ΕΛ/ΛΑΚ | creativecommons.gr | mycontent.ellak.gr |
freedom

Κρατικά μυστικά σε εμπορικές πλατφόρμες: η ασφάλεια χρειάζεται δημόσιο έλεγχο

Το εμπορικό όνομα δεν αποτελεί εγγύηση

Όταν ένα υπουργείο αναθέτει την ηλεκτρονική αλληλογραφία και τα αρχεία του σε έναν τεχνολογικό όμιλο, μεταφέρει κρίσιμες λειτουργίες σε υποδομές που δεν ελέγχει πλήρως. Η Microsoft διαθέτει σημαντική τεχνογνωσία και πόρους κυβερνοασφάλειας. Ωστόσο, περιστατικά που έχει αναγνωρίσει η ίδια αποδεικνύουν ότι ακόμη και οι υπηρεσίες της μπορούν να παραβιαστούν και να χρησιμοποιηθούν για κατασκοπεία. Η αγορά μιας άδειας ή μιας συνδρομής δεν εξασφαλίζει από μόνη της το απόρρητο των κρατικών πληροφοριών.

Εάν διαβαθμισμένο υλικό αποθηκεύεται ή διακινείται σε ένα περιβάλλον που παραβιάζεται, μπορεί επίσης να κλαπεί. Η προστασία του αρχίζει από την επιλογή κατάλληλων συστημάτων και από τον έλεγχο όσων επιτρέπεται να εισάγονται σε αυτά.

Πώς παραβιάζεται η εμπιστοσύνη μιας υπηρεσίας

Το 2023, η ομάδα Storm-0558, απέκτησε πρόσβαση σε ηλεκτρονική αλληλογραφία περίπου 25 οργανισμών, μεταξύ αυτών κυβερνητικών υπηρεσιών. Η επίθεση αξιοποίησε ένα κλειδί ψηφιακής υπογραφής της εταιρείας για την κατασκευή πλαστών διακριτικών ταυτοποίησης, δηλαδή ψηφιακών αποδεικτικών που αναγνωρίζει μια υπηρεσία για να επιτρέψει πρόσβαση.

Το κλειδί προοριζόταν για προσωπικούς λογαριασμούς. Σφάλμα στον έλεγχο εγκυρότητας επέτρεψε να γίνει αποδεκτό και για πρόσβαση σε εταιρική αλληλογραφία. Οι εισβολείς μπορούσαν έτσι να εμφανίζονται ως εξουσιοδοτημένοι χρήστες, χωρίς να χρειάζεται να γνωρίζουν τον κωδικό κάθε θύματος. Η Microsoft ανακοίνωσε ότι ανακάλεσε τα σχετικά κλειδιά και διόρθωσε τις αδυναμίες.

Το περιστατικό αναδεικνύει ένα ουσιαστικό όριο: η προσοχή του υπαλλήλου και ένας ισχυρός κωδικός δεν αρκούν όταν παραβιάζεται ο μηχανισμός με τον οποίο η ίδια η υπηρεσία αναγνωρίζει τους χρήστες. Η κρατική ασφάλεια εξαρτάται επομένως και από κρίσιμες λειτουργίες του προμηθευτή, τις οποίες ένας δημόσιος φορέας ενδέχεται να μην μπορεί να επιθεωρήσει ή να διορθώσει ο ίδιος.

Ο προμηθευτής ως διαδρομή προς το κράτος

Μια διαφορετική διαδρομή ανέδειξε η επίθεση της Midnight Blizzard, την οποία η Microsoft αποδίδει σε ρωσικό κρατικά υποστηριζόμενο φορέα. Τον Μάρτιο του 2024, η εταιρεία αναγνώρισε ότι πληροφορίες που είχαν υποκλαπεί από την εταιρική αλληλογραφία της χρησιμοποιούνταν για περαιτέρω μη εξουσιοδοτημένη πρόσβαση ή απόπειρες πρόσβασης. Επιβεβαίωσε επίσης πρόσβαση σε ορισμένα αποθετήρια πηγαίου κώδικα και εσωτερικά συστήματά της.

Μεταξύ των υποκλαπέντων πληροφοριών υπήρχαν απόρρητα τεχνικά στοιχεία που πελάτες είχαν ανταλλάξει με τη Microsoft μέσω ηλεκτρονικού ταχυδρομείου. Η εταιρεία επικοινωνούσε με τους επηρεαζόμενους πελάτες για μέτρα προστασίας. Στην ίδια ανακοίνωση διευκρίνιζε ότι, μέχρι τότε, δεν είχε βρει στοιχεία παραβίασης των συστημάτων που φιλοξενούσε και παρείχαν υπηρεσίες στους πελάτες.

Τον Απρίλιο του 2024, η αμερικανική υπηρεσία κυβερνοασφάλειας CISA επιβεβαίωσε την υποκλοπή αλληλογραφίας ομοσπονδιακών υπηρεσιών μέσω παραβιασμένων εταιρικών λογαριασμών της Microsoft. Ζήτησε από τις αρμόδιες υπηρεσίες να εξετάσουν τα κλεμμένα μηνύματα, να αντικαταστήσουν εκτεθειμένα διαπιστευτήρια και να ενισχύσουν την προστασία προνομιούχων λογαριασμών Azure.

Εδώ βρίσκεται ένα κρίσιμο δίδαγμα: ακόμη και μια επικοινωνία τεχνικής υποστήριξης μπορεί να εκθέσει έναν δημόσιο φορέα. Διαγνωστικά αρχεία, περιγραφές υποδομών και στοιχεία πρόσβασης χρειάζονται περιορισμό, ασφαλή διαβίβαση και σαφείς κανόνες διατήρησης. Η ασφάλεια πρέπει να καλύπτει ολόκληρη τη σχέση με τον ανάδοχο.

Τι αποκαλύπτει η βρετανική αστυνομική υπόθεση

Η έρευνα που δημοσίευσε ο Guardian στις 18 Σεπτεμβρίου 2026 προσθέτει μια διαφορετική διάσταση. Παρουσιάζει αξιολόγηση κινδύνων του 2017 για τη μεταφορά βρετανικών αστυνομικών δεδομένων σε υπηρεσίες της Microsoft. Σύμφωνα με το δημοσίευμα, είχαν αναγνωριστεί κίνδυνοι μη εξουσιοδοτημένης πρόσβασης και αβεβαιότητες σχετικά με την επεξεργασία δεδομένων. Το υλικό περιλαμβάνει καταθέσεις θυμάτων, ποινικά μητρώα και άλλα ευαίσθητα αστυνομικά αρχεία.

Η υπόθεση θέτει, ωστόσο, ένα εύλογο ερώτημα δημόσιας λογοδοσίας: με ποια ανεξάρτητα τεκμήρια επαληθεύονται οι διαβεβαιώσεις ασφάλειας; Η απουσία γνωστού περιστατικού δεν αρκεί όταν δεν έχει αποδειχθεί ότι οι διαθέσιμοι έλεγχοι μπορούν να εντοπίσουν μια παραβίαση.

Η τοποθεσία και η κρυπτογράφηση δεν αρκούν

Ένα κέντρο δεδομένων στην Ελλάδα ή στην Ευρωπαϊκή Ένωση αποτελεί μόνο μέρος της προστασίας. Πρέπει επίσης να γνωρίζουμε ποιος διαχειρίζεται τα συστήματα, ποιος εγκρίνει την απομακρυσμένη πρόσβαση, ποιοι υπεργολάβοι εμπλέκονται και ποιος μπορεί να ανακτήσει αναγνώσιμα δεδομένα. Η φυσική τοποθεσία ενός εξυπηρετητή δεν απαντά από μόνη της σε αυτά τα ερωτήματα.

Ανάλογη προσοχή χρειάζεται η κρυπτογράφηση. Η προστασία των αποθηκευμένων αρχείων και της μεταφοράς τους δεν συνεπάγεται ότι ο πάροχος αποκλείεται τεχνικά από το περιεχόμενο κατά την επεξεργασία. Απαιτείται εξέταση της συγκεκριμένης αρχιτεκτονικής και της διαχείρισης των κλειδιών. Επίσης, η πρόσβαση κατόπιν νομικής διαδικασίας αποτελεί διαφορετικό ζήτημα από την κυβερνοεπίθεση και πρέπει να αξιολογείται χωριστά.

Ανοιχτό λογισμικό και πραγματική δημόσια ικανότητα

Για την ελληνική δημόσια διοίκηση, προκύπτει η ανάγκη μιας πολιτικής ασφάλειας με επαληθεύσιμες απαιτήσεις. Τα δεδομένα πρέπει να ταξινομούνται πριν επιλεγεί η υποδομή τους. Για διαβαθμισμένο υλικό απαιτούνται ειδικά εγκεκριμένα περιβάλλοντα, κατάλληλος διαχωρισμός και αυστηρός περιορισμός πρόσβασης. Οι συμβάσεις χρειάζεται να εξασφαλίζουν δικαιώματα ελέγχου, έγκαιρη γνωστοποίηση περιστατικών και επαρκή αρχεία καταγραφής, διαθέσιμα στον δημόσιο φορέα.

Το ελεύθερο και ανοιχτό λογισμικό μπορεί να ενισχύσει αυτή την πολιτική, επειδή επιτρέπει ανεξάρτητη επιθεώρηση, προσαρμογή και συντήρηση από περισσότερους προμηθευτές. Δεν αποκλείει τις ευπάθειες ούτε εγγυάται ότι κάποιος πράγματι ελέγχει τον κώδικα. Χρειάζεται χρηματοδότηση για ελέγχους, ασφαλείς ενημερώσεις και ομάδες που αναλαμβάνουν διαρκώς την ευθύνη λειτουργίας. Άλλωστε, το ανοιχτό λογισμικό μπορεί επίσης να παρέχεται εμπορικά.

Η προτεινόμενη κατεύθυνση είναι σαφής: δημόσιες τεχνικές ομάδες, συνεργασία με εξειδικευμένες εταιρείες, με πανεπιστήμια και κοινότητες ανοιχτού λογισμικού, ανοιχτά πρότυπα και δοκιμασμένη δυνατότητα αλλαγής αναδόχου. Μια τοπική εγκατάσταση χωρίς προσωπικό και συντήρηση μπορεί να είναι επικίνδυνη. Μια οργανωμένη δημόσια υποδομή μπορεί να προσφέρει ουσιαστικό έλεγχο, εφόσον ελέγχεται συστηματικά.

Η προστασία των κρατικών πληροφοριών συνδέεται άμεσα με την προστασία των πολιτών. Η ίδια παραβίαση μπορεί να εκθέσει μια διπλωματική επικοινωνία και την ταυτότητα ενός μάρτυρα. Η πολιτεία οφείλει να μπορεί να αποδεικνύει ποιος έχει πρόσβαση, πώς αυτή ελέγχεται και πώς ανακαλείται. Αυτή η ικανότητα αποτελεί βασικό περιεχόμενο της ψηφιακής κυριαρχίας.

Πηγές άρθρου:

  1. Microsoft Threat Intelligence, “Analysis of Storm-0558 techniques for unauthorized email access” (14.07.2023): Πρωτογενής τεχνική ανάλυση της παραβίασης κυβερνητικών και άλλων λογαριασμών αλληλογραφίας με πλαστά διακριτικά ταυτοποίησης. Εξηγεί την κακή χρήση κλειδιού υπογραφής, το σφάλμα ελέγχου και τα διορθωτικά μέτρα: https://www.microsoft.com/en-us/security/blog/2023/07/14/analysis-of-storm-0558-techniques-for-unauthorized-email-access/.
  2. Microsoft Security Response Center, “Update on Microsoft Actions Following Attack by Nation State Actor Midnight Blizzard” (08.03.2024): Επίσημη αναγνώριση πρόσβασης σε εσωτερικά συστήματα και αποθετήρια κώδικα, καθώς και αξιοποίησης υποκλαπέντων τεχνικών μυστικών πελατών. Καταγράφει και τα όρια των τότε ευρημάτων: https://www.microsoft.com/en-us/msrc/blog/2024/03/update-on-microsoft-actions-following-attack-by-nation-state-actor-midnight-blizzard.
  3. CISA, “CISA Issues Emergency Directive 24-02: Mitigating the Significant Risk from Nation-State Compromise of Microsoft Corporate Email System” (11.04.2024): Ενημερωτικό δελτίο της αμερικανικής υπηρεσίας. Επιβεβαιώνει την υποκλοπή ομοσπονδιακής αλληλογραφίας και περιγράφει τα μέτρα που ζητήθηκαν: https://content.govdelivery.com/accounts/USDHSCISA/bulletins/395cf9c/.
  4. Aisha Down, The Guardian, “Sensitive UK police data vulnerable to ‘compromise’ by US government and foreign actors” (18.09.2026): Δημοσιογραφική έρευνα για τη βρετανική αστυνομική αξιολόγηση κινδύνων του 2017, με απαντήσεις αστυνομικών αρχών και Microsoft.: https://www.theguardian.com/uk-news/2026/sep/18/sensitive-uk-police-data-vulnerable-to-compromise-by-us-government-and-foreign-actors.

Leave a Comment