CSDD kiberuzbrukums: hronoloģija, miljoni, uzraudzība un jautājums — kurš par bezdarbību atbild?

Vilors Eihmanis

CSDD kiberuzbrukums: hronoloģija, miljoni, uzraudzība un jautājums — kurš par bezdarbību atbild?

CSDD kiberuzbrukums izgaismo ne tikai tehnisku problēmu. Tas izgaismo daudz plašāku valsts pārvaldības problēmu — par informācijas tehnoloģiju drošību tiek slēgti līgumi par miljoniem eiro, tiek solīta nepārtraukta uzraudzība, bet brīdī, kad notiek uzbrukums, izrādās, ka to nav pamanījis uzņēmums, kuram šī uzraudzība uzticēta.
Vēl satraucošāks ir jautājums: kurš bija atbildīgs par to, lai šāda sistēma darbotos, un kurš atbildēs, ja tā nedarbojās?
2022. gads — CSDD uztic IT infrastruktūru "Tet"
gada februārī CSDD noslēdza līgumu ar SIA "Tet" par transportlīdzekļu un to vadītāju valsts reģistra IT infrastruktūras nodrošināšanu un pārvaldību.
Publiski pieejamā informācija liecina, ka sākotnējā līguma summa bija 8,989 miljoni eiro bez PVN.
"Tet" piedāvājums tika atzīts par saimnieciski izdevīgāko — uzņēmums saņēma 85 punktus no 100.
Tātad runa nav par nelielu ārpakalpojumu. Runa ir par miljoniem eiro vērtu kritiskas valsts informācijas infrastruktūras uzturēšanu.
Līguma saturs — ne tikai serveru uzturēšana
CSDD vadītājs Aivars Aksenoks publiski norādījis, ka līgums paredz "Tet" nodrošināt CSDD infrastruktūru, tās apkalpošanu un nepārtrauktu uzraudzību, tostarp ugunsmūri un incidentu monitoringu.
Tas ir būtiski.
Jo, ja uzņēmumam ir uzticēta nepārtraukta incidentu uzraudzība, tad sabiedrībai ir tiesības sagaidīt nevis tikai to, ka serveri darbojas, bet arī to, ka kiberapdraudējums tiek savlaicīgi pamanīts un par to tiek informēts infrastruktūras īpašnieks.
2025. gads — līguma summa pieaug
gada pavasarī līguma kopējā summa tika palielināta līdz aptuveni 9,043 miljoniem eiro bez PVN.
Tātad pieaug arī jautājuma smagums:
Par ko tieši tika maksāti šie miljoni un kā tika pārbaudīts, vai par tiem saņemts līgumā paredzētais drošības līmenis?
Šis nav jautājums tikai "Tet" vadībai.
Tas ir jautājums arī CSDD vadībai, padomei un kapitāldaļu turētājam — Satiksmes ministrijai.
7.–8. augusts — notiek kiberuzbrukums
Naktī no 7. uz 8. augustu CSDD informācijas sistēmām notika kiberuzbrukums.
Saskaņā ar publiski sniegto informāciju tika iegūti dati par aptuveni 1,2 miljoniem fizisku personu un aptuveni 200 000 juridisku personu.
CERT.LV norādījis, ka uzbrukums noticis, izmantojot ievainojamību internetam pieejamā CSDD sistēmā.
Tas nozīmē, ka jāuzdod ļoti konkrēts jautājums:
Kāpēc internetam pieejama sistēma ar tik lielu personas datu apjomu nebija pietiekami aizsargāta?
CERT.LV savās kiberdrošības rekomendācijās uzsver, ka infrastruktūras turētājam ir jāpārzina sava ārēji pieejamā IT infrastruktūra, jāuzrauga programmatūras versijas un drošības ielāpi, kā arī jānodrošina tīkla segmentācija.
Uzbrukumu atklāj CSDD speciālisti, nevis "Tet"
Šeit sākas visnopietnākais jautājums.
Aivars Aksenoks publiski paziņojis, ka "Tet" uzbrukumu nekonstatēja.
CSDD to atklāja paši saviem spēkiem, un pēc Aksenoka teiktā uzbrukums tika slēgts pāris stundu laikā.
Tajā pašā laikā CSDD no "Tet" uzbrukuma brīdī neesot saņēmis nekādu ziņu, lai gan CSDD vadītājs norādīja, ka par šādu uzraudzību "Tet" tiek maksāta liela nauda katru mēnesi.
Ja šie publiski izteiktie apgalvojumi apstiprinās pārbaudē, rodas fundamentāls jautājums:
Kāda ir miljonus vērtā IT uzraudzības pakalpojuma jēga, ja kritisku incidentu vispirms atklāj pats klients, nevis uzņēmums, kuram par incidentu monitoringu tiek maksāts?
"Tet" atbildība
Ja līgumā patiešām paredzēta nepārtraukta incidentu uzraudzība un ja pārbaudē tiks konstatēts, ka "Tet" sistēmas uzbrukumu varēja un vajadzēja atklāt, tad "Tet" atbildība būtu vērtējama vismaz trīs līmeņos:
Vai tika pienācīgi nodrošināts incidentu monitorings?
Vai tika savlaicīgi identificēta ievainojamība?
Vai CSDD tika nekavējoties informēts par konstatēto apdraudējumu?
Ja atbilde uz šiem jautājumiem būs negatīva, tad nevar aprobežoties ar frāzi "uzbrukumu nekonstatēja".
Būs jāvērtē, vai nav bijusi līgumsaistību neizpilde vai pienācīgas rūpības trūkums, kā arī iespējamās finansiālās sekas.
CSDD vadības atbildība
Taču būtu pārāk vienkārši visu vainu novelt tikai uz "Tet".
CSDD ir infrastruktūras īpašnieks un valsts uzņēmums.
Tādēļ CSDD vadībai jāatbild uz jautājumiem:
Vai tika kontrolēts, kā "Tet" faktiski pilda līgumā noteikto?
Vai CSDD regulāri pārbaudīja incidentu monitoringa efektivitāti?
Vai tika veikti neatkarīgi drošības auditi?
Vai bija zināmas ievainojamības?
Kad tās tika konstatētas?
Kas pieņēma lēmumus par to novēršanu?
Vai valde saņēma pietiekamu informāciju par kiberriskiem?
Kāpēc tik liela datu apjoma sistēma nonāca situācijā, kurā uzbrukumu atklāja paši CSDD darbinieki?
Valdes atbildība nav tikai reaģēt pēc incidenta. Valdes atbildība ir nodrošināt, lai sistēma būtu droša pirms incidenta.
CERT.LV līguma jautājums — vēl viens pārvaldības absurds
Īpaši būtisks ir jautājums par CERT.LV piedāvāto sensoru izvietošanu.
Aksenoks noliedzis, ka CSDD būtu apzināti atteicies no šāda risinājuma.
Viņš skaidrojis, ka CERT.LV darbiniece sazinājusies ar CSDD kiberdrošības speciālistu un nosūtījusi līguma projektu, taču CSDD darbinieks uzdevis papildu jautājumus, uz kuriem atbildes neesot saņemtas.
Būtiskākais: CSDD valde par šo komunikāciju nezināja.
Ja tā tiešām bija, tad jautājums kļūst vēl plašāks.
Kā valsts uzņēmumā iespējams, ka jautājums par kritiskās infrastruktūras kiberdrošību paliek divu darbinieku e-pasta sarakstes līmenī un nesasniedz valdi?
Te nevar runāt tikai par viena darbinieka kļūdu.
Jāvērtē iekšējās pārvaldības sistēma.
Darbinieka atbildība
Protams, arī konkrētā darbinieka rīcība ir jāvērtē.
Ja darbinieks saņēma būtisku kiberdrošības pakalpojuma piedāvājumu, viņam bija jāievēro uzņēmuma iekšējās procedūras un jānodrošina, lai jautājums nonāktu līdz kompetentajām amatpersonām.
Taču, ja uzņēmuma procedūras bija neskaidras vai nepietiekamas, atbildība nav tikai darbinieka līmenī.
Vadības uzdevums ir izveidot tādu sistēmu, kurā kritiska informācija nevar pazust viena darbinieka e-pastā.
Padomes atbildība
CSDD padomei savukārt ir jāatbild uz citu jautājumu:
Vai padome pietiekami uzraudzīja valdes darbu kiberdrošības jomā?
Padome nav tehniskais IT administrators.
Taču padome ir korporatīvās pārvaldības institūcija. Ja uzņēmuma pārvaldībā ir miljoniem eiro vērts IT ārpakalpojums un uzņēmums apstrādā miljoniem cilvēku datus, tad kiberdrošības riskiem jābūt padomes uzraudzības lokā.
Tāpēc padomes atkāpšanās pati par sevi neatbild uz jautājumu par iepriekšējo atbildību.
Atkāpšanās nav tas pats, kas atbildības noskaidrošana.
Satiksmes ministrijas atbildība
CSDD kapitāldaļu turētājs ir Satiksmes ministrija.
Tātad ministrijai ir jāvērtē ne tikai tas, kas notika 7.–8. augustā, bet arī tas, kā valsts uzņēmums ilgstoši pārvaldīja kiberdrošības riskus.
Ministrs Rihards Kozlovskis ir ierosinājis dienesta pārbaudi par CSDD valdes un padomes atbildību, un tās rezultāti paredzēti septembra sākumā.
Tas ir pareizais virziens, taču pārbaudei jābūt nevis formālai, bet pēc būtības.
Ministru prezidenta atbildības jautājums
Premjers Andris Kulbergs norādījis, ka CSDD valdei un padomei būtu jāuzņemas pilna atbildība par notikušo un uzdevis satiksmes ministram vērtēt amatpersonu atbilstību amatiem.
Tas ir politisks vērtējums.
Taču valdības atbildība sākas jau nākamajā līmenī:
vai valsts pārvaldē kopumā ir izveidota sistēma, kas nepieļauj miljonus vērtu IT ārpakalpojumu nekontrolētu darbību?
Ja katrā šādā gadījumā pēc incidenta tiek nomainīta valde, bet netiek analizēts pats pārvaldības modelis, problēma var atkārtoties citā valsts uzņēmumā.
"Tet" — valsts uzņēmums privāta uzņēmuma formā
Šajā stāstā ir vēl viena būtiska nianse.
"Tet" nav vienkārši kāds nejaušs privāts uzņēmums. Uzņēmuma 51% pieder valstij caur "Possessor", bet 49% — "Tilts Communications", kas saistīts ar "Telia Company".
Tas nozīmē, ka jautājums par "Tet" darbību skar arī valsts īpašnieka pārvaldības kvalitāti.
Ja valsts uzņēmums saņem miljonus par kritiskas infrastruktūras pārvaldību citā valsts uzņēmumā, bet rodas nopietnas šaubas par līgumā paredzētā drošības pakalpojuma efektivitāti, tad valsts nevar būt tikai pasīvs akcionārs.
Apakšuzņēmēji — vēl viens jautājums pārbaudei
Publiskajā informācijā norādīts, ka "Tet" līguma izpildē bija piesaistīti arī "Corporate Systems" un "Kyndryl Latvia".
Tas pats par sevi nav pārkāpums.
Taču pēc tik nopietna incidenta ir jānoskaidro:
kura konkrētā juridiskā persona bija atbildīga par katru drošības funkciju?
Kas pārvaldīja infrastruktūru?
Kas nodrošināja ugunsmūri?
Kas veica incidentu monitoringu?
Kas uzraudzīja žurnālfailus?
Kas atbildēja par ievainojamību novēršanu?
Kas bija atbildīgs par trauksmes signāla nosūtīšanu CSDD?
Un pats galvenais — vai atbildības ķēde līgumā bija skaidra vai arī tā bija sadalīta tik daudzās vietās, ka incidenta brīdī atbildīgā persona faktiski nebija atrodama?
9 miljoni eiro un viens ļoti vienkāršs jautājums
Šis stāsts beigās reducējas uz vienu jautājumu:
Ja par infrastruktūras nodrošināšanu un nepārtrauktu incidentu uzraudzību tiek samaksāti aptuveni 9 miljoni eiro, kāpēc kritisku kiberuzbrukumu neatklāja uzņēmums, kuram šī uzraudzība bija uzticēta?
Un vēl viens:
Ja neviens nav pārkāpis pienākumus, tad kāpēc sistēma nedarbojās tā, kā sabiedrībai bija tiesības sagaidīt?
Atbildība nedrīkst beigties ar atkāpšanos
CSDD padome jau ir atkāpusies, un CSDD valde ir lēmusi atkāpties.
Taču sabiedrībai ar to nepietiek.
Atkāpšanās ir politiska un administratīva rīcība.
Atbildības noskaidrošana ir pavisam kas cits.
Ir jānoskaidro:
1. "Tet" — vai uzņēmums izpildīja līgumā paredzēto nepārtrauktu uzraudzību un incidentu monitoringu?
2. "Tet" apakšuzņēmēji — kurš faktiski nodrošināja konkrētās IT drošības funkcijas un vai tās tika pienācīgi izpildītas?
3. CSDD kiberdrošības struktūra — vai iestāde pati pietiekami kontrolēja savas kritiskās sistēmas?
4. CSDD valde — vai tā pienācīgi pārvaldīja kiberriskus un kontrolēja miljonus vērtā ārpakalpojuma izpildi?
5. CSDD padome — vai tā pienācīgi uzraudzīja valdes darbu?
6. Satiksmes ministrija — vai kapitāldaļu turētājs pietiekami uzraudzīja CSDD pārvaldību un riskus?
7. Valsts pārvaldības sistēma — kāpēc kritiskās infrastruktūras drošībā iespējama situācija, kad būtiska informācija var palikt viena darbinieka e-pasta sarakstē?
Un pats galvenais
Latvijā pārāk bieži atbildība tiek saprasta šādi:
saņemt algu — jā; saņemt miljonu līgumu — jā; parakstīt dokumentus — jā; bet tad, kad sistēma nedarbojas — vainīgs "kāds cits".
Tā nevar pārvaldīt valsti.
Par kļūdu var atvainoties.
Par incidentu var izmeklēt.
Par kiberuzbrukumu var saukt pie atbildības uzbrucējus.
Bet par bezdarbību, nepietiekamu uzraudzību un līgumā paredzēto pienākumu nepildīšanu atbildība jānoskaidro līdz konkrētam lēmumam, amatpersonai un atbildīgajai juridiskajai personai.
Jo valsts budžeta un valsts uzņēmumu nauda nav abstrakta nauda.
Tā ir sabiedrības nauda.
Un, ja par drošību tiek samaksāti miljoni, sabiedrībai ir pilnas tiesības prasīt:
Kas tieši tika nopirkts? Kas tieši netika izdarīts? Kas to nepamanīja? Kas par to atbild? Un vai par bezdarbību būs ne tikai atkāpšanās, bet arī reālas tiesiskās un finansiālās sekas?
Kamēr uz šiem jautājumiem nav skaidru atbilžu, stāsts par CSDD kiberuzbrukumu nav tikai stāsts par hakeriem.
Tas ir stāsts par valsts pārvaldības kvalitāti, atbildību un to, vai miljonus vērtos līgumos tiek pirkta reāla drošība — vai tikai ilūzija par drošību.