February 15th, 2013

news

Ломай меня полностью или как защищены сайты государственных ведомств

Вчера Владимир Путин выступил на расширенной коллегии ФСБ, где сказал много важных и правильных слов. Помимо борьбы с терроризмом, экстремизмом и прочими профильными -измами, сотрудникам ФСБ была также поставлена задача усилить направление по противодействию киберугрозам. Вот цитата:

«Нам нужны самые современные подходы к организации контрразведывательной деятельности, в том числе в защите секретной информации. Это касается и участившихся попыток взлома национальных электронных баз данных. Уже в ближайшее время нужно сформировать единую систему обнаружения, предупреждения и отражения компьютерных атак на информационные ресурсы России. Нужно решить такую задачу максимально оперативно в короткие сроки».

После этого мне стало искренне жалко сотрудников Конторы. Ведь их работа будет связана даже не столько с  поимкой коварных хакеров, работающих на иностранные спецслужбы, сколько с борьбой с традиционными российскими разгильдяйством, халатностью и безответственностью. Явлениями, как известно, решительно непобедимыми. И сейчас я вам наглядно покажу почему.

В качестве эксперимента, один мой весьма талантливый друг решил проверить, а как собственно обстоят дела с базовой защитой официальных сайтов различных государственных ведомств. Во время этого эксперимента никакие пароли не подбирались (страшно даже подумать, что можно обнаружить, перепробовав  некоторые дефолтные пароли), сайты не заражались, вирусы не рассылались. Все, что вы увидите ниже обнаружено всего за несколько часов одним человеком без применения какого бы то ни было «хакерского» инструментария.

Пояснение: Задача этого поста не отдать сайты на растерзание школьникам и прочим не вполне разумным существам, а привести российское государственное интернет-хозяйство в надлежащий вид. Поэтому многое публикуется без прямых адресов. Также само по себе наличие файлов в открытом доступе не всегда представляет угрозу сайту, однако так или иначе это резко повышает потенциальную уязвимость ресурса по вполне очевидным причинам.

Ну, поехали.

Вот, например, официальный сайт Министерства природных ресурсов и экологии Российской Федерации:

А вот открытый каталог на этом сервере:

Там даже музыка есть!

Потратив минут двадцать времени моему другу удалось найти в этом чудном хозяйстве дыры, позволяющие взять под контроль весь сервер Минприроды, который к тому же, как выяснилось, позволяет получить доступ во внутреннюю сеть федерального ведомства. Ну вы поняли…

Едем дальше.

Вот, например, сайт Дальневосточного федерального округа:

По всей видимости, на Дальнем Востоке понимают транспарентность и открытость власти слишком уж буквально. Заходите, гости дорогие:

Collapse )