Investigația declanșată după atacul informatic care a paralizat sistemele Agenției Naționale de Cadastru și Publicitate Imobiliară (ANCPI) arată că accesul ilegal s-a făcut printr-o aplicație web expusă public.
În data de 14 iulie, Agenția Națională de Cadastru a fosta ținta celui mai amplu atac cibernetic din istoria instituției. Toate sistemele informatice gestionate au devenit nefuncționale, inclusiv adresele de e-mail, precum și aplicația de cadastru și carte funciară e-Terra, activitatea instituției fiind blocată timp de peste o lună. Au fost afectate eliberarea extraselor de carte funciară, intabulările, înscrierea ipotecilor și celelalte operațiuni care depind de sistemele cadastrale.
Pentru protejarea integrității bazei de date și prevenirea propagării atacului, ANCPI spune că „împreună cu Directoratul Național de Securitate Cibernetică (DNSC), Serviciul de Telecomunicații Speciale (STS) și Serviciul Român de Informații (SRI), a dispus izolarea infrastructurii informatice și suspendarea temporară a serviciilor electronice, până la finalizarea verificărilor de securitate asupra tuturor componentelor informatice și implementarea măsurilor necesare pentru repunerea acestora în funcțiune în condiții de siguranță deplină.”
ANCPI explică, într-un document citat de Profit.ro, cum a fost posibil ca un atac cibernetic să ducă la blocarea sistemelor informatice de cadastru și publicitate imobiliară la nivel național.
Informațiile preliminare arată că accesul inițial s-a desfășurat prin compromiterea unei aplicații web expuse public, apoi s-a extins către alte componente ale infrastructurii informatice.
Investigația este în desfășurare, astfel că mecanismul complet al atacului și toate componentele afectate vor fi prezentate în raportul final.
Ce s-a întâmplat cu datele despre proprietăți
Concluziile disponibile până acum nu indică afectarea bazei Oracle Exadata, în care sunt gestionate evidențele sistemului integrat de cadastru și carte funciară.
Nici verificările referitoare la o eventuală extragere a informațiilor din această bază nu au identificat, până în prezent, dovezi în acest sens. Aceste aspecte sunt, în continuare, verificate în cadrul investigației, arată ANCPI.
„Copiile de siguranță au fost identificate și sunt utilizate în procesul de recuperare a infrastructurii, iar înainte de reluarea serviciilor informatice sunt efectuate verificări privind integritatea bazelor de date, a infrastructurii de backup și a tuturor componentelor informatice, astfel încât restaurarea sistemelor să fie realizată în condiții de siguranță deplină. Concluziile privind eficiența mecanismelor de protecție, precum și eventualele măsuri suplimentare necesare, vor fi stabilite pe baza raportului final al instituțiilor abilitate.” precizează instituția.
Pentru protejarea datelor, au fost realizate verificări de integritate asupra bazelor de date, copii suplimentare de siguranță și analize tehnice înainte de reluarea funcționării sistemelor.
Au fost verificate echipamentele de stocare utilizate pentru documentele electronice. Nici acestea nu au evidențiat indicii privind o compromitere, subliniază ANCPI.
Atacul putea fi prevenit
Șeful Directoratului Național de Securitate Cibernetică (DNSC), Dan Cîmpean, a declarat în iulie că atacul cibernetic nu a fost unul foarte complex și putea fi prevenit.
Atacatorul a profitat de o combinație între vulnerabilități informatice cunoscute, dar nereparate, și date de autentificare pierdute și publicate pe internet, a spus Cîmpean pentru G4Media. Practic, hackerul a găsit mai multe puncte slabe deja existente și le-a folosit laolaltă: breșe software care nu fuseseră remediate și nume de utilizator, parole sau alte date de acces care ajunseseră în spațiul public.
Cîmpean a mai spus că DNSC notificase recent existența vulnerabilităților exploatate. El nu a dat detalii despre când a fost transmisă notificarea exact, cui i-a fost adresată, ce termen de remediere a fost recomandat și de ce vulnerabilitățile au rămas active până la producerea atacului.
Afirmațiile directorului DNSC au venit după ce autorul atacului a declarat pentru Euronews România că ar fi folosit o vulnerabilitate cunoscută încă din anul 2021.
Ce urmează
ANCPI a anunțat că implementează un plan amplu de măsuri pentru consolidarea securității cibernetice, care include:
- izolarea și segmentarea infrastructurii informatice;
- schimbarea credențialelor administrative și a cheilor de securitate;
- suspendarea accesului la distanță;
- implementarea autentificării multifactor;
- consolidarea mecanismelor de administrare a identităților digitale;
- migrarea etapizată a componentelor critice ale sistemului informatic în Cloudul Guvernamental, în colaborare cu STS.
De asemenea, „recomandările formulate de DNSC vor fi implementate în vederea creșterii rezilienței infrastructurii informatice și prevenirii producerii unor incidente similare”, a transmis Agenția de cadastru.
Instituția a transmis că până la finalizarea investigației nu pot fi formulate concluzii definitive cu privire la răspunderea persoanelor implicate.
e-Terra este complet funcțională
Aplicația informatică e-Terra a redevenit complet funcțională la aproximativ o lună de la atacul cibernetic.
Începând de miercuri, persoanele autorizate să efectueze lucrări de cadastru, experții tehnici-judiciari, executorii judecătorești și notarii publici au din nou acces la serviciile disponibile prin aplicație. ANCPI a anunțat că va recupera întârzierile acumulate în perioada de nefuncționare, se arată într-un comunicat al Guvernului.
Notarii publici pot solicita și obține prin e-Terra extrase de carte funciară pentru autentificare, necesare instrumentării actelor translative sau constitutive de drepturi reale, precum și extrase de carte funciară pentru informare.
Extrasele de carte funciară pentru informare pot fi obținute și de ceilalți solicitanți, prin intermediul persoanelor care au cont în e-Terra sau direct de la ghișeele oficiilor și birourilor de cadastru și publicitate imobiliară.
T.D.
