Расследование масштабной кибератаки на CSDD получило новый поворот. Премьер-министр Латвии Андрис Кулбергс заявил, что человек, связанный с обеспечением кибербезопасности дирекции, одновременно работал в компании, предоставлявшей CSDD серверные услуги. Премьер назвал такую ситуацию «абсолютным конфликтом интересов», но подчеркнул, что окончательные выводы должно сделать расследование.
Имя специалиста и компания, в которой он работал, публично пока не названы. Поэтому связывать этот эпизод непосредственно с Tet без дополнительных доказательств было бы преждевременно. При этом именно договор CSDD с Tet на обслуживание и мониторинг ИТ-инфраструктуры уже отдельно проверяется в рамках служебного расследования. Ранее бывший глава CSDD Айварс Аксенокс заявил, что оплачиваемая система мониторинга Tet саму атаку не обнаружила — подозрительную активность заметили специалисты дирекции.
Кулбергс также поставил под сомнение саму архитектуру защиты CSDD. По его словам, в критически важной системе использовалась обычная связка логина и пароля вместо многофакторной аутентификации. Кроме того, премьер вновь напомнил о предложении CERT.LV установить бесплатные средства обнаружения аномальной активности, которыми CSDD не воспользовалась. Эти обстоятельства пока следует рассматривать именно как заявления главы правительства, которые предстоит проверить расследованию.
Ещё одна важная деталь касается самой атаки. По предварительной оценке, злоумышленник действовал профессионально и выводил информацию небольшими порциями, что позволяло дольше оставаться незамеченным. В результате были похищены данные примерно 1,2 млн физических и 200 тыс. юридических лиц, связанные с платежами в адрес CSDD за последние 18 лет.
Таким образом, расследование постепенно смещается от вопроса «как хакер проник в CSDD» к более неприятному: как вообще была организована ответственность за защиту государственных данных. Уже известно, что внешний подрядчик по мониторингу не обнаружил атаку, руководство CSDD покинуло должности, договоры с ИТ-поставщиками проверяются, а теперь возник и вопрос о возможном совмещении ролей со стороны специалиста, отвечавшего за безопасность.
При этом юридически ставить знак равенства между заявлением премьера и уже доказанным конфликтом интересов пока нельзя. Даже внутренняя политика CSDD различает реальный, возможный и кажущийся конфликт интересов и требует сообщать о таких ситуациях руководству. Какой именно случай имел место здесь и повлиял ли он на решения по кибербезопасности, ещё предстоит установить.
После утечки руководство CSDD уже ушло в отставку, Министерство сообщения проводит ускоренную служебную проверку, а Генпрокуратура отдельно оценивает действия должностных лиц, отвечавших за защиту персональных данных.
Теперь расследованию придётся ответить уже не только на технический, но и на управленческий вопрос: кто фактически контролировал тех, кому государство поручило контролировать безопасность одной из крупнейших баз персональных данных страны?
Источник: BB.lv, 21 августа 2026 года; данные дополнительно сверены с сообщениями LETA, LSM и документами CSDD.
#security @digitaltimeslv
Original in Telegram: https://t.me/digitaltimeslv/10200