罗马尼亚土地登记系统遇袭:关键数据库不能只靠备份承诺
ANCPI 事件说明,公共登记系统需要隔离恢复、完整性校验和可执行的降级流程,而不只是说“有备份”。
罗马尼亚土地登记系统事件不需要夸张也足够严重。目标是负责地籍和房地产登记的 ANCPI。7 月中旬,e-Terra 以及相关服务不可用后,影响的不只是政府 IT 部门,还包括公证人、银行、买卖双方,以及需要证明房产所有权的普通公民。

调查仍在进行。Risky Business 报道称,攻击者可能使用有效凭据进入系统,摸清内部网络,尝试勒索,随后删除生产系统和可访问的备份。Help Net Security 与 Romania Insider 报道,ANCPI 最初称这是重大技术故障,之后确认遭遇网络攻击,并表示正在重新安装和加固基础设施。ANCPI 的归档声明称,备份存放在多个地点。
事实和攻击者说法要分开
e-Terra 自 7 月 14 日起不可用,是可以观察到的事实。ANCPI 的声明是官方依据。关于数据在犯罪论坛出售的报道是重要信号,但攻击者声称掌握公民数据、源代码或删除备份,并不等于已经全部得到证实。
土地登记不是普通数据库。它关系到所有权、抵押贷款、税务、继承、建设许可、保险和法律争议。系统停摆后,即使数据最终能够恢复,交易和证明流程也可能被迫暂停。
备份必须能承受入侵
真正的问题不是“有没有备份”,而是备份是否在攻击路径之外。如果同一组凭据既能删除生产数据,又能删除备份,组织拥有的不是韧性,而是延迟失败。
关键措施包括不可变快照、WORM 存储、隔离账户、离线或独立租户中的备份、只拉取不被生产系统改写的备份路径,以及真实的恢复演练。多个存放地点有帮助,但还要回答谁能删除、保留多久、是否 immutable、如何证明最后一个干净状态,以及能否从全新基础设施恢复服务。
静默篡改比删除更可怕
删除会立刻暴露。更危险的是悄悄修改所有权记录、时间戳和审计日志,然后让错误数据进入备份历史。关键登记系统需要防篡改日志、独立核对、签名快照、敏感操作的双人控制,以及处理争议的法律流程。
区块链常被提到,但它不能自动解决身份、同意、欺诈、地块边界或法院判决。如果错误数据进入系统,不可变账本只会把错误保存得更牢。真正需要的是完整性控制和可执行的重建程序。
数字化必须有降级模式
这不是反对数字政务的理由。问题在于系统上线后,旧的备用流程被拿掉,而新的恢复能力没有经过验证。国家级登记系统应提前明确哪些服务必须暂停,哪些可以人工继续,哪些记录可从只读副本出具,以及谁有权认证恢复后的数据。
对任何权威数据库来说,问题都很直接:如果攻击者今天拿到有效凭据,他能否同时摧毁服务和重建服务所需的证据?如果答案没有经过演练,备份仍然只是承诺。
Comments
Sign in to comment.
No comments yet.