Patērētāju tiesību aizsardzības centra (PTAC) informācijas sistēmai uzbrucējs piekļuva no publiskā interneta, izmantojot tās publiskajā daļā atrastu ievainojamību, ceturtdien medijiem norādīja kiberincidentu novēršanas institūcijas CERT.LV kiberdrošības speciālists Gints Mālkalnietis.
Pēc viņa teiktā, uzbrukumā netika izmantota sistēmas iekšējā daļa vai iekšējais lietotājs. Dati tika iegūti, izmantojot publiski pieejamā sistēmas komponentē pastāvošu, klasisku sistēmas uzbūves kļūdu. Šādas ievainojamības var rasties programmētāju pieļautu kļūdu dēļ, un pilnībā bez kļūdām izveidot kodu neesot iespējams.
Incidentu atklāja, monitoringā pamanot publicētus failus
CERT.LV incidentu konstatēja, monitorējot internetā pieejamos datus. Speciālisti pamanīja uzbrucēja publiskotu informāciju par PTAC sistēmas uzlaušanu un no tās izgūtiem failiem. PTAC informācijas tehnoloģiju drošības atbildīgā persona par notikušo tika informēta 1. septembra vēlā vakarā.
Mālkalnietis sacīja, ka dati tika nozagti, bet izpirkuma maksa par tiem netika prasīta. Uzbrucēja izmantotā IP adrese CERT.LV iepriekš citos incidentos nebija fiksēta. Vienlaikus no sistēmas tiek novēroti mēģinājumi pieslēgties arī citām sistēmām, taču tie atbilstot ierastajam interneta fona trokšņa līmenim, jo internetā nepārtraukti tiek meklētas ievainojamas sistēmas. Viņš norādīja, ka IP adrese noteikti nav Krievijā un nav arī no šīs kontinenta daļas, bet precīzāka informācija būšot pēc incidenta izvērtēšanas.
No sistēmas izgūta kontaktinformācija
PTAC direktore Zaiga Liepiņa norādīja, ka sabiedrības intereses incidentā nav cietušas un sistēmā netiek glabāti personas dati vai personas kodi. Aptuveni 85% datubāzē esošās informācijas veido kontaktpersonu dati, kas ir publiski pieejami un vēlāk tiek publicēti arī citās datubāzēs.
Tomēr no sistēmas noplūduši 106 komersantu deleģēto kontaktpersonu dati — vārds, uzvārds, e-pasta adrese un tālruņa numurs. Kopumā izgūta 697 komersantu pārstāvju un 34 PTAC amatpersonu kontaktinformācija. No 697 komersantu deleģētajiem pārstāvjiem 106 ir personas, kuru informācijai saskaņā ar likumu nav jābūt publiski pieejamai. PTAC informējis visus skartos, kā arī par incidentu ziņojis CERT.LV un Datu valsts inspekcijai.
Ietekmētā ir Attālinātā statistikas datu izgūšanas sistēma jeb ASDIS, kas izveidota 2018. gadā. Tā paredzēta licencējamo komersantu uzraudzībai un ļauj uzņēmējiem elektroniski iesniegt datus, neiesniedzot atskaites papīra formā. Sistēma ir C līmeņa drošības klases sistēma jeb zemākā riska līmeņa informācijas sistēma.
Liepiņa atzina, ka ASDIS ir morāli novecojusi, atbilst minimālajām prasībām un saistīta ar noteiktiem riskiem un ievainojamībām. Sistēma regulāri tikusi uzlabota, bijuši vairāki iepirkumi, bet pirmais no tiem bijis neveiksmīgs. Martā noslēgts līgums ar uzturētāju, izstrādāts sistēmas uzlabošanas plāns un veikts audits. PTAC iepriekš zināja par daļu ievainojamību, taču sistēmu bija plānots ne tikai salabot, bet arī nākotnē veidot no jauna. Tās izveidei kopumā iztērēti līdz 10 000 eiro.
PTAC bija izvēlējies sistēmu neslēgt, jo tūrisma nozares dati jāiesniedz reizi ceturksnī un daļa informācijas vēlāk ir publiski pieejama citās datubāzēs. Pēc incidenta sistēma slēgta 2. septembra rītā un tiks atjaunota tikai tad, kad būs pārliecība par tās drošību. PTAC atkārtoti izvērtē riskus un plāno piesaistīt baltos hakerus sistēmas drošības pārbaudei.
Liepiņa sacīja, ka par PTAC notiekošo atbildība ir viņas ziņā, taču pašlaik viņa nevar identificēt zaudējumus. Būtiskākais uzdevums esot pārliecināties, ka informētas visas skartās personas un apzinātas incidenta sekas.
Mālkalnietis uzsvēra, ka šis uzbrukums tehniski atšķiras no incidentiem AS “Latvijas valsts meži” un Ceļu satiksmes drošības direkcijā — tas bijis daudz vienkāršāks, un skarto datu apjoms nav salīdzināms. Viņš atgādināja, ka savlaicīgi neatjauninātas un nesalabotas sistēmas internetā var palikt pieejamas gadiem. Digitālā vide mainās strauji, tādēļ sistēmu nevar izveidot un pēc tam ilgstoši uzskatīt par drošu.
Tehnoloģijas
Sports
Sports
Sports