Визуализация утечки персональных данных из систем CSDD

Утечка CSDD: Минсообщения назвало точку входа, отсутствие MFA и провалы мониторинга

Министерство сообщения Латвии 18 сентября опубликовало результаты проверки августовской кибератаки на CSDD. Комиссия установила первоначальную точку проникновения: уязвимость в веб-приложении med.csdd.lv, находившемся в ведении самой CSDD. После получения первоначального доступа атакующий смог продолжительное время извлекать большие объёмы данных.

Речь идёт примерно о 1,15 млн физических лиц и до 200 тыс. юридических лиц. При этом вывод комиссии оказался шире обычной формулы «хакеры нашли уязвимость»: проверка выявила целую цепочку технических и организационных недостатков — от неполного охвата аудитами и отсутствия многофакторной аутентификации до недостаточного контроля аномальной активности.

В CSDD вошли через med.csdd.lv

До сих пор официальные сообщения в основном описывали последствия атаки. Теперь Министерство сообщения впервые назвало конкретный первоначальный вектор.

Комиссия установила, что возможность атаки возникла из-за уязвимости в поддерживаемом CSDD веб-приложении med.csdd.lv. Именно через него злоумышленник первоначально получил доступ к информационным системам. Министерство связывает то, что уязвимость не была устранена раньше, сразу с несколькими проблемами: неполным охватом проверок безопасности, недостаточной защитой сети, отсутствием многофакторной аутентификации и недостатками процесса разработки программного обеспечения.

Здесь требуется важное уточнение: опубликованное сообщение министерства не раскрывает саму уязвимость, её CVE, применённый exploit или конкретную ошибку в коде. Не уточняется и то, на каком именно этапе отсутствовала MFA. Поэтому из отчёта нельзя делать вывод, например, что многофакторной аутентификацией не была защищена обычная учётная запись пользователя e-CSDD. Речь идёт о недостатке, обнаруженном в исследованном комиссией контуре атаки.

Взлом был только началом — главное произошло после него

Ещё более существенная часть заключения касается того, что происходило после первоначального проникновения.

Атакующий получил возможность продолжительное время и в больших объёмах извлекать информацию, поскольку в инфраструктуре не оказалось достаточных механизмов контроля количества запросов и обнаружения аномальной активности. Иными словами, проблема заключалась уже не только в том, что злоумышленник сумел войти в систему, но и в том, что его последующая деятельность не была своевременно остановлена.

Это принципиальное различие. Уязвимость веб-приложения объясняет первоначальное проникновение. Но масштаб утечки связан уже со следующим уровнем защиты — сегментацией, контролем запросов, мониторингом поведения и реакцией на необычное извлечение данных.

Комиссия формулирует это достаточно прямо: независимо от происхождения первоначальной уязвимости, от профессионального поставщика услуг мониторинга безопасности обычно ожидается способность своевременно обнаружить и ограничить необычную продолжительную активность с данными.

Именно здесь в истории снова появляется Tet.

CSDD и Tet: линия ответственности стала сложнее

После атаки Tet провёл собственную проверку и 21 августа заявил, что проникновение произошло через приложение, находившееся под управлением CSDD, а его программное обеспечение и киберзащита не входили в сферу ответственности Tet.

Компания также сообщала, что в рамках действовавшего договора ей не был предоставлен доступ к журналам med.csdd.lv, поэтому обнаружить происходящее на уровне самого приложения она не могла. Tet утверждает, что мониторинг сетевого трафика выполнялся непрерывно, однако сама нагрузка на канал не является достаточным признаком кибератаки. После инцидента компания изменила пороги обнаружения угроз и усилила мониторинг.

Заключение Министерства сообщения не опровергает тезис Tet о том, что уязвимое приложение находилось под контролем CSDD. Напротив, первоначальная точка проникновения теперь подтверждена государственной комиссией.

Но появляется второй вопрос: почему после проникновения продолжительная массовая выгрузка данных также не была обнаружена?

Именно поэтому комиссия рекомендует CSDD пересмотреть и усовершенствовать договор с Tet и создать более полноценную систему управления такими внешними услугами. Таким образом, опубликованные результаты пока не устанавливают юридической ответственности Tet, но и не сводят весь инцидент исключительно к ошибке разработчиков CSDD.

Система безопасности существовала — но не сработала

Отдельно комиссия исследовала не конкретную уязвимость, а организацию кибербезопасности в CSDD в целом.

Вывод довольно неприятный для государственной компании: система контроля кибербезопасности формально была создана, однако на практике неоднократно не достигала своей цели. Установлены недостаточная численность или доступность специалистов, неполный охват тестами и аудитами безопасности, проблемы документирования, управления рисками и руководства кибербезопасностью.

Министр сообщения Рихард Козловскис сформулировал это ещё жёстче:

«В управлении кибербезопасностью CSDD были допущены несколько ошибок и бездействие, временами — формальный подход».

При этом комиссия обнаружила недостатки как в алгоритмах действий сотрудников CSDD, так и внешних поставщиков услуг. Персонально определять виновных она не стала: вопрос ответственности должностных лиц отнесён к компетенции правоохранительных органов, которым будут переданы отчёт комиссии и собранные материалы.

Это важное изменение статуса истории. Министерская административно-техническая проверка завершена, но уголовно-правовая и персональная оценка произошедшего — нет.

Зачем CSDD столько лет хранила старые данные

В отчёте обнаружилась ещё одна потенциально серьёзная проблема, напрямую не относящаяся к способу взлома: длительное хранение исторических персональных данных.

Ранее CSDD сообщала, что злоумышленник получил данные из таблицы платёжных квитанций. Информация была выгружена в неструктурированном и неполном виде; каждый пострадавший может через e-CSDD посмотреть, какие именно категории и конкретные значения оказались у атакующего.

Теперь комиссия Министерства сообщения отдельно указывает на продолжительное хранение исторических персональных данных. Законность и обоснованность сроков хранения будет оценивать Datu valsts inspekcija.

Этот вопрос может оказаться юридически не менее важным, чем первоначальная уязвимость. GDPR требует хранить персональные данные не дольше, чем это необходимо для цели их обработки. Поэтому DVI предстоит установить не только достаточность защиты, но и то, должна ли часть похищенных исторических сведений вообще продолжать находиться в системе к моменту атаки.

Компенсации: позиции CSDD и DVI уже расходятся

28 августа CSDD заявила, что требовать компенсации пока преждевременно и что определяющим будет решение DVI, которым будет установлена ответственность CSDD за нарушение GDPR.

Datu valsts inspekcija впоследствии дала существенно иное процессуальное разъяснение. Ждать окончания проверки DVI для обращения в суд не требуется. Надзорное производство и требование о возмещении ущерба являются отдельными процедурами. 18 сентября инспекция повторила эту позицию и попросила граждан не направлять ей массовые индивидуальные жалобы на уже известные обстоятельства: собственная проверка DVI идёт по инициативе самой инспекции.

Это, однако, не означает автоматического права каждого из 1,15 млн человек на выплату. DVI подчёркивает: в случае требования компенсации необходимо доказать реальный материальный или нематериальный ущерб и причинную связь между нарушением и этим ущербом. Размер компенсации определяет суд.

Проверка DVI пока не завершена. По данным самой инспекции, административное решение обычно должно быть принято в течение шести месяцев после возбуждения дела, при объективной необходимости срок может быть продлён до года; приоритетные дела обычно рассматриваются четыре–девять месяцев.

Что теперь установлено точно

После отчёта от 18 сентября картина атаки стала заметно яснее. Мы уже знаем не только масштаб утечки, но и архитектуру провала: уязвимое приложение CSDD позволило получить первоначальный доступ; ряд защитных механизмов оказался недостаточным; отсутствовали достаточные средства выявления аномальной продолжительной выгрузки; организационная система кибербезопасности неоднократно не выполняла предназначение; исторические данные хранились настолько долго, что законность этого теперь отдельно исследует DVI.

Одновременно остаются ключевые неизвестные. Государство пока не назвало атакующего или группу, не раскрыло конкретную техническую уязвимость, не установило публично персонально ответственных должностных лиц, не завершило проверку соблюдения GDPR и не определило ответственность CSDD или Tet в юридическом смысле.

Но стадия «произошла неизвестная кибератака, обстоятельства выясняются» фактически закончилась. Теперь официально известно, через что вошли, какие уровни защиты не остановили атаку и почему похищение смогло приобрести такой масштаб.

Источники

Выводы комиссии Министерства сообщения от 18 сентября

Позиция Tet по атаке на CSDD

Позиция CSDD по компенсациям

Разъяснения DVI по инциденту CSDD

Поделиться

TelegramFacebookLinkedInWhatsAppX