Расследование крупнейшей в истории Латвии утечки данных из системы CSDD стало поводом для выявления возможного конфликта интересов. Об этом сообщил премьер-министр Андрис Кулбергс в интервью программе Латвийского телевидения «Утренняя панорама».
По словам Кулбергса, один и тот же человек одновременно находился на должности, связанной с обеспечением IT-кибербезопасности в CSDD, и работал в компании, предоставлявшей дирекции серверные услуги. Премьер-министр охарактеризовал эту ситуацию как «абсолютный конфликт интересов», добавив, что ему не известны конкретные виновные лица. Он подчеркнул, что все обстоятельства инцидента должны быть внимательно проверены, а выводы сделает прокуратура.
Кулбергс также раскритиковал организацию защиты информационных систем CSDD, отметив, что, по сути, дирекция «распахнула двери» своей кибербезопасности и затем поручила внешней компании следить за тем, кто проникает в систему. Вместо более надежных механизмов защиты, таких как двухфакторная аутентификация, использовались обычные логин и пароль. Премьер-министр также напомнил, что CSDD отклонила предложение компании Cert.lv о бесплатном мониторинге аномальной активности в своих IT-системах.
Эти заявления подчеркивают важность оценки системы защиты, поскольку она стала ключевым вопросом расследования. Проверяется не только факт кибератаки, но и были ли предприняты все необходимые меры для предотвращения подобных инцидентов.
Комментируя саму кибератаку, премьер отметил, что злоумышленник, вероятно, имел высокую квалификацию, так как данные выводились небольшими объемами, что усложняло их обнаружение. В результате атаки у CSDD были похищены персональные данные 1,2 миллиона человек и информация о 200 тысячах юридических лиц, включая сведения о платежах, осуществленных в адрес дирекции за последние 18 лет.
Вследствие инцидента руководство CSDD понесло кадровые потери: 19 августа были объявлены отставки совета и правления предприятия. Параллельно министр сообщения Рихард Козловскис распорядился провести ускоренное служебное расследование, в рамках которого будет проверен договор CSDD с компанией Tet на оказание услуг в сфере кибербезопасности.
Также президент Латвии Эдгар Ринкевич обратился к генеральному прокурору с просьбой проверить действия должностных лиц CSDD, отвечавших за защиту персональных данных. Расследование продолжается, и окончательные выводы о причинах кибератаки, а также возможной ответственности конкретных лиц пока не сделаны.