SM komisija: CSDD datu noplūdi veicināja kiberdrošības nepilnības

mBot.lv 15:55, 18.09.26
SM komisija: CSDD datu noplūdi veicināja kiberdrošības nepilnības
Foto: no atvērtajiem avotiem

Satiksmes ministrijas izveidotā komisija ir pabeigusi dienesta izmeklēšanu par „CSDD” piedzīvoto kiberincidentu, secinot, ka datu noplūdi veicināja virkne tehnisku un organizatorisku nepilnību. Satiksmes ministrs Rihards Kozlovskis norāda, ka uzņēmuma kiberdrošības pārvaldībā pieļautas kļūdas un formāla pieeja, kas ļāva uzbrucējiem piekļūt informācijas sistēmām.

Galvenie drošības trūkumi

Izmeklēšanā konstatēts, ka incidenta sākumpunkts bija ievainojamība „CSDD” uzturētajā tīmekļa lietotnē „med.csdd.lv”. Komisija identificējusi vairākus būtiskus drošības sistēmas trūkumus:

  • nepilnīga drošības pārbaužu aptvere un nepietiekama tīkla aizsardzība;
  • daudzfaktoru autentifikācijas trūkums;
  • nepilnības programmatūras izstrādes procesos;
  • nepietiekama speciālistu kapacitāte un drošības auditu tvērums.

Tāpat komisija norāda uz ilgstošu vēsturisko personas datu glabāšanu, ko turpmāk vērtēs Datu valsts inspekcija. Pēc sākotnējās piekļuves iegūšanas uzbrucējs varēja ilgstoši izgūt datus, jo sistēmā nebija ieviesti pietiekami pieprasījumu apjoma kontroles un anomāliju identificēšanas mehānismi.

Tālākā rīcība

Ziņojumā ieteikts pārskatīt līgumus ar ārpakalpojumu sniedzējiem, tostarp SIA „Tet”, un pilnveidot to pārvaldību. Lai gan komisija nevērtēja amatpersonu personīgo atbildību, visi materiāli ir nodoti tiesībsargājošām iestādēm, kuras turpina darbu pie kriminālprocesa un prokurora pārbaudes. Augustā notikušajā uzbrukumā tika iegūti 1,2 miljonu fizisko personu un aptuveni 200 000 juridisko personu dati par pēdējiem 18 gadiem.

Sekojiet mums sociālajos tīklos un esiet informēti
Dalīties sociālajos tīklos