Přehled říjnových novinek a událostí

Přehled říjnových novinek a událostí

03. 11. 2022
Měsíc je ve světě informační a kybernetické bezpečnosti dlouhá doba, za kterou se obvykle nastřádá množství novinek, událostí a bohužel i bezpečnostních incidentů. Letošní říjen nebyl v tomto ohledu žádnou výjimkou. Přinášíme vám upozornění na kritické zranitelnosti, zprávu o masivním úniku dat, informace o proběhlých i plánovaných konferencích a spoustu dalšího.

Zásadní kritická zranitelnost v OpenSSL 

V bezplatném šifrovacím nástroji OpenSSL ve verzi 3 byla objevena kritická chyba, která může kompromitovat soukromé šifrovací klíče nebo informace o uživatelích. Pokud by se toto riziko potvrdilo, může znamenat vážné ohrožení vaší on-line komunikace i celkového stavu vaší kybernetické bezpečnosti – OpenSSL se používá v celé řadě softwarových nástrojů a knihoven. Jak postupovat? 

  • Kontaktujte svoje IT oddělení, aby ověřilo, zda se daná knihovna ve zranitelné verzi ve vašich systémech vyskytuje 
  • Případně si sami ověřte, zda v rámci své společnosti používáte knihovny OpenSSL např. pomocí příkazu „openssl /?“ v terminálu Windows. Případnou verzi potom zjistíte příkazem „openssl version“; ohrožení se týká pouze verze 3.0. 
  • Pokud používáte zranitelnou verzi OpenSSL 3.0., okamžitě upgradujte na opravenou verzi 3.0.7 vydanou 1. 11. 2022. 

 

Kritická zranitelnost FortiOS může ohrozit ochranu osobních údajů 

Zbystřete, pokud využíváte některý z následujících produktů od Fortinetu: 

  • FortiOS (firewall) ve verzích 7.0.0–7.0.6 a 7.2.0–7.2.1 
  • FortiProxy (webové proxy) ve verzích 7.0.0–7.0.6 a 7.2.0 

NÚKIB upozorňuje na kritickou zranitelnost FortiGate CVE-2022-40684 (CVSS 9.6), kvůli které lze potenciálně získat možnost ke vzdálenému přístupu do Windows bez autentizace do administrátorského rozhraní. Tím může dojít k ohrožení bezpečnosti vašeho cloudu, vnitřních sítí i koncových zařízení, a tedy i vašich citlivých dat jako jsou osobní údaje. 

 Ohrožení můžete odstranit: 

  • přechodem na vyšší verze uvedených aplikací, 
  • nastavením vícefaktorového ověřování uživatelů nebo 
  • omezením přístupových IP adres do administrátorského rozhraní. 

 

Únik dat 65 000 organizací z privátního i veřejného sektoru 

Chybně nastavený server Azure Blob společnosti Microsoft je s největší pravděpodobností hlavní příčinou úniku obrovského množství dat více než 65 000 firem a institucí včetně organizací z České republiky. Podle tiskové zprávy společností SOCRadar a Xevos byla únikem postižena i ministerstva vnitra a financí, dále VZP, T-Mobile či Česká spořitelna. 

Mezi potenciálně uniklými daty mohly být uživatelské nebo obchodní informace či dokumenty, podle společností SOCRadar a Xevos se ale únik netýká přihlašovacích údajů uživatelů, duševního vlastnictví, ani dat klientů uvedených institucí a firem. 

„Zveřejnění údajů způsobilo problémy firmám a institucím po celém světě. Správci sítě by měli kontaktovat Microsoft, aby zjistili, zda se jich únik dat také týká a aby provedli potřebné kroky k tomu, aby data dále nebyla veřejně přístupná,“ uvedl k celému incidentu Adam Koudela ze společnosti Xevos. 

Společnost SOCRadar navíc zprovoznila vyhledávač, ve kterém podle vaší domény dohledáte, zda byla data vaší společnosti rovněž ohrožená únikem. 

 

Zranitelnost v MS Exchange 2010, 2013, 2016 a 2019 

Pozor, pokud používáte MS Exchange on-premise ve verzích 2010, 2013, 2016 a 2019! NÚKIB potvrzuje zranitelnosti ve výše uvedených verzích, které mohou útočníci zneužít vzdáleným spuštěním kódu na internetu nebo v lokální síti. Zranitelnost se netýká cloudových služeb Exchange online. 

Pokud používáte on-premise Exchange server, ohrožení můžete odstranit: 

  • přechodem na vyšší verze uvedených aplikací, 
  • nastavením přístupových pravidel dle instrukcí Microsoftu
  • zablokováním portů 5985 a 5986. 

Pokud se vás zranitelnost týká, nezapomeňte po její mitigaci prověřit indikátory kompromitace uvedené na webu NÚKIB

 

EDPB otevírá veřejnou konzultaci k problematice ochrany osobních údajů 

Evropský sbor pro ochranu osobních údajů (EDPB) zřídil v průběhu října přístup k veřejné konzultaci k pokynům pro ohlašování porušení zabezpečení osobních údajů. Přístup do veřejné konzultace můžete získat po vyplnění online formuláře, samotná konzultace pak bude otevřena od 29. 11. do 2. 12. 2022.  

Uvedené pokyny pro ohlašování prošly novelizací, čímž se odstranily nesoulady v pojetí konceptu jediného kontaktního místa a určení vedoucího dozorové instituce. Co novela tedy přináší v praxi? Správce osobních údajů ze třetí země bude muset případné porušení ohlásit prostřednictvím svého místního zástupce u vnitrostátního úřadu ve všech zemích EU, kde působí (za předpokladu, že správce nebude mít pobočku alespoň v jedné členské zemi EU, pouhý zástupce už nebude stačit). To znamená, že v takovém případě nepůjde využít mechanismu jediného kontaktního místa („one-stop-shop“). 

 

Chystá se posílení bezpečnosti dodavatelských řetězců ICT 

Jak prokázaly kauzy jako Solarwinds nebo NotPetya, kybernetické útoky skrze dodavatelský řetězec mohou mít negativní dopady na naši ekonomiku i společnost. Odborníci navíc očekávají, že se výskyt podobných útoků bude s velkou pravděpodobností zvyšovat. 

Unijní státy se jednomyslně shodly na strategické potřebě se v budoucnosti vyhnout závažným závislostem na třetích státech (jako je Ruská federace), a to zejména s ohledem na strategické IC technologie, tvořící jakousi digitální páteř současné i budoucí společnosti. Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) inicioval v rámci předsednictví České republiky v Radě Evropské unie konkrétní kroky k posílení bezpečnosti dodavatelských řetězců ICT v celé EU – jde např. o vytvoření ICT Toolboxu nebo zhodnocení možnosti financování náhrady nedůvěryhodných technologií s vysokou mírou bezpečnostního rizika.  

„Jedná se o velký úspěch našeho Úřadu, potažmo naší republiky v rámci českého předsednictví v Radě EU. Jsme rádi, že celá Unie vnímá potřebu poučit se z aktuální situace a že jako celek chceme jednotně pracovat na naší kybernetické bezpečnosti,“ prohlásil ředitel NÚKIB Lukáš Kintr.  

 

Osvětová kampaň zvyšuje kybernetickou bezpečnost v nemocnicích 

Zdravotnická zařízení se v posední době stávají stále častějším cílem kybernetických útoků. Ty pro ně – a v extrémních případech i pro jejich pacienty – mohou mít nedozírné následky. Proto je součástí akčního plánu k Národní strategii kybernetické bezpečnosti České republiky na období 2021–2025 navyšování kybernetické bezpečnosti ve zdravotnickém sektoru. 

V rámci tohoto akčního plánu zahájil NÚKIP ve spolupráci se samotnými zdravotníky i manažery kyberbezpečnosti v nemocnicích tzv. „výtahovou kampaň“. Mezi její témata patří aktualizace, nebezpečí odkazů a příloh v elektronické komunikaci, falešné telefonáty („vishing“) a ochrana zařízení před neoprávněným přístupem. Cílem je šířit osvětu ohledně bezpečné práce s ICT pomocí letáků, které vtipně vychází ze známých pořekadel

  • Příloha předchází pád 
  • Odhlášeným štěstí přeje 
  • Dvakrát měř, jednou klikej 
  • Aktualizace – půl zdraví 

 

Závěry konference GDPR 2022 

Spolek pro ochranu osobních údajů ve spolupráci s Unií podnikových právníků začátkem října uspořádal pro odbornou veřejnost další ročník tradiční mezinárodní konference GDPR. Účastníci měli možnost si vyslechnout celou řadu zajímavých přednášek od českých i zahraničních hostů a účastnit se workshopů věnovaných okruhům: 

  • Předávání údajů mimo EU, aktuální výzvy (workshop v anglickém jazyce) 
  • GDPR v praxi pro obce a města 
  • Ochrana soukromí a nové technologie – případové studie, novinky a aktuální otázky 
  • Ochrana soukromí ve vztahu lékaře a pacienta 
  • Kybernetické bezpečnostní incidenty a další přesahy mezi GDPR a ZKB 

Mezi závěry konference patřilo např. upozornění na skutečnost, že jedině v oblasti ochrany osobních údajů je zákonem nařízeno, aby správní úřad v případě porušení zásad nakládání s osobními údaji ze strany orgánů veřejné moci a veřejných subjektů upustil od uložení správního trestu. Předseda Úřadu pro ochranu osobních údajů poznamenal, že ve veřejných agendách v současné době digitalizace se ne vždy daří respektovat požadavky na ochranu osobních údajů. 

 

Pozvánka na konferenci EU Secure and Innovative Digital Future 

Kybernetická bezpečnost je jednou z hlavních priorit českého předsednictví v Radě EU. Mezi jeho hlavní události patří právě dvoudenní konference EU Secure and Innovative Digital Future věnovaná zcela zásadním bezpečnostním tématům, která se uskuteční v Kongresovém centru v Praze ve dnech 3–4. 11. Akci pořádá NÚKIB ve spolupráci s Úřadem vlády České republiky a Ministerstvem průmyslu a obchodu. 

Účastníky čekají přednášky desítek českých i zahraničních expertů na kybernetickou bezpečnost a obranu, lídrů průmyslu, odborníků z institucí EU i předních politiků a tvůrců legislativy. V rámci doprovodného programu, který se odehraje už 2. 11., pak budete mít možnost zhlédnout dokumentární film V síti a zúčastnit se debaty expertů po jeho skončení. 

Registrovat se můžete online v akreditačním systému českého předsednictví

 

Kybernetická bezpečnost pro malé i větší uživatele 

V rámci Festivalu bezpečného internetu zaštítěného NÚKIB se zapojil i „vymyšlený komiksový influencer“ Petr Výtržný, který na svém instagramovém účtu vtipnou formou upozorňuje malé i trochu odrostlejší uživatele internetu a digitálních zařízení na phishing a ransomware včetně praktických tipů, jak mohou děti tyto techniky rozpoznat, jak se bránit a jak se před nimi chránit. 

Nechte nám na sebe kontakt a společně najdeme ideální řešení pro vaši bezpečnost

Jaromír Žák
Jaromír Žák
Ředitel
Jaromír se podílí na rozvoji a strategii našeho businessu a zodpovídá za kvalitu veškerých služeb.
Rychlý kontakt
Náš konzultant se vám ozve do 24 hodin od poptávky.
Individuální přístup
Poradíme vám s vaším problémem a najdeme pro vás ideální řešení na míru.
Náskok před konkurencí
Kromě toho, co vás zajímá, si vždy odnesete i něco navíc, abyste byli neustále krok před konkurencí.
NEXT GENERATION SECURITY SOLUTIONS s.r.o.
U Uranie 18, 170 00 Praha 7

IČ: 06291031
DIČ: CZ06291031

NGSS má zaveden systém řízení bezpečnosti informací dle normy ČSN ISO/IEC 27001:2014. Politika systému řízení bezpečnosti informací (ISMS) NGSS zde.
Etický kodex
Nevíte si rady?
Ozvěte se nám.