Εκ μέρους της Ελληνικής Ομάδας Εργασίας του OWASP θα ήθελα να χαιρετίσω την αξιόλογη αυτή προσπάθεια για τη συζήτηση και το σχεδιασμό άμεσα υλοποιήσιμων δράσεων στο χώρο της ασφάλειας και της ιδιωτικότητας. Αναμφισβήτητα η ανάγκη για την ανάπτυξη τέτοιου είδους πρωτοβουλιών στην Ελλάδα είναι μεγάλη.
To Open Web Application Security Project (OWASP – http://www.owasp.org) έχει προσκαλέσει σε συνεργασία κυβερνήσεις σε παγκόσμιο επίπεδο με στόχο τη βελτίωση της ασφάλειας των διαδικτυακών εφαρμογών.
Η Ελληνική Ομάδα Εργασίας (http://www.owasp.gr) έχει προωθήσει την πρόσκληση αυτή σε κυβερνητικούς φορείς στην Ελλάδα. Την καταθέτουμε και εδώ προς συζήτηση αλλά και για να αναζητήσουμε πεδία συνεργασίας και εφαρμογής. Για λόγους ομοιομορφίας τις εντάσσουμε στις θεματικές ενότητες που έχετε προδιαγράψει, κρίνοντας όμως ότι υπάρχουν αρκετές επικαλύψεις και άρα είμαστε ανοιχτοί σε προτάσεις για την ένταξή τους σε διαφορετικές θεματικές.
Θεματική Ενότητα 1: Κουλτούρα και Εκπαίδευση Χρηστών.
• Οργάνωση γνωσιακών βάσεων (knowledge bases) που θα συσσωρεύουν πληροφορίες και γνώση σχετικά με την ασφάλεια και συγκεκριμένα όσον αφορά νέες ευπάθειες, συμβάντα, βέλτιστες πρακτικές, τρόπους αντιμετώπισης κλπ. Οι βάσεις αυτές θα είναι δημόσια διαθέσιμες και μπορούν να αναπτυχθούν μέσα από συνέργειες κυβερνητικών φορέων (π.χ. τμήματα ασφάλειας πληροφοριών ΓΓΠΣ, υπουργείων, ΔΕΚΟ), πανεπιστημίων και ερευνητικών ιδρυμάτων, ιδιωτικών φορέων με εξειδίκευση στο αντικείμενο και αντίστοιχων οργανισμών (OWASP, ENISA, κλπ.).
Θεματική Ενότητα 2: Σχεδίαση και Ανάπτυξη Λογισμικού και Ηλεκτρονικών Υπηρεσιών.
• Διενέργεια εκπαιδευτικών σεμιναρίων σε κατάλληλα επιλεγμένα στελέχη κυβερνητικών οργανισμών που εμπλέκονται με το σχεδιασμό και την ανάπτυξη λογισμικού, σχετικά με ασφαλείς πρακτικές σχεδιασμού, ανάπτυξης και υλοποίησης λογισμικού. Τα σεμινάρια αυτά δεν θα απευθύνονται κατ’ ανάγκη σε όλο το προσωπικό αλλά θα είναι στοχευμένα μόνο σε όσους έχουν αυξημένο ενδιαφέρον ή αρμοδιότητες για την ασφάλεια. Στη συνέχεια τα στελέχη που θα επιλεγούν θα μπορούν να μεταδώσουν χρήσιμη γνώση που θα λάβουν και στους συνεργάτες τους. Φυσικά οι εκπαιδεύσεις αυτές θα είναι εξειδικευμένες ως προς το περιεχόμενο ανάλογα με τις ανάγκες των οργανισμών (π.χ. θα χρησιμοποιούν παραδείγματα με συγκεκριμένες γλώσσες προγραμματισμού, θα εστιάζουν στις απαιτήσεις ασφάλειας συγκεκριμένων εφαρμογών, κλπ.)
• Ανάπτυξη μαθημάτων ή σεμιναρίων σε σχολές πληροφορικής σχετικά με την ασφαλή ανάπτυξη λογισμικού, τα οποία θα είναι υποχρεωτικά για όσους ακολουθούν αντίστοιχες κατευθύνσεις, ώστε οι μελλοντικοί επαγγελματίες πληροφορικής να μπορούν να δημιουργούν ασφαλές λογισμικό.
Θεματική Ενότητα 3: Δημιουργία κλίματος Εμπιστοσύνης στη χρήση Ηλεκτρονικών Υπηρεσιών από τους πολίτες.
• Υιοθέτηση από τους δημόσιους φορείς και δημοσιοποίηση ενός πλαισίου διασφάλισης των εφαρμογών και των ηλεκτρονικών υπηρεσιών βασισμένο σε ανοικτά πρότυπα. Το πλαίσιο αυτό θα λειτουργεί και σαν πρότυπο-βέλτιστη πρακτική και για τους ιδιωτικούς φορείς. Ανάλογα πλαίσια που έχουν αναπτυχθεί (π.χ. OWASP OpenSAMM) επιτρέπουν την άμεση υλοποίησή τους, προχωρώντας σε σταδιακά βήματα που οδηγούν σε μετρήσιμα αποτελέσματα όσον αφορά τη βελτίωση της ασφάλειας και της εμπιστοσύνης.
Θεματική Ενότητα 4: Νομικό και Κανονιστικό Πλαίσιο.
• Εκμοντερνισμός του νομοθετικού και κανονιστικού πλαισίου που αφορά στην ασφάλεια του λογισμικού που θα επιστρέψει στην κυβέρνηση, τους πολίτες και τους οργανισμούς να λαμβάνουν ορθότερες αποφάσεις σχετικά με την ασφάλεια των εφαρμογών.
• Καθορισμός προδιαγραφών και συστάσεων αναφορικά με τις απαιτήσεις ασφάλειας του λογισμικού κρατικών εφαρμογών. Οι προδιαγραφές αυτές θα αφορούν και λογισμικό που αναπτύσσεται εσωτερικά αλλά και λογισμικό που προμηθεύεται το κράτος. Το τελικό αποτέλεσμα της δράσης αυτής μπορεί να είναι ένα πρότυπο ασφάλειας (ή για παράδειγμα η υιοθέτηση ενός προτύπου όπως το OWASP Top 10 ή το OWASP Secure Development Guide) το οποίο αφενός θα θεωρείται απαραίτητο για όλες τις κρατικές εφαρμογές και αφετέρου θα μπορεί να αποτελέσει υπόδειγμα για οποιοδήποτε φορέα, δημόσιο ή ιδιωτικό, επιθυμεί να αναπτύξει ή να προμηθευθεί ασφαλές λογισμικό.
Κρίνουμε ότι η δράση αυτή είναι η πλέον σημαντική αφού θα συνεισφέρει σημαντικά και στις υπόλοιπες Θεματικές Ενότητες. Μάλιστα η τεχνογνωσία και η εμπειρία που υπάρχει επιτρέπει την άμεση αλλά ταυτόχρονα σταδιακή υλοποίησή της.
Γενικότερα, το OWASP έχει προτείνει συνεργασίες τόσο σε τοπικό όσο και σε διεθνές επίπεδο για την αύξηση της διαφάνειας και της ασφάλειας των διαδικτυακών εφαρμογών, ειδικά σε ότι έχει να κάνει με οικονομικές εφαρμογές, εφαρμογές υγείας και γενικά, συστήματα στα οποία οι απαιτήσεις ιδιωτικότητας και εμπιστευτικότητας είναι κρίσιμες. Το OWASP έχει απευθύνει παρόμοιο κάλεσμα σε κυβερνήσεις σε παγκόσμιο επίπεδο. Από την πρωτοβουλία αυτή προκύπτει χρήσιμη γνώση, εμπειρία αλλά και συνεργασία με κυβερνητικούς φορείς άλλων χωρών που αντιμετωπίζουν αντίστοιχα θέματα. Απώτερος σκοπός κάθε τέτοιας συνεργασίας είναι η δημιουργία μιας Εθνικής Στρατηγικής για την Ψηφιακή Ασφάλεια, στόχο τον οποίο αναμφισβήτητα πρέπει να υιοθετήσει και η Ελλάδα.
Είμαστε στη διάθεσή όλων για να συζητήσουμε δημιουργικά τις προτάσεις αυτές και φυσικά όποια άλλη ενδιαφέρουσα άποψη υπάρχει.
Για το OWASP.gr,
Δρ. Κωνσταντίνος Παπαπαναγιώτου
Τελευταία Σχόλια