2025 m. kovo 3 d. UAB „Rakrėjus“ (prekės ženklas „RackRay“) viešosios debesijos platformoje įvyko ransomware ataka. Užšifruoti klientų virtualūs serveriai ir dalis atsarginių kopijų — dalies duomenų atkurti nepavyko niekada. VDAI 2026 m. kovo mėn. skyrė 4 500 € baudą teisių perėmėjai UAB DELSKA Lithuania.
Šis incidentas — chrestomatinis atsakymas į du klausimus: ar mano atsarginės kopijos išgyventų mano tiekėjo kompromitavimą? Ir kas pagal BDAR atsako, kai incidentas įvyksta ne pas mane, o pas mano paslaugų teikėją?
Pagrindiniai skaičiai
2025-03-03 15:00
atakos pradžia
45
paveiktos virtualiosios mašinos
≥2 689
paveikti duomenų subjektai
4 500 €
VDAI bauda
BDAR 32 str. 1 d. b p.
- ~1 436 negrįžtamai prarasti terminuotų indėlių sutarčių PDF failai (viename banke).
- ~130 prarastos vartojimo kredito paraiškos po paskutinės kopijos.
- 3 paros sutrikusios licencijuoto banko paslaugos.
- 5,9 mln. € — Rakrėjaus 2024 m. metinė apyvarta (pagal kurią apskaičiuota bauda).
Kas yra „RackRay“ ir kodėl bauda skirta DELSKA?
UAB „Rakrėjus“ — nuo 2013 m. veikęs Lietuvos duomenų centro paslaugų teikėjas (serverių nuoma, debesija, kolokacija, valdomos paslaugos). Incidento metu vyko reorganizacija: pagal 2025-01-24 sąlygas Rakrėjus buvo prijungiamas prie UAB „Duomenų logistikos centras“ (DLC), 2025 m. balandį pervardyto į UAB DELSKA Lithuania; teisinis susijungimas — 2025-06-01.
„Delska“ — 2024 m. Latvijos DEAC ir Lietuvos DLC bendras prekės ženklas. Abi bendrovės priklauso „Baltic Rezo“ grupei, valdomai Šveicarijos „Quaero European Infrastructure Fund II“.
Techninė esmė: kodėl žlugo ir atsarginės kopijos?
1. Nepakankamas tinklų ir sistemų atskyrimas
Trečiasis asmuo, įgijęs prieigą prie vienos infrastruktūros dalies, galėjo „netrukdomai pasiekti ir kitus infrastruktūros komponentus, įskaitant 45 virtualiąsias mašinas“. VDAI suformulavo principą: tinkamas atskyrimas turi riboti prieigos plitimą (lateral movement) ir privilegijuotos prieigos išnaudojimą tada, kai viena infrastruktūros dalis jau yra pažeista.
2. Atsarginių kopijų sistema turėjo techninę sąsają su gamybine aplinka
Užpuolikas iš produkcinės aplinkos pasiekė ir atsarginių kopijų aplinką. Bendrovės atstovai atvirai paaiškino: nekintamos (immutable) kopijos reiškia papildomus kaštus, kurių tiekėjas neįgyvendina, „nebent to reikalauja pats valdytojas“.
3-2-1-1-0 principas
Trys kopijos, dvi laikmenos, viena — kitoje vietoje, viena — nekintama arba visiškai atjungta (offline/air-gapped), nulis nepatikrintų atkūrimo klaidų. Klientai su tik teikėjo „Back-Up“ paslauga turėjo 1-1-0-0-? — vieną kopiją, toje pačioje rizikos zonoje kaip produkcija.
Žala: ne hipotetinė, o dokumentuota
- Licencijuotas bankas: 2 252 klientai ir 107 darbuotojai — asmens dokumentai, banko prisijungimai, indėliai, mokėjimai, kredito istorija, PEP ir teistumo duomenys.
- ~1 436 prarasti terminuotų indėlių sutarčių PDF (per paskutinius 13 mėn.).
- ~130 vartojimo kredito paraiškų po paskutinės kopijos.
- Kitas klientas: ~180 fizinių asmenų duomenys buhalterinėje sistemoje.
- Vienas klientas net negalėjo VDAI pateikti savo sutarties — ji buvo saugoma toje pačioje užšifruotoje aplinkoje.
Konfidencialumas be duomenų vagystės
Nors eksfiltracijos požymių nenustatyta, VDAI remiantis EDAV gairėmis 01/2021 konstatavo: konfidencialumas pažeidžiamas ne tik pavogus duomenis, bet ir apskritai įgijus neleistiną prieigą prie jų.
Atsakomybės klausimas: keturi argumentai — visi atmesti
1. „Atsako duomenų valdytojai — mūsų klientai“
VDAI: BDAR 32 str. saugumo pareiga tiesiogiai ir savarankiškai tenka ir duomenų tvarkytojui (EDAV gairės 07/2020). Incidentas įvyko dėl paties teikėjo valdomos infrastruktūros — segmentavimo ir kopijų aplinkos sąsajos. Sutartyje buvo įtvirtinta teikėjo pareiga „nepriklausomai nuo valdytojo“ vertinti riziką.
2. „Turėjome ISO 27001, o gairės — neprivalomos“
BDAR 32 str. sąmoningai nenurodo konkrečių priemonių — pakankamumas vertinamas pagal ENISA, ISO 27001/27002 ir konkrečią riziką (patvirtinta ir ESTT byloje C-340/21). Sertifikatas neatleidžia, jei faktinės priemonės incidento dieną nepakankamos. Bent viena politikoje aprašyta priemonė realiai neveikė.
3. „Bendradarbiaujame su NKSC nuo 2015 m. ir įspėjimo negavome“
VDAI kategoriškai: NKSC funkcijos apima bendro pobūdžio grėsmių stebėseną, ne individualų kiekvieno subjekto saugumo užtikrinimą. Atsakomybės už asmens duomenų saugumą negalima perkelti nacionalinei kibernetinio saugumo institucijai.
4. „Bauda skiriama ne tai įmonei — Rakrėjus nebeegzistuoja“
CK 2.95, 2.97 str.: reorganizavimas prijungimo būdu perkelia visas teises ir pareigas, įskaitant galimą administracinę atsakomybę. Priešingu atveju baudų būtų išvengiama prijungiant „problemos“ įmonę prie kitos.
Kodėl bauda — tik 4 500 €?
Pažeidimas kvalifikuotas kaip vidutinio sunkumo. Pagal EDAV baudų gaires 04/2022: 10–20 % nuo 10 mln. €; VDAI parinko 15 % — 1,5 mln. € pradinį dydį. Tada MVĮ korekcija: apyvarta 2–10 mln. → 0,3–2 %; parinktas minimumas — 0,3 %, t. y. 4 500 €.
Baudos dydis atspindi įmonės apyvartą, o ne žalos mastą. Reputacinė ir sutartinė kaina — prarasti dokumentai, tris paras neveikęs bankas, viešas VDAI sprendimas — nepalyginamai didesnė. BDAR 82 str. palieka atvirą civilinės atsakomybės kelią.
Pamokos organizacijoms
1. Debesijos tiekėjo pasirinkimas yra saugumo sprendimas
BDAR 28 str. reikalauja pasitelkti tik tokius tvarkytojus, kurie pakankamai užtikrina tinkamas priemones. Formalus sertifikatas nėra pakankamas įrodymas.
2. Atsarginė kopija pas tą patį tiekėją toje pačioje infrastruktūroje — ne atsarginė kopija
Klientai, mokėję už „Back-Up“, prarado ir produkciją, ir kopijas vienu metu. Bent viena kopija turi būti nekintama arba fiziškai/logiškai atjungta ir nepasiekiama tais pačiais administratoriaus kredencialais.
3. Segmentavimas turi atlaikyti jau įvykusį įsibrovimą
Loginis atskyrimas „taikos metu“ neapsaugojo nuo šoninio judėjimo. Vertinimo standartas: atskyrimas privalo riboti prieigos plitimą kompromitavimo scenarijuje.
4. Sutartis su tiekėju turi pasakyti, kas darosi blogiausiu atveju
Duomenų tvarkymo susitarime (BDAR 28 str. 3 d.) apibrėžkite: kopijų izoliavimo reikalavimus, RTO/RPO, pranešimo terminus, audito teisę, atsakomybę už neatkuriamus duomenis.
5. Pareiga pranešti niekur nedingsta, net kai incidentas — pas tiekėją
Tvarkytojas pagal BDAR 33 str. 2 d. nedelsdamas praneša valdytojui, o valdytojas per 72 val. — VDAI. Negalite deleguoti 72 valandų termino tiekėjui.
6. Ransomware be duomenų vagystės vis tiek yra konfidencialumo pažeidimas
Vertindami riziką (ir spręsdami dėl pranešimo pagal BDAR 34 str.), negalite remtis vien tuo, kad „nutekinimo įrodymų nėra“.
7. Ką įsidiegiate po incidento, parodo, ką galėjote įsidiegti iki jo
„Saugumo priemonė popieriuje“ yra blogiau nei jos nebuvimas dokumentuose — ji tampa įrodymu, kad organizacija pati suprato priemonės reikalingumą, bet neįgyvendino.
8. Reorganizacija nuo BDAR atsakomybės negelbsti
Perkančiai įmonei tai reiškia, kad kibernetinio saugumo ir BDAR atitikties patikra prieš įsigijimą — būsimų baudų ir ieškinių prevencija.
Galutinis vertinimas
Incidentas Lietuvos kontekste svarbus ne baudos dydžiu, o precedentine logika: debesijos teikėjas yra duomenų tvarkytojas su savarankiška, tiesiogine ir nedeleguojama BDAR 32 str. pareiga; atsakomybės negalima perkelti valstybei; saugumo priemonių pakankamumas vertinamas pagal blogiausią scenarijų.
Parodykite, kaip mano atsarginė kopija išgyvens jūsų administratoriaus paskyros kompromitavimą.
Ar jūsų atsarginės kopijos tikrai izoliuotos?
PROKSI padeda įvertinti backup architektūrą pagal 3-2-1-1-0 principą ir dokumentuoti atkūrimo bandymus.
Susisiekti su PROKSI