Varovné signály digitálnej závislosti Európy
V poslednej dobe sa ukazuje, že mnohé európske štátne úrady, univerzity a výskumné inštitúcie sa stali obeťami pomerne závažnej digitálnej chyby. Naše úřady zverili svoje cenné prístupové údaje softvéru, ktorý sa na trhu prezentoval ako európsky produkt, pričom za jeho históriou stoja ruské technologické korene a tajné služby. To vedie k oznámeniam o potencionálnych rizikách zverenia citlivej infraštruktúry do rúk nepreverenej technológie.
Softvér zo srdca Ruska
Investigatívny portál OCCRP informoval, že program Passwork, ktorý využíva celý rad európskych inštitúcií, zdieľa svoj kód s ruskou verziou, ktorá má certifikáty od tajných služieb. Na povrch vychádza skutočnosť, že európske správy a univerzity mali úplne nevhodnú predstavu, o tom aké technológie na ochranu svojich údajov skutočne používajú. Ruská verzia softvéru je dokonca napojená na producentov s vojenskými zákazkami a certifikáciou od ruských úradov.
Príbeh softvéru Passwork
Príbeh vychádza z ruskej Archangelskej oblasti, kde sa v roku 2014 zrodila myšlienka na vytvorenie softvéru, ktorý by riešil bezpečnosť hesiel. Zakladatelia, Andrej Pjankov a Ilja Garakh, sa čelili nedôvere zo strany európskych trhov a rozhodli sa pre transformáciu, založením firmy vo Fínsku v roku 2017, ktorá mala dodávať produkt bez ruského zafarbenia. Po ruských vojenských akciách a prísnej kontrole zo strany štátnych úradov navyše došlo k úplnej transformácii podnikania, pričom nová spoločnosť vznikla v Spojených arabských emirátoch.
Neviditeľné zraniteľnosti a riziká
Pravé nebezpečenstvo môže nastávať pri aktualizáciách softvéru, ktoré môžu byť infikované, ak získajú útočníci prístup k ich kanálom distribúcie. Ak sa nepreukáže prítomnosť malvéru, riziko prichádza z nedostatočnej transparentnosti dodávatelia, pričom ochrana pre vlastnú infraštruktúru sa tak nielenže znižuje, ale stáva sa už paradoxon. Odborníci varujú, že ak európske inštitúcie povolia prístup k softvéru so známou slabinou, stávajú sa výrazne zraniteľnými voči potencionálnym kybernetickým útokom.
Širšie dôsledky a reakcie
Vyšetrovanie ukázalo, že viaceré významné európske inštitúcie, medzi nimi írske úrady a univerzity, používali Passwork bez povšimnutia jeho ruských väzieb. Zraniteľnosti sa stali predmetom vyšetrovania až po tom, čo médiá priniesli informácie o skutočnej povahe softvéru. Slovenské úrady, žiaľ, v týchto zisteniach nefigurujú, čo nie je dozaista pozitívna informácia pre ochranu slovenských digitálnych aktív.
Odmietania od výrobcu a otázka transparentnosti
Riaditeľ európskej pobočky Passworku sa snažil obhajovať nezávislosť firiem, no pravda je, že prechody cez trinástu firmu v EAE prostredníctvom zložitých schém nikomu neprospievajú. Údaje budú výnimočne citlivé, a ak aj neexistujú priame dôkazy o porušení, podiel na technologickej infraštruktúre zabezpečenej ruským softvérom vyvoláva oprávnené obavy o spravodlivosti dodávaného produktu na trhu EÚ.