SM komisija: CSDD datu noplūdi veicināja kiberdrošības nepilnības
Satiksmes ministrijas izveidotā komisija ir pabeigusi dienesta izmeklēšanu par „CSDD” piedzīvoto kiberincidentu, secinot, ka datu noplūdi veicināja virkne tehnisku un organizatorisku nepilnību. Satiksmes ministrs Rihards Kozlovskis norāda, ka uzņēmuma kiberdrošības pārvaldībā pieļautas kļūdas un formāla pieeja, kas ļāva uzbrucējiem piekļūt informācijas sistēmām.
Galvenie drošības trūkumi
Izmeklēšanā konstatēts, ka incidenta sākumpunkts bija ievainojamība „CSDD” uzturētajā tīmekļa lietotnē „med.csdd.lv”. Komisija identificējusi vairākus būtiskus drošības sistēmas trūkumus:
- nepilnīga drošības pārbaužu aptvere un nepietiekama tīkla aizsardzība;
- daudzfaktoru autentifikācijas trūkums;
- nepilnības programmatūras izstrādes procesos;
- nepietiekama speciālistu kapacitāte un drošības auditu tvērums.
Tāpat komisija norāda uz ilgstošu vēsturisko personas datu glabāšanu, ko turpmāk vērtēs Datu valsts inspekcija. Pēc sākotnējās piekļuves iegūšanas uzbrucējs varēja ilgstoši izgūt datus, jo sistēmā nebija ieviesti pietiekami pieprasījumu apjoma kontroles un anomāliju identificēšanas mehānismi.
Tālākā rīcība
Ziņojumā ieteikts pārskatīt līgumus ar ārpakalpojumu sniedzējiem, tostarp SIA „Tet”, un pilnveidot to pārvaldību. Lai gan komisija nevērtēja amatpersonu personīgo atbildību, visi materiāli ir nodoti tiesībsargājošām iestādēm, kuras turpina darbu pie kriminālprocesa un prokurora pārbaudes. Augustā notikušajā uzbrukumā tika iegūti 1,2 miljonu fizisko personu un aptuveni 200 000 juridisko personu dati par pēdējiem 18 gadiem.
Bluesky