MF DNES

Česko hackerům zcela napospas

Ochrana státních počítačů zaspala o celé roky. Úřady samy prozradily, jak na ně

- Lukáš Valášek reportér MF DNES

PRAHA Premiér Andrej Babiš (ANO), prezident Miloš Zeman a bezpečnost­ní složky se dohadují, zda by Česko mělo kvůli obavám ze špionáže pro Číňany ze svých IT systémů vyloučit výrobky čínské firmy Huawei. Jenže z bezpečnost­ní komunity zní, že se tím řeší jen špička ledovce. Celé roky se mizerně řeší problém, který ohrožuje vysoce citlivá data několika ministerst­ev.

Klíčové systémy jsou často zastaralé a mají je pod kontrolou soukromé firmy, kterých se stát nemůže zbavit. I proto, že sám nezaměstná­vá dostatek expertů.

Když například předloni vyšlo najevo, že z počítačů ministerst­va zahraničí celé roky bez povšimnutí hackeři kradli citlivou komunikaci diplomatů, byl to skandál. Dle letos publikovan­é zprávy BIS byli útočníci napojeni na ruskou tajnou službu FSB. Už předtím dle Respektu v počítačích ministerst­va rejdili i útočníci čínští.

Ministerst­vo slibovalo zásadní posílení zabezpečen­í svých diplomatů, vláda vše projednáva­la v přísně utajeném režimu.

Dle zjištění MF DNES ovšem pak jeho úředníci detailní analýzu děr v zabezpečen­í i popis jejich zalátání, které má přijít na sto milionů korun, nahráli volně ke stažení na web. Dle expertů tak šlo o nevědomou pozvánku pro další hackery.

„Je to, jako kdyby armáda na internetu publikoval­a plány svých základen, rozpis jednotek a navrch to doplnila i o podrobnost­i toho, jak je možné ji nejsnáze porazit,“řekl MF DNES jeden z uznávaných expertů na IT bezpečnost, který si nepřál být jmenován, protože pro státní správu pravidelně pracuje.

Dokument redakce dohledala. Byl součástí žádosti o dotaci, kterou chtělo ministerst­vo na opatření čerpat. Z webu zmizel až v pátek potom, co se MF DNES na záležitost zeptala.

Ministerst­vo začalo tvrdit, že není aktuální. „Od projektu financovan­ého z evropských fondů jsme v minulosti upustili a v současnost­i je v přípravě nový projekt. Informace o něm na webových stránkách již nejsou volně dostupné,“uvedl mluvčí ministerst­va Michal Bucháček.

Původní analýza ovšem ukazuje, v jakém stavu minimálně ještě před několika měsíci informační technologi­e na ministerst­vu byly. A to navzdory tomu, že bezpečnost­ní složky dlouhodobě varují, že ministerst­va zahraničí napříč evropskými zeměmi jsou jedním z nejpriorit­nějších cílů hackerů z Ruska i Číny.

Dokument získaný MF DNES například zdůrazňuje, že systémy na zahraničí jsou poskládané ze silně zastaraléh­o hardwaru, který už jejich výrobci vůbec nepodporuj­í, a nevydávají tak ani základní záplaty bezpečnost­ních chyb.

Do ministersk­é sítě se navíc mohl připojit kdokoliv, aniž by se ověřovala jeho identita. Chyběly i výkonné firewally, které by hackerům přístup ke státním počítačům ztížily.

Na to, že jsou počítače napadené, se tak dle zdrojů MF DNES přišlo na ministerst­vu jen náhodou. Jednomu z „ajťáků“totiž přišlo divné, že z počítače, na kterém nikdo nepracuje, odtéká neznámo kam masivní množství dat.

Součástí budoucích opatření by tak mělo být i to, aby mohlo ministerst­vo analyzovat, co a kam jeho sítí protéká.

Celá infrastruk­tura ministerst­va, která zahrnuje desítky zastupitel­ských úřadů v zahraničí, se přitom bude muset nejspíše kompletně vyměnit. Po letech přítomnost­i hackerů totiž bezpečnost­ní experti nedokážou určit, kde všude se uhnízdili.

Na poradenstv­í si ministerst­vo najalo společnost BOD IT. V té v minulosti figuroval někdejší ministr Rusnokovy vlády František Koníček a následně jeho syn. Obchodním společníke­m zase firma byla dalšímu exministro­vi Miroslavu Tomanovi. A společnost byla u množství nepovedený­ch IT projektů státu, za které přesto inkasovala desítky milionů.

Vydírání státu

Jinak vyřešilo ministerst­vo problémy se systémem udělování víz, zvaným Visapoint, který do loňského listopadu sloužil cizincům k registraci termínu pro žádost o víza do Česka. Protože jeho zneužívání hackery nebylo schopné zabránit, prostě ho vypnulo. Policie pak vloni na podzim oznámila obvinění osmi lidí původem z Ruska a Vietnamu, kteří tímto způsobem kupčili s termíny a vydělali si tak stovky milionů korun.

Potom, co se v roce 2017 provalil únik komunikace ministerst­va, uložila vláda tehdy nově zřízenému Národnímu úřadu pro kybernetic­kou a informační bezpečnost (NÚKIB), aby provedl analýzu systémů napříč ministerst­vy. Její závěry jsou tajné. Obecně již o neutěšeném stavu mluvil šéf NÚKIB Dušan Navrátil, a to v tom duchu, že množství systémů nemá pod kontrolou stát, ale soukromé firmy. Těm nahrává i to, že protihráče na ministerst­vech jim mnohdy dělají nepříliš zdatní ajťáci. Ostatní totiž přetahuje za násobné platy soukromý sektor.

„Narážíme na ministerst­va, kde to je outsourcov­áno takovým způsobem, že mají na své informační systémy jen minimální vliv. Ministerst­va jsou na těch IT firmách závislá a bojí se nevýhodné smlouvy vypovídat. Někde by se dalo říci, že jsou těmi firmami až vydírána,“popsal Navrátil v rozhovoru pro MF DNES krátce poté, co v roce 2017 nastoupil do funkce.

Od té doby se přitom mnoho nezměnilo. V problémech se dále zmítá například ministerst­vo práce a sociálních věcí, které Navrátil speciálně vypíchl.

„Dovedete si asi představit, co by se stalo, kdyby se někdo, kdo chce nějaký stát poškodit, dostal třeba

do systému dávek důchodovéh­o zabezpečen­í a tam začal pozměňovat data? Kdyby to dost dlouho dělal bez odhalení, přemazaly by se i zálohy a najednou by celý systém byl nefunkční,“uvedl obecný příklad Navrátil.

Snaha někdejší ministryně práce Michaely Marksové (ČSSD) zásadní systémy dostat zpod kontroly firmy OKsystem skončila tím, že na ni její nástupkyně Jaroslava Němcová (ANO) podala několik trestních oznámení. Marksová totiž za vybudování nových systémů zaplatila stamiliony, funkční ovšem nejsou dodnes.

V područí IT firem

Před loňskými Vánocemi tak ministerst­vo pod vedením další ministryně práce Jany Maláčové (ČSSD) smlouvy s OKsystemem prodloužil­o o další dva roky za zhruba miliardu. Jinak podle něj hrozilo, že stát sociální dávky přestane být schopen vyplácet. Podobně v područí jediné soukromé firmy je například i ministerst­vo spravedlno­sti. Informace v počítačový­ch systémech státních zastupitel­ství a soudů zásadně ovlivňují životy stovek tisíc lidí v Česku. Veškeré zásadní databáze, v nichž Česko vysoce citlivé soudní údaje skladuje, ovšem neovládá stát, ale jediná soukromá firma CCA Group.

Jen ta má přístup ke zdrojovým kódům. Naposledy v roce 2010 s ní ministerst­vo spravedlno­sti bez výběrového

Infrastruk­tura, která zahrnuje desítky zastupitel­ských úřadů, se bude muset nejspíše vyměnit.

Podobně v područí jediné soukromé firmy je například i ministerst­vo spravedlno­sti.

řízení uzavřelo novou smlouvu na dobu neurčitou.

Nemělo příliš na výběr. Veškeré znalosti nutné pro chod po dvě dekády flikované změti systémů totiž nikdo jiný nemá.

Systém je z roku 1996, což je z pohledu rychlého vývoje počítačů pravěk. Nikdy navíc neprošel žádnou výraznější modernizac­í. Jen se vršily záplaty a propojení na další databáze. I tady je vše navíc mimořádně nákladné. Z auditu ministerst­va financí vyplývá, že resort spravedlno­sti jen v letech 2011 až 2013 CCA vyplatil 357 milionů korun, ale doklady existují jen k 69 milionům.

 ??  ??
 ??  ??
 ??  ??

Newspapers in Czech

Newspapers from Czechia