Pašvaldību mājas lapās atrod nopietnas ievainojamības
Oktobrī CERT.LV veica ielaušanās testus jeb drošības pārbaudes 119 pašvaldību mājaslapās, no kurām 21 lapā tika atrastas kritiskas ievainojamības.
Populārākās no ievainojamībām bija SQL injekcijas un starpvietņu skriptēšana (XSS).
SQL injekcijas tiek pielietotas, lai uzbruktu tīmekļa vietnes datubāzei, tīmekļa vietnē ievietotu ļaundabīgus skriptus vai pilnībā pārņemtu kontroli pār serveri. Starpvietņu skriptēšana tiek pielietota, uzbrucējam ievietojot lapā programmu vai kodu, kas tiek izpildīti lapas apmeklētāju pārlūkprogrammās, tādējādi iegūstot informāciju par apmeklētāja datiem, piemēram, viņa lietotāja vārdu un paroli, vai pilnībā pārņemtu kontroli pār tīmekļa vietnes apmeklētāja datoru.
Galvenie secinājumi pēc ielaušanās testiem
Virkne pašvaldību neseko tīmekļa vietnes un satura vadības sistēmas atjauninājumiem, kas pakļauj vietnes augstam ielaušanās un izķēmošanas riskam.
Vairākas problēmas tika atklātas vietnēs, kur izstrādātāji, pielāgojot kādu no plašāk zināmajām un nosacīti drošajām satura vadības sistēmām ( Joomla, Drupal, WordPress ), pielāgošanas rezultātā tajās radīja ievainojamības.
Sadarbojoties ar pašvaldību pārstāvjiem un lapu izstrādātājiem, visas CERT.LV atklātās nepilnības tika novērstas.
Nepilnību novēršanas procesā tika konstatēts, ka vairākiem izstrādātājiem ir zema izpratne par IT drošību, tomēr lielākā daļa izstrādātāju bija atsaucīgi un kļūdas novērsa operatīvi.
Pēc ielaušanās testiem CERT.LV strādāja individuāli ar katru pašvaldību, izvirzot par mērķi pēc iespējas ātrāk novērst atklātās ievainojamības un drošības nepilnības. Ievainojamību novēršanas termiņi bija sākot no vienas dienas, atsevišķos gadījumos līdz pat mēnesim, kas kopumā ir labs rezultāts.
Salīdzinot ar iepriekšējiem gadiem, pašvaldību mājas lapu drošības situācija uzlabojas. Pašvaldības ir arvien proaktīvākas savā rīcībā, definējot drošības prasības jau programmatūras izstrādes un/ vai iepirkuma fāzē.
Satraucošs rādītājs ir tas, ka mājas lapu izstrādātāji nereti attiecas pavirši pret drošības prasību ieviešanu. CERT.LV atgādina, ka mājas lapu pasūtītājam nav jāpieņem, ka izstrādātājs izpildīs drošības prasības, bet jāpārliecinās par to ieviešanu, veicot neatkarīgus drošības testus un auditu, kuru rezultātā atklātie trūkumi izstrādātājam jānovērš līguma ietvaros.
Foto:fancycrave1/https://pixabay.com/en/users/fancycrave1-1115284//https://creativecommons.org/licenses/by/2.0/
Vēl par tēmu:
Īstenoto telefonkrāpšanas gadījumu skaits pēdējo trīs mēnešu laikā sarucis par 42%
Finanšu nozares asociācijas (FNA) apkopotie dati rāda, ka īstenoto telefonkrāpšanas gadījumu skaits turpina sarukt – jūlijā īstenoti par 6% mazāk telefonkrāpšanas gadījumu nekā jūnijā,...
Lasīt tālākVētras postījumi Bauskas novada mežos konstatēti vismaz 150ha platībā
11. jūlija vētrā Bauskas novadā visvairāk cietušas mežaudzes tā sauktajā Lejnieku mežā un teritorijās ap Vecsaules silu.Valsts meža dienesta mežziņi konstatējuši vienlaidus lauzumus...
Lasīt tālākPirmie soļi uzņēmumam, stājoties spēkā Nacionālās kiberdrošības likumam
1. septembrī spēkā stāsies Nacionālās kiberdrošības likums (NKDL), ko 5. jūlijā izsludinājis Valsts prezidents. Likums paredz noteikt virkni uzdevumu dažādu jomu uzņēmumiem, tai skaitā...
Lasīt tālākValsts pārvaldes komisija galīgajam lasījumam atbalsta Varakļānu un Madonas novadu apvienošanu
Lai Varakļānu novadu varētu pievienot Madonas novadam, Saeimas Valsts pārvaldes un pašvaldības komisija trešdien, 12.jūnijā, galīgajam lasījumam atbalstīja grozījumus Administratīvo teritoriju...
Lasīt tālākSaeimas komisija konceptuāli atbalsta Varakļānu un Madonas novadu apvienošanu
Lai Varakļānu novadu varētu pievienot Madonas novadam, Saeimas Valsts pārvaldes un pašvaldības komisija trešdien, 8. maijā, konceptuāli atbalstīja grozījumus Administratīvo teritoriju un...
Lasīt tālākVARAM ministre: Valdība šobrīd ir atbalstījusi tikai Varakļānu novada pievienošanu Madonas novadam
Izņemot Varakļānus, novadu karte pašlaik nebūtu jāmaina, šorīt intervijā LTV raidījumā "Rīta panorāma" sacīja vides aizsardzības un reģionālās attīstības ministre Inga Bērziņa...
Lasīt tālākLembergs: Latvijā jābūt septiņām valstspilsētām un 27 apriņķiem
Latvijā jābūt septiņām valstspilsētām, kurās neietilpst Jēkabpils, Valmiera un Ogre, un 27 apriņķiem, ziņu portālam ventasbalss.lv sacīja partijas "Latvijai un Ventspilij" valdes priekšsēdētājs...
Lasīt tālākIedzīvotāji vāc parakstus Ķekavas novada lielākās vides problēmas novēršanai
Pilsoņu iniciatīvu platformā Manabalss.lv sākta parakstu vākšana par Olektes upītes attīrīšanu Ķekavā. Pati pašvaldība Olektes upes skaudro likteni savulaik ir nodēvējusi par lielāko...
Lasīt tālākBērziņa: Pašvaldībām ir grūtības ar budžetu izveidi 2024. gadam
Pašvaldībām ir grūtības ar budžetu izveidi 2024. gadam, LTV raidījumā "Rīta panorāma" norādīja vides aizsardzības un reģionālās attīstības ministre Inga Bērziņa (JV). "Redzam,...
Lasīt tālākRīgas reģions “Financial Times” apskatā novērtēts par vienu no perspektīvākajiem mazajiem reģioniem
Laikraksta “Financial Times” izdevuma “fDi Intelligence” ziņojumā “Nākotnes Eiropas pilsētas un reģioni 2024”, kurā apskatītas perspektīvākās investīciju vietas Eiropā, Rīgas...
Lasīt tālāk