SEANTERONEWS.com – Sebuah temuan mengkhawatirkan diungkapkan dalam konferensi keamanan siber Def Con di Las Vegas, Jumat lalu. Dua peneliti keamanan asal Polandia, Robert Kruczek dan Kamil Szczurowski, membeberkan hasil investigasi mereka yang menunjukkan bahwa lebih dari 250.000 situs web milik entitas publik di Polandia memiliki celah keamanan kritis yang siap dieksploitasi oleh pihak tak bertanggung jawab.
Berangkat dari rasa patriotisme dan keinginan untuk memperkuat pertahanan siber negaranya, duo peneliti ini memetakan lebih dari 10.000 entitas publik, mulai dari kantor pemerintahan, rumah sakit, hingga fasilitas bandara yang dianggap memiliki perlindungan digital yang sangat lemah.
Akar Masalah: Perangkat Lunak Kedaluwarsa
Menurut Kruczek dan Szczurowski, salah satu penyebab utama dari kerentanan ini adalah ketergantungan pada perangkat lunak pihak ketiga yang sudah tidak didukung secara teknis (end-of-life). Contoh nyata ditemukan pada Pad CMS, sebuah sistem manajemen konten yang banyak digunakan di Polandia.
Dalam penelitiannya, mereka menemukan celah kritis yang memungkinkan akses masuk ke lebih dari 300 situs publik tanpa memerlukan kata sandi. Ironisnya, pengembang perangkat lunak tersebut enggan menambal celah (patch) karena menganggap perangkat lunak tersebut sudah tidak lagi mendapatkan dukungan resmi.
Selain masalah software, peneliti juga menyoroti budaya pengembang yang mengabaikan laporan celah keamanan. Beberapa vendor bahkan menganggap laporan kerentanan sebagai gangguan administratif belaka. Lebih jauh lagi, temuan ini juga mengungkapkan bahwa dua pertiga dari situs web peradilan di Polandia (sekitar 245 pengadilan) memiliki celah yang dapat disusupi dengan mudah.
Konteks Geopolitik dan Pertahanan Siber
Temuan ini muncul di saat Polandia tengah berada dalam posisi siaga tinggi. Negara tersebut belakangan ini menghadapi gelombang serangan siber yang diduga didalangi oleh pihak Rusia, dengan target infrastruktur energi dan penyediaan air bersih. Lemahnya keamanan digital pada situs-situs publik diyakini menjadi celah yang dimanfaatkan oleh peretas untuk melancarkan serangan.
“Kami melakukan ini agar negara kami menjadi sedikit lebih aman,” ujar Kruczek dalam presentasinya. Mereka pun telah melaporkan temuan ini kepada pemerintah melalui jalur resmi, meskipun tanggapan dari berbagai vendor perangkat lunak cenderung lambat dan tidak responsif.
Pelajaran bagi Instansi Publik
Kasus Polandia menjadi refleksi bagi banyak negara, termasuk Indonesia, bahwa ketahanan siber tidak cukup hanya dengan membangun situs web, tetapi juga melibatkan perawatan berkelanjutan (maintenance) dan kepatuhan terhadap pembaruan perangkat lunak.
Pemerintah dan vendor IT harus segera berbenah. Tanpa adanya kebijakan bug bounty yang jelas dan respons cepat terhadap kerentanan, situs publik akan terus menjadi sasaran empuk peretas yang mencari data sensitif warga negara. Upaya Kruczek dan Szczurowski menunjukkan bahwa langkah proaktif dalam mendeteksi kelemahan sistem adalah garis pertahanan pertama untuk mencegah bencana digital yang lebih besar.[]











