Incidentul de la Cadastru s-ar putea repeta oricând. Ce a descoperit un IT-ist care a creat o inteligenţă artificială pentru a testa site-urile instituţiilor publice?

502 instituţii ale statului român ţin uşi deschise pe internet. Dintre acestea, 117 expun servicii critice, baze de date şi acces la distanţă, disponibile oricui iar 158 rulează pe adrese cu vulnerabilităţi cunoscute, catalogate public, transmite Mircea Şerdin, AI software architect.
În contextul ultimelor incidente MAJORE de securitate cibernetică - cel mai răsunător fiind atacul cibernetic care a "scos din priză" Agenţia Naţională de Cadastru şi Publicitate Imobiliară (ANCPI) şi a blocat total tranzacţiile imobiliare în România - Şerdin anunţă că a construit un agent AI cu care a radiografiat starea mediocră a securităţii cibernetice a site-urilor instituţiilor publice din România.
Ce a descoperit, în postarea redată mai jos:
"Am analizat aproape 2.500 de site-uri publice: primării, consilii, spitale, instituţii centrale, operatori de apă şi energie. Rezultatul se numeşte Barometrul Digital şi e primul carnet de note al statului român la igienă digitală.
Într-un moment în care modelele AI învaţă singure să evadeze din sandbox-uri, mi s-a părut corect să fac un sistem AI care să lucreze de partea cealaltă a baricadei.
Aşa că l-am creat pe Tyche, un agent AI botezat după zeiţa grecească a norocului şi a sorţii. Pentru că până acum, multe site-uri româneşti doar de noroc au fost ţinute în siguranţă.
Măsurătorile în sine sunt pasive şi plicticos de legale: doar ce vede orice browser sau client de mail şi ce publică registrele deschise ale internetului (plus câteva de pe dark web). Fără scanări neautorizate, fără parole testate, fără nimic ilegal.
Ce am găsit:
502 instituţii ţin uşi deschise pe internet.
117 dintre ele expun servicii critice, baze de date şi acces la distanţă, disponibile oricui. Multe (468) stau pe găzduire partajată. Astea sunt uşile pe care boţii le încearcă automat, non-stop.
158 rulează pe adrese cu vulnerabilităţi cunoscute, catalogate public.
Genul de gaură prin care se pare că s-a intrat la ANCPI: documentată din 2021, cu reparaţie disponibilă de ani buni, ignorată de toată lumea.
61,4% dintre site-uri au configurarea de securitate web la nivel critic: lipsesc protecţiile elementare împotriva scripturilor injectate şi a clonării.
Jumătate din stat poate fi impersonată prin e-mail.
94,4% dintre site-uri nu trec efectiv printr-un WAF, un scut care filtrează atacurile automate înainte să ajungă la server.
13 site-uri ale statului merg complet fără HTTPS.
Alte 6 au certificatul expirat. Nume, CNP-uri, cereri, totul circulă pe internet ca o carte poştală. Certificatele se reînnoiesc gratuit şi automat din 2016 încoace, deci aici e curată nepăsare.
Am folosit 13 factori tehnici ca să compun o notă.
Media pe tară: 7,09 din 10. Trece clasa, dar cam atât.
DNSC, autoritatea care ar trebui să ne păzească pe toţi, a luat 8,3. Mai bine decât media, dar nu premiant.
Vestea bună: majoritatea problemelor se repară în sub 24 de ore, cu câteva configurări tehnice. Dar cineva trebuie să le facă.
Dacă lucrezi într-o instituţie publică afectată: fişa tehnică a domeniului vostru, cu paşii concreţi de remediere, e gratuită, la cerere. Constatările nu apar public nicăieri, ajung doar la voi. Folosiţi butonul de pe site.
Aceasta este tentativa mea de a măsura şi de a contribui la îmbunătăţirea infrastructurii digitale din România.
Probabil una sau mai multe instituţii ar fi trebuit să facă deja acest efort şi să lucreze cu instituţiile locale pentru a-şi rezolva problemele. Pot porni acum folosind acest raport.
În lunile următoare Tyche va extinde raportul să includă mai multe instituţii şi companii publice pentru o radiografie şi mai corectă.
Raportul complet, catalogul cu toate notele şi metodologia: https://barometrul-digital.ro/raport/
Articolul pe care l-am scris pentru PressOne despre toată povestea, în comentarii.
Ce notă credeţi că a luat primăria din oraşul vostru?", scrie, pe Facebook, Şerdin.