Получены персональные данные 1,2 млн человек, правление CSDD ушло в отставку

Сегодня, 09:26
|
LETA/Вентас Балсс

В результате кибератаки на Дирекцию безопасности дорожного движения (CSDD) были получены персональные данные 1,2 млн человек, сообщил заместитель руководителя учреждения по предотвращению киберинцидентов Cert.lv Варис Тейванс. После кибератаки в отставку ушло всё правление CSDD.

Злоумышленники завладели данными из платежей, полученных CSDD за последние 18 лет. 

Премьер-министр Андрис Кулбергс не исключил, что это могла быть и кибератака на Латвию, осуществленная другим государством, поскольку конкретный злоумышленник пока не известен.

CSDD и Cert.lv обращают внимание общества на риски мошенничества и призывают проявлять особую осторожность при получении сообщений, электронных писем или телефонных звонков, которые якобы отправлены от имени CSDD или других учреждений. Людей призывают обращать внимание не только на содержание сообщения, но и на качество языка и правописания, особенно на отображение личных имен, адресов и других данных. Также не следует открывать ссылки из полученных сообщений или электронных писем.

Тейванс сообщил, что инцидент произошел в ночь на субботу, 8 августа, однако CSDD сообщила об инциденте Cert.lv в понедельник, 10 августа, вечером, что объясняется тем, что инцидент произошел в выходные.

Он указал, что причиной кибератаки является уязвимость в доступной через интернет информационной системе CSDD, которая не была устранена и, по текущей информации, не была обнаружена ранее. В ходе расследования было установлено, что не были соблюдены несколько требований, установленных Кабинетом министров, например, для систем класса А должны проводиться тесты на проникновение и использоваться многофакторная аутентификация.

Информация, содержащаяся в утекших записях, включает персональный код или регистрационный номер предприятия, имя и фамилию или название предприятия, сумму платежа, дату совершения платежа, государственный регистрационный номер транспортного средства, адрес, который был зарегистрирован на день получения услуги, например, адрес, указанный в свидетельстве о регистрации транспортного средства. Людям следует быть осторожными с такими решениями для аутентификации, как, например, e-paraksts и Smart ID, в которых именем пользователя часто является персональный код. Поэтому нужно обращать внимание на случаи, когда на мобильном устройстве появляется процесс аутентификации, который пользователь не инициировал.

Кулбергс сказал, что ситуация гораздо серьезнее, чем это представлялось до сих пор. Он признал, что информацию о кибератаке, которой CSDD подверглась в ночь с 7 на 8 августа, он получил только в среду на следующей неделе от руководителя Бюро по защите Сатверсме (БЗС).

Премьер также выразил мнение, что в случае с CSDD не был в достаточной мере учтен случай АО Latvijas valsts meži (LVM), которое также недавно подверглось масштабной кибератаке.

По его словам, CSDD является примером того, как проблема в очередной раз была запущена и проявлено безответственное отношение к данным жителей. Ни в случае LVM, ни в случае CSDD не должно быть никаких аргументов о нехватке средств или специалистов, но обе эти компании, очевидно, отнеслись к вопросам кибербезопасности очень халатно. Кулбергс также подчеркнул, что это вторая серьезная атака за последние два месяца.

Кулбергс добавил, что между атакой на LVM и атакой на CSDD есть одно существенное различие. А именно, в случае с CSDD злоумышленник себя не идентифицировал, и эти данные нигде не появились. "В результате мы не можем исключить, что это гибридная атака, операция, проведенная другим, враждебным нам государством", - сказал премьер.

Центр управления кризисами назначен ответственным учреждением, которому вместе с Cert.lv и CSDD предстоит заниматься ликвидацией последствий. Для этого будет создана рабочая группа. Он также выразил мнение, что правление и совет CSDD должны нести полную ответственность за произошедшее, поэтому он поручил министру сообщения оценить соответствие правления и совета CSDD.

После кибератаки в отставку уходит правление CSDD

Председатель совета Дирекции безопасности дорожного движения Кристианс Годиньш и члены совета подали министру сообщения Рихарду Козловскису («Новое единство») заявление об уходе с должностей. В свою очередь, министр призвал уйти в отставку и всех членов правления CSDD. 

Утром в среду министр пригласил на встречу весь состав совета и правления CSDD. До начала встречи было получено заявление совета об отставке. В ходе разговора с руководством CSDD Козловскис сообщил, что в нынешних обстоятельствах не видит возможности для правления продолжать работу, поэтому призвал уйти в отставку и всех членов правления. Козловскис инициировал служебное расследование, которое должно быть проведено в ускоренном порядке, чтобы выяснить все обстоятельства произошедшей кибератаки и масштабной утечки данных, а также установить ответственных.

В рамках расследования, в частности, предстоит оценить договор CSDD с компанией ООО «Tet» на оказание услуг в сфере кибербезопасности. Козловскис отметил, что CSDD ежемесячно платит за эти услуги значительную сумму. Министр подчеркнул, что сейчас главная задача — обеспечить бесперебойную работу CSDD и безопасность данных, а также восстановить репутацию дирекции.

Также Козловскис отметил, что CSDD и учреждение по предотвращению и устранению инцидентов информационной безопасности Cert.lv должны предоставить общественности чёткую информацию о том, что клиентам CSDD следует делать для защиты своих данных.

Председателем совета CSDD является Кристианс Годиньш, независимые члены совета — Янис Бразовскис и Марис Мациевскис. Председателем правления CSDD является Айварс Аксенокс, членами правления — Даце Бенхена и Янис Лиепиньш.

Комментарии (0)

Читай еще