Государственная инспекция данных начинает проверку в связи с инцидентом кибербезопасности в CSDD, в результате которого был получен огромный объём данных людей 0
Государственная инспекция данных (DVI) начала проверку в связи с инцидентом кибербезопасности в Дирекции безопасности дорожного движения (CSDD), сообщили агентству LETA в инспекции.
В DVI отметили, что CSDD также проинформировала DVI о произошедшем нарушении защиты персональных данных.
В настоящее время инспекция оценивает имеющуюся в ее распоряжении информацию об обстоятельствах инцидента, объеме затронутых персональных данных и мерах, предпринятых CSDD. В ходе проверки также будет оцениваться, реализовала ли CSDD соответствующие технические и организационные меры по защите персональных данных и, с учетом конкретных обстоятельств, было ли возможно принять дополнительные меры, которые могли бы предотвратить инцидент или смягчить вызванные им последствия.
В зависимости от фактических обстоятельств, установленных в ходе проверки, DVI сможет сделать вывод, что меры, предпринятые CSDD, были надлежащими и с ее стороны не усматривается нарушения требований по защите персональных данных.
В свою очередь, если будет установлено, что CSDD не реализовала надлежащие меры по защите персональных данных или не выполнила другие возложенные на нее обязанности, инспекция может применить корректирующую меру и денежный штраф.
О результатах проверки и дальнейших действиях инспекция обещает сообщить после ее завершения.
Учитывая произошедшее, DVI призывает жителей быть осторожными, особенно при получении электронных писем, SMS-сообщений, звонков или иных видов коммуникации, которые якобы осуществляются от имени CSDD. Инспекция также призывает тщательно проверять отправителя электронного письма, SMS-сообщения или иного вида коммуникации, не переходить по подозрительным ссылкам и не открывать вложения неизвестного происхождения, быть особенно осторожными, если просят ввести пароли, данные платежных карт, совершить платеж или срочно выполнить другие действия, а перед открытием ссылки проверять адрес сайта и убеждаться, что домен соответствует организации, сайт которой вы хотите посетить.
В случае сомнений DVI призывает проверять информацию, самостоятельно заходя к услугам CSDD через “e.csdd.lv” или используя приложение, установленное на устройстве до инцидента, а не переходя по ссылке, размещенной в полученном сообщении.
Если лицо считает, что вследствие нарушения защиты персональных данных ему причинен материальный или нематериальный ущерб, оно имеет право в порядке гражданского судопроизводства требовать возмещения ущерба от оператора данных. Инспекция не оценивает, полагается ли лицу компенсация, и не осуществляет ее выплату.
Как уже сообщалось, заместитель руководителя учреждения по предотвращению киберинцидентов “Cert.lv” Варис Тейванс сообщил, что в результате кибератаки на CSDD были получены персональные данные 1,2 миллиона человек и данные примерно 200 000 юридических лиц. Данные были получены из платежей, произведенных в адрес дирекции за последние 18 лет.
По словам Тейванса, расследование установило, что атака произошла с использованием уязвимости в доступной из интернета системе CSDD, при этом не были соблюдены несколько требований, установленных Кабинетом министров для информационных систем класса A, в том числе требования о многофакторной аутентификации и тестах на проникновение.
В свою очередь, премьер-министр ранее указал, что правление и совет CSDD должны взять на себя полную ответственность за произошедшее, поэтому он поручил министру сообщения оценить соответствие должностных лиц занимаемым должностям. Премьер-министр также не исключил, что атака могла быть гибридной атакой на критическую инфраструктуру Латвии, осуществленной иностранным государством.



