Kibernetinė ataka prieš VRM: prokuratūra pradėjo ikiteisminį tyrimą
Generalinė prokuratūra pradėjo ikiteisminį tyrimą dėl kibernetinės atakos prieš Vidaus reikalų ministerijos informacinę sistemą. Viešai dar neįvardyta, kas galėjo būti atsakingas už incidentą ir kokio masto buvo jo poveikis.
Pastebėjote netikslumą? Pažymėkite teksto fragmentą. Kompiuteryje galite spausti Ctrl + Enter.
Dalintis publikacija
Pasirinkite, kaip norite pasidalyti šia publikacija.
Pranešti apie galimą klaidą
Pažymėtas fragmentas bus perduotas patikrai. Pranešimas pats publikacijos nekeičia.
Kibernetinė ataka prieš VRM perėjo į ikiteisminio tyrimo etapą. Rugsėjo 29 d. Generalinė prokuratūra patvirtino pradėjusi tyrimą dėl rugsėjo 24 d. vakare nustatyto įsilaužimo į Vidaus reikalų ministerijos valdymo sričiai priklausančią EPEKIS informacinę sistemą.
Kol kas svarbiausias neatsakytas klausimas yra ne tai, ar įsilaužimas įvyko, o ar užpuolikai realiai atsisiuntė sistemoje buvusius duomenis. Viešai patvirtinta, kad sistemoje buvo sukurti duomenų rinkiniai, tačiau jų išnešimo faktas nenustatytas.
Kas žinoma
Vidaus reikalų ministerija skelbia, kad buvo neteisėtai prisijungta prie EPEKIS sistemos. Ji nuo 2018 m. aktyviai nebenaudojama ir veikia kaip archyvinė sistema. Joje saugomi užsieniečių, kurie kreipėsi dėl Lietuvos pilietybės, archyviniai duomenys. Didžiąją dalį įrašų sudaro užsienio piliečių vardai ir pavardės be asmens kodų.
IRD duomenimis, neteisėta prieiga buvo užkardyta. Sistemoje buvo sukurti duomenų rinkiniai, tačiau iki šiol viešai nėra patvirtinta, kad jie buvo atsisiųsti iš sistemos.
Apie incidentą informuoti Nacionalinis kibernetinio saugumo centras ir Valstybinė duomenų apsaugos inspekcija, o VRM kreipėsi į Lietuvos kriminalinės policijos biurą. Generalinė prokuratūra vėliau pradėjo atskirą ikiteisminį tyrimą.
VRM taip pat nurodo, kad incidentą padėjo aptikti anksčiau įdiegtos papildomos saugumo priemonės, tarp jų dvigubas autentifikavimas ir stipresnė duomenų srautų stebėsena. Ministerija pavedė įvertinti visų savo valdymo srities informacinių sistemų ir duomenų bazių saugumą.
Ministras Martynas Katelynas viešai neatmetė galimybės, kad atakai galėjo būti pasitelkta dirbtinio intelekto platforma. Tai yra ministro iškelta galimybė, o ne viešai patvirtinta techninės ekspertizės išvada. Kol nėra paskelbti techniniai indikatoriai, šios versijos negalima pateikti kaip nustatyto atakos metodo.
Kodėl tai svarbu
Šis atvejis parodo archyvinių sistemų riziką. Sistema gali būti nebenaudojama kasdienėje veikloje, bet joje vis tiek gali likti asmens duomenų, todėl jos apsaugos reikalavimai negali būti vertinami kaip mažiau svarbūs vien dėl to, kad ji nėra aktyvi.
Archyvinės sistemos kelia ir papildomą valdymo klausimą: kiek laiko duomenys turi būti saugomi, ar jie gali būti perkelti į saugesnę aplinką ir ar seną sistemą būtina palikti pasiekiamą tuo pačiu būdu kaip aktyvią paslaugą.
Incidentas vyksta platesniame valstybės informacinių sistemų saugumo fone. BNS primena ankstesnį Registrų centro tyrimą dėl galimo daugiau kaip 600 tūkst. Nekilnojamojo turto registro įrašų pasisavinimo. Viešai nėra duomenų, kad abu incidentai būtų susiję, todėl jų jungti į vieną kampaniją šiuo metu negalima.
Tačiau duomenų saugos požiūriu keli dideli incidentai per vienus metus kelia sisteminį klausimą: ar visos senos valstybės informacinės sistemos turi vienodai stiprią prieigos kontrolę, stebėseną ir naudotojų paskyrų apsaugą.
Ką stebėti toliau
Pirmas būsimas kontrolinis taškas yra techninis atsakymas, ar duomenys buvo atsisiųsti. Jei bus patvirtinta duomenų eksfiltracija, incidento poveikis ir galimos pareigos informuoti paveiktus asmenis pasikeis iš esmės.
Antras indikatorius yra NKSC, VDAI ir ikiteisminio tyrimo išvados dėl įsilaužimo metodo. Tik techniniai duomenys leis vertinti ministro paminėtą galimą DI platformos naudojimą.
Trečias klausimas yra VRM pavestas kitų ministerijos sistemų ir duomenų bazių saugumo vertinimas. Jei po jo bus paskelbtos papildomos pažeidžiamų ar archyvinių sistemų uždarymo, migravimo arba prieigos kontrolės priemonės, tai būtų tiesioginis šio incidento poveikis valstybės kibernetinio saugumo praktikai.
Ketvirtas indikatorius yra galimas nukentėjusių asmenų informavimas. Jei VDAI ar VRM nustatys, kad asmens duomenys buvo realiai paimti, reikės vertinti ne tik techninę, bet ir privatumo bei tapatybės piktnaudžiavimo riziką.
Šaltiniai
Pasidalykite publikacija arba pažymėkite pastebėtą netikslumą ir atsiųskite jį patikrai.