Названы причины масштабной утечки данных CSDD
Комиссия Министерства сообщения завершила расследование кибератаки на Дирекцию безопасности дорожного движения (CSDD). Установлено, что утечке данных способствовали недостаточная защита сети, отсутствие многофакторной аутентификации, неполные проверки безопасности и недочёты при разработке программного обеспечения.
Уязвимость была обнаружена в интернет-приложении med.csdd.lv, через которое злоумышленник первоначально получил доступ к информационным системам. Из-за недостаточного контроля запросов и отсутствия механизмов выявления аномальной активности он мог в течение продолжительного времени получать большие объёмы данных.
Министр сообщения Рихардс Козловскис отметил, что в управлении кибербезопасностью CSDD были допущены ошибки и проявлен формальный подход. Недочёты выявлены как в действиях сотрудников дирекции, так и в работе поставщиков внешних услуг. При этом оценка ответственности должностных лиц относится к компетенции правоохранительных органов.
Комиссия также выявила длительное хранение устаревших персональных данных. Этот вопрос рассмотрит Государственная инспекция данных. Хотя система контроля кибербезопасности в CSDD существовала, на практике она не всегда выполняла свои задачи.
Дирекции рекомендовано устранить выявленные риски, пересмотреть сроки хранения данных, увеличить число специалистов по кибербезопасности, а также усовершенствовать договор с ООО «Tet» и порядок контроля внешних услуг.
Как сообщалось ранее, в результате августовской кибератаки были получены персональные данные 1,2 миллиона человек и информация примерно о 200 тысячах юридических лиц. Речь идёт о данных платежей, произведённых в пользу CSDD за последние 18 лет.
После призывов должностных лиц уйти в отставку такое решение приняли правление и совет CSDD. Государственная полиция начала уголовный процесс, а Генеральная прокуратура — проверку возможных нарушений или халатности, которые могли привести к утечке данных.














Комментарии (0)