Atnaujinimų praleidimas gali turėti rimtų ir negrįžtamų pasekmių
Kibernetinis saugumas šiandien yra vienas pagrindinių organizacijų veiklos stabilumo veiksnių, o patikimai veikiančios informacinės sistemos sudaro esminę operacinio efektyvumo sąlygą. Nepaisant to, pasenusi programinė įranga išlieka viena dažniausiai pasitaikančių saugumo spragų. Nors atnaujinimų diegimas tiesiogiai mažina žinomų pažeidžiamumų panaudojimo riziką, statistika rodo, kad didelė dalis kibernetinių incidentų vis dar kyla dėl pavėluoto pataisų įdiegimo [1, 2, 3, 4, 5].
Programinės įrangos gyvavimo ciklas remiasi nuolatine adaptacija – plečiamos funkcijos, stiprinamos apsaugos priemonės, taisomos klaidos. Kūrėjai reikšmingas pastangas skiria pažeidžiamumų identifikavimui, o jų taisymas vykdomas per reguliarias pataisas ir naujas versijas. Šios pataisos – tai tiksliniai kodo ar konfigūracijų pakeitimai, skirti pašalinti identifikuotas spragas ir sumažinti neleistinų veiksmų tikimybę. Neįdiegtos pataisos sudaro sąlygas apeiti saugumo mechanizmus, pasiekti konfidencialius duomenis ar vykdyti kitas kritines operacijas, kenkiančias sistemų vientisumui ir prieinamumui [6, 7, 8, 9, 10, 11].
Šiuolaikinė kibernetinių atakų dinamika išsiskiria aukštu automatizacijos lygiu. Nuskaitymo ir pažeidžiamumų identifikavimo įrankiai nuolat tikrina viešai pasiekiamus servisus, o naujai paskelbtos spragos beveik iš karto integruojamos į atakų vykdymo grandines. 2025 m. pirmojo pusmečio „VulnCheck“ duomenys atskleidžia, kad iš 432 analizuotų pažeidžiamumų net 32,1 % buvo panaudoti per pirmąsias 24 valandas nuo oficialaus paskelbimo, o dalis atvejų fiksuota dar iki viešo atskleidimo. Šis rodiklis ženkliai viršija 2024 m. nustatytą 23,6 % vertę ir rodo spartėjančią atakų automatizaciją. „Cloudflare“ analizė taip pat patvirtina, kad techninės informacijos paviešinimas neretai iš karto išprovokuoja pirmuosius bandymus išnaudoti pažeidžiamumą – vienas jų užfiksuotas praėjus 22 minutėms nuo detalių publikavimo. Tokia dinamika rodo, kad sistemas tikrinantys automatizuoti įrankiai veikia kur kas greičiau nei dauguma organizacijų spėja diegti pataisas ar atnaujinti apsaugos priemones, todėl išankstinis pasirengimas, operatyvus reagavimas ir sisteminis pataisų valdymas tampa kritiškai svarbūs [12, 13, 14, 15].
Prognozuojama, kad iki 2027 m. dirbtinio intelekto technologijų plėtra dar labiau paspartins pažeidžiamumų paiešką ir jų panaudojimą, didindama automatizuotų atakų mastą ypač prieš neatnaujintas sistemas. Laikotarpis tarp pažeidžiamumo paskelbimo ir pirmųjų išnaudojimo atvejų nuosekliai trumpėja, o pažangios analizės priemonės šią dinamiką dar labiau intensyvins, keldamos riziką tiek kritinėms infrastruktūroms, tiek tiekimo grandinėms [16].
2025 m. pirmąjį pusmetį užfiksuotas rekordinis programinės įrangos pažeidžiamumų skaičius – daugiau nei 21 500 naujų spragų, t. y. 18 % daugiau nei tuo pačiu laikotarpiu 2024 m. [17]. Ši tendencija rodo augantį sistemos apkrovimą: didėjantis pažeidžiamumų kiekis tiesiogiai plečia galimų atakų paviršių ir apsunkina savalaikį pataisų valdymą. Apklausų rezultatai taip pat patvirtina ilgalaikę problemą. „Ponemon Institute“ 2019 m. nustatė, kad apie 60 % duomenų praradimo incidentų kilo dėl neįdiegtų pataisų, o „Automox“ 2020 m. analizė parodė, kad 58 % įsilaužimų buvo susiję su trūkstamais sistemų atnaujinimais [18, 19]. Šie skaičiai rodo, jog nepaisant augančių investicijų į saugumą, pataisų valdymas išlieka viena silpniausių grandžių.
Šią problemą dar aiškiau atskleidžia JAV Nacionalinio ekonominių tyrimų biuro (NBER) 2024 m. paskelbtas tyrimas, apimantis 2000–2018 m. laikotarpį ir daugiau nei 150 tūkst. vidutinių bei didelių organizacijų. Analizė parodė, kad net 57 % jų naudojo serverių programinę įrangą su jau žinomais kritiniais pažeidžiamumais, nors saugumo pataisos buvo prieinamos. Tyrimo autoriai pabrėžia, jog sprendimai atidėti pataisų diegimą dažnai susiformuoja ne dėl faktinės rizikos vertinimo, bet dėl operacinių apribojimų, sudėtingų priklausomybių, paslaugų nepertraukiamumo reikalavimų ir technologinių integracijų rizikų, todėl kompleksiniai atnaujinimai neretai nukeliami, ilgą laiką paliekant infrastruktūrą pažeidžiamą [20].
Programinės įrangos atnaujinimų diegimo delsimą lemia ne vien techniniai ar organizaciniai barjerai, bet ir vartotojų sprendimų psichologija. P. Rajivan ir bendraautorių 2020 m. publikuotame tyrime [21], pagrįstame pakartotinių sprendimų priėmimo užduotimis, analizuota, kaip vartotojai realistiškai vertina atnaujinimų teikiamą naudą ir galimas sąnaudas. Dalyviai periodiškai susidurdavo su situacijomis, kuriose turėdavo pasirinkti tarp neatidėliotino atnaujinimo, susijusio su vienkartiniais laiko ar patogumo kaštais, ir atidėjimo, didinančio riziką likti su pažeidžiama sistema. Tokia metodika leido stebėti, kaip formuojasi elgesio strategijos, kai sprendimai priimami pakartotinai, nuolat derinant trumpalaikį komfortą ir ilgalaikę riziką.
Tyrimo rezultatai atskleidė nuoseklų poslinkį link atidėliojimo: pradiniame etape 71 % dalyvių rinkosi neatidėliotiną atnaujinimą, tačiau vėlesniuose etapuose šis rodiklis sumažėjo iki 31 %, o visiškai atsisakančių atnaujinti dalis vienu iš etapų išaugo iki 46 %. Autoriai pabrėžė, kad šis elgesio pokytis nebuvo susijęs su objektyvia technine rizika, bet atspindėjo subjektyvų atnaujinimo kašto suvokimą – papildomas laiko sąnaudas, veiklos trikdžių baimę ar neapibrėžtus galimus padarinius. Tai rodo, kad vartotojai atnaujinimus dažnai priima ne kaip investiciją į saugumą, o kaip nepatogumą, dėl kurio ilgainiui įsitvirtina organizaciniu požiūriu žalinga praktika – sistemingas delsimas [22, 23].
Didžiausias ir svarbiausias pastarojo dešimtmečio pažeidžiamumas
Vienas ryškiausių pastarojo dešimtmečio programinės įrangos pažeidžiamumų buvo 2021 m. aptikta kritinė spraga „Log4j“ atvirojo kodo žurnalinių įrašų bibliotekoje. Ši biblioteka naudojama tūkstančiuose skirtingų sistemų – nuo įmonių infrastruktūros ir debesijos paslaugų iki mobiliųjų aplikacijų bei daiktų interneto įrenginių. Aptikta spraga suteikė galimybę vykdyti nuotolines komandas, todėl bet kuris išorinis veikėjas galėjo perimti sistemų kontrolę arba pasiekti jose saugomus duomenis. Dėl plačios bibliotekos integracijos pažeidžiamumas paveikė milijardus įrenginių visame pasaulyje ir sulaukė aukščiausio CVSS (Common Vulnerability Scoring System) įvertinimo – 10 balų, todėl pagrįstai įvardijamas vienu reikšmingiausių šių laikų saugumo incidentų [24, 25].
Nors bibliotekos kūrėjai spragą ištaisė nedelsdami, realus rizikos mažinimas užtruko gerokai ilgiau. Daugelis programinės įrangos tiekėjų prireikė mėnesių, kol sugebėjo išleisti pataisytas versijas. 2023 m. pabaigoje „Cloudflare“ paskelbė, kad „Log4j“ išliko viena aktyviausiai išnaudojamų spragų, nors nuo jos aptikimo buvo praėję dveji metai. Ši situacija pabrėžė fundamentalią problemą: greitas pažeidžiamumo taisymas nėra pakankamas, jeigu organizacijos delsia diegti atnaujinimus arba neturi veiksmingų priežiūros praktikų. Dėl to „Log4j“ iki šiol išlieka pavyzdžiu, kaip net vienas esminis neatnaujinimas gali išlaikyti globalų kibernetinį pavojų [26, 27, 28].
Praleistas atnaujinimas kainavo beveik 700 mln. JAV dolerių
Vienas labiausiai aptariamų atvejų, iliustruojančių neatnaujintos programinės įrangos pasekmes, buvo 2017 m. įvykęs „Equifax“ incidentas. Dėl saugumo spragos „Apache Struts“ sistemoje įsilaužėliai gavo prieigą prie beveik 148 mln. vartotojų asmeninių duomenų, įskaitant vardus, adresus, gimimo datas, socialinio draudimo numerius ir kitus jautrius identifikatorius. Ši spraga suteikė galimybę vykdyti nuotolines serverio komandas, o tai leido užpuolikams pažeisti įmonės infrastruktūrą [29].
Svarbu tai, kad „Apache“ pataisą išleido dar 2017 m. kovo mėnesį, tačiau „Equifax“ jos laiku nepritaikė. Spraga liko atvira iki liepos pabaigos, o realūs veiksmai pradėti tik pastebėjus neįprastą tinklo veiklą. Incidento tyrimas atskleidė, jog spragos neuždarymą lėmė procesų fragmentacija, neaiškūs atsakomybės ribojai ir nepakankamai efektyvi infrastruktūros inventorizacija. Apskaičiuota žala – teisiniai procesai, baudų išlaidos, kompensacijos ir techninis atkūrimas – siekė beveik 700 mln. JAV dolerių [30]. Šis atvejis tapo vienu dažniausiai minėtų pavyzdžių, įrodančių, kokia brangi gali būti viena pavėluota pataisa.
Duomenų nutekėjimo pavyzdžių galime rasti ir Lietuvoje
Kibernetinės grėsmės, susijusios su neatnaujinta programine įranga, yra aktualios ir nacionaliniu mastu. 2024 m. sausio 7 d. buvo paviešinta „Aiva sistema“ duomenų bazė, kurioje buvo apie 260 tūkst. vartotojų kontaktiniai duomenys: vardai, pavardės, telefono numeriai ir el. pašto adresai. Kaip nurodė ekspertai, incidentas galėjo būti įvykdytas pasinaudojus neatnaujintos programinės įrangos spraga, kuri suteikė galimybę prieiti prie duomenų bazės [31].
2023 m. kovo mėn. Valstybinė duomenų apsaugos inspekcija (VDAI) skyrė viešojo sektoriaus įstaigai 6 600 eurų baudą už BDAR pažeidimus. Tiriant incidentą paaiškėjo, kad organizacija naudojo seną, neatnaujintą turinio valdymo sistemą, buvo leidžiama prisijungti prie svetainės administravimo panelės iš išorinio tinklo be dviejų veiksnių autentifikavimo, o šias spragas išnaudoję asmenys nukopijavo ir paviešino 13,5 tūkst. asmenų duomenų bazę tamsiojo interneto platformose [32]. Šie pavyzdžiai rodo, kad neatnaujinta infrastruktūra kelia grėsmę ne tik verslui, bet ir viešajam sektoriui bei asmenų privatumui.
Atnaujinimai – būtinybė, o ne pasirinkimas
Kibernetinio saugumo praktika aiškiai rodo, kad sistemų atnaujinimas yra ne papildoma funkcija, o esminė infrastruktūros higienos dalis. Viena iš pagrindinių problemų – organizacijos vis dar linkusios vertinti atnaujinimus kaip trukdį įprastai veiklai, o ne kaip strateginį rizikos mažinimo procesą, tiesiogiai susijusį su paslaugų patikimumu ir verslo tęstinumu.
Praktinė el. komercijos priežiūros patirtis rodo, kad reikšminga dalis internetinių parduotuvių vis dar veikia naudodamos 2–5 metų senumo programinę įrangą. Tokia situacija dažniausiai susiformuoja pradiniame svetainės kūrimo etape, kai neįtraukiamas ilgalaikės priežiūros modelis: nenumatomas techninės priežiūros biudžetas, neplanuojama versijų migracija, o pati platforma kuriama taip, kad jos atnaujinimas būtų techniškai sudėtingas arba net neįmanomas be didelio masto perprogramavimo. Atsidūrus tokioje padėtyje ir susidūrus su kritinėmis saugumo spragomis, verslai neretai renkasi ne modernizuoti esamą sprendimą, bet kurti naują el. parduotuvę – tai tampa ekonomiškai racionalesniu keliu nei bandymas prikelti technologiniu požiūriu pasenusią sistemą.
Šią tendenciją patvirtina Nacionalinio kibernetinio saugumo centro (NKSC) ataskaitų duomenys. Analizuojant „.lt“ domeno svetaines, turinčias turinio valdymo sistemas, NKSC jau kelerius metus fiksuoja stabiliai aukštą pažeidžiamų svetainių dalį. 2018 m. 52 % tokių svetainių buvo įvertintos kaip pažeidžiamos dėl neatnaujintos sistemos ir jos komponentų. 2019 m. ši dalis išaugo iki 63 %, 2020 m. – 56 %, o 2021 m. – 50 %. Be to, 2019 m. 8 % svetainių veikė su platformomis, kurių kūrėjai jau nebepalaiko ir kurios negauna saugumo pataisų; 2020 m. tokios svetainės sudarė 6,5 %, o 2021 m. – 10 % [33, 34, 35, 36]. Šie duomenys rodo, kad nepakankama priežiūra ir atnaujinimų stoka išlieka viena svarbiausių svetainių pažeidžiamumo priežasčių Lietuvos interneto erdvėje.
