Расследование: утечку данных CSDD вызвали многочисленные пробелы в кибербезопасности
Комиссия Министерства сообщения пришла к выводу, что кибератаку на CSDD, в результате которой были похищены данные около 1,2 миллиона человек, допустил ряд технических и организационных недостатков. Отчёт направлен правоохранительным органам.

Комиссия, созданная Министерством сообщения (СМ), завершила оценку кибератаки на Дирекцию безопасности дорожного движения (CSDD) и пришла к выводу, что утечку данных допустили несколько пробелов в управлении кибербезопасностью. Министр сообщения Рихард Козловскис отметил, что проверка выявила ряд ошибок и порой формальный подход, из-за чего возможности для кибератаки не были полностью устранены.
Уязвимость открыла доступ к системе
Комиссия установила, что первоначальный доступ к информационным системам злоумышленник получил через уязвимость в веб-приложении "med.csdd.lv", которое обслуживает CSDD. Своевременному устранению уязвимости мешал ряд технических и организационных недостатков — неполный охват проверок безопасности, недостаточная защита сети, отсутствие многофакторной аутентификации и пробелы в разработке программного обеспечения. Также было установлено, что исторические персональные данные хранились чрезмерно долго — этот вопрос оценит Государственная инспекция данных.
Система контроля на практике не работала должным образом
Хотя система контроля кибербезопасности в CSDD была создана, на практике она неоднократно не достигала своей цели. Комиссия указала на недостаточный кадровый потенциал специалистов, ограниченный охват тестов и аудитов безопасности, а также неполное документирование. После получения первоначального доступа злоумышленник мог длительное время получать данные в большом объёме, поскольку отсутствовали механизмы контроля объёма запросов и выявления аномалий. Комиссия отметила, что от профессионального поставщика услуг мониторинга безопасности обычно ожидается своевременное выявление и ограничение подобной необычной длительной активности.
Комиссия также отметила, что после выявления инцидента CSDD выполнила предусмотренные нормативными актами обязанности по уведомлению компетентных государственных учреждений в установленные сроки.
Рекомендации и дальнейшие шаги
В отчёте содержатся рекомендации: устранить выявленные риски кибербезопасности и защиты данных, пересмотреть сроки хранения данных, обеспечить достаточный потенциал функции кибербезопасности, а также пересмотреть договор с SIA "Tet" и внедрить систему управления подобными аутсорсинговыми услугами. Оценка ответственности должностных лиц не входит в компетенцию комиссии — этим займутся правоохранительные органы, которым переданы все материалы.
Как сообщалось ранее, в результате кибератаки в начале августа были похищены данные около 1,2 миллиона физических лиц и примерно 200 000 юридических лиц из платежей дирекции за последние 18 лет. После инцидента несколько должностных лиц CSDD подали в отставку. Генеральная прокуратура проводит проверку по факту возможных нарушений, а Государственная полиция возбудила уголовный процесс.


