Foto. pexels-mikhail-nilov

“Cert.lv” atklāj, kā uzbrucējs tika PTAC sistēmā un kā no tās nozaga datus 12

Pievieno LA.LV

Uzbrucējs Patērētāju tiesību aizsardzības centra (PTAC) sistēmā atrada ievainojamību tās publiskajā daļā, ceturtdien medijiem sacīja kiberincidentu novēršanas institūcijas “Cert.lv” kiberdrošības speciālists Gints Mālkalnietis.

Kokteilis
9 lietas, ko par cilvēku var uzzināt, pabraucot kopā ar viņu automašīnā
Veselam
Nāves tuvošanos var pamanīt jau 48h pirms tās: 7 izmaiņas, kas notiek cilvēka ķermenī
Lietuvā izmisīgi meklē šos darbiniekus – par viņiem gatavi maksāt desmitiem tūkstošu un pat piedāvāt mājokli
Lasīt citas ziņas

Viņš norādīja, ka uzbrucējs izmantoja sistēmā atrasto ievainojamību, pieslēdzoties tai no publiskā interneta. Netika izmantota sistēmas iekšējā daļa vai iekšējais lietotājs, bet dati tika izgūti, izmantojot publiskajā daļā esošo ievainojamību.

Mālkalnietis skaidroja, ka tā bijusi klasiska sistēmas uzbūves ievainojamība. Šādas kļūdas nav unikālas un var rasties programmētāju pieļautu kļūdu dēļ, jo neesot iespējams izveidot kodu bez kļūdām.

CITI ŠOBRĪD LASA

Komentējot, kā incidents tika atklāts, Mālkalnietis norādīja, ka “Cert.lv” to konstatēja, monitorējot internetā pieejamos datus. Tika pamanīta uzbrucēja publiskotā informācija, ka PTAC sistēma ir uzlauzta un no tās izgūti faili. Par notikušo nekavējoties tika informēta PTAC informācijas tehnoloģiju (IT) drošības atbildīgā persona. Tas tika izdarīts 1. septembra vēlā vakarā. Pēc viņa teiktā, dati tikai nozagti un par tiem izpirkuma maksa netika prasīta.

Par uzbrucēju esot zināms, ka tā izmantoto interneta protokola (IP) adresi “Cert.lv” iepriekš nav fiksējis citos incidentos. Vienlaikus no sistēmas patlaban tiek novēroti mēģinājumi pieslēgties vēl citām sistēmām, taču tie esot interneta fona trokšņa līmenī. Internetā ir daudz sistēmu, kas nepārtraukti meklē ievainojamības.

Mālkalnietis arī pauda, ka uzbrucēja IP adrese noteikti nav Krievijā, kā arī norādīja, ka tā nav no šīs kontinenta daļas. Precīzāka informācija būšot zināma pēc incidenta izvērtēšanas.

PTAC direktore Zaiga Liepiņa norādīja, ka sabiedrības intereses incidentā nav cietušas un sistēmā netiek glabāti personas dati vai personas kodi. Sistēma paredzēta PTAC licencēto subjektu uzraudzībai, un tajā informāciju iesniedz nozīmētās amatpersonas. Aptuveni 85% datubāzē esošās informācijas veido kontaktpersonu dati, kas ir publiski pieejami un vēlāk tiek publicēti arī citās datubāzēs.

Liepiņa sacīja, ka PTAC ir informējis visus skartos, sistēma ir slēgta, kā arī par incidentu ziņots “Cert.lv” un Datu valsts inspekcijai. No sistēmas noplūduši 106 komersantu deleģēto kontaktpersonu dati – vārds, uzvārds, e-pasta adrese un tālruņa numurs.

Kopumā izgūta 697 komersantu pārstāvju un 34 PTAC amatpersonu kontaktinformācija. No 697 komersantu deleģētajiem pārstāvjiem 106 ir personas, kuru informācijai saskaņā ar likumu nav jābūt publiski pieejamai. Pārējo kontaktpersonu dati tiek publicēti.

Runājot par sistēmu, no kuras tika izgūti dati – “Attālinātā statistikas datu izgūšanas sistēma” (ASDIS), Liepiņa skaidroja, ka tā izveidota 2018. gadā un pēc būtības ir vienkāršs rīks, kas uzņēmējiem ļauj elektroniski iesniegt datus, lai nebūtu jāiesniedz atskaites papīra formātā. Sistēma ir “morāli novecojusi” un atbilst minimālajām prasībām, vienlaikus tās darbība saistīta ar noteiktiem riskiem un ievainojamībām.

Viņa norādīja, ka sistēma regulāri tikusi uzlabota un tās pilnveidei bijuši vairāki iepirkumi. Pirmais iepirkums bijis neveiksmīgs, bet martā noslēgts līgums ar uzturētāju. PTAC bija zināms, ka sistēmā ir ievainojamības, kuras bija plānots novērst, kā arī bija identificēti citi riski. Sistēmas uzlabošanai izstrādāts plāns un veikts audits.

Ņemot vērā, ka tūrisma nozares dati saskaņā ar likumdošanu jāiesniedz katru ceturksni un daļa no tiem pēc tam ir publiski pieejama arī citās datubāzēs, PTAC bija uzņēmies risku sistēmu neslēgt, lai uzņēmējiem būtu vienkāršāk iesniegt datus.

Komentējot, kādēļ sistēmas iepriekš zināmās ievainojamības netika novērstas, Liepiņa norādīja, ka ir izstrādāts plāns un veikts iepirkums, lai sistēmas padarītu drošāku. Tomēr tā esot C līmeņa sistēma un tā būtu arī jāveido no jauna kā droša sistēma. PTAC vairākkārt esot prasījis tam nepieciešamo finansējumu.

Sistēmas izveidei kopumā iztērēti līdz 10 000 eiro. Liepiņa skaidroja, ka sistēmas uzbūve paredz vienkāršu rīku, kurā tiek iesniegti dati, kas pēc tam ir publiski pieejami.

Viņa atzina, ka budžeta jautājumos sarunas ir sarežģītas, jo vienmēr jānosaka, kuri pasākumi ir prioritārāki. Vienlaikus incidents parādot, ka, pieaugot dažādiem riskiem, arī C līmeņa sistēmās jānodrošina atbilstoša drošība.

Pēc incidenta PTAC patlaban vērtē notikušo un tā sekas. Pēc incidenta tiks atkārtoti izvērtēti visi riski. PTAC arī plāno piesaistīt baltos hakerus, lai pārbaudītu sistēmas drošību un pārliecinātos par tās aizsardzību.

Komentējot atbildību par notikušo, Liepiņa norādīja, ka par visu, kas notiek PTAC, atbildība ir viņas ziņā, un viņa to apzinās. Vienlaikus patlaban viņa nevar identificēt nekādus zaudējumus. Tādēļ svarīgākais esot izvērtēt, vai par incidentu informētas visas skartās personas un vai apzinātas visas sekas. Sistēma ir slēgta kopš trešdienas, 2. septembra, rīta un tikšot atjaunota, kad būs pārliecība par tās drošību.

Savukārt, runājot par kiberincidentiem Latvijā, Mālkalnietis minēja, ka valstī vērojama pastiprināta interese par digitālo infrastruktūru. Viņš norādīja, ka šis uzbrukums tehniski atšķiras no uzbrukumiem AS “Latvijas valsts meži” un Ceļu satiksmes drošības direkcijai. Šis uzbrukums esot bijis daudz vienkāršāks, turklāt skarto datu apjoms nav salīdzināms.

Mālkalnietis uzsvēra, ka sistēmas, kuras netiek savlaicīgi atjauninātas un salabotas, internetā var būt pieejamas gadiem, tādējādi palielinot riskus. Neesot iespējams izveidot sistēmu un pēc tam desmit gadus justies droši, jo digitālā vide mainās ļoti strauji.

Viņš arī norādīja, ka iestādes apzinās kiberdrošības riskus un pēc šādiem incidentiem mācās. Vienlaikus pieaugot pieprasījums pēc dažādiem kiberdrošības pakalpojumiem, tostarp sensoru izmantošanas, taču iestāžu speciālistu iespējas, īpaši laika ziņā, ir ierobežotas, un visus nepieciešamos pasākumus nav iespējams īstenot nekavējoties.

Jau ziņots, ka vienā no PTAC pārziņā esošajām informācijas sistēmām konstatēts datu drošības incidents.

Ietekmētā informācijas sistēma ir ASDIS, kas ir C līmeņa drošības klases sistēma, kas ir informācijas sistēmas zemākais riska līmenis. Šo sistēmu PTAC izmanto licencējamo komersantu uzraudzības nodrošināšanai, un tā atbilst valstī noteiktajām minimālajām kiberdrošības prasībām.

ASDIS ir izvietota tīkla infrastruktūrā, kurā ir uzstādīta kiberincidentu novēršanas institūcijas “Cert.lv” agrās brīdināšanas sensora sistēma.

Patlaban veiktā izmeklēšana liecina, ka incidenta rezultātā izgūta PTAC licencējamo subjektu, proti, patērētāju kreditēšanas pakalpojumu sniedzēju, parādu ārpustiesas atgūšanas pakalpojumu sniedzēju un komplekso tūrisma pakalpojumu sniedzēju, kontaktinformācija.

Izgūta 697 komersantu pārstāvju un 34 PTAC amatpersonu kontaktinformācija – vārds, uzvārds, e-pasts un tālruņa numurs. Vairumā gadījumu šī informācija ir atrodama citos publiskos reģistros, piemēram, Atvērto datu portālā.

Incidenta rezultātā nav apdraudēti uzraudzības dati, ko komersanti iesnieguši PTAC.

SAISTĪTIE RAKSTI
LA.LV aicina portāla lietotājus, rakstot komentārus, ievērot pieklājību, nekurināt naidu un iztikt bez rupjībām.