Тези камери са в автобусите, трамваите и тролейбусите в цяла

...
Тези камери са в автобусите, трамваите и тролейбусите в цяла
Коментари Харесай

Вектор за атака. Как София даде милиони за китайски камери в градския транспорт

Тези камери са в рейсовете, трамваите и тролейбусите в цяла София. Произведени са от китайска компания. Поне две страни са лимитирали потреблението на нейно съоръжение поради " риск за националната сигурност ". Какво значи това за България?

Един следобяд при започване на януари Константин Делчев се вози в трамвай в София, когато вижда нещо, което не му е предписание усещане преди. В транспортното средство има камера за видеонаблюдение. Той съумява да види марката на производителя на камерата и незабавно я разпознава.

“Първият въпрос, който човек си задава, е има ли потребност от това. Аз като поданик в София заплащам за тези неща ”, сподели Константин Делчев пред Свободна Европа.

“И второто нещо - тъкмо тази компания ли избрахте? ”

Делчев е математик и лекар по информатика и следи новините в своята професионална област. Той незабавно свързва името на компанията - Hikvision - с нещо, което е чел. Става дума за открита от специалисти накърнимост, която разрешава нерегламентиран достъп до няколко десетки хиляди устройства на тъкмо този производител. Това е алена лампа за Делчев.
Как по този начин се появяват камери за наблюдаване, без да е ясно какъв е анализът на риска?Константин Делчев
“Компанията е имала сериозна издънка и идва от страна, на която други страни не имат вяра задоволително, с цел да я позволен до сериозната си инфраструктура ”, споделя той. Държавата е Китай.

“Как по този начин се появяват камери за наблюдаване, без да е ясно какъв е анализът на риска, какви ограничения за гарантиране на сигурността са подхванати, а и от компания, която преди е показвала, че не поставя оптимални грижи за сигурността на своите клиенти? ”

Делчев разгласява във Facebook фотография на камерата в трамвая. Постът му става мотив депутатът от “Демократична България ” Божидар Божанов да зададе въпрос на Държавната организация “Национална сигурност ” (ДАНС) дали са взети ограничения, с цел да се избегнат пробиви във видеонаблюдението в градския превоз.

Оказва се обаче, че освен някои специалисти са изразили опасения за сигурността на продуктите на Hikvision . Това са създали и цели страни - Съединени американски щати и Англия. Самата компания изрично отхвърля продуктите ѝ да съставляват риск.

В България институциите, платили за камерите, и фирмите, които са ги доставили, отхвърлят да знаят за уязвимости в продуктите на китайската компания. Те споделят, че са взели ограничения, с цел да подсигуряват сигурността. Въпросът е задоволителни ли са те.
4300 камери за близо 6 млн. лв.
Системата за видеонаблюдение в градския превоз в София работи от края на 2020 година Центърът за градска подвижност (ЦГМ) въвеждането ѝ с желанието си да обезпечи “по-добра сигурност на водачите и пасажерите ”. Системата се употребява и за отчитане на това какъв брой хора пътуват, показва ЦГМ.

Оборудването за системата за видеонаблюдение е обезпечено с публичната поръчка за въвеждане на система за електронно таксуване и видеонаблюдение в градския превоз. Тя е оповестена през 2017 година, а в края на 2018 година ЦГМ подписва контракт с изпълнителя - консорциум “Си Ен Ес - София Тикетинг Систем ” . Стойността на цялата поръчка е над 83 млн. лв. без Данък добавена стойност.

Консорциум “Си Ен Ес - София Тикетинг Систем ” се състои от три компании - “Компютърнет Сървисиз ”, “Тикси ” и турската “Асис Електроник ”.
 Камера в градския превоз в София
Водеща роля в консорциума има “Компютърнет Сървисиз ”. Неин мажоритарен притежател е гръцкият жител Орфанидис Димитриос. двама общински съветници от “Демократична България ” - Симеон Ставрев и Иво Божков, той е “непозната фигура за бизнес средите ” и има “всички характерности на подставено лице ”. Компанията и ЦГМ отхвърлят съмненията за нередности.

Обществената поръчка планува с изключение на всички съставни елементи на системата за електронно таксуване, и доставката на общо 4300 камери , които да бъдат инсталирани в рейсовете, трамваите и тролейбусите в София. Стойността съответно на тази част от поръчката е 7% от общата сума или малко над 5,8 млн. лв. без Данък добавена стойност.

Доставката и монтажа на оборудването за видеонаблюдение е поверено на подизпълнител - компанията “Макстел ” ООД. Тя е посочена като подизпълнител още в офертата на консорциума “Си Ен Ес - София Тикетинг Систем ”. Всичко това е разказано в контракта за възлагане на поръчката, подписан сред ЦГМ и изпълнителя на 11 декември 2018 година

Самите камери са създадени от китайската компания Hikvision . Именно тук се появяват въпросите.
" Неприемлив риск за националната сигурност "
Hikvision е китайска компания, като един от акционерите в нея е китайското държавно управление посредством държавна компания. Според информацията на личния ѝ уебсайт, тя е “водещ снабдител на артикули за видеонаблюдение ”. Основана е през 2001 година, има 66 дъщерни компании и клонове по света, а продуктите ѝ се оферират в 150 страни, се показва още на уеб страницата ѝ.
 Китайските камери на Белград  please wait The code has been copied to your clipboard. The URL has been copied to your clipboard
No media source currently available

През последните години обаче някои страни постановат ограничавания на Hikvision.

Федералната комисия по връзките на Съединени американски щати възбрана за импорт на артикули на няколко китайски софтуерни компании на 25 ноември 2022 година Сред тях е Hikvision. Като претекст Комисията показва, че вносът и продажбата на такива артикули съставлява “неприемлив риск за националната сигурност ” на Съединени американски щати. Американските служби считат, че тези компании може да бъдат принудени от китайските управляващи да им предават информация.

Още през 2019 година Вашингтон забрани на държавни организации да подписват контракти с Hikvision.

През май заяви, че Съединени американски щати обмислят да наложат наказания по закона “Магнитски ” против Hikvision. Изданието се базира на четирима свои източници, съгласно които американската администрация обмисля да направи това поради ролята на компанията в нарушавания на човешките права.

Вашингтон упреква компанията, че доставя на китайското държавно управление камери, употребявани при репресиите против уйгурското малцинство . Според Съединени американски щати Китай държи към милион уйгури в лагери срещу волята им.

До момента обаче Съединени американски щати не са наложили наказания по този закон против Hikvision.

През ноември 2022 година Англия вкара възбрана за потребление на съоръжение от Hikvision в държавни здания.

Hikvision отхвърля изказванията, че технологиите ѝ могат да съставляват риск за националната сигурност на тези страни и твърди, че няма учредения за рестриктивните мерки, които те ѝ постановат.

В Европейския съюз няма ограничавания против Hikvision. Европейският парламент обаче отстрани от своите здания оборудването, създадено от компанията. Като претекст институцията уточни това, че тя дава на Пекин камери, употребявани при репресиите против уйгурите и други мюсюлмански малцинства в Китай.

Първите ограничавания в другите страни против Hikvision са въведени след сключването на контракта за доставка на камери за градския превоз в София, само че преди тяхното монтиране.

В писмен отговор на въпроси на Свободна Европа Центърът за градска подвижност (ЦГМ) уточни, че “не е имал право да слага ограничаващи условия за страна производител на оборудването или съответни марки ”. Консорциумът реализатор на публичната поръчка показва, че при избора си на съоръжение се е управлявал от “нуждите, надеждността и сигурността ”, а не от страната производител или комерсиалната марка.

Фирмата подизпълнител “Макстел ” споделя, че “множество артикули на други производители ” също са отговаряли на техническите условия, заложени в публичната поръчка. Тя прибавя, че е определена съответно Hikvision, тъй като тя предлага огромно многообразие, има огромен опит, била е подготвена да поеме ангажимент за гаранционна поддръжка и доставка на аварийни елементи и е предоставила програмен продукт с опция за прибавяне на функционалности по задание на възложителя.
" Вектор за офанзива от хакери "
Покрай компанията има и други подозрения. През 2021 година профилирани издания разгласиха информация за накърнимост в няколко десетки хиляди камери на Hikvision, която оставя опция за хакерски офанзиви против устройствата. Компанията създаде софтуерна надстройка (т.нар. пач - от англ. patch), която да в профил казуса в софтуера. През август 2022 година обаче на компания за киберсигурност откри, че хиляди камери към момента са застрашени.

Свободна Европа попита ЦГМ, “Си Ен Ес ” и подизпълнителя “Макстел ” дали имат данни за сходна накърнимост. ЦГМ не отговори на въпроса, “Макстел ” уточни, че няма такава информация. Консорциумът “Си Ен Ес - София Тикетинг Систем ” сподели, че е отправил този въпрос към Hikvision, а китайската компания не е удостоверила информацията за уязвимости в личните ѝ артикули.

Информацията за уязвимости в продуктите за видонаблюдение на Hikvision обаче провокира жители, специалисти и политици да издигнат въпроси.

Депутатът от “Демократична България ” Божидар Божанов, който е софтуерен инженер по специалност, зададе въпрос на Държавната организация “Национална сигурност ” (ДАНС) дали са взети нужните ограничения, с цел да се избегнат пробиви във видеонаблюдението в градския превоз.

Столичният градски превоз е обект от сферата на националната сигурност и по тази причина за контрола върху спазването на стандартите за мрежова и осведомителна сигурност дава отговор ДАНС.

В отговор на въпроси на Свободна Европа ДАНС уточни, че тя дава отговор за контрола върху осведомителната отбрана на стратегическите обекти и добави, че информацията по отношение на реализирания надзор е класифицирана.
Китайските (и не само) камери с известни уязвимости се употребяват по доста способи от всевъзможни хакерски групи.Божидар Божанов
“Китайските (и не само) камери с известни уязвимости се употребяват по доста способи от всевъзможни хакерски групи – и “частни “ и такива, които са свързани с непознати служби ”, написа Божанов в обява в блога си.

“Не споделям, че “руснаци и китайци ще ни наблюдават ”, добави той. “Казвам, че посредством китайски и съветски технологии, които са евентуално компрометирани, може да се влияе отрицателно на стратегическата активност – публичен превоз в столицата. ”

В обявата си той уточни, че вероятно “хакване ” на камерите би разрешило далечен надзор върху тях. В взаимозависимост от това по какъв начин е сегментирана и предпазена мрежата, пробив в една част може да докара до достъп до камерите и извеждане на лъчение към трета страна, добави той.

Според Ясен Танев , специалист по киберсигурност и ръководител на Българската асоциация за развиване на бизнес програмен продукт, всяко устройство, което оперира в зона, в която има информация, която не би трябвало да изтича, би трябвало да дава отговор на избрани стандарти.

По думите на Танев най-големият риск, който може да произтече от неспазване на тези стандарти, е опция за неоторизиран достъп до устройствата и приключване на информация.

Освен това обаче “камерите, обсъждани като модерни устройства с дигитален детайл и съгласуваност, могат да са вектор за офанзива от хакери ”, добави той. Това значи, че възможен достъп до едно устройство може да докара до компрометиране на цялата мрежа.

“Едно съоръжение, което не е поддържано и актуализирано, което е със общоприети настройки, което е очевидно през интернет, което е хакнато и употребявано отвън задачите си, би могло да бъде огромен риск ”, сподели Танев пред Свободна Европа.

“И тук още веднъж стигаме до въпроса - наясно ли са ползвателите с рисковете, ръководят ли ги и по какъв начин подсигуряват, че слабостите няма да могат да бъдат употребявани от някого, с цел да може да се получи достъп до тези устройства или до цялата среда. ”
Какви ограничения са взети
В отговори на въпроси на Свободна Европа Центърът за градска подвижност (ЦГМ), консорциумът “Си Ен Ес - София Тикетинг Систем ” и компанията “Макстел ” показват съответни ограничения, които са въвели за гарантиране на сигурността на видеонаблюдението. Сред тях са:
Компонентите на системата са свързани в отделена компютърна мрежа, която няма достъп до обществения интернет;Следят се и се ползват всички софтуерни ъпдейти;Устройствата не са с паролите си по дифолт.
ЦГМ е притежател на цялото съоръжение, а системата за видеонаблюдение е сертифицирана според настоящото законодателство, показват от институцията. Водещата компания в консорциума е записана в ДАНС.

“Взети са всички ограничения Системата да бъде предпазена и да бъде невероятно информацията от нея да бъде употребена не по предопределение ”, показват от ЦГМ. “Тя се ревизира непрекъснато, изключително във връзка с киберсигурността. ”

Според Ясен Танев тези ограничения са положителни. Той уточни, че е основно държавните институции, които наблюдават за използването на стандартите за мрежова сигурност - в тази ситуация ДАНС - да ревизират постоянно какви ограничения се взимат.

Остава въпросът за доверието в самата компания производител, против която няколко страни са наложили ограничавания с претекста, че тя слага риск за националната сигурност. Hikvision е застрашена и от наказания.

Ясен Танев показва, че вероятно санкциониране на компанията “би трябвало да вдигне червен байрак в ДАНС ”.
 Обяснено. Как най-изгодно да пътуваме с градския превоз в София  please wait The code has been copied to your clipboard. The URL has been copied to your clipboard
No media source currently available
Източник: svobodnaevropa.bg

СПОДЕЛИ СТАТИЯТА


Промоции

КОМЕНТАРИ
НАПИШИ КОМЕНТАР