Ko CSDD un LVM kiberuzbrukumi māca uzņēmumiem: četras kiberdrošības mācības

CSDD un "Latvijas valsts meži" (LVM) 2026. gadā tika uzlauzti nevis caur Microsoft vai citu lielu mākoņplatformu, bet caur sistēmām, ko šīs organizācijas uzturēja pašas. CSDD gadījumā tā bija pašas CSDD izstrādātā platforma "Medical", kurā ārsti ievada autovadītāju medicīniskās izziņas un kurā varēja pieteikties tikai ar lietotājvārdu un paroli. LVM gadījumā tas bija serveris, kas divus gadus netika atjaunināts. Sekas: nopludināti 1,2 miljonu cilvēku dati un 44 GB iekšējās informācijas.
Šie uzbrukumi satrauca ne tikai valsts iestādes. Pēc Google datiem vārdu "kiberuzbrukums" Latvijā parasti meklē ap 20 reižu mēnesī. Jūnijā, pēc LVM uzbrukuma, to meklēja 4 400 reižu, bet augustā, pēc CSDD uzbrukuma, 1 900 reižu (Google Ads Keyword Planner, MS Solutions analīze). Uzņēmumu vadītājiem rodas loģisks jautājums: vai tas var notikt arī ar mums?
Šajā rakstā: kas tieši notika, kādas četras mācības no tā var gūt uzņēmums un kāpēc dokumenti un programmas jūsu Microsoft 365 vidē ir drošāka izvēle nekā vēl viens serveris vai vēl viena atsevišķa programma.
Kas notika ar CSDD
Uzbrukums CSDD notika 2026. gada 8.–10. augustā, un publiski par to paziņoja 13. augustā. Uzbrucēji ieguva 1,2 miljonu cilvēku personas datus un ap 150 000 uzņēmumu reģistrācijas numuru: vārdus, uzvārdus, personas kodus, adreses, maksājumu informāciju un transportlīdzekļu numurzīmes. Klientu lietotājvārdi un paroles netika skarti (LSM, CERT.LV).
Saskaņā ar Tet sniegto informāciju uzbrucējs iekļuva caur CSDD platformu "Medical", ko aptuveni 200 ārstu izmanto medicīnisko izziņu ievadīšanai. Tajā varēja pieteikties ar lietotājvārdu un paroli. Tet pārvaldīja CSDD tīklu, bet neatbildēja par CSDD pašas izstrādāto lietotņu drošību un nesaņēma šīs platformas žurnālfailus, tāpēc ielaušanos nevarēja pamanīt (LSM). Pēc uzbrukuma CSDD valde atkāpās.
Kas notika ar LVM
2026. gada 11. jūnijā uzbrucējs ielauzās LVM iekšējā sistēmā GeoServer, ko uzņēmums izmanto ģeotelpisko datu apstrādei. Sistēma nebija atjaunināta vismaz divus gadus. CERT.LV par ievainojamību bija brīdinājis, taču LVM nepareizi saprata zīmi "≥" (lielāks vai vienāds) un secināja, ka tā izmantotā versija nav apdraudēta (LSM).
22. jūnijā sākās aktīvā uzbrukuma fāze: dati tika šifrēti un zagti. LVM izslēdza visu savu IT infrastruktūru. Uzbrucējs publiskoja 44 GB datu: iekšējos dokumentus, e-pastus ar pielikumiem, programmu kodu, sistēmu atslēgas un paroles (NRA). Gandrīz visu sistēmu atjaunošana prasīja aptuveni divus mēnešus.
Četras mācības uzņēmumam
Abos gadījumos uzbrucējs neizmantoja sarežģītus, iepriekš nezināmus paņēmienus. Viņš atrada durvis, ko organizācija bija uzbūvējusi pati un nebija pietiekami apsargājusi.
1. Katra pašu uzturēta sistēma ir vēl vienas durvis
CSDD platforma "Medical" un LVM GeoServer bija atsevišķas sistēmas ar savu pieteikšanos, saviem atjauninājumiem un savu atbildīgo personu. Jo vairāk šādu sistēmu, jo vairāk durvju, kas kādam jāuzrauga katru dienu. Tipiskā uzņēmumā tās ir vecs dokumentu serveris, atsevišķa līgumu programma, kāda SaaS platforma rēķiniem un vēl Excel faili koplietotā mapē.
2. Ar paroli vien nepietiek
CSDD platformā pietika ar lietotājvārdu un paroli. Paroles nozog, uzmin un nopludina. Daudzfaktoru autentifikācija (otrs apstiprinājums tālrunī) padara nozagtu paroli lielā mērā nederīgu. Taču tā jāieslēdz katrā sistēmā atsevišķi, un vecām vai pašu izstrādātām programmām šādas iespējas bieži nemaz nav.
3. Atjauninājumi nedrīkst būt atkarīgi no tā, vai kāds pareizi izlasa e-pastu
LVM brīdinājumu saņēma. Kļūda bija vienā matemātiskā zīmē. Kamēr serverus atjaunina cilvēki, šāda kļūda var atkārtoties jebkurā uzņēmumā, jo īpaši tur, kur IT jomu uztur viens cilvēks vai ārpakalpojuma sniedzējs.
4. Ja žurnālus neredz neviens, uzbrukumu nepamana neviens
Tet nesaņēma CSDD platformas žurnālfailus, tāpēc ielaušanos nevarēja konstatēt. Kad atbildība ir sadalīta starp vairākiem piegādātājiem, katrs redz tikai savu daļu. Uzbrucējam pietiek ar to daļu, ko neredz neviens.
Kāpēc dati jūsu Microsoft 365 vidē ir drošāka izvēle
Daudzi uzņēmumi jau lieto Microsoft 365 e-pastam un dokumentiem, tātad drošības pamats jau ir apmaksāts. Jautājums ir cits: vai tur atrodas arī pārējās programmas un dokumenti, vai tie ir izkaisīti pa atsevišķiem serveriem un piegādātājiem?
Vienas durvis visam. Ja dokumentu vadība, līgumu reģistrs vai CRM ir izveidots jūsu Microsoft 365 vidē, darbinieki piesakās ar to pašu Microsoft kontu, ko lieto e-pastam. Katrai programmai nav atsevišķas paroles. Kad darbinieks aiziet, pietiek bloķēt vienu kontu, un piekļuve visam tiek slēgta uzreiz.
Daudzfaktoru autentifikācija vienā vietā. Microsoft 365 administrators var ieslēgt daudzfaktoru autentifikāciju visiem lietotājiem un visām programmām vienlaikus. Tieši šāda aizsardzība pietrūka CSDD platformai, kurā pietika ar lietotājvārdu un paroli.
Platformu atjaunina Microsoft. Nevienam jūsu uzņēmumā nav jāatjaunina SharePoint, Teams un pārējais Microsoft 365. LVM gadījumam līdzīga situācija, kad serveris gadiem darbojas ar zināmu ievainojamību, nevar rasties, jo jums šāda servera vienkārši nav.
Audita žurnāls vienuviet. Microsoft 365 audita žurnāls ir ieslēgts pēc noklusējuma un 180 dienas glabā ierakstus par lietotāju un administratoru darbībām (Microsoft Learn). Viss ir redzams vienā vietā, nevis sadalīts starp piegādātājiem.
Dati paliek jūsu un paliek ES. Dokumenti un programmas atrodas jūsu uzņēmuma Microsoft 365 vidē (nomniekā), nevis vēl kāda SaaS piegādātāja serveros. Kopš 2025. gada februāra Microsoft ES datu robeža nodrošina, ka Eiropas klientu Microsoft 365, Dynamics 365 un Power Platform dati tiek glabāti un apstrādāti ES un EBTA valstīs (Microsoft).
Neatkarīgs vērtējums. Analītiķu uzņēmums Gartner ir atzinis Microsoft par līderi piekļuves pārvaldībā deviņas reizes, galapunktu aizsardzības platformu jomā sesto gadu pēc kārtas (2025) un drošības informācijas un notikumu pārvaldības (SIEM) jomā 2025. gadā (Microsoft).
Godīgi jāsaka: Microsoft 365 nav drošs pats no sevis. Daudzfaktoru autentifikācija ir jāieslēdz, piekļuves tiesības jāpiešķir pārdomāti, un ārējā koplietošana jākontrolē. Taču tas ir viens iestatījumu kopums vienā vietā, nevis desmit dažādas sistēmas ar desmit dažādiem atbildīgajiem.
Ko par to saka Nacionālās kiberdrošības likums
Nacionālās kiberdrošības likums ir spēkā kopš 2024. gada 1. septembra un pārņem ES NIS2 direktīvu (likumi.lv). Tas attiecas uz vidējiem un lieliem uzņēmumiem daudzās nozarēs, tostarp enerģētikā, transportā, veselības aprūpē, digitālajos pakalpojumos, pārtikas ražošanā, rūpniecībā, tirdzniecībā un atkritumu apsaimniekošanā. Šiem uzņēmumiem jāpārvalda kiberdrošības riski, jāieceļ kiberdrošības pārvaldnieks un jāziņo par incidentiem.
Jo mazāk atsevišķu sistēmu, jo vieglāk šīs prasības izpildīt. Vienu piekļuves pārvaldību, vienu audita žurnālu un vienu platformas piegādātāju ir daudz vieglāk aprakstīt, uzraudzīt un pierādīt nekā daudzas izkaisītas sistēmas.
Kā sākt
- Uzskaitiet savas durvis. Pierakstiet visas sistēmas, kurās glabājas uzņēmuma dokumenti vai klientu dati, un pie katras norādiet: kur tā atrodas, kā tajā piesakās un kas to atjaunina.
- Ieslēdziet daudzfaktoru autentifikāciju Microsoft 365 visiem lietotājiem, ja tas vēl nav izdarīts.
- Pārceliet dokumentus un procesus uz savu Microsoft 365 vidi. Dokumentu vadība, saskaņošana un reģistri var darboties SharePoint ar to pašu pieteikšanos, ko darbinieki jau lieto.
- Aizveriet liekās durvis. Katrs serveris vai programma, ko vairs nevajag, ir par vienu risku mazāk.
MS Solutions izstrādā dokumentu vadības, CRM un citus biznesa risinājumus tieši jūsu Microsoft 365 vidē. Bez atsevišķiem serveriem un bez trešo pušu SaaS platformām, ar to pašu Microsoft pieteikšanos un centralizētu piekļuves pārvaldību. Visi dati un programmas paliek jūsu.
Biežāk uzdotie jautājumi
Vēlaties zināt, cik durvju ir jūsu uzņēmuma datiem?
Apskatīsim, kur šodien glabājas jūsu dokumenti un programmas, un parādīsim, kā tos apvienot vienā drošā Microsoft 365 vidē.