nastrojów, a nie na precyzyjne informowanie.
A jak złapać sprawców? Dziś zakłada się z góry, że raczej będą nieuchwytni. Nie jest to budujące podejście. Nie dość tego. Jeśli jednak zostaliby schwytani, grozi im do ośmiu lat więzienia, i to tylko przy zastosowaniu przepisu kodeksu karnego o "sabotażu komputerowym". Jeśli nie, to grożą im, zależnie od przepisu, dwa lub trzy lata. Dla przypomnienia, za "zbrodnię vatowską" grozi drakońska kara 25 lat więzienia.
Kolejną sprawą jest kwestia odpowiedzialności urzędniczej. Dane zabezpieczała prywatna firma w ramach outsourcingu, więc cała odpowiedzialność zostanie przekierowana na nią, włącznie z potencjalnymi odszkodowaniami. Przy tak dużej liczbie poszkodowanych firma błyskawicznie stanie się niewypłacalna i wątpliwe, by miała ubezpieczenie na taki wypadek. Potem będzie kolejna prywatna firma i, jakby coś, w koło Macieju. To jedna z pułapek partnerstwa publiczno-prywatnego: jedna ze stron, w tym akurat przypadku administracja publiczna, wykorzystuje je jako pretekst do zdjęcia z siebie odpowiedzialności.
Zaćmienie słońca ważniejsze
Powstaje oczywiste pytanie: jak bezpieczne są dane Polaków, także te, które udostępniamy instytucjom publicznym? Są rozsiane między zewnętrznymi firmami wygrywającymi przetargi publiczne, wielkimi operatorami chmurowymi z USA i tak dalej.
Ostatnio w ZEA i Bahrajnie zbombardowane (przez Iran) zostały serwery firmy Amazon, na których może być też wiele naszych danych. To pokazuje, jak iluzoryczne bywa ich bezpieczeństwo.
Polska ma od 2023 roku własną Rządową Chmurę Obliczeniową; miała ona być jednak dalej rozwijana. To nie ona obsługiwała dane 19 milionów Polaków i 12 tysięcy placówek, a prywatny usługodawca. Państwo nie dorobiło się też zdolności do szybkiej reakcji.
Po atakach w USA systemy diagnostyczno-informacyjne działały. W Polsce awaria dotknęła równolegle narzędzie, które miało być odpowiedzią państwa na kryzys: bezpiecznedane.gov.pl padło w dniu ogłoszenia, a władza polityczna była bezradna i uciekała w inne tematy: politycy i wysocy urzędnicy fotografowali się podczas oglądania zaćmienia. Niestety, bez względu na sprawców ataku, to także dobra informacja dla naszych geopolitycznych przeciwników.
Wiktor Świetlik
















