2. Estes são exemplos reais, dados pela própria CNPD. Nem todos os sistemas sofrem de todos estes problemas, esta é uma distinta selecção de tesourinhos.
3. É thread sobre problemas de segurança de sistemas de videovigilância usados pelas autoridades policiais, logo é mt longa.
Pedimos desde já desculpa por isso... mas culpa não é nossa. Nem nos vamos dar ao trabalho de numerar os posts, que queremos ver se acabamos a thread ainda hoje.
O relatório da CNPD pode ser consultado aqui.
E vamos lá começar:
https://www.parlamento.pt/ActividadeParlamentar/Paginas/DetalheIniciativa.aspx?BID=121083
Supostamente a PSP é a responsável pelo tratamento dos dados. Mas como a instalação e manutenção é feita entre municípios e empresas privadas, a PSP não tem legitimidade para pedir correcções e actualizações dos sistemas.
E há sistemas desactualizados? Óbvio. A CNPD encontrou software e firmware desactualizados, ainda na mesma versão de aquando a instalação, com todos os riscos de segurança que isso implica.
Estes contratos não têm quaisquer regras de protecção de dados, como a lei impõe, nem obrigam à credenciação dos técnicos junto do Gabinete Social de Segurança.
Sistemas de controlo de acessos à sala de operações e data center: Num caso, o sistema estava avariado. Noutro caso, estava desligado. Nos restantes, os cartões de acesso eram facilmente clonáveis com apps gratuitas, e aqui "2FA" parece apenas ser uma sigla estranha.
Mas esta leva a taça: num dos casos, o data center (com controlos de acesso desligados) era o único caminho de passagem para o vestiários dos agentes. Sim, leram bem.
Onde é que esta gente anda a espetar os data centers?
Também digno de destaque: utilização partilhada da rede do Município (em vez de redes segregadas). Mas esperem, que melhora: os dispositivos dessa rede estavam colocados no chão, em espaço público, podendo ser facilmente acedidos.
Sabem aqueles logs, i.e. os registos de operações no sistema, que têm o tipo de operação (ex: acesso, eliminação de filtros de privacidade) e quem a fez? CNPD apanhou casos em que eram I N E X I S T E N T E S.
Outros às vezes recebem visitas: a CNPD detectou acessos de utilizadores que não estavam autenticados no sistema, nem de serviço (escala). Terá sido um ataque? Não sabemos, porque nem a empresa privada nem a PSP deram por eles.
Talvez porque sistemas que deviam funcionar em rede isolada curiosamente tinham Facebook, Twitter, Netflix, Skype e sabe-se lá que mais instalado.
@d3 que bandalheira. Vocês tem um artigo tipo blogpost que compile toda a info nesta thread, curtia partilhar.
@d3 @joao Haviam de ver o que se passa nas escolas... Também é muito interessante! Estamos todos a pagar para dar os dados dos nossos alunos todos à Micrisoft e à Google. Imaginem, duas empresas privadas, americanas, com os dados oferecidos de toda a futura população dum país! E ainda lhes oferecemos generosas contribuições para os explorarem!
@joaopinheiro @joao melhor ainda: https://threadreaderapp.com/thread/1458758325449990153.html
Partilha à vontade. Obrigado 😉
@joao tens aqui o nosso esboço:
https://mensuel.framapad.org/p/r.7342312ca3eff8442e79e526e1bec8d5