2023 m. gruodžio pradžioje Vilniaus rajono savivaldybę ištiko vienas skaudžiausių pastarųjų metų kibernetinių incidentų Lietuvos viešajame sektoriuje. Ransomware užšifravo duomenų serverius — ir, kas svarbiausia, kartu užšifravo net naujausias atsargines kopijas.
Chrestomatinis pavyzdys, kodėl atsarginė kopija, pasiekiama iš to paties tinklo ir tomis pačiomis administratoriaus teisėmis kaip pagrindinė sistema, realios apsaugos nesuteikia. Ir nemaloni pamoka apie tai, kaip viešojo sektoriaus institucija komunikuoja (ar nekomunikuoja) su žmonėmis, kurių duomenys atsidūrė nusikaltėlių rankose.
Incidentas skaičiais
2023-12-04
atakos data
pirmadienis
>100 000 $
reikalauta išpirka
„šimtais tūkstančių dolerių“
9 000 €
VDAI bauda
2024-10-18
0
visiškai atkurtų duomenų
dalį teko kurti iš naujo
- Užšifruota: serverių duomenys IR naujausios atsarginės kopijos.
- Nepavyko atkurti visko — dalį teko kurti rankiniu būdu.
- Pažeisti BDAR straipsniai: 5 str. 1 d. f p., 32 str. 1 d. b, c, d p., 34 str. 2 d.
- Paveiktų asmenų skaičius viešai neskelbtas; VDAI — „didelis“.
- Vieną savaitę anksčiau panašią ataką patyrė KTU (NKSC — sąsajų nenustatyta).
Kodėl savivaldybės — patrauklus taikinys
Didžiuliai jautrių duomenų kiekiai (socialinė parama, vaikai ir šeimos, gyventojų prašymai, darbuotojai), kritiškai svarbios kasdienės paslaugos, milžiniškas spaudimas „viską atstatyti“ (kartais — ir mokėti išpirką), riboti IT biudžetai ir istoriškai suaugusi infrastruktūra su plačiomis administratorių teisėmis ir kopijomis „ten pat, kur ir viskas kita“.
Incidento eiga
12-04 (pirmadienis)
Ataka. Kenkimo programa užšifruoja informacinių sistemų duomenis.
12-07
Savivaldybė viešai patvirtina. Meras R. Duchnevičius — pasiekiamumas apribotas. Krizių grupė (vadovas — administracijos direktorius V. Kondratovičius). Pranešta NKSC, VDAI, policijai. Gyventojams — alternatyvūs kanalai.
12-08
NKSC per BNS: „net naujausios atsarginės kopijos“ užšifruotos. Situacija — sudėtinga. Atšauktas tarybos posėdis.
12-08–09
Direktorius patvirtina: reikalauta išpirkos — „šimtais tūkstančių dolerių“. Duomenys atkuriami rankiniu būdu. Sutrikusi socialinių išmokų apskaita — išmokos vėluos. Meras — patvirtintų duomenų nutekėjimo kol kas nėra, bet žada iš karto pranešti, jei kur pasirodytų.
2024-10-18
VDAI paskelbia baigusi tyrimą — 9 000 € bauda. Savivaldybė gerbia sprendimą ir svarsto, ar skųsti.
Kodėl užšifruojamos ir atsarginės kopijos
Klausimas kelia natūralų sumišimą: „Juk turėjome kopijas — kaip jos galėjo būti užšifruotos kartu?“ Atsakymas: kopija nėra saugi, jei ją gali pasiekti ta pati paskyra ir tas pats tinklas, kurie valdo produkcinę sistemą.
- 1. Pirminis įsilaužimas — phishing, pavogti prisijungimai, neatnaujinta iš interneto pasiekiama sistema. VDAI konstatavo apsaugos nuo kenkėjų, atnaujinimų ir tinklo stebėsenos trūkumą.
- 2. Teisių eskalacija ir žvalgyba — iki domeno/serverių administratoriaus. Prasti prieigų valdymo ir slaptažodžių praktika — lemtingi.
- 3. Kopijų neutralizavimas PIRMIAUSIA — jei jos prijungtame diske, NAS ar backup serveryje pasiekiamame ta pačia administratoriaus paskyra.
- 4. Šifravimas ir išpirka — dažnai su duomenų vagyste (dvigubas šantažas).
Atspari kopijų architektūra
- 3-2-1 (šiuolaikinis 3-2-1-1-0): bent viena kopija offline ar immutable, 0 klaidų atkūrimo testuose.
- Air gap / immutability: bent viena kopija nepasiekiama iš produkcinio tinklo (WORM, atskiras tinklas, atjungta laikmena).
- Atskiros paskyros: backup sistemos autentifikacija — ne domeno admin.
- Reguliarūs atkūrimo testai — kopija be testo yra prielaida, ne apsauga.
- Apibrėžti RPO ir RTO — pagal juos projektuoti dažnį ir architektūrą.
Žala
- Sutriko gyventojų aptarnavimas ir el. paslaugos, neveikė socialinių išmokų apskaita — išmokos vėlavo.
- Negrįžtamai prarasta dalis duomenų — teko kurti iš naujo, savaitės papildomo darbo.
- Vertinta kaip asmens duomenų saugumo pažeidimas su „dideliu subjektų skaičiumi“.
- 9 000 € bauda — palyginti maža; tikroji kaina (atkūrimas, ekspertai, prarastas laikas, pasitikėjimas) — daug kartų didesnė.
- Reikalauta šešiaženklė išpirka, remiantis viešais duomenimis, nemokėta.
VDAI sprendimas: už ką tiksliai nubausta
- 5 str. 1 d. f p. — vientisumo ir konfidencialumo principas: sėkminga ataka su negrįžtamu praradimu.
- 32 str. 1 d. b, c, d p. — nepakankama apsauga nuo kenkėjų, netinkamai valdytos serverių prieigų teisės, neužtikrintas slaptažodžių saugumas, trūko atnaujinimų ir stebėsenos, neveiksminga kopijų sistema.
- 34 str. 2 d. — viešas pranešimas neatitiko turinio reikalavimų: nepateiktos praktinės rekomendacijos (sukčiavimo laiškų, tapatybės vagystės rizikos, slaptažodžių keitimo).
BDAR 33 str. (72 val. VDAI) pažeidimas nekonstatuotas — savivaldybė informavo ir bendradarbiavo. Nubausta ne už tylėjimą reguliatoriui, o už skyles saugume ir už nepilnavertį pranešimą patiems žmonėms.
Komunikacija, kuri baigėsi per anksti
Pirmosiomis dienomis komunikacija atrodė pavyzdingai: greitas pripažinimas, krizių grupė, alternatyvūs kanalai. Meras žadėjo iš karto pranešti apie nutekėjimą.
Toliau — jokio vėlesnio pranešimo, kur gyventojams būtų aiškiai pasakyta, kokie duomenys paveikti ir ką konkrečiai daryti. Kad incidentas oficialiai vertinamas kaip duomenų saugumo pažeidimas, visuomenė iš esmės sužinojo po daugiau nei dešimties mėnesių — iš VDAI pranešimo apie baudą, ne iš pačios savivaldybės.
BDAR 34 str. logika paprasta: pranešimas duomenų subjektams — ne reputacijos, o žalos mažinimo priemonė. Kai institucija praneša šykščiai ir be patarimų, rizika perkeliama gyventojams, kurie apie ją net nežino.
Pamokos
1. Atsarginės kopijos vertė — jos izoliacijoje
Kopijos, pasiekiamos domeno administratoriaus paskyra, atakos scenarijuje — tiesiog dar vienas šifruotinas diskas. Bent viena — offline ar immutable, su atskira autentifikacija.
2. Prieigos teisės ir slaptažodžiai — pirmoji gynybos linija
Mažiausių privilegijų principas, atskirtos administratorių paskyros, MFA — radikaliai apsunkina teisių eskalaciją.
3. Atnaujinimai ir tinklo stebėsena
Ransomware nuo pradinio įsilaužimo iki šifravimo — dienos ar savaitės. Be stebėsenos šis langas lieka aklas.
4. Atkūrimo planas — išbandytas, su RPO/RTO
Reguliarus testas iš anksto parodo, kad architektūra neatlaiko realios atakos — už kelių valandų testo kainą, ne už savaičių krizės.
5. Pranešimas gyventojams — su turiniu
„Įvyko incidentas, atsiprašome“ neužtenka nei teisiškai, nei morališkai. Be praktinių rekomendacijų žmonės negali apsisaugoti nuo antrinės žalos.
6. Skaidrumas po incidento — pigiausias pasitikėjimo draudimas
Kas ilgą laiką tyli, praranda naratyvą ir pasitikėjimą. Ilgalaikė tyla kainuoja daugiau nei pati ataka.
7. Krizinė komunikacija — planuokite ir tęstinę
Planas turi numatyti ir vėlesnius etapus: tyrimo išvadų paskelbimą, pranešimą paveiktiems, viešą ataskaitą apie įgyvendintus pakeitimus.
Galutinis vertinimas
Dvi pamokos vienoje. Techninė: kopijų strategija, kurioje kopijos gyvena tame pačiame tinkle ir po ta pačia administratoriaus paskyra, yra ne strategija, o iliuzija — ir ji kainavo negrįžtamai prarastus duomenis. Organizacinė: incidento valdymas nesibaigia atstatymu — BDAR 34 str. egzistuoja tam, kad žmonės galėtų apsiginti.
Peržiūrėkite backup architektūrą ir pranešimo planą
PROKSI padeda įvertinti kopijų izoliaciją pagal 3-2-1-1-0 ir parengti 34 str. atitinkantį pranešimo šabloną.
Susisiekti su PROKSI