Кибератаку на CSDD не заметила компания, которой платили за её обнаружение

В истории с масштабной утечкой данных CSDD появился ещё один существенный вопрос — к работе компании Tet, которая по контракту обслуживает и постоянно контролирует ИТ-инфраструктуру дирекции.

Председатель правления CSDD Айварс Аксенокс сообщил в эфире LTV, что пятилетний договор с Tet предусматривает обслуживание инфраструктуры, работу межсетевого экрана и мониторинг инцидентов безопасности. Однако во время атаки никакого предупреждения от Tet CSDD не получила.

По словам Аксенокса, подозрительную активность обнаружили собственные специалисты CSDD. Они установили несколько IP-адресов, с которых шла атака, и в течение нескольких часов заблокировали их. Причём даже когда позднее CSDD связалась с Tet, подрядчик, по словам руководителя дирекции, всё ещё не фиксировал подозрительной активности.

«Мы каждый месяц платим этой компании большие деньги за мониторинг», — заявил Аксенокс, возложив таким образом часть вопросов к эффективности системы защиты непосредственно на подрядчика.

И деньги действительно немалые. В феврале 2022 года CSDD заключила с Tet договор на обеспечение и управление ИТ-инфраструктурой государственного регистра транспортных средств и водителей первоначальной стоимостью 8,989 млн евро без НДС. Весной 2025 года сумма была увеличена примерно до 9,043 млн евро. В реализации контракта участвуют также Corporate Systems и Kyndryl Latvia.

Таким образом, после утечки данных 1,2 млн физических и примерно 200 тысяч юридических лиц вопрос уже состоит не только в том, почему защита CSDD оказалась уязвимой. Необходимо выяснить, почему система непрерывного мониторинга, за которую государственное предприятие отдельно платило профессиональному ИТ-подрядчику, не обнаружила саму атаку.

Есть и спор вокруг CERT.LV. Ранее звучала информация, что CSDD не воспользовалась предложением установить дополнительные датчики CERT.LV. Аксенокс это отрицает: по его версии, официальный договор руководству не предлагался — проект обсуждали по электронной почте сотрудник CERT.LV и специалист CSDD, который впоследствии покинул компанию, а до правления вопрос не дошёл.

На этом фоне примечательна ещё одна деталь корпоративного управления. Янис Бразовскис до сегодняшней отставки одновременно являлся членом совета CSDD и членом совета Tet, где также возглавляет аудиторский комитет. Это прямо указано на официальных сайтах обеих компаний. Само по себе совмещение не доказывает нарушения или конфликта интересов, но при расследовании многомиллионного договора CSDD с Tet такой факт очевидно заслуживает отдельной оценки.

Причём события развиваются быстро. Сегодня совет CSDD уже подал в отставку, после чего об уходе объявило и правление дирекции. Министр сообщения Рихардс Козловскис распорядился в ускоренном порядке провести служебное расследование, отдельно проверив договор с Tet и фактическое исполнение услуг кибербезопасности.

В итоге расследованию предстоит ответить на довольно простой технический и управленческий вопрос: если CSDD покупала круглосуточный мониторинг киберинцидентов, почему крупнейший за последние годы инцидент обнаружил не оплачиваемый мониторинг, а сотрудники самой CSDD?

Именно ответ на этот вопрос позволит понять, имеем ли мы дело только с успешной атакой хорошо подготовленных злоумышленников — или ещё и с провалом системы защиты, за которую государство уже заплатило миллионы.

Источник: Delfi / LETA; данные дополнительно сверены с заявлениями CSDD, LTV/LSM и официальной информацией CSDD и Tet.

#gov @digitaltimeslv

Original in Telegram: https://t.me/digitaltimeslv/10175