This document is an excerpt from the EUR-Lex website
Document 52001DC0298
Communication from the Commission to the Council, the European Parliament, the European Economic and Social Committee and the Committee of the Regions - Network and Information Security: Proposal for A European Policy Approach
Ανακοίνωση από την Επιτροπή προς το Συμβούλιο, το Ευρωπαϊκό Κοινοβούλιο, την Οικονομική και Κοινωνική Επιτροπή και την Επιτροπή των Περιφερειών - Ασφάλεια δικτύων και πληροφοριών: Πρόταση ευρωπαϊκής πολιτικής
Ανακοίνωση από την Επιτροπή προς το Συμβούλιο, το Ευρωπαϊκό Κοινοβούλιο, την Οικονομική και Κοινωνική Επιτροπή και την Επιτροπή των Περιφερειών - Ασφάλεια δικτύων και πληροφοριών: Πρόταση ευρωπαϊκής πολιτικής
/* COM/2001/0298 τελικό */
Ανακοίνωση από την Επιτροπή προς το Συμβούλιο, το Ευρωπαϊκό Κοινοβούλιο, την Οικονομική και Κοινωνική Επιτροπή και την Επιτροπή των Περιφερειών - Ασφάλεια δικτύων και πληροφοριών: Πρόταση ευρωπαϊκής πολιτικής /* COM/2001/0298 τελικό */
ΑΝΑΚΟΙΝΩΣΗ ΑΠΟ ΤΗΝ ΕΠΙΤΡΟΠΗ ΠΡΟΣ ΤΟ ΣΥΜΒΟΥΛΙΟ, ΤΟ ΕΥΡΩΠΑΪΚΟ ΚΟΙΝΟΒΟΥΛΙΟ, ΤΗΝ ΟΙΚΟΝΟΜΙΚΗ ΚΑΙ ΚΟΙΝΩΝΙΚΗ ΕΠΙΤΡΟΠΗ ΚΑΙ ΤΗΝ ΕΠΙΤΡΟΠΗ ΤΩΝ ΠΕΡΙΦΕΡΕΙΩΝ - Ασφάλεια δικτύων και πληροφοριών: Πρόταση ευρωπαϊκής πολιτικής Περιληψη Η ασφάλεια καθίσταται βασική προτεραιότητα επειδή οι επικοινωνίες και οι πληροφορίες έχουν αποβεί βασικός παράγοντας στην οικονομική και κοινωνική εξέλιξη. Τα δίκτυα και τα συστήματα πληροφοριών υποστηρίζουν σήμερα υπηρεσίες και μεταφέρουν δεδομένα σε βαθμό που μέχρι πριν από λίγα χρόνια θεωρείτο αδιανόητος. Η ύπαρξη και η διάθεσή τους είναι καθοριστικής σημασίας για άλλες υποδομές, όπως η ύδρευση και η παροχή ηλεκτρικής ενέργειας. Δεδομένου ότι οι πάντες, επιχειρήσεις, ιδιώτες, δημόσιες διοικήσεις, επιθυμούν να εκμεταλλευθούν τις δυνατότητες που παρέχουν τα δίκτυα επικοινωνιών, η ασφάλεια των εν λόγω συστημάτων καθίσταται προαπαιτούμενο της περαιτέρω προόδου. Με βάση τα παραπάνω, το Ευρωπαϊκό Συμβούλιο της Στοκχόλμης, στις 23-24 Μαρτίου 2001, ανέφερε στα συμπεράσματά του ότι "το Συμβούλιο, από κοινού με την Επιτροπή, θα αναπτύξει συνολική στρατηγική για την ασφάλεια των ηλεκτρονικών δικτύων, καθώς και πρακτικές δράσεις για την εφαρμογή της. Η στρατηγική αυτή πρέπει να παρουσιαστεί εγκαίρως για το Ευρωπαϊκό Συμβούλιο του Γκέτεμποργκ." Η παρούσα ανακοίνωση αποτελεί την ανταπόκριση της Ευρωπαϊκής Επιτροπής στο παραπάνω αίτημα. II. Η ασφάλεια έχει καταστεί καίριας σημασίας πρόκληση για τους υπεύθυνους χάραξης πολιτικής, ωστόσο, η εξεύρεση κατάλληλης πολιτικής απάντησης αποβαίνει καθήκον με διαρκώς συνθετότερο χαρακτήρα. Οι υπηρεσίες επικοινωνιών δεν παρέχονται πλέον από κρατικούς τηλεπικοινωνιακούς φορείς, αλλά διατίθενται σε ανταγωνιστική βάση, από πολλούς ιδιωτικούς φορείς εκμετάλλευσης και παρόχους υπηρεσιών, τούτο δε σε διαρκώς ευρύτερη ευρωπαϊκή και παγκόσμια βάση. Τα δίκτυα συγκλίνουν: είναι σε θέση να υποστηρίζουν τις ίδιες υπηρεσίες, είναι διασυνδεδεμένα σε διαρκώς μεγαλύτερο βαθμό και χρησιμοποιούν εν μέρει την ίδια υποδομή. Για την εξασφάλιση ελάχιστου επιπέδου ασφάλειας, έχει θεσπιστεί σημαντική νομική βάση, ως μέλος της νομοθεσίας για πλαίσιο των τηλεπικοινωνιών και την προστασία των δεδομένων, τόσο σε εθνικό όσο και σε επίπεδο ΕΕ. Οι νομοθετικές αυτές διατάξεις πρέπει να εφαρμόζονται αποτελεσματικά μέσα σε ένα ταχέως μεταβαλλόμενο περιβάλλον. Θα πρέπει επίσης να εξελιχθούν κατά το μέλλον, όπως προκύπτει από το προτεινόμενο νέο πλαίσιο για τις τηλεπικοινωνίες ή τις επερχόμενες προτάσεις που συνδέονται με τη συζήτηση σχετικά με τις αξιότιμες πράξεις στον κυβερνοχώρο. Κατά συνέπεια, οι υπεύθυνοι για τη χάραξη πολιτικής θα πρέπει να έχουν αντίληψη των υποκείμενων θεμάτων ασφαλείας και του ρόλου τους για τη βελτίωση της ασφάλειας. Η ασφάλεια κατέστη εμπόρευμα που αγοράζεται και πωλείται στην αγορά και αποτελεί μέρος συμβατικών συμφωνιών μεταξύ των συμβαλλομένων μερών. Η συνήθης σιωπηρή υπόθεση είναι ότι ο μηχανισμός των τιμών θα εξισορροπήσει το κόστος παροχής ασφάλειας και την συγκεκριμένη απαίτηση ασφάλειας. Ωστόσο, πολλοί κίνδυνοι για την ασφάλεια παραμένουν ανεπίλυτοι ή οι λύσεις καθυστερούν να φθάσουν στην αγορά ως αποτέλεσμα ορισμένων ατελειών της. Η λήψη ειδικών μέτρων πολιτικής με τα οποία θα αντιμετωπίζονται οι εν λόγω ατέλειες μπορεί να ενισχύσει τη διαδικασία της αγοράς και, ταυτόχρονα, να βελτιώσει τη λειτουργία του νομικού πλαισίου. Τα μέτρα αυτά πρέπει να αποτελούν μέρος ευρωπαϊκής προσέγγισης, ώστε να εξασφαλισθεί η αγορά του Internet, να αντληθεί το όφελος από κοινές λύσεις και να παρέχεται η δυνατότητα αποτελεσματικής δράσης σε παγκόσμια κλίμακα. Τα προτεινόμενα μέτρα πολιτικής όσον αφορά την ασφάλεια δικτύων και πληροφοριών πρέπει να θεωρηθούν στο πλαίσιο των υφιστάμενων πολιτικών για τις τηλεπικοινωνίες, την προστασία των δεδομένων και τις αξιόποινες πράξεις στον κυβερνοχώρο. Η πολιτική ασφάλειας δικτύων και πληροφοριών θα αποτελέσει τον ελλείποντα κρίκο σε αυτό το πλαίσιο πολιτικής. Στο παρακάτω διάγραμμα παρουσιάζονται τα τρία αυτά πεδία πολιτικής ενώ βάσει ορισμένων παραδειγμάτων, επιχειρείται να εικονογραφηθεί ο αλληλοσυσχετισμός τους: >ΑΝΑΦΟΡΑ ΣΕ ΓΡΑΦΗΚΟ> III. Η ασφάλεια δικτύων και πληροφοριών μπορεί να θεωρηθεί ως η ικανότητα ενός δικτύου ή ενός συστήματος πληροφοριών να προβάλλει αντίσταση, σε δεδομένο επίπεδο εμπιστοσύνης, σε τυχαία συμβάντα ή σε κακόβουλη δράση. Παρόμοια συμβάντα ή δράσεις μπορούν να θέσουν σε κίνδυνο τη διάθεση, την αυθεντικότητα, την ακεραιότητα και την εμπιστευτικότητα (τήρηση του απορρήτου) αποθηκευμένων ή μεταδιδόμενων δεδομένων, καθώς επίσης και συναφών υπηρεσιών που παρέχονται μέσω των εν λόγω δικτύων και συστημάτων. Τα εν λόγω σχετικά με την ασφάλεια συμβάντα μπορούν να ομαδοποιηθούν ως εξής: | | Οι ηλεκτρονικές επικοινωνίες μπορούν να υποκλαπούν και τα δεδομένα να αντιγραφούν ή να τροποποιηθούν. Τούτο μπορεί να προξενήσει βλάβη, τόσο μέσω παραβίασης της ιδιωτικής ζωής ατόμων όσο και με την εκμετάλλευση των δεδομένων που έχουν υποκλαπεί. | | Η μη εξουσιοδοτημένη πρόσβαση σε υπολογιστές και δίκτυα υπολογιστών πραγματοποιείται συνήθως με κακόβουλη πρόθεση αντιγραφής, τροποποίησης ή καταστροφής δεδομένων. | | Οι επιθέσεις αποδιοργάνωσης στο Internet έχουν καταστεί αρκετά συχνές, ενώ ενδέχεται στο μέλλον και το τηλεφωνικό δίκτυο να καταστεί περισσότερο ευάλωτο. | | Το κακόβουλο λογισμικό, όπως είναι οι ιοί, μπορεί να αχρηστεύσει υπολογιστές, να απαλείψει ή να τροποποιήσει δεδομένα. Μερικές πρόσφατες επιθέσεις ιών υπήρξαν εξαιρετικά καταστροφικές και δαπανηρές. | | Η παραποίηση ταυτότητας ατόμων ή φορέων μπορεί να προξενήσει σημαντική ζημία, π.χ. πελάτες ενδέχεται να τηλεφορτώσουν κακόβουλο λογισμικό από ιστοθέση που ψευδώς εμφανίζεται ως έμπιστη πηγή, συμβάσεις ενδέχεται να καταγγελθούν, εμπιστευτικές πληροφορίες ενδέχεται να αποσταλούν σε λάθος άτομα. | | Πολλά συμβάντα που αφορούν την ασφάλεια οφείλονται σε απρόβλεπτα και ακούσια γεγονότα, όπως φυσικές καταστροφές (πλημμύρες, καταιγίδες, σεισμοί), βλάβες υλισμικού ή λογισμικού, ανθρώπινο σφάλμα. IV. Τα προτεινόμενα μέτρα: | | Ευαισθητοποίηση: Θα πρέπει να δρομολογηθεί δημόσια εκστρατεία πληροφόρησης και εκπαίδευσης και να προβληθούν βέλτιστες πρακτικές. | | Ευρωπαϊκό σύστημα προειδοποίησης και πληροφόρησης: Τα κράτη μέλη θα πρέπει να ενισχύσουν τις κατά χώρα ομάδες παρέμβασης σε καταστάσεις έκτακτης ανάγκης στην πληροφορική (CERT) και να βελτιώσουν το συντονισμό μεταξύ τους. Η Επιτροπή θα εξετάσει μαζί με τα κράτη μέλη τους καλύτερους τρόπους οργάνωσης, σε ευρωπαϊκό επίπεδο, συλλογής δεδομένων, ανάλυσης και σχεδιασμού μελλοντικών απαντήσεων σε υφιστάμενες και εμφανιζόμενες επιβουλές κατά της ασφάλειας. | | Τεχνολογική υποστήριξη: Η υποστήριξη για την έρευνα και την ανάπτυξη σε θέματα ασφάλειας θα πρέπει να αποτελέσει καίριο στοιχείο του 6ου προγράμματος πλαισίου και να συνδεθεί με την ευρύτερη στρατηγική για βελτιωμένη ασφάλεια δικτύων και πληροφοριών. | | Υποστήριξη τυποποίησης και πιστοποίησης με προσανατολισμό στην αγορά: Καλούνται οι ευρωπαϊκοί οργανισμοί τυποποίησης να επιταχύνουν τις εργασίες τους στην διαλειτουργικότητα. η Επιτροπή θα συνεχίσει την υποστήριξή της σε θέματα ηλεκτρονικής υπογραφής και περαιτέρω ανάπτυξης των IPv6 και IPSec, η Επιτροπή θα εκτιμήσει την ανάγκη ανάληψης νομοθετικής πρωτοβουλίας σχετικά με την αμοιβαία αναγνώριση πιστοποιητικών, τα κράτη μέλη θα πρέπει να αναθεωρήσουν το σύνολο των συναφών με την ασφάλεια προτύπων. | | Νομικό πλαίσιο: Η Επιτροπή θα καταρτίσει μητρώο εθνικών μέτρων που έχουν ληφθεί σύμφωνα με τη σχετική κοινοτική νομοθεσία. Τα κράτη μέλη θα πρέπει να υποστηρίξουν την ελεύθερη κυκλοφορία προϊόντων κρυπτοθέτησης. Η Επιτροπή θα προτείνει νομοθεσία σχετικά με τις αξιόποινες πράξεις στον κυβερνοχώρο. | | Ασφάλεια στη δημόσια διοίκηση: Τα κράτη μέλη θα πρέπει να εντάξουν αποτελεσματικές και διαλειτουργικές λύσεις σχετικά με την ασφάλεια στις ηλεκτρονικές δραστηριότητές τους που αφορούν επαφή με δημόσιες υπηρεσίες και δημόσιες συμβάσεις. Τα κράτη μέλη θα πρέπει να εισαγάγουν τη χρήση ηλεκτρονικής υπογραφής όταν παρέχουν ηλεκτρονικά δημόσιες υπηρεσίες. Η Επιτροπή θα ενισχύσει τις απαιτήσεις ασφάλειας στα συστήματα πληροφοριών και επικοινωνιών της. | | Διεθνής συνεργασία: Η Επιτροπή θα ενισχύσει το διάλογο με διεθνείς οργανισμούς και εταίρους σε θέματα ασφάλειας δικτύου και πληροφοριών. Η επόμενη φάση όσον αφορά το πλαίσιο και τις προτεινόμενες δράσεις είναι η συζήτησή τους από τα κράτη μέλη και το Ευρωπαϊκό Κοινοβούλιο. Κατά το Ευρωπαϊκό Συμβούλιο του Γκέτεμποργκ, στις 15/16 Ιουνίου, ενδέχεται να δοθούν κατευθύνσεις για την μελλοντική πορεία. Η Επιτροπή προτείνει την έναρξη εις βάθος συζήτησης με τη βιομηχανία και τους χρήστες, σχετικά με τις πρακτικές λεπτομέρειες εφαρμογής των προτεινομένων δράσεων. Σχόλια μπορούν να αποσταλούν στη διεύθυνση eeurope@cec.eu.int έως τα τέλη του Αυγούστου 2001. Υπό την έννοια αυτή η παρούσα ανακοίνωση αποτελεί πρόσκληση για υποβολή σχολίων από ενδιαφερόμενα μέρη αποσκοπώντας στην κατάρτιση τελικής συγκεκριμένης δέσμης δράσεων, που θα μπορούσε να λάβει τη μορφή οδικού χάρτη/διαγράμματος προς ολοκλήρωση έως τα τέλη του 2001. *** Ασφάλεια δικτύων και πληροφοριών: Πρόταση ευρωπαϊκής πολιτικής Πίνακας περιεχομένων 1. Εισαγωγή 2. Ανάλυση θεμάτων της ασφάλειας δικτύων και πληροφοριών 2.1. Τί είναι η ασφάλεια δικτύων και πληροφοριών; 2.2. Επισκόπηση των επιβουλών ασφαλείας 2.2.1. Υποκλοπή επικοινωνιών 2.2.2. Μη εξουσιοδοτημένη πρόσβαση σε υπολογιστές και δίκτυα υπολογιστών 2.2.3. Διατάραξη δικτύων 2.2.4. Εκτέλεση κακόβουλου λογισμικού που τροποποιεί ή καταστρέφει δεδομένα 2.2.5. Παραπλάνηση/ψευδής δήλωση 2.2.6. Περιβαλλοντικά και ακούσια συμβάντα 2.3. Νέες προκλήσεις 3. Ευρωπαϊκή προσέγγιση πολιτικής 3.1. Αιτιολόγηση της δημόσιας πολιτικής 3.2. Ευαισθητοποίηση 3.3. Ευρωπαϊκό σύστημα προειδοποίησης και πληροφοριών 3.4. Τεχνολογική υποστήριξη 3.5. Υποστήριξη για τυποποίηση, αξιολόγηση και πιστοποίηση προσανατολισμένες στην αγορά 3.6. Νομικό πλαίσιο 3.7. Ασφάλεια στη δημόσια διοίκησης 3.8. Διεθνής συνεργασία 4. Τα επόμενα βήματα 1. Εισαγωγή Παράλληλα με την ταχεία αύξηση του αριθμού των χρηστών των δικτύων και συστημάτων πληροφοριών και με την αξία των σχετικών συναλλαγών, αυξάνονται και οι ανησυχίες σχετικά με την ασφάλεια των ηλεκτρονικών δικτύων. Το θέμα της ασφάλειας βρίσκεται πλέον σε κρίσιμο σημείο, συνιστώντας προαπαιτούμενο για την ανάπτυξη των ηλεκτρονικών συναλλαγών και για τη λειτουργία ολόκληρης της οικονομίας. Ο συνδυασμός διαφόρων παραγόντων θέτει την ασφάλεια πληροφοριών και επικοινωνιών στην κορυφή του πολιτικού θεματολογίου της ΕΕ: | | Οι κυβερνήσεις έχουν συνειδητοποιήσει το βαθμό εξάρτησης των οικονομιών και των πολιτών τους από την αποτελεσματική λειτουργία των επικοινωνιακών δικτύων. αρκετές από αυτές έχουν προχωρήσει στην αναθεώρηση των ρυθμίσεών τους σχετικά με την ασφάλεια. | | Το Internet έχει δημιουργήσει παγκόσμια συνδεσιμότητα, φέροντας σε επαφή εκατομμύρια δικτύων, μεγάλων και μικρών, με εκατοντάδες εκατομμύρια μεμονωμένους προσωπικών υπολογιστών και, σε αυξανόμενο βαθμό, άλλες διατάξεις, συμπεριλαμβανομένων των κινητών τηλεφώνων). Οι εξωτερικές επιβουλές έχουν έτσι να αντιμετωπίσουν μικρότερο κόστος για να αποκτήσουν πρόσβαση σε πολύτιμες οικονομικές πληροφορίες. | | Είναι ευρύτερα γνωστές διάφορες περιπτώσεις ιών που έχουν εισαχθεί στο Internet προκαλώντας εκτεταμένες βλάβες με την καταστροφή πληροφοριών και την παρεμπόδιση πρόσβασης στο δίκτυο. Αυτά τα προβλήματα ασφαλείας δεν περιορίζονται σε μεμονωμένες χώρες, αλλά διαδίδονται με ταχύτητα στα κράτη μέλη. | | Στο Ευρωπαϊκό Συμβούλιο της Λισσαβόνας και της Φέιρα αναγνωρίστηκε το Internet ως κύρια προωθητική δύναμη της παραγωγικότητας των οικονομιών της ΕΕ και δρομολογήθηκε το σχέδιο δράσης eEurope 2002. Με βάση τα παραπάνω, το Ευρωπαϊκό Συμβούλιο της Στοκχόλμης, στις 23-24 Μαρτίου 2001 συνεπέρανε ότι "το Συμβούλιο, από κοινού με την Επιτροπή, θα αναπτύξει συνολική στρατηγική για την ασφάλεια των ηλεκτρονικών δικτύων, καθώς και πρακτικές δράσεις για την εφαρμογή της. Η στρατηγική αυτή πρέπει να παρουσιαστεί εγκαίρως για το Ευρωπαϊκό Συμβούλιο του Γκέτεμποργκ." Η παρούσα ανακοίνωση αποτελεί την απόκριση της Ευρωπαϊκής Επιτροπής στο εν λόγω αίτημα. Ένα μεταβαλλόμενο περιβάλλον Ενώ η ασφάλεια έχει καταστεί βασική πρόκληση για τους υπεύθυνους για τη χάραξη πολιτικής, η εξεύρεση κατάλληλης πολιτικής απόκρισης καθίσταται διαρκώς πολυπλοκότερο καθήκον. Λίγα μόλις χρόνια πριν, η ασφάλεια των δικτύων αποτελούσε κατά κύριο λόγο θέμα των κρατικών μονοπωλίων που παρείχαν εξειδικευμένες υπηρεσίες βάσει δημόσιων δικτύων, ιδίως του δικτύου τηλεφωνίας. Η ασφάλεια των συστημάτων πληροφορικής περιοριζόταν στους μεγάλους οργανισμούς και εστιαζόταν στον έλεγχο πρόσβασης. Η καθιέρωση πολιτικής ασφάλειας αποτελούσε σχετικά σαφή στόχο. Η κατάσταση έχει πλέον μεταβληθεί σημαντικά, εξ αιτίας διάφορων εξελίξεων στο ευρύτερο πλαίσιο της αγοράς, μεταξύ των οποίων και η ελευθέρωση των δικτύων, η σύγκλιση και η παγκοσμιοποίηση: Τα δίκτυα έχουν πλέον περιέλθει σε ιδιωτική ιδιοκτησία και διαχείριση. Οι υπηρεσίες επικοινωνιών παρέχονται σε ανταγωνιστική βάση, όπου η ασφάλεια αποτελεί μέρος της προσφοράς της αγοράς. Ωστόσο, πολλοί πελάτες δεν γνωρίζουν την έκταση των κινδύνων που διατρέχουν όταν συνδέονται με ένα δίκτυο σχετικά με την ασφάλεια, λαμβάνοντας έτσι τις αποφάσεις τους χωρίς να είναι πλήρως ενήμεροι. Τα δίκτυα και τα συστήματα πληροφοριών συγκλίνουν. Αυξάνεται συνεχώς η διασύνδεσή τους, παρέχουν το ίδιο είδος αδιάκοπων και εξατομικευμένων υπηρεσιών και, σε ορισμένο βαθμό, χρησιμοποιούν την ίδια υποδομή. Τα τερματικά (προσωπικοί υπολογιστές, κινητά τηλέφωνα κλπ.) έχουν καταστεί ενεργό στοιχείο της αρχιτεκτονικής του δικτύου και μπορούν να συνδεθούν με διάφορα δίκτυα. Τα δίκτυα είναι διεθνή. Σημαντικό μέρος των σημερινών επικοινωνιών διεξάγεται διασυνοριακά ή μέσω τρίτων χωρών (ενίοτε χωρίς να το γνωρίζει ο τελικός χρήστης). κατά συνέπεια, κάθε λύση που αφορά κινδύνους για την ασφάλεια πρέπει να συνεκτιμά τα παραπάνω. Τα περισσότερα δίκτυα συγκροτούνται με χρήση εμπορικών προϊόντων από διεθνείς οίκους. Τα προϊόντα ασφαλείας πρέπει να είναι συμβατά με διεθνή πρότυπα. Η σημασία της πολιτικής Οι εξελίξεις αυτές περιορίζουν τη δυνατότητα των κυβερνήσεων να επηρεάσουν το επίπεδο της ασφάλειας των ηλεκτρονικών επικοινωνιών των πολιτών και των επιχειρήσεών τους. Τούτο δεν σημαίνει, ωστόσο, ότι ο δημόσιος τομέας έπαυσε να διαδραματίζει ρόλο, και αυτό για διάφορους λόγους: Κατά πρώτο λόγο, ισχύουν σε κοινοτικό επίπεδο διάφορα νομικά μέτρα με συγκεκριμένο αντίκτυπο για την ασφάλεια δικτύων και πληροφοριών. Ιδίως το ευρωπαϊκό πλαίσιο για τις τηλεπικοινωνίες και την προστασία των δεδομένων περιλαμβάνει διατάξεις, για φορείς εκμετάλλευσης και παρόχους υπηρεσιών, που εξασφαλίζουν επίπεδο ασφάλειας αντίστοιχο με τους σχετικούς κινδύνους. Δεύτερον, αυξάνονται οι ανησυχίες σχετικά με τη εθνική ασφάλεια, στο βαθμό που τα συστήματα πληροφοριών και τα δίκτυα επικοινωνιών έχουν αποβεί καθοριστικής σημασίας παράγων για άλλες υποδομές (π.χ. ύδρευση και παροχή ηλεκτρικής ενέργειας) και για άλλες αγορές (π.χ. η παγκόσμια χρηματοπιστωτική αγορά). Τέλος, υπάρχουν λόγοι που απαιτούν την ανάληψη δράσης από τις κυβερνήσεις ως αντίδραση σε ατέλειες της αγοράς. Οι τιμές της αγοράς δεν αντικατοπτρίζουν πάντοτε επακριβώς τις δαπάνες και τα οφέλη των επενδύσεων για βελτίωση της ασφάλειας των δικτύων, ενώ ούτε οι πάροχοι, ούτε οι χρήστες υφίστανται πάντοτε το σύνολο των συνεπειών της συμπεριφοράς τους. Ο έλεγχος των δικτύων διαχέεται μεταξύ πολλών φορέων και οι αδυναμίες ενός συστήματος μπορεί να αποτελέσουν αντικείμενο εκμετάλλευσης για επίθεση σε άλλο σύστημα. Ο σύνθετος χαρακτήρας των δικτύων δυσχεραίνει την ορθή εκτίμηση δυνητικών κινδύνων εκ μέρους των χρηστών. Αντικείμενο της παρούσας ανακοίνωσης είναι επομένως να καταδειχθεί πού απαιτείται ανάληψη συμπληρωματικής ή ενισχυμένης δημόσιας δράσης, σε ευρωπαϊκό ή εθνικό επίπεδο. Στο κεφάλαιο 2 ορίζεται η ασφάλεια δικτύων και πληροφοριών, περιγράφονται οι κύριες επιβουλές για την ασφάλεια και αποτιμώνται οι τρέχουσες λύσεις. Στόχος είναι να υπάρξει η βάση για την κατανόηση της ασφάλειας δικτύων και πληροφοριών, απαραίτητο για να γίνουν αντιληπτές οι προτεινόμενες λύσεις πολιτικής. Δεν επιδιώκεται να δοθεί εξαντλητική τεχνική εποπτεία των θεμάτων ασφάλειας. Στο κεφάλαιο 3 προτείνεται ευρωπαϊκή πολιτική που στοχεύει στη βελτίωση της ασφάλειας δικτύων και πληροφοριών. Βασίζεται σε ανάλυση της ανάγκης για συμπλήρωση των λύσεων της αγοράς με δράσεις πολιτικής. Απαριθμείται σειρά συγκεκριμένων μέτρων πολιτικής, κατ' απαίτηση του Ευρωπαϊκού Συμβουλίου της Στοκχόλμης. Η προτεινόμενη πολιτική θα πρέπει να θεωρηθεί αναπόσπαστο στοιχείο του υφιστάμενου πλαισίου για υπηρεσίες ηλεκτρονικών επικοινωνιών, προστασία δεδομένων και - πρόσφατα - για την καταπολέμηση της εγκληματικότητας στον κυβερνοχώρο. 2. Ανάλυση θεμάτων της ασφάλειας δικτύων και πληροφοριών 2.1. Τί είναι η ασφάλεια δικτύων και πληροφοριών; Τα δίκτυα είναι συστήματα από τα οποία τα δεδομένα κυκλοφορούν, αποθηκεύονται και υφίστανται επεξεργασία. Αποτελούνται από συστατικά στοιχεία μεταφοράς (καλώδια, δρομολογητές, πύλες, μεταγωγείς κλπ.), και υπηρεσίες υποστήριξης (σύστημα ονομάτων τομέα περιλαμβανομένων των βασικών εξυπηρετητών, υπηρεσία αναγνώρισης καλούντος, υπηρεσίες ελέγχου ταυτότητας κλπ.). Συνδεδεμένες με τα δίκτυα είναι ένα αυξανόμενο ευρύ φάσμα εφαρμογών (συστήματα διανομής ηλεκτρονικού ταχυδρομείου, φυλλομετρητές, κλπ.) και τερματικός εξοπλισμός (τηλεφωνική συσκευή, υπολογιστές υπηρεσίας, προσωπικοί υπολογιστές, κινητά τηλέφωνα, ηλεκτρονικές ατζέντες. οικιακές συσκευές, βιομηχανικές μηχανές, κλπ.). Οι γενικές απαιτήσεις ασφάλειας δικτύων και συστημάτων πληροφοριών μπορούν να διατυπωθούν με τα εξής τέσσερα, αλληλοσυνδεόμενα χαρακτηριστικά: i) Διάθεση - σημαίνει ότι τα δεδομένα είναι προσβάσιμα και οι υπηρεσίες λειτουργούν, παρά ενδεχόμενες διαταραχές, όπως διακοπή τροφοδοσίας, φυσικές καταστροφές, ατυχήματα ή επιθέσεις. Τούτο έχει ιδιαίτερη σημασία σε περιπτώσεις που βλάβες του δικτύου επικοινωνιών μπορούν να προξενήσουν κατάρρευση άλλων νευραλγικής σημασίας δικτύων, όπως είναι οι αερομεταφορές ή η παροχή ηλεκτρικής ενέργειας. ii) Επαλήθευση ταυτότητας - είναι η επιβεβαίωση της δηλούμενης ταυτότητας φορέων ή χρηστών. Απαιτούνται κατάλληλες μέθοδοι επαλήθευσης ταυτότητας για διάφορες εφαρμογές και υπηρεσίες, όπως είναι η ηλεκτρονική σύναψη σύμβασης, ο έλεγχος της πρόσβασης σε ορισμένα δεδομένα και υπηρεσίες (π.χ. για τους τηλεργαζόμενους) και η επαλήθευση ιστοθέσεων (π.χ. για ιντερνετικές τράπεζες). Πρέπει επίσης να περιλαμβάνεται η δυνατότητα ανωνυμίας, δεδομένου ότι πολλές υπηρεσίες δεν χρειάζονται την ταυτότητα του χρήστη, αλλά μόνο αξιόπιστη επιβεβαίωση ορισμένων κριτηρίων (αποκαλούμενων "ανώνυμα διαπιστευτήρια", όπως η φερεγγυότητα. iii) Ακεραιότητα - είναι η επιβεβαίωση ότι δεδομένα που έχουν αποσταλεί, παραληφθεί η αποθηκευθεί είναι πλήρη και δεν έχουν υποστεί αλλοίωση. Τούτο έχει ιδιαίτερη σημασία σε συνάρτηση με την επαλήθευση ταυτότητας για τη σύναψη συμβάσεων, ή όπου είναι καθοριστικής σημασίας η ακρίβεια των δεδομένων (ιατρικά δεδομένα, βιομηχανικός σχεδιασμός κλπ.). iv) Τήρηση του απορρήτου - είναι η προστασία επικοινωνιών ή αποθηκευμένων δεδομένων έναντι υποκλοπής και ανάγνωσης από μη εξουσιοδοτημένα άτομα. Απαιτείται ιδιαίτερα για τη μετάδοση ευαίσθητων δεδομένων και είναι μία από τις απαιτήσεις που ανταποκρίνεται στο μέλημα προστασίας της ιδιωτικής ζωής των χρηστών δικτύων επικοινωνιών. Πρέπει να καλύπτεται το σύνολο των γεγονότων που συνιστούν κίνητρο για την ασφάλεια, και όχι μόνο των κακόβουλων συμβάντων. Από τη σκοπιά του χρήστη, επιβουλές όπως είναι περιβαλλοντικά συμβάντα ή ανθρώπινο σφάλμα και που αποδιοργανώνουν το δίκτυο, δυνητικά είναι εξίσου δαπανηρές όπως και οι κακόβουλες επιθέσεις. Η ασφάλεια δικτύων και πληροφοριών μπορεί επομένως να οριστεί ως η δυνατότητα ενός δικτύου ή συστήματος πληροφοριών να αντισταθεί, σε δεδομένο επίπεδο αξιοπιστίας, σε τυχαία συμβάντα ή κακόβουλες ενέργειες που θέτουν σε κίνδυνο τη διάθεση, την επαλήθευση ταυτότητας, την ακεραιότητα και την τήρηση του απορρήτου των δεδομένων που έχουν αποθηκευθεί ή μεταδοθεί καθώς και τις συναφείς υπηρεσίες που παρέχονται είτε είναι προσβάσιμες μέσω των δικτύων και συστημάτων αυτών. 2.2. Επισκόπηση των επιβουλών κατά της ασφαλείας Εταιρείες που βασίζονται στο δίκτυο για πωλήσεις ή για την οργάνωση διανομής εφοδίων μπορεί να παραλύσει εξαιτίας μιας επίθεσης του τύπου "άρνηση υπηρεσίας". Μπορεί να γίνει υποκλοπή και κατάχρηση προσωπικών και οικονομικών πληροφοριών. Μπορεί να απειληθεί ή εθνική ασφάλεια. Τα παραδείγματα αυτά αποτελούν ένδειξη των κινδύνων που διατρέχει η ανεπαρκής ασφάλεια. Γίνεται διάκριση ανάμεσα σε εμπρόθετες επιθέσεις (τμ. 2.2.1 έως 2.2.5) και σε ακούσιες (τμ. 2.2.6). Στόχος είναι να καθοριστεί ο τύπος των κινδύνων για την ασφάλεια ώστε να τεθούν οι βάσεις για να καθιερωθεί, στο κεφάλαιο 3, πλαίσιο πολιτικής για τη βελτίωση της ασφάλειας. 2.2.1. Υποκλοπή επικοινωνιών Οι ηλεκτρονικές επικοινωνίες μπορούν να υποκλαπούν και τα δεδομένα να αντιγραφούν ή να τροποποιηθούν. Η υποκλοπή μπορεί να πραγματοποιηθεί με διάφορους τρόπους. Μεταξύ τους συγκαταλέγεται η φυσική πρόσβαση σε γραμμές του δικτύου, π.χ. λαθροσύνδεση στο καλώδιο, και παρακολούθηση ραδιομεταδόσεων. Τα πλέον κρίσιμα σημεία για την υποκλοπή κίνησης επικοινωνιών είναι τα σημεία διαχείρισης και συγκέντρωσης του δικτύου, όπως δρομολογητές, πύλες, μεταγωγείς και εξυπηρετητές λειτουργίας δικτύου. Η κακόβουλη ή παράνομη υποκλοπή επικοινωνιών πρέπει να διακρίνεται από τις σύννομες δραστηριότητες υποκλοπής/παρακολούθησης. Η υποκλοπή επικοινωνιών για λόγους δημόσιας ασφάλειας επιτρέπεται σε συγκεκριμένες περιπτώσεις, για ορισμένους σκοπούς σε όλα τα κράτη μέλη της ΕΕ. Υφίσταται νομικό πλαίσιο που παρέχει τη δυνατότητα στις αρχές που είναι εξουσιοδοτημένες για την επιβολή του νόμου να λαμβάνουν δικαστική εντολή ή, στην περίπτωση δύο κρατών μελών, εντολή που έχει εκδοθεί προσωπικά από ανώτερο στην ιεραρχία υπουργό, για την παρακολούθηση επικοινωνιών. Ενδεχόμενη ζημία - Η παράνομη υποκλοπή μπορεί να προξενήσει βλάβη, τόσο ως παραβίαση της ιδιωτικής ζωής των ατόμων, όσο και μέσω της εκμετάλλευσης των δεδομένων που έχουν υποκλαπεί, όπως συνθηματικών ή στοιχείων από πιστωτικές κάρτες για εμπορικό κέρδος ή δολιοφθορά. Η κατάσταση αυτή θεωρείται ότι αποτελεί έναν από τους κύριους ανασχετικούς παράγοντες για την εμπέδωση του ηλεκτρονικού εμπορίου στην Ευρώπη. Πιθανές λύσεις - Άμυνα έναντι της υποκλοπής μπορεί να προέλθει από φορείς εκμετάλλευσης που εξασφαλίζουν το δίκτυο, όπως απαιτείται βάσει της οδηγίας 97/66/ΕΚ [1] και από χρήστες, με την κρυπτοθέτηση δεδομένων που μεταδίδονται μέσω του δικτύου. [1] Οδηγία για την προστασία των δεδομένων στις τηλεπικοινωνίες (ΕΕ L 24, 30.1.1998). Για τους φορείς εκμετάλλευσης, η προστασία του δικτύου έναντι δυνητικής υποκλοπής αποτελεί σύνθετο και δαπανηρό καθήκον. Οι οργανισμοί τηλεπικοινωνιών εξασφάλιζαν, παραδοσιακά, το δίκτυο με ελέγχους φυσικής πρόσβασης σε εγκαταστάσεις και με την έκδοση σχετικών κατευθύνσεων προς το προσωπικό τους. Μόνο σε ευκαιριακή βάση πραγματοποιούνταν κρυπτοθέτηση. Όπου χρησιμοποιούνται ασύρματες λύσεις επιβάλλεται υποχρέωση εξασφάλισης επαρκούς κρυπτοθέτησης των ραδιομεταδόσεων. Οι φορείς εκμετάλλευσης κινητών επικοινωνιών κρυπτοθετούν την κίνηση μεταξύ του κινητού τηλεφώνου και του σταθμού βάσης. Η ισχύς της κρυπτοθέτησης στις περισσότερες χώρες της ΕΕ είναι χαμηλότερη του τεχνητώς εφικτού εξαιτίας των απαιτήσεων διευκόλυνσης της νόμιμης παρακολούθησης. Για τον ίδιο λόγο, είναι δυνατό να ενεργοποιηθεί/απενεργοποιηθεί η κρυπτοθέτηση από τους σταθμούς βάσης, χωρίς γνώση του χρήστη. Οι χρήστες μπορούν να αποφασίσουν μόνοι τους σχετικά με την κρυπτοθέτηση δεδομένων ή φωνής, ανεξάρτητα από τις διατάξεις ασφάλειας δικτύων. Τα κατάλληλα κρυπτοθετημένα δεδομένα, ακόμα και αν υποκλαπούν, είναι καταληπτά μόνο από τον εξουσιοδοτημένο αποδέκτη τους. Για ουσιαστικά όλους τους τύπους επικοινωνιών διατίθενται ευρύτερα λογισμικό και υλισμικό κρυπτοθέτησης [2]. Με ειδικά προϊόντα μπορεί να κρυπτοθετηθεί μια τηλεφωνική συνδιάλεξη ή μια μετάδοση τηλεομοιοτυπίας. Μηνύματα ηλεκτρονικού ταχυδρομείου μπορούν να κρυπτοθετηθούν με χρήση ειδικού λογισμικού ή λογισμικό ενταγμένο σε επεξεργαστή κειμένων ή σε πρόγραμμα ηλεκτρονικού ταχυδρομείου. Το πρόβλημα για τον χρήστη είναι ότι εάν κρυπτοθετήσει ηλεκτρονικό ταχυδρομείο ή φωνητική επικοινωνία, πρέπει ο αποδέκτης να είναι σε θέση να αντιληφθεί το μήνυμα. Ο εξοπλισμός ή το λογισμικό πρέπει να είναι διαλειτουργικά. Πρέπει επίσης να γνωρίζουν το κλειδί αποκρυπτοθέτησης, γεγονός που σημαίνει ότι θα πρέπει να υφίσταται μηχανισμός παραλαβής του κλειδιού συμπεριλαμβανομένης κατάλληλης επαλήθευσης ταυτότητας του κλειδιού. Η κρυπτοθέτηση έχει σημαντικό χρηματικό και άλλο κόστος, ενώ οι χρήστες συχνά δεν διαθέτουν πληροφόρηση σχετικά με κινδύνους και οφέλη της ασφάλειας, γεγονός που τους δυσχεραίνει κατά τη λήψη των βέλτιστων αποφάσεων. [2] Βλέπε ανακοίνωση της Επιτροπής, "Κατοχύρωση ασφάλειας και εμπιστοσύνης στις ηλεκτρονικές επικοινωνίες", 8 Οκτωβρίου 1997, COM (1997) 503 τελικό. >ΑΝΑΦΟΡΑ ΣΕ ΓΡΑΦΗΚΟ> Συχνά χρησιμοποιούμενο ασφαλές σύστημα για το Internet είναι το "Ασφαλές επίπεδο υποδοχής" (SSL). Με το SSL κρυπτοθετείται η επικοινωνία μεταξύ ενός εξυπηρετητή ιστού και του φυλλομετρητή ιστού του χρήστη. Ανασχετικός παράγοντας για την εμπέδωση της τεχνολογίας αυτής, ιδίως της ισχυρότερης έκδοσης (128 δυφία), ήταν ο περιοριστικός έλεγχος εξαγωγών των ΗΠΑ. Το καθεστώς του ελέγχου εξαγωγών των ΗΠΑ αναθεωρήθηκε πρόσφατα, έπειτα από τη θέσπιση του λιγότερο περιοριστικού κοινοτικού καθεστώτος για τον έλεγχο εξαγωγών προϊόντων και τεχνολογιών διπλής χρήσης [3]. Σύμφωνα με τις στατιστικές, ο αριθμός των ασφαλών εξυπηρετητών ιστού στην Ευρώπη υπολείπεται κατά πολύ του αντίστοιχου στις ΗΠΑ (βλέπε γράφημα). [3] Κανονισμός (ΕΚ) αριθ. 1334/2000 του Συμβουλίου, περί κοινοτικού συστήματος ελέγχου των εξαγωγών ειδών και τεχνολογίας διπλής χρήσης (ΕΕ L 159, 30.06.2000). Φορείς εκμετάλλευσης, οι χρήστες και παραγωγοί, αντιμετωπίζουν το πρόβλημα ανταγωνιστικών και μη διαλειτουργικών προτύπων. Για παράδειγμα, στο πεδίο των ασφαλών ηλεκτρονικών μηνυμάτων, δύο πρότυπα των ΗΠΑ [4] ανταγωνίζονται για την κυρίαρχη θέση. Η Ευρώπη είχε στην περίπτωση αυτή περιορισμένη επίδραση. Ως αποτέλεσμα, πληθώρα μη ευρωπαϊκών προϊόντων εφαρμόζουν τα εν λόγω πρότυπα, ενώ η πρόσβαση για τους ευρωπαίους χρήστες εξαρτάται από την εξαγωγική πολιτική ελέγχου εξαγωγών των Ηνωμένων Πολιτειών. Μολονότι εκφράζεται ανησυχία όσον αφορά το επίπεδο ασφάλειας που προσφέρεται από πολλά από αυτά τα προϊόντα (πρβλ. Echelon [5]), ορισμένες κυβερνήσεις της ΕΕ εξετάζουν τη χρήση λογισμικού ανοικτής πηγής για αύξηση του επιπέδου αξιοπιστίας των προϊόντων κρυπτοθέτησης. Ωστόσο, πρόκειται ακόμα για το πιλοτικό στάδιο [6], δεν έχει υπάρξει συντονισμός, ενώ δεν αποκλείεται οι δυνάμεις της αγοράς να είναι ισχυρότερες από τις προσπάθειες μεμονωμένων κυβερνήσεων. Το θέμα αυτό μπορεί να αντιμετωπιστεί καλύτερα με την πραγματοποίηση διεξοδικής αξιολόγησης, τόσο των εμπορικών όσο και των προϊόντων ανοιχτής πηγής. [4] S-MIME (το S-MIME (ασφαλείς γενικές επεκτάσεις ταχυδρομείου Internet) και το OpenPGP (πολύ καλή προστασία απορρήτου) είναι και τα δύο πρότυπα της IETF (Ομάδας εργασίας μελέτης Internet). [5] Εικάζεται ότι το σύστημα ECHELON χρησιμοποιείται για υποκλοπή μηνυμάτων ηλεκτρονικού ταχυδρομείου, τηλεομοιοτυπικών, τηλετυπικών και τηλεφωνικών επικοινωνιών που πραγματοποιούνται μέσω των παγκόσμιων τηλεπικοινωνιακών δικτύων. Βλέπε επίσης τις δραστηριότητες της προσωρινής επιτροπής του Ευρωπαϊκού Κοινοβουλίου σχετικά με το σύστημα Echelon, στην ηλεκτρονική διεύθυνση http://www.europarl.eu.int/ committees/echelon_home.htm [6] Η γερμανική κυβέρνηση χρηματοδοτεί έργο που βασίζεται στο πρότυπο OpenPGP και που αποκαλείται GNUPG (http://www.gnupg.org). 2.2.2. Μη εξουσιοδοτημένη πρόσβαση σε υπολογιστές και δίκτυα υπολογιστών Η μη εξουσιοδοτημένη πρόσβαση σε έναν υπολογιστή ή σε ένα δίκτυο υπολογιστών πραγματοποιείται συνήθως κακόβουλα με την πρόθεση αντιγραφής, τροποποίησης ή καταστροφής δεδομένων. Τούτο τεχνικώς αποκαλείται παρείσφρηση και μπορεί να γίνει με διαφορετικούς τρόπους, με την αξιοποίηση πληροφοριών που προέρχονται από το εσωτερικό, επιθέσεις 'λεξικού' με βίαιες επιθέσεις (εκμεταλλευόμενη την τάση των ατόμων να χρησιμοποιούν προβλέψιμα συνθηματικά), με χειραγώγηση (εκμεταλλευόμενη την τάση των ανθρώπων να αποκαλύπτουν πληροφορίες σε φαινομενικά αξιόπιστα άτομα) και με την υποκλοπή συνθηματικών. Συχνά πραγματοποιείται από το εσωτερικό των οργανισμών (επιθέσεις εκ των ένδον). Ενδεχόμενη ζημία - Η μη εξουσιοδοτημένη παρείσφρηση έχει ενίοτε ως κίνητρο διανοητική πρόκληση και όχι κερδοσκοπία. Ωστόσο, αυτό που αρχίζει ως μια διαδικασία παρενόχλησης (συχνά περιγράφεται ως 'hacking') αναδεικνύει τα τρωτά σημείων των δικτύων πληροφοριών και παρακινεί άτομα με εγκληματική ή δόλια πρόθεση να εκμεταλλευθούν αυτές τις αδυναμίες. Η προστασία εναντίον της μη εξουσιοδοτημένης πρόσβασης σε προσωπικές πληροφορίες, περιλαμβανομένων οικονομικών πληροφοριών, τραπεζικών λογαριασμών και δεδομένων υγείας, αποτελεί δικαίωμα των ατόμων. Για τον δημόσιο τομέα και τη βιομηχανία, οι επιβουλές κυμαίνονται από την οικονομική κατασκοπεία έως τη δυνητική τροποποίηση εσωτερικών ή δημόσιων δεδομένων, συμπεριλαμβανομένης της αλλοίωσης του περιεχομένου ιστοθέσεων. Πιθανές λύσεις - Η πλέον κοινή μέθοδος προστασίας έναντι μη εξουσιοδοτημένης πρόσβασης είναι οι έλεγχοι συνθηματικού η εγκατάσταση στεγανών. Ωστόσο, με αυτά παρέχεται περιορισμένη μόνο προστασία και πρέπει να συμπληρώνεται και από άλλους ελέγχους ασφαλείας. Ανάμεσά τους μπορεί να συγκαταλεχθεί η αναγνώριση επιθέσεων, η ανίχνευση παρείσφρησης και οι έλεγχοι στο επίπεδο εφαρμογής (περιλαμβανομένων των έξυπνων καρτών). Η αποτελεσματικότητα των ελέγχων εξαρτάται από το κατά πόσο ανταποκρίνεται στους κινδύνους που αναφέρονται στο εκάστοτε περιβάλλον. Πρέπει να επιτευχθεί η ισορροπία μεταξύ της προστασίας του δικτύου και των πλεονεκτημάτων της ελεύθερης πρόσβασης. Εξαιτίας των ταχέων αλλαγών που έχουν σημειωθεί και των παρεπόμενων νέων επιβουλών κατά των δικτύων, υφίσταται η ανάγκη συνεχούς ανεξάρτητης επισκόπησης των ελέγχων ασφάλειας δικτύου. Οι δυνητικές λύσεις θα παραμείνουν ανεκμετάλλευτες εάν οι χρήστες και οι πάροχοι δεν συνειδητοποιήσουν πλήρως τη δυνητική ευπάθεια του δικτύου τους. Στο παραπάνω γράφημα παρουσιάζεται επισκόπηση της τρέχουσας χρήσης προϊόντων ασφαλείας στην Ευρωπαϊκή Ένωση (οι στατιστικές βασίζονται σε έρευνα που διεξήχθη τον Φεβρουάριο του 2001, στο πλαίσιο της συγκριτικής αξιολόγησης eEurope 2002). >ΑΝΑΦΟΡΑ ΣΕ ΓΡΑΦΗΚΟ> 2.2.3. Διατάραξη δικτύων Τα δίκτυα είναι σε μεγάλο βαθμό ψηφιακοποιημένα και ελέγχονται από υπολογιστές. Ο πλέον κοινός λόγος διατάραξης δικτύου υπήρξε κατά το παρελθόν η βλάβη στο σύστημα υπολογιστή που ελέγχει το δίκτυο και οι επιθέσεις εναντίον δικτύου κατευθύνονταν κυρίως στους προς τους εν λόγω υπολογιστές. Σήμερα, οι περισσότερες επιθέσεις εκμεταλλεύονται τις αδυναμίες και ευπάθειες των συστατικών στοιχείων του δικτύου/λειτουργικά συστήματα, δρομολογητές, μεταγωγείς, εξυπηρετητές ονομάτων κλπ.). Ενώ οι επιθέσεις κατά του τηλεφωνικού συστήματος δεν αποτέλεσαν σοβαρή πηγή προβληματισμού κατά το παρελθόν, οι επιθέσεις στο Internet είναι αρκετά διαδεδομένες. Τούτου οφείλεται στο γεγονός ότι τα σήματα ελέγχου του τηλεφώνου είναι διακριτά από την τηλεφωνική κίνηση και μπορούν να προστατευθούν. αντίθετα, με το Internet παρέχεται στους χρήστες η δυνατότητα πρόσβασης στους κεντρικούς υπολογιστές της διαχείρισης. Το τηλεφωνικό δίκτυο ενδέχεται, ωστόσο, να καταστεί περισσότερο τρωτό στο μέλλον, καθώς θα περιλάβει βασικά στοιχεία του Internet και το επίπεδο ελέγχου του θα ανοιχτεί σε άλλους. Οι επιθέσεις δύναται να λάβουν διάφορες μορφές: | | Επιθέσεις εναντίον εξυπηρετητών ονομάτων τομέα: Το Internet εξαρτάται από τη λειτουργία του συστήματος ονομάτων τομέα (DNS), μέσω των οποίων εύχρηστα ονόματα (π.χ. www.europa.eu.int) μεταφράζονται σε αφηρημένες δικτυακές διευθύνσεις (π.χ. IP αριθ. 147.67.36.16). Εάν πάθει βλάβη μέρος του DNS δεν μπορούν να εντοπιστούν ορισμένες ιστοθέσεις και ενδέχεται να διακοπεί η διανομή μηνυμάτων ηλεκτρονικού ταχυδρομείου. Η αλλοίωση σε επίπεδο κύριων εξυπηρετητών DNS ή άλλων εξυπηρετητών ονομάτων ανωτάτου επιπέδου θα μπορούσε οδηγήσει σε ευρύτερη διατάραξη του δικτύου. Στις αρχές του τρέχοντος έτους ανακαλύφθηκαν ορισμένα τρωτά σημεία στο λογισμικό βάσει του οποίου λειτουργούν οι περισσότεροι εξυπηρετητές ονομάτων. [7] [7] Πηγή CERT/CC στη διεύθυνση http://www.cert.org/advisories/CA-2001-02.html | | Επιθέσεις δρομολόγησης: Η δρομολόγηση στο Internet είναι σε μεγάλο βαθμό αποκεντρωμένη. Κάθε δρομολογητής ενημερώνει σε τακτά χρονικά διαστήματα τους γειτονικούς δρομολογητές σχετικά με τα δίκτυα που γνωρίζει και τον τρόπο πρόσβασης σε αυτά. Το αδύνατο σημείο εντοπίζεται στην αδυναμία επαλήθευσης των εν λόγω πληροφοριών επειδή, λόγω σχεδιασμού, είναι ελάχιστη η γνώση κάθε δρομολογητή σχετικά με την τοπολογία του δικτύου. Κατά συνέπεια, κάθε δρομολογητής μπορεί να αυτοπαρουσιάζεται ως η καλύτερη διαδρομή για κάθε προορισμό και να χρησιμεύει ως τρόπος υποκλοπής, παρεμπόδισης ή τροποποίησης της κίνησης προς την εν λόγω κατεύθυνση. | | Κατάκλυση και επιθέσεις άρνησης παροχής υπηρεσίας: Με αυτή τη μορφή επίθεσης προκαλείται διατάραξη του δικτύου κατακλύζοντάς το με τεχνητά μηνύματα που παρεμποδίζουν ή περιορίζουν τη θεμιτή πρόσβαση. Είναι παρόμοιο με τον αποκλεισμό τηλεομοιοτυπικών συσκευών μέσω αποστολής μακροσκελών και επαναλαμβανόμενων μηνυμάτων. Με τις επιθέσεις κατάκλυσης επιχειρείται η υπερφόρτωση εξυπηρετητών του ιστού ή τη διαχείριση χωρητικότητας Ιντερνετικών παρόχων υπηρεσιών Internet (ISP) με μηνύματα που δημιουργούνται αυτομάτως. Ενδεχόμενη ζημία - Οι διακοπές είναι επιζήμιες για ορισμένες ιστοθέσεις με υψηλά χαρακτηριστικά. Σύμφωνα με τους υπολογισμούς ορισμένων μελετών, πρόσφατη επίθεση είχε ως αποτέλεσμα ζημία εκατοντάδων εκατομμυρίων ευρώ, πέραν του ανεκτίμητου πλήγματος για το κύρος του οργανισμού που προσεβλήθη. Οι εταιρείες βασίζονται διαρκώς περισσότερο στην ανεμπόδιστη διάθεση των ιστοσελίδων τους για τις εμπορικές τους συναλλαγές, ενώ οι εταιρείες που βασίζονται στην ιστοθέση τους για έγκαιρη παράδοση είναι ιδιαίτερα ευπαθείς. Πιθανές λύσεις - Οι επιθέσεις σε εξυπηρετητές DNS αντιμετωπίζονται κατ' αρχήν εύκολα με την επέκταση των πρωτοκόλλων DNS, λόγου χάρη χρησιμοποιώντας ασφαλείς επεκτάσεις DNS που βασίζονται σε κρυπτογραφία δημόσιου κλειδιού. Τούτου συνεπάγεται, ωστόσο, την εγκατάσταση νέου λογισμικού στις μηχανές των πελατών και έως τώρα έχει εφαρμοστεί σε περιορισμένο βαθμό. Εξάλλου, θα πρέπει να καταστεί αποδοτικότερη η διοικητική διαδικασία που απαιτείται για τη βελτίωση της εμπιστοσύνης μεταξύ τομέων DNS. Πολύ δυσκολότερη είναι η άμυνα εναντίον επιθέσεων κατά του συστήματος δρομολόγησης. Το Internet έχει σχεδιαστεί για μεγιστοποίηση της ευελιξίας στη δρομολόγηση, καθώς με τον τρόπο αυτό περιορίζεται η πιθανότητα απώλειας υπηρεσίας σε περίπτωση που καταρρεύσει ένα μέρος της υποδομής του δικτύου. Δεν υφίστανται αποτελεσματικά μέσα για ασφαλή πρωτόκολλα δρομολόγησης, ιδίως σε δρομολογητές κορμού. Ο όγκος των μεταδιδόμενων δεδομένων δεν επιτρέπει λεπτομερές φιλτράρισμα, καθώς η εν λόγω επαλήθευση θα προκαλούσε ακινητοποίηση των δικτύων. Για τον λόγο αυτό τα δίκτυα εκτελούν μόνο βασικό φιλτράρισμα και λειτουργίες ελέγχου πρόσβασης, ενώ οι περισσότερο εξειδικευμένες λειτουργίες ασφαλείας (π.χ. έλεγχος ταυτότητας, ακεραιότητα, κρυπτοθέτηση) τοποθετούνται στα όρια των δικτύων, δηλ. στα τερματικά και στους εξυπηρετητές δικτύων που λειτουργούν ως τερματικά σημεία. 2.2.4. Εκτέλεση κακόβουλου λογισμικού που τροποποιεί ή καταστρέφει δεδομένα Οι υπολογιστές λειτουργούν με λογισμικό. Δυστυχώς, το λογισμικό μπορεί επίσης να χρησιμοποιηθεί και για να θέσει εκτός λειτουργίας έναν υπολογιστή, για να εξαλείψει ή να τροποποιήσει δεδομένα. Όπως φαίνεται από τις παραπάνω περιγραφές, εάν ένας τέτοιος υπολογιστής είναι μέρος του δικτύου διαχείρισης, μπορεί η δυσλειτουργία του να έχει εκτεταμένες επιπτώσεις. Ο ιός είναι μια μορφή κακόβουλου λογισμικού. Πρόκειται για ένα πρόγραμμα που αναπαράγει τον κωδικό του προσκολλώμενο σε άλλα προγράμματα με τρόπο ώστε ο κώδικας του ιού να εκτελείται κατά την εκτέλεση του προγράμματος υπολογιστή που έχει προσβληθεί. Υπάρχουν πολλοί άλλοι τύποι κακόβουλου λογισμικού: ορισμένοι βλάπτουν μόνον τον υπολογιστή όπου έχουν αντιγραφεί, ενώ άλλοι διαδίδονται σε άλλα δικτυωμένα προγράμματα. Υπάρχουν, λόγου χάρη, προγράμματα (με την εντυπωσιακή ονομασία 'λογικές βόμβες') που παραμένουν αδρανή έως την ενεργοποίησή τους από κάποιο γεγονός, όπως μια συγκεκριμένη ημερομηνία, π.χ. Τρίτη και 13. Άλλα προγράμματα εμφανίζονται ως καλοήθη, όταν όμως ανοίγουν εκδηλώνουν κακόβουλη επίθεση (για το λόγο αυτό αποκαλούνται "Δούρειοι Ίπποι"). Άλλα προγράμματα (ονομαζόμενα "σκουλήκια") δεν προσβάλλουν άλλα προγράμματα όπως ο ιός, αλλά δημιουργούν αντίγραφά τους, τα οποία με τη σειρά τους αναπαράγονται, κατακλύζοντας τελικά ολόκληρο το σύστημα. Ενδεχόμενη ζημία - Οι ιοί μπορούν να είναι ιδιαίτερα καταστροφικοί, όπως φαίνεται και από το υψηλό κόστος ορισμένων πρόσφατων επιθέσεων (π.χ. 'I Love you', 'Melissa' και 'Kournikova'). Στο διάγραμμα που ακολουθεί παρουσιάζεται εποπτικά η αύξηση των ιών που συνάντησαν οι χρήστες Internet στην ΕΕ μεταξύ Οκτωβρίου 2000 και Φεβρουαρίου 2001, (ανά κράτος μέλος). Ποσοστό περίπου 11 % κατά μέσο των ευρωπαίων χρηστών Internet δέχθηκαν επίθεση ιού στον οικιακό τους προσωπικό υπολογιστή. >ΑΝΑΦΟΡΑ ΣΕ ΓΡΑΦΗΚΟ> Πιθανές λύσεις - Ο κύριος τρόπος άμυνας είναι λογισμικό κατά των ιών, που διατίθεται σε διάφορες μορφές, λόγου χάρη σαρωτές ιών και απολυμαντές που εντοπίζουν και αχρηστεύουν γνωστούς ιούς. Το κύριο ελάττωμά τους είναι ότι δεν εντοπίζουν εύκολα νέους ιούς, ακόμα και με τακτική ενημέρωση. Άλλο παράδειγμα άμυνας κατά των ιών είναι ο ελεγκτήρας ακεραιότητας. Για να μπορέσει ένας ιός να προσβάλει έναν υπολογιστή θα πρέπει να αλλάξει κάτι στο σύστημα αυτό. Ο έλεγχος ακεραιότητας θα μπορούσε να εντοπίζει τις εν λόγω αλλαγές, ακόμα και αν έχουν προκληθεί από άγνωστους ιούς. Παρά τα σχετικά ανεπτυγμένα αμυντικά προϊόντα, τα προβλήματα με το κακόβουλο λογισμικό έχουν σημειώσει αύξηση. Δύο είναι οι κύριοι λόγοι για αυτό: πρώτον, ο ανοιχτός χαρακτήρας του Internet επιτρέπει στους επιτιθέμενους να διδάσκονται ο ένας από τον άλλο και να αναπτύσσουν μεθόδους για την παράκαμψη των μηχανισμών προστασίας. Δεύτερον, το Internet διευρύνεται και οι χρήστες τους αυξάνονται, πολλοί από τους οποίους δεν έχουν επίγνωση της ανάγκης να λάβουν μέτρα πρόληψης. Η ασφάλεια θα εξαρτηθεί από το βαθμό της χρήσης του αμυντικού λογισμικού. 2.2.5. Παραπλάνηση/ψευδής δήλωση Με την αποκατάσταση μιας δικτυακής σύνδεσης ή την παραλαβή δεδομένων, ο χρήστης συνάγει την ταυτότητα του συνομιλητή του με βάση το συγκείμενο της επικοινωνίας. Το δίκτυο παρέχει ορισμένες ενδείξεις σχετικά. Ο μεγαλύτερος κίνδυνος επιθέσεων προέρχεται όμως από άτομα που γνωρίζουν το συγκείμενο "από τα μέσα", δηλ. από μυημένους. Όταν ένας χρήστης επιλέγει έναν αριθμό ή έναν τύπο ιντερνετικής διεύθυνσης στον υπολογιστή, αναμένει ότι θα φθάσει στον επιθυμητό προορισμό. Τούτο αρκεί για πολλές εφαρμογές, όχι όμως για σημαντικές επαγγελματικές συναλλαγές ή για ιατρικές, οικονομικές ή επίσημες επικοινωνίες, όπου απαιτείται υψηλότερος βαθμός ελέγχου ταυτότητας, ακεραιότητας και τήρησης του απορρήτου. Ενδεχόμενη ζημία - Η παραπλάνηση ατόμων ή φορέων είναι επιζήμια κατά διαφορετικούς τρόπους. Οι πελάτες ενδέχεται να τηλεφορτώσουν κακόβουλο λογισμικό από ιστοθέση που αντιποιείται έμπιστη πηγή. Ενδέχεται να δοθούν εμπιστευτικές πληροφορίες σε λάθος άτομα. Η παραπλάνηση είναι δυνατόν να οδηγήσει σε άρνηση αναγνώρισης συμβάσεων κλπ. Η μεγαλύτερη ίσως ζημία είναι το γεγονός ότι η έλλειψη επαλήθευσης ταυτότητας αποτρέπει δυνητική πελατεία. Σε πολλές μελέτες έχει υπογραμμιστεί η αβεβαιότητα ως προς την ασφάλεια ως ο κύριος λόγος για τη μη διεξαγωγή συναλλαγών μέσω του Internet. Εάν υπήρχε ασφάλεια ως προς την πραγματική ταυτότητα του συνομιλητή, θα αυξανόταν το επίπεδο εμπιστοσύνης στις ιντερνετικές συναλλαγές. Πιθανές λύσεις - Οι απόπειρες εισαγωγής της επαλήθευσης ταυτότητας στα δίκτυα, σε συνδυασμό με την εισαγωγή του SSL αποτελεί ήδη χρήσιμο βήμα για τη διασφάλιση ορισμένου επιπέδου τήρησης του απορρήτου. Τα ιδεατά ιδιωτικά δίκτυα (VPN) χρησιμοποιούν SSL και IPsec για επικοινωνίες μέσω ανασφαλών ιντερνετικών και ανοικτών καναλιών, διαφυλάσσοντας δεδομένο επίπεδο ασφάλειας. Οι λύσεις αυτές είναι, ωστόσο, περιορισμένης χρησιμότητας δεδομένου ότι βασίζονται σε ηλεκτρονικά πιστοποιητικά, χωρίς να υπάρχει εγγύηση ότι τα πιστοποιητικά αυτά δεν έχουν παραχαραχθεί. Η εξασφάλιση αυτή μπορεί να παρέχεται από τρίτο μέρος, που συχνά αναφέρεται ως 'Αρχή Πιστοποίησης' ή στην οδηγία για τις ηλεκτρονικές υπογραφές [8] 'Πάροχος Υπηρεσίας Πιστοποίησης'. Το πρόβλημα που αφορά την ευρύτερη αποδοχή της λύσης αυτής είναι παρεμφερές με το πρόβλημα της κρυπτοθέτησης - πρόκειται για την ανάγκη διαλειτουργικότητας και διαχείρισης κλειδιού. Τούτο δεν αποτελεί πρόβλημα για VPN, καθώς μπορούν να αναπτυχθούν ιδιόκτητες λύσεις - πρόκειται όμως για μείζον εμπόδιο σε δημόσια δίκτυα. [8] Οδηγία 1999/93/EΚ της 13ης Δεκεμβρίου 1999 σχετικά με το κοινοτικό πλαίσιο για τις ηλεκτρονικές υπογραφές (ΕΕ L 13,19.1.2000, σ. 12). Η οδηγία για τις ηλεκτρονικές υπογραφές βελτιώνει τη νομική βάση που εξασφαλίζει ευκολότερη ηλεκτρονικό έλεγχο ταυτότητας στην ΕΕ. Παρέχεται το πλαίσιο εντός του οποίου η αγορά έχει ελεύθερα περιθώρια ανάπτυξης, ενώ παρέχονται ταυτόχρονα και κίνητρα για την ανάπτυξη ασφαλέστερων υπογραφών για νομική αναγνώριση. Η μεταφορά της οδηγίας στην εθνική νομοθεσία βρίσκεται εν εξελίξει. 2.2.6. Περιβαλλοντικά και ακούσια συμβάντα Πολλά από τα συμβάντα που αφορούν την ασφάλεια οφείλονται σε απρόβλεπτα και ακούσια γεγονότα που οφείλονται σε | | φυσικές καταστροφές (π.χ. καταιγίδες, πλημμύρες, πυρκαγιές, σεισμούς) | | τρίτα μέρη που δεν έχουν συμβατική σχέση με τον φορέα εκμετάλλευσης ή τον χρήστη (π.χ. διακοπή παροχής υπηρεσίας εξαιτίας οικοδομικών έργων) | | τρίτα μέρη που έχουν συμβατική σχέση με τον φορέα εκμετάλλευσης ή τον χρήστη (π.χ. βλάβες υλισμικού ή λογισμικού σε συστατικά μέρη ή προγράμματα που έχουν παραδοθεί) | | ανθρώπινο σφάλμα ή κακή διαχείριση εκ μέρους του φορέα εκμετάλλευσης (συμπεριλαμβανομένου του παρόχου υπηρεσιών) ή του χρήστη (π.χ. προβλήματα στη διαχείριση του δικτύου, εσφαλμένη εγκατάσταση λογισμικού). Ενδεχόμενη ζημία: Οι φυσικές καταστροφές μπορούν να διαταράξουν την απρόσκοπτη διάθεση των δικτύων. Δυστυχώς, ακριβώς κατά τη διάρκεια ανάλογων συμβάντων είναι απαραίτητη η λειτουργία των γραμμών επικοινωνίας. Βλάβες στο υλισμικό και κακός σχεδιασμός του λογισμικού μπορούν να δημιουργήσουν ευπάθειες και τρωτά σημεία που προξενούν άμεση διαταραχή ή που αποτελούν αντικείμενο εκμετάλλευσης εκ μέρους επιτιθεμένων. Η κακή διαχείριση της χωρητικότητας του δικτύου μπορεί να οδηγήσει σε συμφόρηση που θα επιβραδύνει ή θα διαταράξει τους επικοινωνιακούς διαύλους. Καίριας σημασίας ζήτημα στο συγκεκριμένο πλαίσιο είναι η κατανομή ευθυνών μεταξύ των μερών. Στις περισσότερες περιπτώσεις οι χρήστες δεν έχουν ευθύνες, ενδέχεται όμως να βρεθούν σε θέση με ελάχιστες ή καθόλου δυνατότητες αξίωσης ευθυνών. Πιθανή λύση: Οι κίνδυνοι από περιβαλλοντικά συμβάντα είναι γνωστοί στους φορείς εκμετάλλευσης τηλεπικοινωνιακών δικτύων, οι οποίοι έχουν δημιουργήσει πλεονάζον δυναμικό και προστασία υποδομών για τα δίκτυά τους. Ο αυξανόμενος ανταγωνισμός θα μπορούσε να έχει διττό αντίκτυπο στη συμπεριφορά των φορέων εκμετάλλευσης. Λόγοι κόστους θα μπορούσαν, αφενός, να ωθήσουν τους φορείς εκμετάλλευσης να περιορίσουν το εν λόγω πλεονάζον δυναμικό, ενώ αφετέρου, η ύπαρξη περισσοτέρων φορέων στην αγορά, ως αποτέλεσμα της ελευθέρωσής της, παρέχει στους χρήστες τη δυνατότητα να αλλάζουν φορέα εκμετάλλευσης σε περίπτωση μη διάθεσης των υπηρεσιών του (όπως ακριβώς στις αερομεταφορές, ο ταξιδιώτης αλλάζει αερομεταφορέα σε περίπτωση ακύρωσης μιας πτήσης). Ωστόσο, η συναφής κοινοτική νομοθεσία απαιτεί από τα κράτη μέλη να λαμβάνουν όλα τα απαραίτητα μέτρα για να εξασφαλίζεται η διάθεση των δημόσιων δικτύων σε περίπτωση κατάρρευσης δικτύου ή φυσικών καταστροφών (βλ. οδηγία διασύνδεσης 97/33/EΚ [9] και οδηγία 98/10/EΚ [10] για την φωνητική τηλεφωνία). Στο πεδίο αυτό πολύ λίγα είναι εν γένει γνωστά ως προς το επίπεδο της ασφάλειας ως αποτέλεσμα του αυξανόμενου αριθμού διασυνδεδεμένων δικτύων. [9] ΕΕ L 199 της 26.07.1997. [10] ΕΕ L 101 της 01.04.1998. Ο ανταγωνισμός μεταξύ των οίκων υλισμικού και λογισμικού αναμένεται ότι θα ασκήσει πίεση προς την κατεύθυνση βελτίωσης της ασφάλειας των προϊόντων τους. Ο ανταγωνισμός δεν έχει, ωστόσο, τη δύναμη να κατευθύνει επενδύσεις στην ασφάλεια, ενώ η ασφάλεια δεν αποτελεί πάντοτε το κύριο στοιχείο της απόφασης αγοράς. Τα ελαττώματα στην ασφάλεια ανακαλύπτονται όταν είναι ήδη πολύ αργά, όταν έχει ήδη συμβεί η βλάβη. Η διατήρηση της συμπεριφοράς θεμιτού ανταγωνισμού στις αγορές τεχνολογίας πληροφοριών θα δημιουργήσει βελτιωμένες συνθήκες όσον αφορά την ασφάλεια. Οι κίνδυνοι που προκύπτουν από ανθρώπινο σφάλμα και από λειτουργικά λάθη μπορούν να περιοριστούν με τη βελτίωση της κατάρτισης και την ευαισθητοποίηση. Η καθιέρωση ενδεδειγμένης πολιτικής ασφάλειας σε επίπεδο εταιρείας θα συνέβαλε στον περιορισμό των εν λόγω κινδύνων. 2.3 Νέες προκλήσεις Η ασφάλεια δικτύων και πληροφοριών αναμένεται να καταστεί καθοριστικής σημασίας παράγων στην ανάπτυξη της κοινωνίας της πληροφορίας, καθώς η δικτύωση διαδραματίζει μεγαλύτερο ρόλο στην οικονομική και κοινωνική ζωή. Δύο είναι τα κύρια προς εξέταση θέματα: η αύξηση των δυνητικών ζημιών και οι νέες τεχνολογικές εξελίξεις. i. Τα δίκτυα και τα συστήματα πληροφοριών φέρουν περισσότερα και πλέον ευαίσθητα δεδομένα και οικονομικά πολύτιμες πληροφορίες, που αυξάνουν τα κίνητρα επιθέσεων. Οι επιθέσεις αυτές μπορεί να είναι μικρού βεληνεκούς και να μην συνεπάγονται επιπτώσεις σε εθνική κλίμακα, π.χ. στην περίπτωση αλλοίωσης μιας προσωπικής ιστοσελίδας ή αναμορφοποίησης ενός σκληρού δίσκου από έναν ιό. Η διαταραχή μπορεί, ωστόσο, να είναι πολύ μεγαλύτερης και καθοριστικής κλίμακας, έως και το επίπεδο παρεμβολών με ιδιαίτερα ευαίσθητες επικοινωνίες, σημαντικών διακοπών ηλεκτρικής ενέργειας ή μείζονος διαφυγόντος κέρδους εξαιτίας επιθέσεων τύπου άρνησης παροχής υπηρεσίας ή παραβιάσεων του απορρήτου. Η ακριβής έκταση υπαρκτών και δυνητικών ζημιών εξ αιτίας παραβιάσεων της ασφάλειας δικτύου είναι δύσκολο να υπολογιστεί. Δεν υφίσταται σύστημα τακτικών αναφορών, ενώ πολλές εταιρείες προτιμούν να μην ομολογούν επιθέσεις που υπέστησαν, φοβούμενες την αρνητική δημοσιότητα. Έτσι, τα υφιστάμενα στοιχεία είναι κυρίως περιστασιακά. Το κόστος περιορίζεται στο άμεσο κόστος (απώλειες εισοδήματος, απώλεια πολύτιμων πληροφοριών, δαπάνες προσωπικού για αποκατάσταση του δικτύου), αλλά υπάρχει και σημαντικό άϋλο κόστος που συνδέεται με τις επιθέσεις - κυρίως απώλεια της καλής φήμης - κόστος που είναι δύσκολο να αποτιμηθεί. ii. Η ασφάλεια δικτύων και πληροφοριών είναι δυναμικό θέμα. H ταχύτητα των τεχνολογικών αλλαγών θέτει διαρκώς νέες προκλήσεις, τα χθεσινά προβλήματα εξαφανίζονται και οι σημερινές λύσεις είναι ξεπερασμένες. Η αγορά προσφέρει νέες εφαρμογές, υπηρεσίες και προϊόντα, σχεδόν καθημερινά. Υπάρχουν, ωστόσο, ορισμένες εξελίξεις που είναι σαφές ότι θα αποτελέσουν σημαντικές προκλήσεις για την ιδιωτική και δημόσια πολιτική ασφάλεια: | | Διάφορα ψηφιακά αντικείμενα θα μεταδοθούν στα δίκτυα, όπως πολυμεσικά αντικείμενα, τηλεφορτώσιμο λογισμικό ή κινητά ενδιάμεσα προγράμματα με ενσωματωμένη πολιτική ασφάλειας. Η σήμερα τρέχουσα έννοια της διάθεσης ενός δικτύου, ως ικανότητα χρήσης του, θα εξελιχθεί ως προς την εξουσιοδοτημένη χρήση, π.χ. το δικαίωμα χρήσης ενός βιντεοπαιχνιδιού για συγκεκριμένη χρονική περίοδο, το δικαίωμα δημιουργίας μοναδικού αντιγράφου για πρόγραμμα λογισμικού κλπ. | | Στο μέλλον, οι φορείς εκμετάλλευσης δικτύων ΙΡ ενδέχεται να επιθυμούν να αυξήσουν την ασφάλεια με συνεχείς επιθεωρήσεις της κίνησης του δικτύου ώστε να επιτρέπεται μόνον εξουσιοδοτημένη κίνηση. Τα μέτρα αυτά πρέπει, ωστόσο, να συμβαδίζουν με τους συναφείς κανόνες προστασίας δεδομένων. | | Οι χρήστες θα μεταβούν σε μόνιμα ανοικτή σύνδεση με το Internet, γεγονός που διευρύνει τις ευκαιρίες επιθέσεων και δημιουργίας τρωτών σημείων για μη προστατευόμενα τερματικά, διευκολύνοντας τους επιτιθέμενους να αποφεύγουν την ανίχνευση. | | Θα γίνει ευρύτερη εισαγωγή οικιακών δικτύων που συνδέουν πληθώρα εφαρμογών, ανοίγοντας νέες δυνατότητες επιθέσεων και αυξάνοντας την ευπάθεια των χρηστών (οι συναγερμοί θα μπορούσαν, λόγου χάρη, να αδρανοποιηθούν εξ αποστάσεως). | | Η εισαγωγή ασύρματων δικτύων σε ευρεία κλίμακα (π.χ. ασύρματος τοπικός βρόχος, ασύρματα τοπικά δίκτυα, κινητά τρίτης γενιάς) θα θέσει το ζήτημα της αποτελεσματικής κρυπτοθέτησης δεδομένων που μεταδίδονται μέσω ραδιοσημάτων. Θα καταστεί επομένως προβληματικότερη η νομική απαίτηση 'αδύναμης' κρυπτοθέτησης των σημάτων αυτών. | | Τα δίκτυα και τα συστήματα πληροφοριών θα είναι πανταχού παρόντα, ως συνδυασμός σταθερών και ασύρματων, και θα παρέχουν 'νοήμον περιβάλλον', δηλαδή αυτόματες λειτουργίες αυτοοργάνωσης, οι οποίες λαμβάνουν αποφάσεις που προηγουμένως λαμβάνονταν από τον χρήστη. Η πρόκληση εδώ είναι να αποφευχθούν απαράδεκτες ευπάθειες και να ενταχθεί στις αρχεκτονικές η πτυχή της ασφάλειας. 3. Ευρωπαϊκή προσέγγιση πολιτικής 3.1. Αιτιολόγηση της δημόσιας πολιτικής Η προστασία των δικτύων επικοινωνιών θεωρείται σε αυξανόμενο βαθμό προτεραιότητα για τους υπεύθυνους χάραξης πολιτικής, κυρίως εξαιτίας της προστασίας των δεδομένων, της εξασφάλισης λειτουργούσας οικονομίας, της εθνικής ασφάλειας, καθώς και της επιθυμίας για προώθηση του ηλεκτρονικού εμπορίου. Το γεγονός αυτό οδήγησε στη δημιουργία σημαντικού σώματος νομικών διασφαλίσεων σε κοινοτικές οδηγίες σχετικά με την προστασία των δεδομένων και στο κοινοτικό πλαίσιο κανονιστικών ρυθμίσεων για τις τηλεπικοινωνίες, (όπως παρουσιάστηκε στο κεφάλαιο 3.5). Τα μέτρα αυτά πρέπει, ωστόσο, να εφαρμοστούν μέσα σε ένα ταχέως μεταβαλλόμενο περιβάλλον νέων τεχνολογιών, ανταγωνιστικών αγορών, σύγκλισης δικτύων και παγκοσμιοποίησης. Οι προκλήσεις αυτές συνδυάζονται με το γεγονός ότι η αγορά θα τείνει να περιορίζει τις επενδύσεις στην ασφάλεια εξαιτίας των λόγων που αναλύονται στη συνέχεια. Η ασφάλεια δικτύων και πληροφοριών είναι εμπόρευμα που αγοράζεται και πωλείται στην αγορά και που αποτελεί μέρος των συμβατικών ρυθμίσεων μεταξύ των μερών. Η αγορά προϊόντων ασφαλείας παρουσίασε σημαντική αύξηση κατά τα τελευταία έτη. Σύμφωνα με ορισμένες μελέτες, η αγορά λογισμικού ασφάλειας Internet ανήλθε σε περίπου 4,4 δισεκατομμύρια δολάρια ετησίως, στα τέλη του 1999 [11] και θα αυξάνεται ετησίως κατά 23%, φθάνοντας τα 8,3 δισεκατομμύρια δολάρια το 2004. Στην Ευρώπη, η αγορά ασφαλείας ηλεκτρονικών επικοινωνιών προβλέπεται να αυξηθεί, από 465 εκατομμύρια δολάρια το 2000 σε 5,3 δισεκατομμύρια δολάρια το 2006 [12], όπου η αγορά ασφάλειας τεχνολογιών πληροφοριών θα αυξηθεί από 490 εκατομμύρια δολάρια το 1999 σε 2,74 δισεκατομμύρια δολάρια το 2006 [13]. [11] IDC : Internet security market forecast and analysis, έκθεση 2000-2004 W23056 - Οκτώβριος 2000. [12] Frost&Sullivan : The European Internet communication security markets, έκθεση 3717 - Νοέμβριος 2000. [13] Frost&Sullivan : The European Internet system security markets, έκθεση 3847 - Ιούλιος 2000. Η συνήθης σιωπηρή παραδοχή είναι ότι ο μηχανισμός των τιμών θα αποκαταστήσει την ισορροπία μεταξύ του κόστους παροχής ασφάλειας και των συγκεκριμένων αναγκών ασφάλειας. Ορισμένοι χρήστες θα απαιτήσουν υψηλή ασφάλεια, ενώ άλλοι θα αρκεστούν σε χαμηλότερο επίπεδο - μολονότι το κράτος ενδέχεται να εξασφαλίζει ελάχιστο επίπεδο ασφάλειας. Οι προτιμήσεις τους θα αντικατοπτρίζονται στις τιμές που είναι πρόθυμοι να καταβάλουν για χαρακτηριστικά ασφάλειας. Όπως, ωστόσο, προκύπτει από την ανάλυση στο κεφάλαιο 2, πολλοί κίνδυνοι για την ασφάλεια παραμένουν ανεπίλυτοι ή καθυστερούν οι λύσεις να φθάσουν στην αγορά, εξ αιτίας ορισμένων ατελειών που παρουσιάζει η αγορά: i) Κοινωνικό κόστος και οφέλη: Οι επενδύσεις για βελτίωση της ασφάλειας δικτύων συνεπάγεται κοινωνικό κόστος και οφέλη που δεν αντικατοπτρίζονται επαρκώς στις τιμές της αγοράς. Από την πλευρά του κόστους, οι συντελεστές της αγοράς δεν μπορούν να αναλάβουν το σύνολο των ευθυνών που αναφέρεται στη συμπεριφορά όσον αφορά την ασφάλεια. Χρήστες και πάροχοι με χαμηλό επίπεδο ασφάλειας δεν είναι υποχρεωμένοι να πληρώνουν ευθύνη τρίτων. Η κατάσταση μοιάζει με την περίπτωση ενός αμελούς οδηγού που δεν θεωρείται υπεύθυνος για το κόστος της κυκλοφοριακής συμφόρησης που συνέβη ως αποτέλεσμα του ατυχήματος που είχε. Παρομοίως, στο Internet, πολλές επιθέσεις πραγματοποιήθηκαν μέσω ανεπαρκώς προστατευόμενων μηχανών που ανήκαν σε σχετικά αμελείς χρήστες. Τα οφέλη για την ασφάλεια επίσης δεν αντανακλούνται πλήρως στις τιμές της αγοράς. Όταν οι φορείς εκμετάλλευσης, εφοδιασμού ή υπηρεσιών βελτιώνουν την ασφάλεια των προϊόντων τους, σημαντικό μέρος του οφέλους από την επένδυση αυτή δεν ωφελεί μόνο τους πελάτες τους, αλλά και όλους όσοι, άμεσα ή έμμεσα, επηρεάζονται από τις ηλεκτρονικές επικοινωνίες - κατ' ουσίαν ολόκληρη την οικονομία. ii) Ασυμμετρία πληροφόρησης: Τα δίκτυα καθίστανται διαρκώς συνθετότερα και απευθύνονται σε ευρύτερη αγορά που περιλαμβάνει πολλούς χρήστες χωρίς αντίληψη της τεχνολογίας ή των κινδύνων που αυτή συνεπάγεται. Τούτο σημαίνει ότι οι χρήστες δεν έχουν πλήρη επίγνωση όλων των κινδύνων για την ασφάλεια, και ότι για πολλούς φορείς εκμετάλλευσης, πωλητές ή παρόχους υπηρεσιών είναι δύσκολη η εκτίμηση της ύπαρξης και έκτασης των τρωτών σημείων. Πολλές νέες υπηρεσίες, εφαρμογές και λογισμικό διαθέτουν ελκυστικά χαρακτηριστικά. συχνά όμως τα ίδια αυτά χαρακτηριστικά είναι και ευπαθή σημεία (π.χ. η επιτυχία του παγκόσμιου ιστού οφείλεται εν μέρει στο εύρος των πολυμεσικών εφαρμογών που μπορούν εύκολα να τηλεφορτωθούν, αυτές όμως οι εύκολα συνδεόμενες υπομονάδες μπορούν να αποτελέσουν και σημεία εισόδου για επιθέσεις). Ενώ είναι σαφώς ορατά τα οφέλη, δεν είναι εμφανείς οι κίνδυνοι, ενώ οι προμηθευτές έχουν πολύ περισσότερα κίνητρα για την παροχή νέων χαρακτηριστικών και όχι μεγαλύτερου βαθμού ασφάλειας. iii) Τα προβλήματα της δημόσιας δράσης: Οι φορείς εκμετάλλευσης υιοθετούν διαρκώς περισσότερο το πρότυπο του Internet ή συνδέουν με κάποιον τρόπο το δίκτυό τους με αυτό. Το Internet δεν σχεδιάστηκε, ωστόσο, με κριτήρια ασφάλειας, αλλά - αντιθέτως - αναπτύχθηκε για να εξασφαλίζει την πρόσβαση σε πληροφορίες και να διευκολύνει την ανταλλαγή τους. Αυτή ήταν και η βάση της επιτυχίας του. Το Internet κατέστη δίκτυο δικτύων, με έναν άνευ προηγουμένου πλούτο και ποικιλομορφία. Οι επενδύσεις στην ασφάλεια συνήθως είναι ανταποδοτικές εάν πραγματοποιούνται από πολλούς. Απαιτείται συνεπώς συνεργασία στη δημιουργία λύσεων που αφορούν την ασφάλεια. Η συνεργασία όμως αποδίδει μόνον εφόσον συμμετέχει η κρίσιμη μάζα των συντελεστών, γεγονός που είναι δύσκολο να επιτευχθεί καθώς υπάρχουν κέρδη για τους "λαθρεπιβάτες". Η διαλειτουργικότητα μεταξύ υπηρεσιών και προϊόντων θα καταστήσει δυνατό τον ανταγωνισμό μεταξύ λύσεων σε θέματα ασφαλείας. Υπάρχει, ωστόσο, σημαντικό κόστος συντονισμού καθώς ενδέχεται να απαιτηθούν σφαιρικές λύσεις, ενώ ορισμένοι συντελεστές αποπειρώνται να επιβάλουν στην αγορά ιδιόκτητες λύσεις. Δεδομένου ότι πληθώρα προϊόντων και υπηρεσιών χρησιμοποιούν ακόμα ιδιόκτητες λύσεις, δεν προκύπτει ανταγωνιστικό πλεονέκτημα από τη χρήση ασφαλών προτύπων, που παρέχουν την επιπλέον ασφάλεια μόνον εφόσον χρησιμοποιηθούν από όλους. Ως αποτέλεσμα των παραπάνω ατελειών, το πλαίσιο προστασίας τηλεπικοινωνιών και δεδομένων προβλέπει ήδη νομικές υποχρεώσεις για φορείς εκμετάλλευσης και παρόχους υπηρεσιών, ώστε να εξασφαλίζεται ορισμένο επίπεδο ασφάλειας στα συστήματα επικοινωνιών και πληροφοριών. Το σκεπτικό υπέρ μιας ευρωπαϊκής πολιτικής για την ασφάλεια δικτύων και πληροφοριών μπορεί να περιγραφεί ως εξής. Κατά πρώτο λόγο πρέπει να εφαρμοστούν αποτελεσματικά οι νομικές διατάξεις σε επίπεδο ΕΕ. προς τούτο απαιτείται κοινή αντίληψη των βασικών θεμάτων ασφάλειας και των ειδικών μέτρων που πρέπει να ληφθούν. Θα πρέπει επίσης να εξελιχθεί στο μέλλον το νομικό πλαίσιο, όπως διακρίνεται ήδη στο προτεινόμενο νέο πλαίσιο κανονιστικών ρυθμίσεων για τις ηλεκτρονικές επικοινωνίες ή στις υπό έκδοση προτάσεις που συνδέονται με τη συζήτηση όσον αφορά την εγκληματικότητα στον κυβερνοχώρο. Δεύτερον, ορισμένες ατέλειες της αγοράς οδηγούν στο συμπέρασμα ότι οι δυνάμεις της αγοράς δεν κατευθύνουν επαρκείς επενδύσεις στην τεχνολογία ασφάλειας ή στην σχετική με την ασφάλεια πρακτική. Τα μέτρα πολιτικής μπορεί να ενισχύσουν τη διαδικασία της αγοράς, βελτιώνοντας ταυτόχρονα τη λειτουργία του νομικού πλαισίου. Τέλος, οι υπηρεσίες επικοινωνιών και πληροφοριών παρέχονται σε διασυνοριακή βάση. Απαιτείται κατά συνέπεια ευρωπαϊκή προσέγγιση ώστε να εξασφαλιστεί η εσωτερική αγορά για την παροχή των υπηρεσιών αυτών, να υπάρξει ωφέλεια από κοινές λύσεις, καθώς και δυνατότητα αποτελεσματικής δράσης σε παγκόσμια κλίμακα. Τα προτεινόμενα μέτρα πολιτικής όσον αφορά την ασφάλεια δικτύων και πληροφοριών δεν πρέπει να θεωρηθούν αποκλειστικά στο πλαίσιο της υφιστάμενης νομοθεσίας προστασίας τηλεπικοινωνιών και δεδομένων, αλλά επίσης και σε σχέση με τις πλέον πρόσφατες πολιτικές που αφορούν την εγκληματικότητα στον κυβερνοχώρο. Η Επιτροπή δημοσίευσε πρόσφατα ανακοίνωση για τις αξιόποινες πράξεις στον κυβερνοχώρο [14], όπου, μεταξύ άλλων πρωτοβουλιών, προβλέπεται η συγκρότηση φόρουμ της ΕΕ για την εγκληματικότητα στον κυβερνοχώρο, αποσκοπώντας στην βελτίωση της συναντίληψης και συνεργασίας σε επίπεδο ΕΕ μεταξύ όλων των ενδιαφερομένων μερών. Η πολιτική ασφάλειας δικτύων και πληροφοριών θα αποτελέσει τον ελλείποντα κρίκο σε αυτό το πλαίσιο πολιτικής. Στο παρακάτω διάγραμμα παρουσιάζονται οι τρεις εν λόγω προσεγγίσεις πολιτικής και ο αλληλοσυσχετισμός τους: [14] Δημιουργία ασφαλέστερης κοινωνίας με τη βελτίωση της ασφάλειας των υποδομών πληροφοριών και την καταπολέμηση της εγκληματικότητας στα συστήματα πληροφορικής, COM (2000) 890, http://europa.eu.int/ISPO/eif/internetPoliciesSite/Crime/crime1.html >ΑΝΑΦΟΡΑ ΣΕ ΓΡΑΦΗΚΟ> 3.2. Ευαισθητοποίηση Πολλοί χρήστες (ιδιώτες/δημόσιοι) συνεχίζουν να μην έχουν επίγνωση των πιθανών απειλών που μπορεί να αντιμετωπίσουν χρησιμοποιώντας δίκτυα επικοινωνιών και αγνοούν τις λύσεις που ήδη υφίστανται για την αποφυγή τους. Τα θέματα ασφάλειας είναι σύνθετα ενώ είναι συχνά δύσκολη η εκτίμηση των κινδύνων, ακόμα και για τους εμπειρογνώμονες. Μία από τις ατέλειες της αγοράς που πρέπει να αντιμετωπιστεί με την πολιτική ασφάλειας είναι η έλλειψη πληροφόρησης. Υπάρχει κίνδυνος ορισμένοι χρήστες, πτοημένοι από το πλήθος των αναφορών σχετικά με τις επιβουλές κατά της ασφάλειας, να αποφύγουν εντελώς το ηλεκτρονικό εμπόριο. Άλλοι, είτε χωρίς ενημέρωση είτε υποτιμώντας τους κινδύνους, ενδέχεται να αποδειχθούν υπερβολικά αμελείς. Ορισμένες εταιρείες ενδέχεται να έχουν συμφέρον στην υποτίμηση δυνητικών κινδύνων, φοβούμενες την απώλεια πελατείας. Παραδόξως, στο Internet διατίθεται τεράστια ποσότητα πληροφοριών σχετικά με την ασφάλεια δικτύων και πληροφοριών, ενώ εκτενής κάλυψη του θέματος γίνεται και στα περιοδικά σχετικά με τους υπολογιστές. Το πρόβλημα των χρηστών είναι η εξεύρεση των κατάλληλων πληροφοριών που να είναι καταληπτές, ενημερωμένες και να ανταποκρίνονται στις συγκεκριμένες ανάγκες τους. Χαρακτηριστικό παράδειγμα για το πως σύνθετες προδιαγραφές ασφαλείας μπορούν να λάβουν μορφή σημαντικού πλεονεκτήματος στο μάρκετινγκ αποτελεί η αυτοκινητοβιομηχανία. Τέλος, οι πάροχοι δημόσιων τηλεπικοινωνιακών υπηρεσιών είναι υποχρεωμένοι, βάσει της κοινοτικής νομοθεσίας, να ενημερώνουν τους συνδρομητές τους όσον αφορά συγκεκριμένους κινδύνους παραβίασης της ασφάλειας του δικτύου και ενδεχόμενα μέτρα αποφυγής τους, συμπεριλαμβανομένων και των σχετικών εξόδων (βλ. άρθρο 4 της οδηγίας 97/66/EΚ). Στόχος μιας πρωτοβουλίας ευαισθητοποίησης των πολιτών, δημοσίων διοικήσεων και επιχειρήσεων είναι κατά συνέπεια οι πάροχοι προσβάσιμων, ανεξάρτητων και αξιόπιστων πληροφοριών σχετικά με την ασφάλεια δικτύων και πληροφοριών. Απαιτείται ανοιχτή συζήτηση περί ασφαλείας. Εφόσον εξασφαλιστεί η ευαισθητοποίηση, μπορούν οι πολίτες να επιλέγουν ελεύθερα σχετικά με το επίπεδο προστασίας που επιθυμούν Προτεινόμενες δράσεις: | | Τα κράτη μέλη θα πρέπει να δρομολογήσουν ενημερωτική και εκπαιδευτική εκστρατεία ενώ πρέπει να αναβαθμιστούν οι εκτελούμενες εργασίες. Θα πρέπει να περιλαμβάνεται εκστρατεία στα μέσα μαζικής επικοινωνίας καθώς και δράση που θα απευθύνεται σε όλα τα ενδιαφερόμενα μέρη. Μια καλά προετοιμασμένη και αποτελεσματική ενημερωτική εκστρατεία είναι δαπανηρή. Απαιτείται προσεκτικός προγραμματισμός για την επεξεργασία περιεχομένου όπου θα περιγράφονται οι κίνδυνοι χωρίς να προκαλείται άσκοπη ανησυχία στο κοινό και χωρίς να ενθαρρύνονται πιθανοί πειρατές. Η Ευρωπαϊκή Επιτροπή θα διευκολύνει την ανταλλαγή βέλτιστης πρακτικής και θα εξασφαλίσει ορισμένο επίπεδο συντονισμού των διάφορων εθνικών ενημερωτικών εκστρατειών, σε κοινοτικό επίπεδο, ιδίως όσον αφορά την ουσία των πληροφοριών που θα παρασχεθούν. Ένα στοιχείο της εν λόγω δράσης θα είναι η δημιουργία πύλης για ιστοθέσεις, σε εθνικό και ευρωπαϊκό επίπεδο. Θα μπορούσε επίσης να εξεταστεί η σύνδεση των πυλών αυτών με αξιόπιστες ιστοθέσεις διεθνών εταίρων. | | Τα κράτη μέλη και η Επιτροπή θα πρέπει να προωθήσουν τη χρήση βέλτιστης πρακτικής σε θέματα ασφαλείας, βάσει υφισταμένων μέτρων, όπως το ΙSO/IEC 17799 (κώδικες πρακτικής για διαχείριση ασφαλείας πληροφοριών, www.iso.ch). Ιδιαίτερο ενδιαφέρον πρέπει να δοθεί στις μικρομεσαίες επιχειρήσεις. Η Επιτροπή θα συνδράμει τις προσπάθειες των κρατών μελών. | | Τα εκπαιδευτικά συστήματα στα κράτη μέλη θα πρέπει να δώσουν μεγαλύτερη σημασία σε μαθήματα με επίκεντρο την ασφάλεια. Θα πρέπει να ενθαρρύνουν την ανάπτυξη εκπαιδευτικών προγραμμάτων σε όλα τα επίπεδα. μέρος της εκπαίδευσης σε υπολογιστές στα σχολεία θα πρέπει, π.χ. να είναι η κατάρτιση σχετικά με τους κινδύνους ασφαλείας ανοικτών δικτύων και σχετικές αποτελεσματικές λύσεις. Θα πρέπει και οι διδάσκοντες να διδαχθούν θέματα σχετικά με την ασφάλεια στα αντίστοιχα προγράμματα κατάρτισής τους. Η Ευρωπαϊκή Επιτροπή, στο πλαίσιο του ερευνητικού προγράμματός της, υποστηρίζει την ανάπτυξη νέων ενοτήτων στα εκπαιδευτικά προγράμματα. 3.3. Ευρωπαϊκό σύστημα προειδοποίησης και πληροφοριών Ακόμα και όταν είναι ενήμεροι σχετικά με τους κινδύνους ασφαλείας, οι χρήστες πρέπει να προειδοποιούνται σχετικά με νέες απειλές. Είναι σχεδόν αναπόφευκτο ότι οι επιτιθέμενοι πειρατές θα αναζητούν νέα ευπαθή σημεία για να παρακάμπτουν τις πλέον πρόσφατες τεχνολογίες προστασίας. Η βιομηχανία αναπτύσσει διαρκώς νέες εφαρμογές λογισμικού και υπηρεσίες, παρέχοντας καλύτερη ποιότητα υπηρεσιών, καθιστώντας ελκυστικότερο το Internet, αλλά και δημιουργώντας ακούσια, κατά τη διαδικασία αυτή, νέα τρωτά σημεία και νέους κινδύνους. Ακόμα και έμπειροι μηχανικοί δικτύων και ειδικοί σε θέματα ασφάλειας εκπλήσσονται συχνά από την πρωτοτυπία ορισμένων επιθέσεων. Απαιτείται επομένως ένα σύστημα έγκαιρης προειδοποίησης που θα μπορεί να ενημερώνει ταχέως όλους τους χρήστες, καθώς και μια πηγή άμεσων και αξιόπιστων συμβουλών σχετικά με την αντιμετώπιση των επιθέσεων. Και για τις επιχειρήσεις απαιτείται έμπιστος μηχανισμός αναφοράς επιθέσεων χωρίς να διακινδυνεύεται η απώλεια της εμπιστοσύνης του κοινού. Σε αυτά θα πρέπει να προστεθεί μια περισσότερο εκτεταμένη ανάλυση προοπτικών ασφάλειας, όπου θα συγκεντρώνονται δεδομένα και θα γίνεται αποτίμηση των κινδύνων με το πλεονέκτημα της ευρύτερης οπτικής γωνίας. Στο πεδίο αυτό έχουν γίνει πολλές εργασίες από δημόσιες και ιδιωτικές ομάδες παρέμβασης σε καταστάσεις έκτακτης ανάγκης στην πληροφορική (CERT) ή από ανάλογους φορείς. Στο Βέλγιο, λόγου χάρη, έχει καθιερωθεί σύστημα προειδοποίησης σχετικά με ιούς, που παρέχει τη δυνατότητα στους βέλγους πολίτες να ενημερώνονται εντός δύο ωρών σχετικά με απειλές προερχόμενες από ιούς. Ωστόσο, το τρέχον σύστημα πάσχει από διάφορες αδυναμίες. Οι CERT λειτουργούν με διαφορετικό τρόπο σε κάθε κράτος μέλος, δυσχεραίνοντας την συνεργασία. Οι υφιστάμενες CERT δεν έχουν πάντα ικανοποιητικό εξοπλισμό, ενώ συχνά δεν είναι επακριβώς προσδιορισμένα τα καθήκοντά τους. Η συνεργασία σε παγκόσμια κλίμακα πραγματοποιείται μέσω της CERT/CC, που χρηματοδοτείται εν μέρει από την κυβέρνηση των ΗΠΑ, ενώ οι CERT στην Ευρώπη εξαρτώνται από την πολιτική πληροφοριών της CERT/CC και άλλων. Ως αποτέλεσμα των περιπλοκών αυτών, η ευρωπαϊκή συνεργασία ήταν έως τώρα περιορισμένη. Η συνεργασία είναι ουσιαστικής σημασίας για την εξασφάλιση της έγκαιρης προειδοποίησης σε ολόκληρη την Ευρωπαϊκή Ένωση μέσω της άμεσης ανταλλαγής πληροφοριών με τις πρώτες ενδείξεις επίθεσης σε μία χώρα. Κατά συνέπεια, θα πρέπει η Ευρωπαϊκή Ένωση να ενισχύσει επειγόντως τη συνεργασία με το σύστημα CERT. Στο πλαίσιο του σχεδίου δράσης eEurope έχει ήδη συμφωνηθεί μια πρώτη δράση που στοχεύει στην ενίσχυση της συνεργασίας δημοσίου/ιδιωτών σε θέματα αξιοπιστίας υποδομών πληροφοριών (συμπεριλαμβανομένης της ανάπτυξης συστημάτων έγκυρης προειδοποίησης) καθώς και η βελτίωση της συνεργασίας μεταξύ του CERT. Προτεινόμενες δράσεις: | | Κάθε κράτος μέλος θα πρέπει να αναθεωρήσει το δικό του σύστημα CERT αποσκοπώντας στην ενίσχυση του εξοπλισμού και των ικανοτήτων των υφισταμένων ομάδων CERT. Υποστηρίζοντας τις εθνικές προσπάθειες, η Ευρωπαϊκή Επιτροπή θα διατυπώσει συγκεκριμένη πρόταση για ενίσχυση της συνεργασίας εντός της ΕΕ. Σε αυτήν θα περιλαμβάνονται προτάσεις στο πλαίσιο του προγράμματος TEN Telecom για την εξασφάλιση αποτελεσματικής δικτύωσης, καθώς και η καθιέρωση συνοδευτικών μέτρων στο πρόγραμμα ΤΚΠ (IST) για τη διευκόλυνση της ανταλλαγής πληροφοριών και για τη δικτύωση. | | Αφού καθιερωθεί το δίκτυο CERT σε επίπεδο ΕΕ, θα πρέπει να συνδεθεί με παρεμφερείς θεσμούς παγκοσμίως, λόγου χάρη με το προτεινόμενο από την ομάδα G8 σύστημα αναφοράς συμβάντων. | | Η Επιτροπή προτείνει να εξεταστεί μαζί με τα κράτη μέλη ο καλύτερος τρόπος οργάνωσης, σε ευρωπαϊκό επίπεδο, της συλλογής ανάλυσης και σχεδιασμού μελλοντικών απαντήσεων σε υφιστάμενες και εμφανιζόμενες επιβουλές κατά της ασφάλειας. Ο οργανωτικός χαρακτήρας της δομής αυτής θα εξεταστεί μαζί με τα κράτη μέλη. 3.4. Τεχνολογική υποστήριξη Οι επενδύσεις σε λύσεις ασφάλειας δικτύων και πληροφοριών υπολείπεται επί του παρόντος των αναγκών. Τούτο ισχύει τόσο όσον αφορά την αφομοίωση τεχνολογίας όσο και την έρευνα για νέες λύσεις. Η συνέχιση της έρευνας είναι ζωτικής σημασίας μέσα σε ένα πλαίσιο όπου οι νεοεμφανιζόμενες τεχνολογίες συνεπιφέρουν αναπόφευκτα νέους κινδύνους. Η ασφάλεια των δικτύων και πληροφοριών περιλαμβάνεται ήδη στο πρόγραμμα τεχνολογιών της κοινωνίας της πληροφορίας (ΤΚΠ/IST) στο 5ο πρόγραμμα πλαίσιο της ΕΕ (ύψους περίπου 15 δισεκατομμυρίων ευρώ στη διάρκεια μιας τετραετίας), όπου περίπου 30 εκατομμύρια ευρώ θα δαπανηθούν σε συλλογική έρευνα για τεχνολογίες σχετικές με την ασφάλεια, μεταξύ 2001/2002. Η έρευνα, σε τεχνικό επίπεδο, για θέματα κρυπτογραφίας έχει προχωρήσει αρκετά στην Ευρώπη. Ο βελγικός αλγόριθμος 'Rijndael' βραβεύτηκε στον διαγωνισμό για προηγμένα πρότυπα κρυπτοθέτησης, που διοργανώθηκε από το ινστιτούτο τυποποίησης NIST των ΗΠΑ. Το έργο ΤΚΠ με τίτλο NESSIE (Νέα ευρωπαϊκά προγράμματα υπογραφών, ακεραιότητας και κρυπτοθέτησης) προκήρυξε ευρύ διαγωνισμό για αλγορίθμους κρυπτοθέτησης που ικανοποιούν τις απαιτήσεις νέων πολυμεσικών εφαρμογών, κινητού εμπορίου και έξυπνων καρτών. Προτεινόμενες δράσεις: Η Επιτροπή προτείνει να συμπεριληφθεί η ασφάλεια ως κεντρικό στοιχείο στο μελλοντικό 6ο πρόγραμμα πλαίσιο, το οποίο επί του παρόντος εξετάζεται στο Συμβούλιο και το Κοινοβούλιο. Για να βελτιστοποιηθεί η δαπάνη αυτή, θα πρέπει να συνδεθεί με ευρύτερη στρατηγική για βελτιωμένη ασφάλεια δικτύων και πληροφοριών. Η έρευνα, την οποία θα υποστηρίξει το πρόγραμμα, θα ασχοληθεί με τις καίριες προκλήσεις που τίθενται για την ασφάλεια στον "εξ ολοκλήρου ψηφιακό" κόσμο, καθώς και από την ανάγκη διασφάλισης των δικαιωμάτων ατόμων και κοινοτήτων. Θα εστιάζει σε βασικούς μηχανισμούς ασφάλειας και στη διαλειτουργικότητά τους, σε δυναμικές διεργασίες ασφάλειας, προωθημένη κρυπτογραφία, τεχνολογίες για τη βελτίωση της προστασίας της ιδιωτικής ζωής, τεχνολογίες για την επεξεργασία ψηφιακού περιεχομένου και αξιόπιστες τεχνολογίες για την υποστήριξη επιχειρηματικών και οργανωτικών λειτουργιών σε δυναμικά και κινητά συστήματα. | | Τα κράτη μέλη θα πρέπει να προωθήσουν ενεργά τη χρήση 'άμεσα συνδέσιμων' [15] ισχυρών προϊόντων κρυπτοθέτησης. Πρέπει να διατεθούν λύσεις ασφάλειας βάσει 'συνδεόμενης υπομονάδας κρυπτοθέτησης', ως εναλλακτική λύση προς την αντίστοιχη ενσωματωμένη σε λειτουργικά συστήματα. [15] 'Άμεσα συνδέσιμο (Pluggable)' σημαίνει ότι ένα προϊόν λογισμικού κρυπτοθέτησης μπορεί να εγκατασταθεί εύκολα και να λειτουργήσει επί λειτουργικών συστημάτων. 3.5. Υποστήριξη για τυποποίηση και πιστοποίηση προσανατολισμένες στην αγορά Για να είναι αποτελεσματικές οι λύσεις βελτίωσης της ασφάλειας, πρέπει να έχουν υλοποιηθεί από κοινού από σημαντικούς συντελεστές της αγοράς και, κατά προτίμηση, να βασίζονται σε ανοιχτά διεθνή πρότυπα. Ένα από τα κύρια εμπόδια για την υιοθέτηση πολλών λύσεων ασφαλείας, λόγου χάρη των ηλεκτρονικών υπογραφών, ήταν η έλλειψη διαλειτουργικότητας μεταξύ των διαφόρων εφαρμογών. Εάν δύο χρήστες επιθυμούν να επικοινωνήσουν μέσα σε ασφαλές περιβάλλον πρέπει να εξασφαλίζεται διαλειτουργικότητα. Θα πρέπει να ενθαρρυνθεί η χρήση τυποποιημένων πρωτοκόλλων και διεπαφών, συμπεριλαμβανομένης της εφαρμογής δοκιμών συμμόρφωσης, καθώς επίσης και συμβάντα "διαλειτουργικότητας". Ανοιχτά πρότυπα, κατά προτίμηση βασιζόμενα σε λογισμικό ανοικτής πηγής ενδέχεται να συμβάλλει σε ταχύτερη επισκευή των βλαβών καθώς και σε μεγαλύτερη διαφάνεια. Εξάλλου, η αξιολόγηση ασφαλείας πληροφοριών συμβάλλει στην αύξηση της εμπιστοσύνης των χρηστών. Η χρήση διεθνών κριτηρίων διευκόλυνε την αμοιβαία αναγνώριση ως μέθοδο αξιολόγησης σε πολλές χώρες [16]. οι χώρες αυτές συνήψαν επίσης συμφωνία αμοιβαίας αναγνώρισης με τις ΗΠΑ και τον Καναδά για πιστοποιητικά ασφάλειας ΤΠ (ΙΤ) που έχουν συνταχθεί σύμφωνα με το εν λόγω πρότυπο. [16] Σύσταση 95/144/EΚ του Συμβουλίου σχετικά με κοινά κριτήρια αξιολόγησης ασφάλειας τεχνολογίας πληροφοριών (εφαρμοσμένη στην πλειονότητα των κρατών μελών της ΕΕ). Η πιστοποίηση επιχειρηματικών διεργασιών και συστημάτων διαχείρισης ασφάλειας πληροφοριών υποστηρίζεται από την ευρωπαϊκή συνεργασία στην διαπίστευση (EA) [17]. Η διαπίστευση φορέων πιστοποίησης βελτιώνει την εμπιστοσύνη στις ικανότητες και την αμεροληψία τους, προωθώντας έτσι την αποδοχή των πιστοποιητικών τους σε ολόκληρη την εσωτερική αγορά. [17] Ευρωπαϊκή συνεργασία πιστοποίησης μεταξύ οργανισμών πιστοποίησης από 25 χώρες ΕΕ, ΕΖΕΣ και υποψήφιες χώρες. Εκτός από την πιστοποίηση, θα πρέπει επίσης να διεξάγονται δοκιμές διαλειτουργικότητας. Παράδειγμα της προσέγγισης αυτής αποτελεί η πρωτοβουλία EESSI (Ευρωπαϊκή πρωτοβουλία για την τυποποίηση των ηλεκτρονικών υπογραφών), με την οποία αναπτύσσονται συναινετικές λύσεις, σύμφωνα με την κοινοτική οδηγία περί ηλεκτρονικών υπογραφών. Μεταξύ άλλων παραδειγμάτων αναφέρεται η πρωτοβουλία για τις έξυπνες κάρτες στο πλαίσιο eEurope και οι πρωτοβουλίες υλοποίησης της υποδομής δημόσιου κλειδιού (ΡΚΙ), που δρομολογήθηκαν στο πρόγραμμα ανταλλαγής δεδομένων μεταξύ δημοσίων διοικήσεων (IDA). Δεν υπάρχει έλλειψη προσπαθειών τυποποίησης, αλλά μεγάλος αριθμός ανταγωνιζόμενων προτύπων και προδιαγραφών, ο οποίος έχει οδηγήσει σε κατακερματισμό της αγοράς και σε μη διαλειτουργικές λύσεις. Για το λόγο αυτό απαιτείται καλύτερος συντονισμός των τρεχουσών δραστηριοτήτων τυποποίησης και πιστοποίησης, ώστε να συμβαδίζουν με την εισαγωγή νέων λύσεων ασφαλείας. Η εναρμόνιση προδιαγραφών θα οδηγήσει σε αυξημένη διαλειτουργικότητα, παρέχοντας ταυτόχρονα τη δυνατότητα ταχείας υλοποίησης από τους συντελεστές της αγοράς. Προτεινόμενες δράσεις: | | Καλούνται οι ευρωπαϊκοί οργανισμοί τυποποίησης να επιταχύνουν τις εργασίες σε διαλειτουργικά και ασφαλή προϊόντα και υπηρεσίες, μέσα σε φιλόδοξο και αυστηρό χρονοδιάγραμμα. Όπου απαιτείται, θα πρέπει να επιλεγούν νέοι τύποι παραδοτέων και νέες διαδικασίες ώστε να επιταχυνθούν οι εργασίες και να ενισχυθεί η συνεργασία με τους εκπροσώπους των καταναλωτών, όπως και η ανάληψη δέσμευσης εκ μέρους των συντελεστών της αγοράς. | | Η Επιτροπή θα συνεχίζει να υποστηρίζει, ιδίως μέσω των προγραμμάτων ΤΚΠ/IST και IDA, τη χρήση ηλεκτρονικών υπογραφών, την εφαρμογή εύχρηστων διαλειτουργικών λύσεων PKI και την περαιτέρω ανάπτυξη του IPv6 και του IPSec [18] (όπως προβλέπεται στο σχέδιο δράσης eEurope 2002). [18] Το IPv6 είναι ιντερνετικό πρωτόκολλο που αυξάνει τον αριθμό των πιθανών διευθύνσεων IP βελτιστοποιώντας τη δρομολόγηση κίνησης μηνυμάτων και βελτιώνοντας εφαρμογής του IPSec. Το IPSec είναι ένα άλλο ιντερνετικό πρωτόκολλο με στόχο να παράσχει τήρηση του απορρήτου, να εμποδίζει τη θέαση πακέτων, εκτός από τον αποδέκτη υπολογιστή υπηρεσίας και να παρέχει έλεγχο ταυτότητας και ακεραιότητα ώστε να εγγυείται την αυθεντικότητα των δεδομένων στο πακέτο καθώς και την ορθή προέλευσή τους. | | Καλούνται τα κράτη μέλη να υποστηρίξουν τη χρήση διαδικασιών πιστοποίησης και διαπίστευσης με βάση γενικά αποδεκτά ευρωπαϊκά και διεθνή πρότυπα που ευνοούν την αμοιβαία αναγνώριση των πιστοποιητικών. Η Επιτροπή θα εκτιμήσει την ανάγκη ανάληψης νομικής πρωτοβουλίας σχετικά με την αμοιβαία αναγνώριση πιστοποιητικών, πριν από το τέλος του 2001. | | Ενθαρρύνονται οι ευρωπαϊκοί συντελεστές της αγοράς να συμμετάσχουν ενεργότερα σε ευρωπαϊκές (CEN, Cenelec, ETSI) και διεθνείς δραστηριότητες τυποποίησης (IETF-επιχειρησιακή ομάδα τεχνολογίας του Internet, W3C-όμιλος του παγκόσμιου ιστού). | | Τα κράτη μέλη θα πρέπει να προβούν σε αναθεώρηση όλων των συναφών προτύπων ασφαλείας. Μπορούν να διοργανωθούν διαγωνισμοί από κοινού με την Επιτροπή, για ευρωπαϊκές λύσεις κρυπτοθέτησης και ασφάλειας, αποσκοπώντας στην ενθάρρυνση διεθνώς συμφωνημένων προτύπων. 3.6. Νομικό πλαίσιο Υπάρχουν διάφορα νομικά κείμενα που επηρεάζουν την ασφάλεια στα δίκτυα επικοινωνιών και συστήματα πληροφοριών, διεξοδικότερο από τα οποία είναι το κανονιστικό πλαίσιο για τις τηλεπικοινωνίες. Εξ αιτίας της σύγκλισης των δικτύων, τα θέματα ασφάλειας συγκεντρώνουν πλέον κανονιστική ρύθμιση και συναφή παράδοση από διάφορους τομείς. Περιλαμβάνονται οι τηλεπικοινωνίες (περικλείοντας το σύνολο των δικτύων επικοινωνιών), που ταυτόχρονα υφίστανται κανονιστική ρύθμιση και άρση ρυθμίσεων, η βιομηχανία υπολογιστών σε μεγάλο βαθμό χωρίς κανονιστικές ρυθμίσεις) [19], το Internet που λειτουργεί κυρίως χωρίς την παρέμβαση των δημόσιων αρχών και το ηλεκτρονικό εμπόριο, που υπάγεται διαρκώς περισσότερο σε ειδική ρύθμιση. Συναφείς με ασφάλεια είναι κανονισμοί που αφορούν ευθύνη τρίτων, εγκληματικότητα στον κυβερνοχώρο, ηλεκτρονικές υπογραφές, προστασία δεδομένων και ρύθμιση των εξαγωγών. Μεταξύ των διαφορετικών αυτών διατάξεων, ιδιαίτερα σημαντικές είναι οι οδηγίες για την προστασία των δεδομένων, το κανονιστικό πλαίσιο για τις τηλεπικοινωνίες, καθώς και διάφορες νομικές πρωτοβουλίες στο πλαίσιο της ανακοίνωσης σχετικά με την εγκληματικότητα στον κυβερνοχώρο. [19] Υφίστανται απαιτήσεις ασφάλειας όσον αφορά τα ηλεκτρικά κατασκευαστικά στοιχεία ενός υπολογιστή, όχι όμως απαιτήσεις όσον αφορά ασφάλεια δεδομένων που υφίστανται επεξεργασία από υπολογιστή.. Η προστασία της ιδιωτικής ζωής αποτελεί κεντρικό πολιτικό στόχο στην Ευρωπαϊκή Ένωση. Αναγνωρίστηκε ως βασικό δικαίωμα βάσει του άρθρου 8 [20] της ευρωπαϊκής συνθήκης για τα ανθρώπινα δικαιώματα. Επίσης, βάσει των άρθρων 7 και 8 του χάρτη των θεμελιωδών δικαιωμάτων στην Ευρωπαϊκή Ένωση [21] παρέχεται το δικαίωμα σεβασμού της οικογενειακής και ιδιωτικής ζωής, της κατοικίας καθώς και των επικοινωνιών και των προσωπικών δεδομένων. [20] http://europa.eu.int/comm/internal_market/en/media/dataprot/inter/con10881.htm HD_NM_15 [21] ΕΕ C 364, 18.12.2000, www.ue.eu.int/df/docs/en/CarteEN.pdf Οι οδηγίες για την προστασία των δεδομένων [22] και ιδιαίτερα το άρθρο 5 της οδηγίας για την προστασία των δεδομένων στον τηλεπικοινωνιακό τομέα 5 [23] υποχρεώνουν τα κράτη μέλη να εξασφαλίζουν το απόρρητο των τηλεπικοινωνιών στα δημόσια τηλεπικοινωνιακά δίκτυα, καθώς και στις τηλεπικοινωνιακές υπηρεσίες που είναι διαθέσιμες στο κοινό. Επιπλέον, και με σκοπό να τεθεί στην πράξη το άρθρο 5, βάσει του άρθρου 4 της ίδιας οδηγίας, απαιτείται από τους παρόχους δημόσιων υπηρεσιών και δικτύων να λάβουν τα κατάλληλα τεχνικά και οργανωτικά μέτρα ώστε να διασφαλίζεται η ασφάλεια των υπηρεσιών τους. Σύμφωνα πάντοτε με το ίδιο άρθρο, τα μέτρα αυτά πρέπει να εξασφαλίζουν επίπεδο ασφάλειας ανάλογο με τον εκάστοτε κίνδυνο, λαμβανομένων υπόψη των δυνατοτήτων της τεχνολογίας και του κόστους εφαρμογής τους. Τούτο σημαίνει ότι όλοι οι φορείς εκμετάλλευσης του δικτύου έχουν νομική υποχρέωση να προστατεύουν τις επικοινωνίες έναντι παράνομης υποκλοπής. Ο πανευρωπαϊκός χαρακτήρας των υπηρεσιών και ο αυξημένος διασυνοριακός ανταγωνισμός θα έχουν ως αποτέλεσμα την άσκηση μεγαλύτερης πίεσης για εναρμόνιση των εν λόγω διατάξεων. [22] Οδηγίες 95/46/EΚ (ΕΕ L281, 23.11.1995) και 97/66/EΚ (ΕΕ L 24, 30.1.1998) http://europa.eu.int/ISPO/infosoc/telecompolicy/en/9766en.pdf [23] "Τα κράτη μέλη κατοχυρώνουν, με εθνικούς κανόνες, το απόρρητο των επικοινωνιών που διενεργούνται μέσω του δημόσιου τηλεπικοινωνιακού δικτύου και των διαθέσιμων στο κοινό τηλεπικοινωνιακών υπηρεσιών. Ειδικότερα, απαγορεύουν την ακρόαση, υποκλοπή, αποθήκευση ή άλλου είδους παρακολούθησης των επικοινωνιών από πρόσωπα πλην των χρηστών χωρίς τη συγκατάθεση των χρηστών στους οποίους αναφέρονται, εκτός αν υπάρχει σχετική νόμιμη άδεια, σύμφωνα με το άρθρο 14 παράγραφος 1". Στο άρθρο 17 της γενικής οδηγίας για την προστασία των δεδομένων, 95/46/ΕΚ, απαιτείται από τους ελεγκτές και τους υπεύθυνους για την επεξεργασία να λαμβάνουν τα κατάλληλα μέτρα για την εξασφάλιση επιπέδου ασφαλείας αναλόγου προς τους κινδύνους που απορρέουν από την επεξεργασία και το χαρακτήρα των δεδομένων που απολάβουν προστασίας, ιδίως εάν η επεξεργασία συνεπάγεται τη μετάδοση δεδομένων μέσω δικτύου. Πρέπει να λαμβάνουν τα κατάλληλα τεχνικά και οργανωτικά μέτρα για την προστασία από τυχαία ή παράνομη καταστροφή, τυχαία απώλεια, αλλοίωση, απαγορευμένη διάδοση ή πρόσβαση, ιδίως εάν η επεξεργασία συμπεριλαμβάνει και διαβίβαση των δεδομένων μέσω δικτύου, καθώς και από κάθε άλλη μορφή αθέμιτης επεξεργασίας. Οι διατάξεις αυτές έχουν συνέπειες για απαιτήσεις ασφαλείας σε δίκτυα και συστήματα πληροφοριών που χρησιμοποιούνται από τα πρόσωπα και τους οργανισμούς αυτούς, λόγου χάρη παρόχους υπηρεσιών ηλεκτρονικού εμπορίου. Ο πανευρωπαϊκός χαρακτήρας των υπηρεσιών και ο αυξημένος διασυνοριακός ανταγωνισμός έχουν ως αποτέλεσμα την αυξανόμενη ανάγκη προδιαγραφής των μέσων που θα εφαρμοστούν ώστε να υπάρξει συμμόρφωση με τις εν λόγω διατάξεις. Στο κοινοτικό πλαίσιο τηλεπικοινωνιακών υπηρεσιών περιλαμβάνονται διάφορες διατάξεις όσον αφορά 'ασφάλεια λειτουργίας δικτύου' (που σημαίνει τη διάθεση δικτύων σε περίπτωση έκτακτης ανάγκης) και 'ακεραιότητα δικτύου' (που σημαίνει εξασφάλιση κανονικής λειτουργίας διασυνδεόμενων δικτύων) [24]. Η Επιτροπή πρότεινε, τον Ιούλιο του 2000, νέο πλαίσιο κανονιστικών ρυθμίσεων για υπηρεσίες ηλεκτρονικών επικοινωνιών (που επί του παρόντος βρίσκεται στη διαδικασία συναπόφασης και κατά συνέπεια, συζητείται στο Ευρωπαϊκό Κοινοβούλιο και στο Συμβούλιο). Οι προτάσεις της Επιτροπής επιβεβαιώνουν κατ'ουσίαν - με ορισμένες τροποποιήσεις - τις υφιστάμενες διατάξεις όσον αφορά ασφάλεια και ακεραιότητα δικτύων. [24] Οδηγία 90/388/ΕΚ της Επιτροπής για την ελευθέρωση, οδηγία 97/33/ΕΚ για τη διασύνδεση, οδηγία 98/10/ΕΚ για τη φωνητική τηλεφωνία. Το υφιστάμενο νομικό πλαίσιο, εκτός από την κάλυψη των συγκεκριμένων θεμάτων που αναφέρονται σε κάθε νομικό κείμενο, αφορά επομένως και ορισμένες πτυχές δικτύων και συστημάτων πληροφοριών, που αντιμετωπίζονται στην παρούσα ανακοίνωση. Η ανακοίνωση σχετικά με την εγκληματικότητα στον κυβερνοχώρο σήμανε την έναρξη μιας συζήτησης στην Ευρωπαϊκή Ένωση σχετικά με τον τρόπο αντίδρασης στις αξιόποινες εγκληματικές δραστηριότητες που χρησιμοποιούν υπολογιστές και ηλεκτρονικά δίκτυα. Οι συζητήσεις θα συνεχιστούν μεταξύ όλων των ενδιαφερομένων μερών στο πλαίσιο του forum της ΕΕ που πρόκειται σύντομα να συγκροτηθεί, όπως δηλώνεται στην παραπάνω ανακοίνωση της Επιτροπής. Η ποινική νομοθεσία των κρατών μελών θα πρέπει να καλύπτει θέματα μη εξουσιοδοτημένης πρόσβασης σε δίκτυα υπολογιστών συμπεριλαμβανομένης της παραβίασης της ασφάλειας προσωπικών δεδομένων. Δεν υπάρχει, επί του παρόντος, προσέγγιση της ποινικής νομοθεσίας σε επίπεδο Ευρωπαϊκής Ένωσης στον εν λόγω τομέα. Τούτο μπορεί να οδηγήσει σε προβλήματα κατά την εξιχνίαση των εν λόγω αδικημάτων και δεν συνιστά ισχυρό αποτρεπτικό παράγοντα για όσους εξετάζουν το ενδεχόμενο πειρατείας ή παρεμφερών επιθέσεων. Η προσέγγιση του ποινικού δικαίου όσον αφορά παρείσδυση σε δίκτυα υπολογιστών είναι επίσης σημαντικό να διευκολύνει τη δικαστική συνεργασία μεταξύ των κρατών μελών. Η θεμιτή ανησυχία όσον αφορά τις αξιόποινες πράξεις στον κυβερνοχώρο απαιτεί αποτελεσματική διερεύνηση ως προς την εφαρμογή της νομοθεσίας. Ωστόσο, τα νομικά αυτά μελήματα δεν θα πρέπει να δημιουργούν λύσεις εφόσον οι νομικές απαιτήσεις έχουν ως αποτέλεσμα την εξασθένιση της ασφάλειας των συστημάτων επικοινωνιών και πληροφοριών. Προτεινόμενες δράσεις: | | Απαιτείται συναντίληψη σχετικά με τις νομικές συνέπειες της ασφάλειας των ηλεκτρονικών επικοινωνιών. Για το σκοπό αυτό η Επιτροπή θα καταρτίσει μητρώο εθνικών μέτρων που έχουν ληφθεί σύμφωνα με τη συναφή κοινοτική νομοθεσία. | | Τα κράτη μέλη και η Επιτροπή θα πρέπει να συνεχίσουν να υποστηρίζουν την ελεύθερη κυκλοφορία προϊόντων και υπηρεσιών κρυπτοθέτησης μέσω στενότερης εναρμόνισης των διοικητικών διατάξεων σχετικά με τις εξαγωγές καθώς και περαιτέρω ελευθέρωση των ελέγχων εξαγωγών. | | Η Επιτροπή θα προτείνει νομοθετικό μέτρο βάσει του τίτλου VI της συνθήκης για την Ευρωπαϊκή Ένωση όσον αφορά την προσέγγιση των εθνικών ποινικών νομοθεσιών σχετικά με επιθέσεις έναντι συστημάτων υπολογιστών, συμπεριλαμβανομένης της πειρατείας και των επιθέσεων άρνησης παροχής υπηρεσίας (όπως δηλώθηκε στην ανακοίνωση της Επιτροπής σχετικά με την εγκληματικότητα στον κυβερνοχώρο). 3.7. Ασφάλεια στη δημόσια διοίκηση Το σχέδιο δράσης eEurope 2002 στοχεύει στην ενθάρρυνση αποτελεσματικότερων και αποδοτικότερων σχέσεων μεταξύ πολιτών και δημόσιας διοίκησης. Καθώς μεγάλο μέρος των ανταλλασσόμενων πληροφοριών μεταξύ πολιτών και της διοίκησης είναι προσωπικού ή εμπιστευτικού χαρακτήρα (ιατρικού, οικονομικού, νομικού κλπ.), η ασφάλεια είναι ζωτικής σημασίας για την εξασφάλιση της επιτυχίας του εγχειρήματος. Εξάλλου, η ανάπτυξη της πληροφορικής στη διοίκηση καθιστά τις δημόσιες διοικήσεις υποδείγματα για αποδοτικές και ασφαλείς λύσεις καθώς και συντελεστές της αγοράς με δυνατότητα επίδρασης στις εξελίξεις, μέσω των αγορών τους. Όσον αφορά τις δημόσιες διοικήσεις, το ζήτημα δεν είναι απλώς η αγορά συστημάτων τεχνολογιών των πληροφοριών και επικοινωνιών με απαιτήσεις ασφαλείας, αλλά η ανάπτυξη ενός πνεύματος ασφαλείας στον οργανισμό. Τούτο μπορεί να επιτευχθεί μέσω της καθιέρωσης "πολιτικών οργανωτικής ασφάλειας", προσαρμοσμένων στις ανάγκες των θεσμών. Προτεινόμενες δράσεις: | | Καλούνται τα κράτη μέλη θα πρέπει να εντάξουν αποτελεσματικές και διαλειτουργικές λύσεις ασφάλειας πληροφοριών ως βασική απαίτηση στις ηλεκτρονικές δραστηριότητές τους που αφορούν τη διοίκηση και δραστηριότητες ηλεκτρονικής σύναψης δημόσιων συμβάσεων. | | Τα κράτη μέλη θα πρέπει να εισαγάγουν τις ηλεκτρονικές υπογραφές εφόσον παρέχουν ηλεκτρονικές δημόσιες υπηρεσίες σε απευθείας σύνδεση. | | Στο πλαίσιο της 'ηλεκτρονικής' Επιτροπής πρόκειται η Επιτροπή να λάβει σειρά μέτρων για ενίσχυση των απαιτήσεων ασφαλείας στα δικά της συστήματα πληροφοριών και επικοινωνιών. 3.8. Διεθνής συνεργασία Όπως ακριβώς οι επικοινωνίες μέσω δικτύων διασχίζουν εύκολα τα σύνορα μέσα σε κλάσμα δευτερολέπτου, το ίδιο συμβαίνει και με τα αντίστοιχα προβλήματα ασφάλειας. Το δίκτυο έχει πάντοτε την ισχύ του ασθενέστερου κρίκου του και η Ευρώπη δεν μπορεί να αυτοαπομονωθεί από το υπόλοιπο παγκόσμιο δίκτυο. Θα απαιτηθεί, κατά συνέπεια, η διεθνής συνεργασία για την αντιμετώπιση θεμάτων ασφαλείας. Η Ευρωπαϊκή Επιτροπή συμβάλει ήδη στις εργασίες διεθνών φόρουμ, όπως είναι η G8, ο ΟΟΣΑ, ο ΟΗΕ. Ο ιδιωτικός τομέας αντιμετωπίζει θέματα ασφάλειας στα πλαίσια ανάλογων οργανισμών, όπως ο παγκόσμιος επιχειρηματικός διάλογος (Global Business Dialogue, www.GBDe.org) ή το παγκόσμιο φόρουμ για το Internet (Global Internet Project, www.GIP.org). Η συνέχιση του διαλόγου μεταξύ των οργανισμών αυτών είναι ζωτικής σημασίας για την παγκόσμια ασφάλεια. Προτεινόμενη δράση: | | Η Επιτροπή θα ενισχύσει το διάλογο με διεθνείς οργανισμούς και εταίρους σε θέματα ασφάλειας δικτύων και ιδιαίτερα όσον αφορά την αυξανόμενη αξιοπιστία των ηλεκτρονικών δικτύων. 4. Τα επόμενα βήματα Στην παρούσα ανακοίνωση παρουσιάζεται σε αδρές γραμμές η στρατηγική για την ανάληψη δράσης στον τομέα αυτόν. Ωστόσο, πρόκειται μόνο για το πρώτο βήμα και όχι για οριστικό σχέδιο δράσης όσον αφορά την ασφάλεια δικτύων στην Ευρώπη. Υποδεικνύονται ήδη ορισμένες δράσεις για την καθιέρωση ενός πλαισίου κοινής ευρωπαϊκής μεθοδολογίας. Η επόμενη φάση είναι η εξέταση από τα κράτη μέλη και το Ευρωπαϊκό Κοινοβούλιο του πλαισίου και των προτεινόμενων δράσεων. Το Ευρωπαϊκό Συμβούλιο του Gφteborg, στις 15/16 Ιουνίου, ενδέχεται να δώσει κατευθύνσεις για την περαιτέρω πορεία. Η Επιτροπή προτείνει την έναρξη ενδελεχούς συζήτησης με τη βιομηχανία, τους χρήστες και τις αρχές προστασίας των δεδομένων σχετικά με τις πρακτικές λεπτομέρειες εφαρμογής των προτεινόμενων δράσεων. Τα σχέδια μπορούν να αποσταλούν στη διεύθυνση eeurope@cec.eu.int, έως τα τέλη Αυγούστου 2001. Η παρούσα ανακοίνωση αποτελεί συνεπώς πρόσκληση για σχολιασμό, από τα ενδιαφερόμενα μέρη, αποβλέποντας στην καθιέρωση οριστικής και συγκεκριμένης δέσμης δράσεων, που θα μπορούσε να λάβει τη μορφή οδικού χάρτη/χρονοδιαγράμματος προς ολοκλήρωση έως τα τέλη του 2001. ***