Названы причины масштабной утечки данных CSDD

Сегодня, 12:51
|
LETA/Вентас Балсс

Комиссия Министерства сообщения завершила расследование кибератаки на Дирекцию безопасности дорожного движения (CSDD). Установлено, что утечке данных способствовали недостаточная защита сети, отсутствие многофакторной аутентификации, неполные проверки безопасности и недочёты при разработке программного обеспечения.

Уязвимость была обнаружена в интернет-приложении med.csdd.lv, через которое злоумышленник первоначально получил доступ к информационным системам. Из-за недостаточного контроля запросов и отсутствия механизмов выявления аномальной активности он мог в течение продолжительного времени получать большие объёмы данных.

Министр сообщения Рихардс Козловскис отметил, что в управлении кибербезопасностью CSDD были допущены ошибки и проявлен формальный подход. Недочёты выявлены как в действиях сотрудников дирекции, так и в работе поставщиков внешних услуг. При этом оценка ответственности должностных лиц относится к компетенции правоохранительных органов.

Комиссия также выявила длительное хранение устаревших персональных данных. Этот вопрос рассмотрит Государственная инспекция данных. Хотя система контроля кибербезопасности в CSDD существовала, на практике она не всегда выполняла свои задачи.

Дирекции рекомендовано устранить выявленные риски, пересмотреть сроки хранения данных, увеличить число специалистов по кибербезопасности, а также усовершенствовать договор с ООО «Tet» и порядок контроля внешних услуг.

Как сообщалось ранее, в результате августовской кибератаки были получены персональные данные 1,2 миллиона человек и информация примерно о 200 тысячах юридических лиц. Речь идёт о данных платежей, произведённых в пользу CSDD за последние 18 лет.

После призывов должностных лиц уйти в отставку такое решение приняли правление и совет CSDD. Государственная полиция начала уголовный процесс, а Генеральная прокуратура — проверку возможных нарушений или халатности, которые могли привести к утечке данных.

Комментарии (0)

Читай еще