Biztonsági kockázatot jelent a nem támogatott, elavult szoftverek használata (pl. Windows 7, XP), veszélyes, tilos!
Az informatikai rendszereket emberek írják és mint minden emberi tevékenységben, ebben is előfordulnak hibák. Ezek egy része a használatban okoz problémát (pl. instabil a szoftver, gyakran megfagy vagy hibával bezáródik), míg egy másik része a felhasználó részéről nem feltétlenül tapasztalható gondot, ugyanakkor nagy biztonsági kockázatot okoz. Ilyenek a szoftvereknél előforduló biztonsági rések jelenléte, amelyeknek következtében vírusok vagy egyéb kártevő kódok kihasználva a szoftver hibáját a felhasználó tudta és beleegyezése nélküli tevékenységet végezhetnek a gépen.
Pár éve nagy port kavart az egész világon terjedő „Petya” valamint az azt követő „WannaCry” zsarolóvírusok, amelyek titkosították, használhatatlanná tették a megfertőzött gépek adatait és a visszaállítást csak jelentős összegért cserébe ajánlották fel.
Mint kiderült, a vírusok terjedését egy a Windows rendszerben ismert biztonsági rés okozta, amit a Microsoft egy frissítés kiadásával igyekezett orvosolni.
Egy szoftver megvásárlásakor a szoftverfejlesztő vállalja, hogy bizonyos ideig a vevő rendelkezésére bocsájtja a javításokat, frissítéseket, amely időszak a szoftverszerződésben előre megállapított. Így történik ez az operációs rendszerek esetén is: a Microsoft szoftvergyártó cég a Windows XP rendszert 2014. április 8-tól (13 év után), a Windows 7 rendszert 2020. január 14-től (11 év után) vezette ki a piacról, tehát ezekhez az operációs rendszerekhez már nem fejlesztenek frissítéseket és hibajavításokat, a támogatásuk megszűnt.
A támogatás nélküli szoftverek, a Windows 7 és Windows XP operációs rendszerek nem tekinthetőek biztonságosnak, szakrendszereket használó számítógépeken a használatuk megszüntetendő!
- A Microsoft tájékoztató oldala a Windows 10 támogatásának megszüntetéséről: https://www.microsoft.com/hu-hu/windows/windows-7-end-of-life-support-information
- A Microsoft tájékoztató oldala a Windows XP támogatásának megszüntetéséről: https://www.microsoft.com/hu-hu/microsoft-365/windows/end-of-windows-xp-support
Sajnos az önkormányzatoknál jellemzően működnek lejárt támogatású Windows 7 és XP operációs rendszert használó, szakrendszeri munkákra használt számítógépek. Ezeket már csak kizárólag a szakrendszerektől elszeparált hálózaton lehet használni (pl. szabad internetezésre)! Ha van olyan szakrendszer, ami csak ezek alatt fut, nem lehet váltani újabb operációs rendszerre, akkor konzultáció szükséges az informatikai biztonság szempontjából (szóba jöhet, hogy szabályozottan csak az adott funkcióra szabad használni a munkaállomást, minden más elérés tiltással).
A védtelen gépek kedvelt célpontjai lesznek az úgynevezett "drive by" támadásoknak, amely során a felhasználót rosszindulatú kódot tartalmazó oldal meglátogatására veszik rá és egy biztonsági sebezhetőséget kihasználva támadó szoftvert telepítenek a PC-re. Az ilyen támadásokat részben ki tudja védeni a friss böngésző és a frissen tartott antivírus, de teljeskörű védelemre nem lehet számítani.
Jelentős probléma, hogy a Windows 10 hardverigénye magasabb, mint a cserélendő operációs rendszeré. Emiatt könnyen előfordulhat, hogy a verzióváltással együtt a számítógépes infrastruktúra modernizálásával is számolni kell. A másik fő szempont, amit figyelembe kell venni, az az eszközillesztő-program ellátottság. Lehetséges, hogy a régebbi készülékek elég erőforrással rendelkeznek az új rendszer futtatására, de a hardvergyártó részéről nem biztosított a megfelelő támogatás. Ebben az esetben is új hardverelemek beszerzése szükséges az új rendszer bevezetéséhez.
Nem csak az operációs rendszer naprakészen tartására érdemes figyelmet szentelni!
Az informatikai sérülékenységekkel foglalkozó szakmai portálokon szinte naponta olvashatunk kritikus hibákról, biztonsági résekről böngészőprogramokban, irodai szoftverekben is (pl. Explorer 8). Érdemes minden szoftverből a legutolsó ismert stabil verziót beszereznünk, így garantálva a megismert szoftverhibák folytonos javítását. A legtöbb szoftver rendelkezik automatikus frissítési megoldásokkal, amiket nem érdemes letiltani (természetesen egy kereskedelmi szoftver esetén a frissítés előfeltétel lehet a jogtisztaság ellenőrzése!)
A hivatalok, önkormányzatok is kizárólag olyan szoftvereket használhatnak, amelyek megfelelnek a reájuk vonatkozó szerződésbeli elvárásoknak és a szerzői jogi, vagy más jogszabályoknak ("jogtiszták"), de az elavult, támogatás nélküli szoftverek jelentős napi veszélyt jelentenek az informatikai hálózatra, az ügymenetfolytonosságra!
Tájékoztatásul, az Ibtv. és a végrehajtási rendelete alapján a vonatkozó főbb követelmények:
- Az érintett szervezet: azonosítja, belső eljárásrendje alapján jelenti és kijavítja vagy kijavíttatja az elektronikus információs rendszer hibáit [Védelmi intézkedés: 3.3.11.3.1.1. Hibajavítás]
- Az érintett szervezet: telepítés előtt teszteli a hibajavítással kapcsolatos szoftverfrissítéseket az érintett szervezet feladatellátásának hatékonysága, a szóba jöhető következmények szempontjából [Védelmi intézkedés: 3.3.11.3.1.2. Hibajavítás]
- Az érintett szervezet: a biztonságkritikus szoftvereket a frissítésük kiadását követő meghatározott időtartamon belül telepíti vagy telepítteti [Védelmi intézkedés: 3.3.11.3.1.3. Hibajavítás]
- Az érintett szervezet: beépíti a hibajavítást a konfigurációkezelési folyamatba [Védelmi intézkedés: 3.3.11.3.1.4. Hibajavítás]
- Az érintett szervezet: kizárólag olyan szoftvereket és kapcsolódó dokumentációt használ, amelyek megfelelnek a reájuk vonatkozó szerződésbeli elvárásoknak, és a szerzői jogi, vagy más jogszabályoknak [Védelmi intézkedés: 3.3.6.10.1.1. A szoftverhasználat korlátozásai]
- Az érintett szervezet: a másolatok, megosztások ellenőrzésére nyomon követi a mennyiségi licencekkel védett szoftverek és a kapcsolódó dokumentációk használatát [Védelmi intézkedés: 3.3.6.10.1.2. A szoftverhasználat korlátozásai]
- Az érintett szervezet: ellenőrzi és dokumentálja az állomány megosztásokat, hogy meggyőződjön arról, hogy ezt a lehetőséget nem használják szerzői joggal védett munka jogosulatlan megosztására, megjelenítésére, végrehajtására vagy reprodukálására [Védelmi intézkedés: 3.3.6.10.1.3. A szoftverhasználat korlátozásai]