“Безопасность Латвии больше не будет такой, как прежде!”: взлом произошёл через медицинский портал CSDD — и об этом знали уже во вторник 0
Произошедшая две недели назад атака на Дирекцию безопасности дорожного движения (CSDD) стала крупнейшей в истории Латвии. «Безопасность Латвии больше не будет такой, как прежде» — настолько жёстко произошедшее характеризуют эксперты отрасли.
Как сообщает программа TV3 Nekā personīga, у CSDD были собственные специалисты, а также за почти девять миллионов евро был нанят инфраструктурный оператор Tet. Однако обязательные требования безопасности внедрены не были, а предоставляемая государством бесплатно система раннего оповещения, которая позволила бы заметить хакерскую атаку, подключена не была.
За три дня злоумышленник получил данные о 1,2 миллиона человек — фактически украл все данные из CSDD.
За кулисами в Сейме и правительстве при оценке последствий кибератаки и поиске виновных также ощущалось приближение выборов. Министерство экономики, курирующее Tet, с одной стороны, а CSDD и Министерство сообщения — с другой, старались защищать каждый свою сферу и обвиняли противоположную сторону в произошедшем.
Премьер-министр на закрытых совещаниях особенно старался не допустить чрезмерной критики в адрес Tet. Несколько источников подтвердили это программе Nekā personīga.
После продолжительного давления в отставку ушли совет и правление дирекции. Но виновных по-прежнему ищут.
Ночь с 7 на 8 августа
Взлом системы CSDD начался две недели назад — в ночь с пятницы на субботу.
Рабочая неделя закончилась. IT-специалисты дирекции также ушли на выходные.
С 8 по 10 августа включительно
Всю субботу, воскресенье и понедельник злоумышленник получает данные об исторических платёжных квитанциях.
Он действует незамеченным.
Вечер 10 августа
Только в понедельник вечером — на третий день после проникновения хакера — CSDD сообщает об атаке CERT.LV.
До этого CSDD пытается справиться со взломом самостоятельно.
13 августа
В четверг CSDD впервые публично сообщает о произошедшей атаке.
Известно, что за день до этого руководитель SAB проинформировал о случившемся высшее руководство государства.
В четверг уже понятно, какая информация была украдена, но её объём ещё неизвестен.
14 августа
В пятницу — через неделю после атаки — масштаб произошедшего всё ещё не установлен.
15–16 августа
В выходные происходит ещё одна целенаправленная попытка атаки на CSDD.
После введённых мер безопасности её замечают и блокируют.
17 августа
Ещё в этот понедельник CSDD и CERT.LV анализируют объём украденных данных.
18 августа
Во вторник, в день, когда CSDD, словно ничего не произошло, проводит презентацию кампании, призывающей клиентов думать о безопасности, в Кабинете министров созывается экстренное заседание.
На нём делают вывод, что сотрудники CSDD проявили небрежность и халатность при обеспечении безопасного хранения данных клиентов.
Варис Тейванс, заместитель руководителя CERT.LV:
«Люди, скорее всего, изучали и искали информацию, пытались убедиться, что это за инцидент, что он означает. Каково его влияние и каковы последствия. И когда поняли и подтвердили, насколько всё серьёзно, тогда сообщили. Конечно, можно обсуждать, нужно ли было сообщить раньше. Нужно было, безусловно. Уже во вторник были распространены наши инструменты, которые до этого мы не могли там нормально установить».
Nekā personīga:
— То есть сейчас они у них уже установлены?
Тейванс:
— Да.
Плохо защищённой дверью, через которую хакеры проникли в систему CSDD и несколько дней оставались незамеченными, оказался созданный дирекцией портал, связанный со всей остальной системой.
Через него медики передают данные о водителях.
Взломать его было просто, поскольку для входа на сайт требовались только имя пользователя и пароль. Двухфакторной аутентификации не было.
В эту пятницу министр экономики Виктор Валайнис и руководитель Tet заявили, что в ходе собственного расследования обнаружили эту уязвимость.
Хотя тот факт, что причиной стал именно этот портал, другим участникам, а также программе Nekā personīga был известен уже во вторник.
Точно так же было известно, что с января по апрель CSDD обсуждала, устанавливать ли предлагаемые CERT.LV бесплатно устройства киберзащиты, работающие как сигнализация и позволяющие заметить необычную активность в системе.
В апреле CSDD решила эти устройства не устанавливать.
Айнарс Латовскис, председатель Комиссии Сейма по национальной безопасности («Новое единство»):
«Если там находятся данные 1,2 миллиона жителей — персональные данные, пароли, возможности доступа, плюс мы знаем, что часть общества использует один и тот же пароль или коды доступа и для банков, и для приложений, — то, на мой взгляд, это действительно самый опасный случай в истории Латвии».
Ушедший с должности руководитель CSDD Айварс Аксенокс обвиняет в том, что атаку не заметили, компанию Tet. По его словам, именно специалисты дирекции сами обнаружили её и в течение нескольких часов остановили.
Версия Tet противоположная: компания не обслуживала медицинский портал, а отвечала за сеть, подключения и инфраструктуру, а также за потоки данных.
После атаки Tet изменил порог обнаружения атак на своих устройствах, использовавшихся на серверах дирекции, и усилил мониторинг.
Руководитель Tet утверждает, что эти устройства не показывали огромного потока данных.
Атака произошла в выходные, когда CSDD не работает и информационные системы вообще не используются.
Улдис Татарчукс, председатель правления SIA Tet:
«Да, я могу подтвердить, что наши эксперты говорят: это выглядит как очень профессионально подготовленная атака высокого уровня. Поэтому её было трудно заметить».
CSDD заключила договор с Tet в 2022 году сроком на пять лет на сумму чуть более девяти миллионов евро.
Tet был единственным участником тендера.
Документы, находящиеся в распоряжении Nekā personīga, раскрывают, какие услуги CSDD закупила.
Tet должен был обеспечить внедрение и поддержание средств безопасности, защиту от внешнего проникновения в системы, находящиеся в его зоне ответственности, восстановление доступности данных после физического или технического инцидента и ещё как минимум 60 различных функций.
Что CSDD закупила у Tet
Внедрение услуги
- проектирование нового инфраструктурного решения;
- подготовка проектной и миграционной документации;
- установка необходимой для услуги инфраструктуры;
- настройка оборудования и программного обеспечения;
- функциональное тестирование элементов инфраструктуры;
- тестирование безопасности;
- тестирование производительности;
- подготовка всего комплекса инфраструктуры к приёмочным испытаниям;
- миграция программного обеспечения и информационных ресурсов CSDD на новую инфраструктуру;
- подключение пользователей CSDD к новой инфраструктуре;
- проверка целостности перенесённых данных;
- проверка формирования отчётов и работы систем после миграции;
- подготовка исполнительной документации по внедрённому решению.
Обеспечение и обслуживание инфраструктуры
- обеспечение инфраструктурных ресурсов, необходимых для регистра CSDD;
- обеспечение и управление серверной инфраструктурой;
- обеспечение и управление хранилищами данных и дисковыми массивами;
- обеспечение и управление сетевым оборудованием;
- обеспечение и администрирование среды виртуализации;
- обеспечение и обслуживание системы резервного копирования;
- расширение среды обслуживания при необходимости дополнительной мощности;
- совершенствование оборудования и технологических решений в течение срока действия договора;
- администрирование имеющихся у CSDD сред Oracle, Microsoft, Linux и SUSE.
Сети и передача данных
- обеспечение работы интернет-подключения;
- обеспечение работы локальной компьютерной сети CSDD;
- управление корпоративной сетью передачи данных;
- обеспечение передачи данных в предусмотренных технической спецификацией точках подключения;
- администрирование, установка и техническое обслуживание сетевой инфраструктуры;
- обеспечение сетевой безопасности.
Работа сервисов CSDD
- обеспечение работы перечисленных в технической спецификации бизнес-услуг CSDD;
- обеспечение работы всех указанных ИКТ-сервисов;
- настройка ИКТ-сервисов;
- обеспечение доступности сервисов для пользователей CSDD;
- обеспечение установленных показателей производительности систем;
- обеспечение установленных показателей доступности систем;
- обеспечение непрерывности работы инфраструктуры;
- повседневная эксплуатация среды предоставления услуг;
- управление и администрирование среды предоставления услуг.
Мониторинг
- непрерывный мониторинг среды предоставления услуг;
- удалённый мониторинг параметров работы серверов;
- удалённый мониторинг параметров работы дисковых массивов;
- удалённый мониторинг параметров работы сетевого оборудования;
- мониторинг доступности ИКТ-сервисов CSDD;
- поддержка и обслуживание программного обеспечения мониторинга;
- компетенции по установке, настройке и обслуживанию SIEM-решения;
- обеспечение онлайн-доступа CSDD к системе мониторинга услуг.
Кибербезопасность
- выполнение установленных для инфраструктуры требований безопасности;
- соблюдение требований безопасности информационных систем и ресурсов;
- внедрение и поддержание средств безопасности;
- меры защиты от внешнего проникновения в системы, находящиеся в зоне ответственности Tet;
- обеспечение конфиденциальности, целостности, доступности и устойчивости систем обработки данных;
- восстановление доступности данных после физического или технического инцидента;
- регулярная проверка эффективности мер безопасности;
- предоставление CSDD информации о внедрённых средствах безопасности и их обслуживании;
- сотрудничество при проведении аудита безопасности CSDD и расследовании инцидентов;
- привлечение сертифицированного специалиста по ИКТ-безопасности;
- привлечение сертифицированного специалиста SIEM.
Поддержка и устранение инцидентов
- служба помощи и поддержки пользователей;
- приём заявок о проблемах и предоставление ответов в режиме 24/7;
- установление причин сбоев в работе систем;
- информирование CSDD о причине сбоя и ходе его устранения;
- устранение проблем, находящихся в зоне ответственности исполнителя;
- восстановление работы систем в чрезвычайных ситуациях;
- передача заявок другому ответственному поставщику услуг;
- сотрудничество с другими поставщиками CSDD в качестве службы поддержки первого уровня;
- информирование CSDD о статусе заявки до момента её закрытия.
Обработка данных и отчётность
- обработка персональных данных от имени CSDD;
- техническая и организационная защита персональных данных;
- подготовка ежемесячных отчётов о качестве услуг;
- учёт недоступности сервисов и других отклонений от показателей качества;
- поддержание актуальной технической документации;
- предоставление информации и документов для проводимых CSDD проверок.
Развитие
- приём и оценка запросов CSDD на изменения;
- подготовка предложений по развитию инфраструктуры и соответствующим затратам;
- внедрение утверждённых изменений в рабочей среде;
- установка дополнительных инфраструктурных ресурсов;
- внедрение технологических улучшений;
- сотрудничество с третьими сторонами, нанятыми CSDD для проведения изменений.
Улдис Татарчукс, председатель правления SIA Tet:
«Да, конечно, это объёмный договор на пятилетний период с чётко определёнными границами ответственности, которые устанавливает и выбирает клиент. Мы также не можем выбирать и делать в инфраструктуре клиента что-либо сверх того, что нам разрешено».
— Если исходить из условий, которые CSDD выдвинула своему поставщику услуг, которым стал Tet, разве нельзя сделать вывод, что Tet должен был быть в курсе происходящего?
Татарчукс:
«Предварительно — да. Поэтому необходимо проверить это в ходе расследования. Но предварительно — да».
Рихардс Козловскис, министр сообщения («Новое единство»):
Украденные хакерами данные имели дефекты. У некоторых были повреждены персональные коды, у других были неполные адреса или регистрационные номера автомобилей.
Но тот факт, что в подключённых ко всем системам CSDD базах данных хранилась информация даже о платежах, совершённых 18 лет назад, значительно поможет взломщикам исправить повреждённые данные.
Например, если в документе за 2010 год в персональном коде отсутствует вторая часть, недостающую информацию можно получить, скажем, из документа за 2015 год, где персональный код указан без дефекта.
Элвис Страздиньш, IT-эксперт, внештатный советник премьер-министра по вопросам безопасности:
«Это крупнейшая кража данных в Латвии. И Латвия никогда больше не будет такой безопасной, какой была до этой атаки. Чтобы люди понимали масштаб этой атаки».
— Почему понадобились настолько старые данные?
«У меня нет объяснения».
Варис Тейванс, заместитель руководителя CERT.LV:
— Есть ли объяснение, почему такой огромный объём информации хранился на протяжении столь длительного периода и было ли это необходимо?
«С нашей точки зрения — нет, такого обоснования нет».
Tet, называющая себя технологическим лидером, настаивала на том, что самостоятельно CSDD не справится с тендером и необходимы два субподрядчика.
Один из них — Corporate Systems, единственным владельцем которой является принадлежащая Айгарсу Церуссу компания Corporate Solutions, фигурирующая в расследовании Европейской прокуратуры по IT-закупкам.
Второй — Kyndryl Latvia.
Нам неофициально известно как минимум об одном человеке, который работал как у заказчика CSDD, так и у поставщика услуг Kyndryl Latvia.
Улдис Татарчукс, председатель правления SIA Tet:
— Тогда договор с Corporate Systems расторгнут?
«Договор с Corporate Systems действует. И они продолжают работать. Эксперты Corporate Systems на очень хорошем уровне обеспечивают те функции, которые должны выполнять в рамках этого договора».
— Я знаю, что сотрудники Kyndryl работают в CSDD. Насколько я знаю, это не запрещено законодательством.
— Они перешли в CSDD или сидят на двух стульях?
«Это вопрос к CSDD — какова их кадровая политика».
На подозрительных сотрудников, которые одновременно работали в одном из субподрядчиков Tet и в CSDD, намекал и премьер-министр, назвав этот факт явным конфликтом интересов.
Возможно, об этом также говорили в Рижском замке на заседании Совета национальной безопасности.
Янис Кревицс
Среда. 15:00.
Здесь, в Рижском замке, собрались все высшие должностные лица государства, чтобы обсудить ущерб, причинённый стране утечкой данных CSDD.
Мошенничество и вымогательство — один из способов использования украденных данных.
Но гораздо больший риск представляет информация, позволяющая получить подробные сведения об автопарке армии и спецслужб: о политиках, военных, сотрудниках SAB, VDD, Военной полиции.
Все эти учреждения проходили технический осмотр автомобилей в CSDD.
Кроме того, с помощью инструментов искусственного интеллекта информацию о членах семей, собственности и автомобилях, опубликованную в декларациях должностных лиц, можно объединить с украденными из CSDD данными — точными адресами, персональными кодами и регистрационными номерами автомобилей.
Известно, что некоторые спецслужбы поспешили заменить регистрационные номера автомобилей уже в тот же день, когда узнали об утечке.
Например, KNAB только в этот четверг публично заявил, что «рассматривает» возможность замены автомобильных номеров.
Арвис Зиле, руководитель Центра кризисного управления Государственной канцелярии, полковник:
«Эти данные, адреса и всё остальное, если хорошо поработать, наверняка можно найти и в других местах. Поэтому лично я не чувствую такой угрозы, что теперь мои персональные данные утекли, мой домашний адрес утёк и мой персональный код утёк. Не думаю, что я стал более уязвимым, чем был раньше».
— Но есть люди, о деятельности которых большая часть общества вообще ничего не знает.
— И если их данные утекли, это совершенно другой уровень, не так ли?
«Об этих лицах могут комментировать только руководители соответствующих учреждений».
Варис Тейванс, заместитель руководителя CERT.LV:
«Потенциальный риск заключается в обогащении этого массива информации данными из различных источников. Как и в вашем примере, это создаёт более полную картину конкретного человека — его места жительства, родственников, автомобиля или автомобилей, транспортных средств, которые у него могут быть. Более полный набор данных может быть использован, например, для осуществления каких-либо провокаций».
— Когда мы сможем говорить об ущербе?
Тейванс:
«Об ущербе мы сможем говорить через 2–3 месяца».
— Почему?
«По последствиям».
— Но предварительно? Видя объём и количество информации и то, что потенциально можно с ней сделать?
«Я бы определил это как существенный риск».
Гиртс Озолс, председатель правления Государственного центра радио и телевидения Латвии:
В ближайшие дни будет подготовлено обобщение по всем критически важным учреждениям и выяснено, располагают ли они устройствами CERT.LV, способными сообщать о происходящей атаке.
Тем учреждениям, у которых таких устройств не будет, их установят в обязательном порядке.
Программе Nekā personīga известно, что как минимум 20 муниципалитетов также отказались от обеспечения такой защиты данных.
У одного из них даже был аргумент, что в таком случае их якобы сможет прослушивать KNAB.
Напомним, что крупнейшей до сих пор кибератаке — два года назад — подверглась именно система данных латвийских муниципалитетов.
Её обслуживала компания ZZ Dats, которая регулярно выигрывает крупные государственные тендеры и фактически избежала наказания.
К уголовной ответственности был привлечён только один сотрудник этой компании.



