Jau otrdien bijis zināms, ka datu noplūde notikusi caur CSDD medicīnas portālu. "Nekā personīga"
Pirms divām nedēļām notikušais uzbrukums Ceļus Satiksmes drošības direkcijai ir bijis apjomīgākais Latvijas vēsturē. Drošība Latvijā vairs nebūs tāda, kā līdz šim – tik skarbi notikušo raksturo nozares eksperti. CSDD bija savi speciālisti un par gandrīz deviņiem miljoniem eiro dārgu līgumu nolīgts infrastruktūras uzraugs TET. Taču nebija ieviestas obligātās drošības prasības un nebija pieslēgta valsts bezmaksas nodrošināta agrās brīdināšanas sistēma, kas hakeru uzbrukumu ļautu pamanīt. Trīs dienās uzbrucējs ieguva datus par 1,2 miljoniem cilvēku – faktiski nozaga visus datus no CSDD.
Aizkulisēs Saeimā un valdībā arī šajā kiberuzbrukumu seku izvērtēšanā un vainīgo meklēšanā varēja just vēlēšanu tuvumu. TET pārraugs Ekonomikas ministrija no vienas puses, CSDD un Satiksmes ministrija no otras centās sargāt katra savu sfēru un notikušajā vainoja pretējo pusi. Premjers slēgtajās sanāksmēs īpaši centās nepieļaut pārāk lielu kritiku TET virzienā. To Nekā personīga apstiprina vairāki avoti. Pēc ilgstoša spiediena atkāpās direkcijas padome un valde. Bet vainīgos joprojām meklē.
Nakts no 7. uz 8. augustu
Hakeru ielaušanās CSDD sistēmā sākās pirms divām nedēļām. Naktī no piektdienas uz sestdienu. Darba nedēļa ir beigusies. Arī direkcijas IT speciālisti devušies brīvdienās.
No 8. līdz 10. augustam ieskaitot
Visu sestdienu, svētdienu un arī pirmdien uzbrucējs iegūst vēsturisko maksājumu kvīšu datus. Viņš darbojas nepamanīts.
10. augusta vakars
Tikai pirmdienas vakarā – trešajā dienā pēc hakeru ielaušanās CSDD par uzbrukumu paziņo CERT.LV. Līdz tam CSDD cenšas ar ielaušanos tikt galā paši.
13. augusts
Ceturtdien CSDD pirmoreiz publiski paziņo, ka noticis uzbrukums. Zināms, ka dienu iepriekš SAB priekšnieks par to informējis valsts vadītājus. Ceturtdien ir skaidrs, kāda informācija zagta, bet apjoms nē.
14. augusts
Piektdien – nedēļu pēc uzbrukuma joprojām nav skaidrs uzbrukuma mērogs.
15.-16. augusts
Nedēļas nogalē notiek vēl viens mērķēts uzbrukuma mēģinājums CSDD. Pēc ieviestajiem drošības uzlabojumiem to pamana un bloķē.
17. augusts
Vēl šo pirmdien CSDD un CERT.LV analizē nozagto datu apjomu.
18. augusts
Otrdien, dienā, kad CSDD, it kā nekas nebūtu noticis, rīko prezentāciju kampaņai, kurā mudina klientus domāt par drošību, Ministru kabinetā sasaukta ārkārtas sēde. Tajā secina, ka CSDD paši bijuši pavirši un nolaidīgi, rūpējoties par klientu datu drošu glabāšanu.
Teivāns: "Cilvēki visticamāk pētīja un meklēja, mēģināja pārliecināties, kas tad tas ir par incidentu, ko viņš nozīmē. Kāda ir ietekme, un kādas tam ir sekas. Un kad saprata un apstiprināja, cik tas ir nopietni, tad ziņoja. Protams, te var diskutēt, vai vajadzēja ātrāk. Vai nevajadzēja? Noteikti vajadzēja. Otrdien jau tika izplatīti mūsu rīki, kurus mēs līdz šim tur nevarējām īsti dabūt."
Nekā personīga: "Tad viņiem tie šobrīd ir uzlikti?"
Teivāns: "Jā."
Slikti sargātās durvis, pa kurām hakeri CSDD sistēmā iekļuva un nepamanīti vairākas dienas darbojās, bija direkcijas veidots portāls, kas sasaistīts ar visu pārējo sistēmu. Tajā mediķi sniedz datus par šoferiem. Uzlauzt to bija vienkārši, jo vietnē iekļūšanai bija nepieciešams tikai lietotāja vārds un parole. Bez dubultās verificēšanās.
Šo piektdien ekonomikas ministrs Viktors Valainis un TET vadītājs paziņoja, ka viņi savā izmeklēšanā šo caurumu atraduši. Lai gan fakts, ka pie vainas bijis šis portāls, citiem iesaistītajiem un arī Nekā personīga bija zināms jau otrdien. Tieši tāpat, kā CSDD no janvāra līdz aprīlim diskutējuši, vai likt kibersargu CERT.LV bez maksas piedāvātās iekārtas, kas darbojas kā signalizācija, ja sistēmā notiek kas neparasts. Aprīlī CSDD nolēmusi šīs iekārtas neuzstādīt.
"Ja tur ir 1,2 miljoni iedzīvotāju. Personas dati, paroles, piekļuves iespējas, plus mēs zinām, ka daļa sabiedrības izmanto vienu un to pašu paroli vai piekļuves ciparus gan bankām, gan aplikācijām, šis īstenībā ir manā skatījumā ir bīstamākais gadījums Latvijas vēsturē."
Amatu pametušais CSDD vadītājs Aivars Aksenoks uzbrukuma nepamanīšanā vaino uzņēmumu "Tet" un, ka tieši direkcijas speciālisti paši to pamanījuši un pāris stundu laikā apturējuši. "Tet" versija ir pretēja – Medicīnas portālu viņi neesot aprūpējuši, bet atbildējuši par tīklu, pieslēgumiem un infrastruktūru, kā arī par datu plūsmu.
Pēc uzbrukuma "Tet" esot mainījis uzbrukumu atklāšanas sliekšņus savām iekārtām, kas direkcijas serveros izmantotas, un pastiprinājis monitoringu. TET vadītājs apgalvo, ka tās milzīgu datu plūsmu neesot uzrādījušas. Uzbrukums notika brīvdienās, kad CSDD nestrādā un informācijas sistēmas vispār netiek darbinātas.
"Jā – es varu apliecināt, ka mūsu eksperti saka, ka šis izskatās pēc ļoti profesionāla un labā līmenī sagatavota uzbrukuma. Un tādēļ tas bija grūti pamanāms."
CSDD līgumu ar "Tet" noslēdza 2022. gadā uz pieciem gadiem par nedaudz vairāk nekā deviņiem miljoniem. Tet iepirkumā bija vienīgais pretendents. Nekā personīga rīcībā esošie dokumenti atklāj kādus pakalpojumus CSDD iepirka. "Tet" bija jānodrošina drošības kontroļu ieviešana un uzturēšana, aizsardzība pret ārēju ielaušanos "Tet" atbildībā esošajās sistēmās, datu pieejamības atjaunošana pēc fiziska vai tehniska incidenta un vēl vismaz 60 dažādas funkcijas.
KO CSDD IEPIRKA NO "TET"
Pakalpojuma ieviešana
Jaunās infrastruktūras risinājuma projektēšana.
Projektēšanas un migrācijas dokumentācijas sagatavošana.
Pakalpojumam nepieciešamās infrastruktūras uzstādīšana.
Iekārtu un programmatūras konfigurēšana.
Infrastruktūras elementu funkcionālā testēšana.
Drošības testēšana.
Veiktspējas testēšana.
Visa infrastruktūras kompleksa sagatavošana pieņemšanas pārbaudēm.
CSDD programmatūras un informācijas resursu migrācija uz jauno infrastruktūru.
CSDD lietotāju pieslēgšana jaunajai infrastruktūrai.
Migrēto datu integritātes pārbaude.
Atskaišu sagatavošanas un sistēmu darbības pārbaude pēc migrācijas.
Ieviestā risinājuma izpilddokumentācijas sagatavošana.
Infrastruktūras nodrošināšana un uzturēšana
CSDD reģistram nepieciešamo infrastruktūras resursu nodrošināšana.
Serveru infrastruktūras nodrošināšana un pārvaldība.
Datu glabātavu un disku masīvu nodrošināšana un pārvaldība.
Tīkla iekārtu nodrošināšana un pārvaldība.
Virtualizācijas vides nodrošināšana un administrēšana.
Rezerves kopēšanas risinājuma nodrošināšana un apkalpošana.
Pakalpojuma vides paplašināšana, ja nepieciešama papildu jauda.
Iekārtu un tehnoloģisko risinājumu uzlabošana līguma laikā.
CSDD rīcībā esošās Oracle, Microsoft, Linux un SUSE vides administrēšana.
Tīkli un datu pārraide
Interneta pieslēguma darbības nodrošināšana,
CSDD lokālā datortīkla darbības nodrošināšana.
Korporatīvā datu pārraides tīkla pārvaldība.
Datu pārraides nodrošināšana tehniskajā specifikācijā noteiktajos pieslēguma punktos.
Tīkla infrastruktūras administrēšana, uzstādīšana un tehniskā apkope.
Tīkla drošības nodrošināšana.
CSDD servisu darbība
tehniskajā specifikācijā uzskaitīto CSDD biznesa pakalpojumu darbības nodrošināšana.
Visu norādīto IKT servisu darbības nodrošināšana.
IKT servisu konfigurēšana.
Servisu pieejamības nodrošināšana CSDD lietotājiem.
Noteikto sistēmu veiktspējas rādītāju nodrošināšana.
Noteikto sistēmu pieejamības rādītāju nodrošināšana.
Infrastruktūras darbības nepārtrauktības nodrošināšana.
Pakalpojuma sniegšanas vides ikdienas ekspluatācija.
Pakalpojuma sniegšanas vides pārvaldība un administrēšana.
Monitorings
Pakalpojuma vides nepārtraukta uzraudzība.
Serveru darbības parametru attālināts monitorings.
Datu masīvu darbības parametru attālināts monitorings.
Tīkla iekārtu darbības parametru attālināts monitorings.
CSDD IKT servisu pieejamības monitorings.
Monitoringa programmatūras uzturēšana un apkalpošana.
SIEM risinājuma uzstādīšanas, konfigurēšanas un apkalpošanas kompetence.
CSDD tiešsaistes piekļuves nodrošināšana pakalpojumu monitoringa sistēmai.
Kiberdrošība
Infrastruktūrai noteikto drošības prasību izpilde.
Informācijas sistēmu un resursu drošības prasību ievērošana.
Drošības kontroļu ieviešana un uzturēšana.
Aizsardzības pasākumi pret ārēju ielaušanos "Tet" atbildībā esošajās sistēmās.
Apstrādes sistēmu konfidencialitātes, integritātes, pieejamības un noturības nodrošināšana.
Datu pieejamības atjaunošana pēc fiziska vai tehniska incidenta.
Drošības pasākumu efektivitātes regulāra pārbaudīšana.
Informācijas sniegšana CSDD par ieviestajām drošības kontrolēm un to uzturēšanu.
Sadarbība CSDD drošības auditā un incidentu izmeklēšanā.
Sertificēta IKT drošības speciālista iesaiste.
Sertificēta SIEM speciālista iesaiste.
Atbalsts un incidentu novēršana
Palīdzības un lietotāju atbalsta dienests.
Problēmpieteikumu pieņemšana un atbildes sniegšana 24/7 režīmā.
Sistēmas darbības traucējumu cēloņu noskaidrošana.
CSDD informēšana par traucējuma cēloni un novēršanas gaitu.
Izpildītāja atbildībā esošo problēmu novēršana.
Sistēmu darbības atjaunošana ārkārtas gadījumos.
Problēmpieteikumu nodošana citam atbildīgajam ārpakalpojuma sniedzējam.
Sadarbība ar citiem CSDD piegādātājiem kā pirmā līmeņa atbalsta dienestam.
CSDD informēšana par problēmpieteikumu statusu līdz to slēgšanai.
Datu apstrāde un atskaites
Fizisko personu datu apstrāde CSDD uzdevumā.
Personas datu tehniskā un organizatoriskā aizsardzība.
Ikmēneša pakalpojuma kvalitātes atskaišu sagatavošana.
Servisu nepieejamības un citu kvalitātes atkāpju uzskaite.
Aktualizētas tehniskās dokumentācijas uzturēšana.
Informācijas un dokumentu sniegšana CSDD veiktajām pārbaudēm.
Attīstības darbi
CSDD izmaiņu pieprasījumu pieņemšana un izvērtēšana.
Infrastruktūras attīstības risinājumu un izmaksu piedāvājumu sagatavošana.
Apstiprināto izmaiņu ieviešana pakalpojuma vidē.
Papildu infrastruktūras resursu uzstādīšana.
Tehnoloģisko uzlabojumu ieviešana.
Sadarbība ar CSDD nolīgtām trešajām personām izmaiņu veikšanā.
"Jā, protams, šis ir apjomīgs līgums uz 5 gadu periodu par precīzi definētām atbildības robežām. Kuras nosaka un izvēlas klients. Mēs arī nevaram izvēlēties un darīt kaut ko vairāk klienta infrastruktūrā, nekā mums ir atļauts."
"-Vai pirmsšķietami pēc tiem nosacījumiem, ko izvirzīja CSDD savam pakalpojumu sniedzējam, par kuru kļuva TET, nevar izdarīt secinājumus, ka TET vajadzēja būt lietas kursā, kas tur notiek?
-Pirmsšķietami – jā. Tāpēc ir nepieciešams verificēt šo pārbaudi. Bet, pirmsšķietami – jā."
Hakeru nozagtie dati bijuši ar defektiem. Dažiem bojāti personas kodi, citiem bijušas nepilnīgas adreses vai auto numuri. Bet tas, ka CSDD visām sistēmām pieslēgtajās datu bāzēs glabājušies dati pat par 18 gadus iepriekš veiktiem maksājumiem, sistēmas uzlauzējiem krietni palīdzēs brāķētos datus salabot. Ja, piemēram, 2010. gada dokumentā personas kods ir bez otrās daļas, tad iztrūkstošo informāciju iespējams iegūt no, piemēram, 2015. gada, kur personas kods ir bez defektiem.
"Tā ir lielākā datu zādzība Latvijā. Un Latvija nekad nebūs tik droša kā pirms šī uzbrukuma. Lai cilvēki saprastu, cik šis ir apjomīgs uzbrukums.
Kāpēc ir vajadzīgi tik seni dati – man nav izskaidrojuma."
"Ir kāds pamatojums, kāpēc tik liels informācijas apjoms tik ilgu laika periodu ir ticis glabāts un vai tas ir bijis nepieciešams?
No mūsu perspektīvas – nav tāda pamatojuma."
"Tet", kas sevi sauc par tehnoloģiju līderi, uzstāja, ka CSDD iepirkumā paši galā netiks un nepieciešami divi apakšuzņēmumi. Viens – "Corporate Systems", kam vienīgā īpašniece ir Aigaram Cerusam piederošā "Corporate Solutions", kas iesaistīta Eiropas prokuratūras izmeklēšanā par IT iepirkumiem. Otra – "Kyndryl Latvia". Mums neoficiāli zināms vismaz viens cilvēks, kurš bijis darba attiecībās gan pie pasūtītāja CSDD, gan pakalpojuma sniedzēja Kyndryl Latvia.
"-Tad līgums ar "Corporate Systems" ir lauzts?
-Līgums ar "Corporate Systems" ir spēkā esošs. Un viņi turpina strādāt un "Corporate Systems" eksperti ļoti labā līmenī nodrošina tās funkcijas, kas viņiem ir jāveic šī līguma ietvaros. Es zinu, ka "Kyndryl" darbinieki strādā CSDD. Cik es zinu, tas nav likumdošanā aizliegts.
-Viņi ir pārņemti uz CSDD vai viņi sēž uz diviem krēsliem?
-Tas būtu jautājums CSDD, kāda ir viņu personālatlases politika."
Par aizdomīgajiem darbiniekiem, kas vienlaikus darbojušies vienā no TET apakšuzņēmumiem un strādājuši arī CSDD, devis mājienu arī premjers, šo faktu nodēvējot par atklātu interešu konfliktu. Par to varētu būt runāts arī Rīgas pilī Nacionālās drošības padomē.
JĀNIS KRĒVICS
Trešdiena. 15:00. Šeit Rīgas pilī ieradās visas augstākās valsts amatpersonas, lai spriestu kādu kaitējumu valstij nodarījusi datu noplūde CSDD.
Krāpšana un izspiešana ir viens no veidiem, kā nozagtos datus var izmantot. Bet daudz lielākus riskus rada informācija, kas ļauj atrast izvērstas ziņas par armijas un specdienestu autoparku. Politiķiem, armijas amatpersonām, cilvēkiem, kuri strādā SAB, VDD, Militārajā policijā. Jo visas šīs iestādes veda auto veikt tehnisko apskati. Un vēl – ar mākslīgā intelekta rīku palīdzību informāciju par ģimenes locekļiem, īpašumiem, mašīnām, kas sniegtas publiski pieejamajās amatpersonu deklarācijās, var samiksēt ar CSDD nozagtajiem datiem – precīzām deklarētajām adresēm, personas kodiem, auto numuriem.
Zināms, ka daži specdienesti auto numurus pasteigušies nomainīt jau tajā pašā dienā, kad par noplūdi uzzināts. Bet, piemēram, KNAB vēl tikai šo ceturtdien publiski paziņoja, ka "apsver" iespēju mainīt automašīnu numurzīmes.
"Šos datus, adreses un pārējo kārtīgi pastrādājot gan jau, ka var atrast citās vietās. Tāpēc sev personīgi es tādu apdraudējumu nejūtu, ka tagad mani personas dati ir noplūduši, mana mājas adrese ir noplūdusi un mans personas kods ir noplūdis. Nedomāju, ka es esmu kļuvis vairāk ievainojamāks nekā līdz šim.
-Nu, bet ir cilvēki, par kuru darbībām lielākā daļa sabiedrības vispār nezina. — -Un, ja viņu dati ir noplūduši, tas ir pavisam cits līmenis, vai ne?
-Par šīm personām var komentēt tikai šo darbinieku iestāžu vadītāji."
"Potenciāls risks ir šīs informācijas kopas bagātināšanai no dažādām pusēm. Kā arī jūsu piemērā un tas veido pilnvērtīgāku ainu par konkrētas personas dzīvesvietu, radiniekiem, automašīnu vai automašīnām, transporta līdzekļiem, kas varētu būt. Plašāka kopa, kas varētu tikt izmantota kaut kādu provokāciju veikšanai.
"-Kaitējumu mēs varēsim, par kaitējumu varēsim runāt pēc 2-3 mēnešiem.
-Kāpēc?
-Pēc sekām.
-Bet pirmsšķietami? Redzot to informācijas apjomu un daudzumu un ko potenciāli iespējams ar to izdarīt?
-Es to definētu kā būtisku."
Tuvāko dienu laikā būs gatavs kopsavilkums par visām kritiski svarīgajām iestādēm un noskaidrots, vai to rīcībā ir CERT.LV iekārtas, kas varētu ziņot par notiekošu uzbrukumu. Tām, kurām ierīces nebūs, tās liks obligāti uzstādīt.
Nekā personīga ir zināms, ka vismaz 20 pašvaldības arī ir atteikušās no šādu datu drošības nodrošināšanas. Vienai pat bijis arguments, ka tad viņus varēšot noklausīties KNAB. Jāatgādina, ka līdz šim lielāko kiberuzbrukumu pirms 2 gadiem piedzīvoja tieši Latvijas pašvaldību datu sistēma. Tās uzturētājs – lielos valsts iepirkumos regulāri uzvarējušais – uzņēmums "ZZ Dats" faktiski paglābās no soda. Pie kriminālatbildības sauca tikai vienu tā darbinieku.
Ziņo par kļūdu rakstā
Iezīmē kļūdaino tekstu un spied Ctrl+Enter.
Iezīmē kļūdaino tekstu un ziņo par to!
