Pabeigts CSDD kiberincidenta izvērtējums: atklātas būtiskas kļūdas
Satiksmes ministrijas izveidotā komisija ir noslēgusi „Ceļu satiksmes drošības direkcijas” (CSDD) kiberincidenta izvērtējumu, secinot, ka uzņēmuma kiberdrošības pārvaldībā pieļautas vairākas kļūdas un neizdarības. Satiksmes ministrs Rihards Kozlovskis norāda, ka formālā pieeja drošības jautājumiem un nepilnības darbinieku, kā arī ārpakalpojumu sniedzēju rīcības algoritmos radīja apstākļus, kuros kiberuzbrukums nebija pilnībā novērsts.
Incidenta cēloņi un tehniskās nepilnības
Izmeklēšanā konstatēts, ka uzbrucējs piekļuvi informācijas sistēmām ieguva caur ievainojamību tīmekļa lietotnē „med.csdd.lv”. Iespēju novērst šo ievainojamību agrāk ierobežoja vairāki faktori:
- Nepilnīga drošības pārbaužu aptvere un nepietiekama tīkla aizsardzība.
- Daudzfaktoru autentifikācijas trūkums un programmatūras izstrādes nepilnības.
- Nepietiekama speciālistu kapacitāte un nepilnīga dokumentēšana.
- Ilgstoša vēsturisko personas datu glabāšana, ko turpmāk vērtēs „Datu valsts inspekcija”.
Komisija secinājusi, ka pēc sākotnējās piekļuves iegūšanas uzbrucējs varēja ilgstoši un plašā apjomā iegūt datus, jo sistēmā nebija pietiekamu pieprasījumu apjoma kontroles un anomāliju identificēšanas mehānismu. Ziņojumā uzsvērts, ka no profesionāla drošības monitoringa pakalpojuma sniedzēja tiek sagaidīta spēja savlaicīgi ierobežot neparastu datu aktivitāti.
Turpmākā rīcība
2026. gada augustā notikušā uzbrukuma rezultātā tika iegūti dati par aptuveni 1,15 miljoniem fizisko personu un līdz 200 tūkstošiem juridisko personu no „Transportlīdzekļu un to vadītāju valsts reģistra”. Komisija ir sagatavojusi ieteikumus CSDD kiberdrošības stiprināšanai, tostarp līgumu pārskatīšanu ar SIA „Tet”. Amatpersonu atbildības izvērtēšana ir tiesībsargājošo iestāžu kompetencē, kurām tiks nodoti visi izmeklēšanas materiāli.
Bluesky