Более 10 тысяч публичных организаций в Польше и около 250 тысяч их сайтов оказались уязвимы для атак после независимого исследования двух специалистов по ИБ. Для кибербезопасности Польши это плохой сигнал не только из-за масштаба: в списке рисков оказались суды, больницы, аэропорты и госучреждения, где сбой в веб-сервисе быстро превращается в операционную проблему. Для русскоязычных ИТ-команд эта история звучит слишком знакомо: критичные сервисы нередко падают не из-за киношных APT, а из-за заброшенных CMS и отсутствия нормального процесса disclosure.
Как пишет TechCrunch, о результатах исследования 7 августа на конференции Def Con в Лас-Вегасе рассказали польские исследователи Роберт Кручек и Камиль Щуровский. По их словам, они взялись за работу из патриотических соображений и желания сделать публичный интернет в стране безопаснее. Довольно быстро выяснилось, что речь не о паре неудачных порталов, а о системной картине: более 10 тысяч затронутых публичных сущностей и 250 тысяч сайтов с теми или иными проблемами безопасности. Среди них были ресурсы аэропортов, больниц, правительственных офисов и других организаций, которые обычно не хотят становиться учебным стендом для чужих пентестов.
Ключевой вывод здесь неприятно банален: проблема была не в одной хитрой дыре, а в повторяющихся точках отказа. Исследователи описали сочетание багов в ПО поставщиков, слабого процесса сообщения об уязвимостях и почти полного отсутствия стимулов для внешних репортов. Если у вендора нет bug bounty, нет внятного канала для приема сообщений, а найденную дыру он воспринимает как раздражающий тикет, уязвимость живет дольше, чем должна. Дальше все зависит уже не от фантазии атакующего, а от того, какой именно портал первым окажется на пути: больничный, судебный или муниципальный.
Один из центральных кейсов в исследовании связан с широко используемой системой управления контентом Pad CMS, которую владельцы сайтов применяли для организации и публикации контента. Кручек и Щуровский нашли в ней несколько критических уязвимостей. По их данным, одна из проблем позволяла без пароля получить доступ более чем к 300 публичным сайтам. Отдельная деталь делает историю еще менее уютной: разработчик не выпустил исправление, потому что продукт уже находился в статусе end of life и больше не поддерживался. Это классический сюжет из мира госсайтов: платформа формально закончилась, а инфраструктура на ней продолжает жить, как будто никто не заметил.
Еще одна ошибка, о которой рассказали исследователи, открывала доступ к сайтам примерно двух третей польской судебной системы, то есть примерно к 245 судам. По их словам, часть найденных уязвимостей была настолько простой в эксплуатации, что для серьезных последствий не требовалась ни длинная цепочка эксплойтов, ни редкая квалификация. При этом некоторые поставщики относились к сообщениям об уязвимостях как к неудобству, а не как к предупреждению о будущем инциденте. Это важный момент для любой отрасли: проблема часто не заканчивается на плохом коде, она продолжается в процессах, SLA и культуре реакции на внешние сигналы.
Контекст для этой истории у Польши максимально прикладной. Страна пытается усилить защиту после волны предполагаемых российских атак, нацеленных на поставщиков энергии и воды. Часть таких инцидентов, как отмечает TechCrunch, происходила именно за счет слабой киберзащиты. На этом фоне исследование выглядит не академическим упражнением, а инвентаризацией открытых дверей. Для бизнеса и ИТ-руководителей вывод тоже без экзотики: список внешних систем без поддержки, забытые подрядные решения и старые CMS могут быть опаснее любой красивой презентации про зрелость ИБ. Кибербезопасность Польши в этом смысле интересна не как локальный сюжет, а как зеркало для любого рынка, где веб-ландшафт годами собирали из тендеров, шаблонов и временных решений, которые почему-то пережили все дедлайны.
Для разработчиков здесь особенно полезен не сам масштаб находки, а ее механика. Исследователи не описывают фантастический сценарий с редким zero-day, они показывают обычную инженерную запущенность, доведенную до национального уровня. Инвентаризация публичных сервисов, запрет на EOL-платформы в новых закупках, понятный канал для приема vuln-репортов и обязанность вендора быстро реагировать на внешние находки звучат скучно ровно до первого инцидента. После него выясняется, что эти скучные вещи и были основной защитой. Главный вопрос теперь не в том, сколько еще похожих дыр осталось в польском вебе, а в том, смогут ли власти и подрядчики превратить разовую героику исследователей в нормальный процесс, где поддержка ПО и реакция на уязвимости работают по умолчанию, а не по настроению.