TASR/Martin Baumann
StoryEditor

Je to mimoriadne závažné, Kaliňákov rezort situáciu zľahčuje. Experti kritizujú ministerstvo vnútra

20.10.2017, 12:40
Autor:
TASRTASR
Používateľom elektronického podpisu odporúčajú nevytvárať nové elektronické podpisy pomocou eID.

Zoskupenie slovenských bezpečnostných profesionálov a firiem sa domnieva, že reakcia štátu na bezpečnostný problém týkajúci sa občianskych preukazov s elektronickým kontaktným čipom – tzv. elektronických identifikačných kariet (eID) je neadekvátna. Konštatuje sa to v stanovisku, ktoré zaslali do redakcie TASR.

"Dňa 16.10.2017 bola zverejnená zraniteľnosť, ohrozujúca bezpečnosť kľúčov používaných na zaručený elektronický podpis, vytváraný pomocou eID. Podľa nám dostupných informácií je táto zraniteľnosť mimoriadne závažná a reálne vykonateľná," konštatuje sa v stanovisku.

Pozrite si aj vyjadrenie ministra vnútra Roberta Kaliňáka k problémom s e-občianskymi:

​​Rýchle a dostatočné riešenie je na ministerstve

Podľa vyjadrenia tento problém nezavinili slovenské úrady či firmy a nesúvisí s doterajšími projektmi eGovernmentu. "Avšak zodpovednosť za jeho rýchle a dostatočné riešenie teraz leží najmä na Ministerstve vnútra (MV) SR, ktoré vydávanie eID riadi," konštatujú bezpečnostní experti.

​Podľa ich názoru doteraz zverejnené stanoviská MV SR situáciu najmä zľahčujú, obzvlášť informovaním, že ide "iba o teoretický útok", pričom neboli prijaté žiadne okamžité opatrenia.

"Takýmto spôsobom sú však všetci držitelia zaručeného elektronického podpisu v eID vystavení veľkému riziku. A taktiež neistote, keďže tieto vyjadrenia sú v rozpore so správami z iných zdrojov," uvádza sa v stanovisku.

Experti za adekvátnu reakciu považujú okamžité verejné informovanie o dátume plošnej revokácie certifikátov, ktorá bude vykonaná najneskôr do konca októbra 2017, a v stanovenom dátume revokovať všetky vydané certifikáty postihnuté touto zraniteľnosťou.

Z krátkodobého hľadiska je podľa nich potrebné nové RSA kľúče generovať s väčšou šírkou určenou na základe výsledkov diskusie jednak s výskumným tímom, ktorý odhalil zraniteľnosť, ako aj s výrobcom čipu - firmou Infineon.

Stanovisko podpísalo 16 ľudí

Zo strednodobého hľadiska žiadajú prehodnotiť použitý algoritmus i jeho parametre a v prípade potreby zmeny túto zmenu implementovať, a to najneskôr do konca októbra 2018.

Používateľom elektronického podpisu odporúčajú nevytvárať nové elektronické podpisy pomocou eID, revokovať svoj certifikát a vyžiadať si nový certifikát až keď MV SR prijme adekvátne protiopatrenia, teda zvýši bezpečnosť generovaných kľúčov.

​Experti v stanovisku tvrdia, že výskumný tím z Masarykovej univerzity odhalil zraniteľnosť v čipoch, ktoré obsahujú aj slovenské občianske preukazy. Dôsledkom zraniteľnosti je možnosť vypočítať súkromný kľúč na základe verejného kľúča a následne elektronicky podpisovať dokumenty v mene obete. Znamená to, že nie je možné rozoznať skutočný podpis od podpisu vykonaného útočníkom.

Stanovisko podpísalo 16 ľudí, medzi nimi aj zamestnanci spoločností ESET či IBM.

Štátna tajomníčka rezortu vnútra Denisa Saková na tlačovej konferencii v stredu 18. októbra uviedla, že slovenské elektronické občianske preukazy sú stále bezpečné. Hrozba je podľa nej len v teoretickej rovine. MV SR tvrdí, že garantuje bezpečnosť doposiaľ vydávaných slovenských elektronických občianskych preukazov s čipom, ktorý je chránený bezpečnostným osobným kódom (BOK).

01 - Modified: 2024-11-20 10:09:58 - Feat.: - Title: Rezort vnútra má pripraviť projekt bezpečnosti na školách do septembra budúceho roka, rozhodla vláda 02 - Modified: 2024-11-15 10:57:12 - Feat.: - Title: Vyšetrovanie atentátu na Fica prebieha plynule, hlási Generálna prokuratúra. Termín ukončenia nie je známy 03 - Modified: 2024-11-14 10:59:23 - Feat.: - Title: Koalícia z výboru k policajnej brutalite v Košiciach na poslednú chvíľu vylúčila verejnosť 04 - Modified: 2024-11-11 18:30:00 - Feat.: - Title: Bombové hrozby neprestávajú, zavádza sa kamerový systém. Zvýšila sa bezpečnosť detí na školách? 05 - Modified: 2024-11-10 10:07:42 - Feat.: - Title: Informácie o dodávateľoch systému digitálnych dokladov sú utajované, tvrdí rezort vnútra
menuLevel = 2, menuRoute = finweb/ekonomika, menuAlias = ekonomika, menuRouteLevel0 = finweb, homepage = false
22. november 2024 03:31