Vulnerabilități elementare blochează sistemul național de cadastru de 22 de zile

Vulnerabilități elementare blochează sistemul național de cadastru de 22 de zile

Sistemul e-Terra al Agenției Naționale de Cadastru și Publicitate Imobiliară (ANCPI) este nefuncțional de 22 de zile în urma unui atac cibernetic. Potrivit Serviciului Român de Informații (SRI), cauza constă în vulnerabilități elementare: parole insuficient protejate și aplicații software care nu au fost actualizate la timp. Aceste breșe de securitate de bază au fost suficiente pentru a paraliza un sistem esențial pentru economia națională.

Efectul blocajului este direct și extins, deoarece toate tranzacțiile imobiliare din România depind de funcționarea platformei e-Terra. O a doua rundă de testare a sistemului, efectuată miercuri, a identificat „un număr limitat de aspecte tehnice” care necesită corecții suplimentare. Până în acest moment, ANCPI nu a comunicat o dată oficială pentru repornirea serviciilor.

Incidentul ridică întrebări despre eficiența investițiilor publice, în contextul în care SRI a contractat tehnologie de securitate cibernetică în valoare de circa 2,5 miliarde de lei în ultimele 18 luni. Fondurile au provenit aproape integral din surse europene. ANCPI se numără printre cele aproximativ 122 de infrastructuri de interes național incluse în ȚIȚEICA 3, un program de protecție cibernetică derulat de SRI cu finanțare din Planul Național de Redresare și Reziliență (PNRR).

SRI subliniază însă că responsabilitatea finală pentru securitatea sistemelor informatice aparține fiecărei instituții în parte. Potrivit Financiarul, Serviciul a transmis că „asigurarea unui nivel optim de securitate cibernetică este o responsabilitate fundamentală a fiecărei instituții care gestionează infrastructuri digitale”. Breșele apar atunci când actualizările de software sunt ignorate și sunt folosite credențiale slabe, precum parolele ușor de ghicit, lăsând sistemele expuse unor pericole deja cunoscute.

Investiția în echipamente de protecție nu poate compensa erorile de operare. SRI a explicat că protecția cibernetică depinde în mod decisiv de administrarea zilnică realizată de echipele IT din fiecare instituție. „Funcționarea eficientă a oricărei infrastructuri presupune implicarea activă a responsabililor IT în administrarea acesteia, implementarea măsurilor de remediere și actualizarea continuă a aplicațiilor, tehnologiilor, politicilor și configurațiilor”, a precizat serviciul.

Nicio soluție tehnică nu oferă, de altfel, protecție absolută în fața neglijenței umane sau a problemelor preexistente în aplicații. „Nicio arhitectură de securitate nu poate elimina în totalitate riscul producerii unui incident, atunci când sunt exploatate vulnerabilități existente în aplicații sau sunt utilizate credențiale insuficient protejate”, a mai explicat SRI. Faptul că descrierea publică a programului ȚIȚEICA 3 folosește încă timpul viitor, menționând că proiectul „va asigura un set complex de măsuri”, indică o posibilă discrepanță între planificarea centralizată și implementarea efectivă la nivel local.