LVM kiberdrošības incidents: 9 drošības pārbaudes, kas būtu jāveic katram Latvijas uzņēmumam Ko Latvijas uzņēmumi var mācīties no LVM kiberdrošības incidenta

LVM kiberdrošības incidents: 9 drošības pārbaudes, kas būtu jāveic katram Latvijas uzņēmumam

Ko Latvijas uzņēmumi var mācīties no LVM kiberdrošības incidenta

LVM kiberdrošības incidents ir kļuvis par vienu no plašāk apspriestajiem notikumiem Latvijas kiberdrošības jomā pēdējo gadu laikā. Lai gan incidenta izmeklēšana vēl turpinās un galīgie secinājumi vēl nav publicēti, jau šobrīd tas sniedz vērtīgas mācības ikvienai organizācijai.
Mūsdienās uzņēmumi ir atkarīgi no digitālajām sistēmām vairāk nekā jebkad agrāk. Tās nodrošina ražošanu, loģistiku, klientu apkalpošanu, noliktavu darbību, sadarbību ar partneriem un finanšu procesus. Tāpēc kiberuzbrukums vairs nav tikai IT nodaļas problēma – tas var ietekmēt uzņēmuma darbības nepārtrauktību, reputāciju, juridisko atbildību un klientu uzticību.
Šis raksts nav LVM incidenta tehniska rekonstrukcija. Tā mērķis ir palīdzēt Latvijas uzņēmumiem izvērtēt savu kiberdrošības gatavību un saprast, kādas kontroles palīdz samazināt līdzīgu incidentu risku.

1. Vai jūs zināt visas internetam pieejamās sistēmas?

Liela daļa uzbrukumu sākas nevis ar sarežģītu ekspluatāciju, bet ar aizmirstu serveri, novecojušu tīmekļa lietotni, publiski pieejamu API vai sistēmu, kas ilgstoši nav atjaunināta.
Uzņēmumiem regulāri jāveic aktīvu inventarizācija, ārējās ekspozīcijas pārbaude, ievainojamību novērtēšana un savlaicīga drošības atjauninājumu ieviešana.

Hermitage Solutions risinājumi
• Action1 – centralizēta patch management un ievainojamību pārvaldība.
• Invicti – web lietotņu un API drošības testēšana.


Jautājums uzņēmumam
Vai varat pierādīt, ka zināt visas sistēmas, kas šobrīd ir pieejamas no interneta?

2. Vai viena kompromitēta sistēma var apdraudēt visu infrastruktūru?

Sākotnējā kompromitācija pati par sevi vēl nav katastrofa. Bīstamākais sākas brīdī, kad uzbrucējs spēj pārvietoties pa iekšējo tīklu un sasniegt Active Directory, datubāzes, failu serverus vai administrēšanas vidi.
Tāpēc būtiska ir tīkla segmentācija, ugunsmūru politika, tīkla redzamība un lateral movement noteikšana.

Hermitage Solutions risinājumi
• Sophos Firewall
• Sophos XDR/MDR
• Arista Awake NDR

Jautājums uzņēmumam
Ja šodien tiktu kompromitēts viens publiski pieejams serveris, cik tālu uzbrucējs spētu nokļūt?

3. Vai drošības sistēmas pašas ir pietiekami aizsargātas?

SIEM, žurnālu sistēmas un incidentu pārvaldības platformas satur ļoti vērtīgu informāciju. Ja uzbrucējs iegūst piekļuvi šiem rīkiem, tie var kļūt par karti visai infrastruktūrai.
Tādēļ svarīgi aizsargāt administratoru piekļuves, izmantot MFA, auditēt administratīvās darbības un automatizēt incidentu reakciju.


Hermitage Solutions risinājumi
• Swimlane
• Sophos XDR/MDR
• TrendAI
• Arista NDR


Jautājums uzņēmumam
Vai jūsu drošības platformas tiek aizsargātas tikpat rūpīgi kā biznesa kritiskās sistēmas?

4. Vai privileģētās piekļuves ir pilnībā kontrolētas?

Pēc sākotnējās piekļuves uzbrucēji gandrīz vienmēr cenšas iegūt administratoru kontus, servisa kontus, paroles, API atslēgas un citus tehniskos noslēpumus.
Tieši identitātes šodien ir viens no vērtīgākajiem uzbrukuma mērķiem.
Organizācijām jāievieš PAM, IAM, MFA, least privilege pieeja un regulāri jāauditē visas privileģētās piekļuves.


Hermitage Solutions risinājumi
• Delinea
• Keeper Security
• Yubico
• Pointsharp


Jautājums uzņēmumam
Vai zināt visus privileģētos kontus un varat pierādīt, ka tie tiek pārvaldīti centralizēti?

5. Vai paroļu glabātuve ir aizsargāta kā kritiska sistēma?

Paroļu pārvaldnieks pats kļūst par vienu no svarīgākajiem infrastruktūras elementiem. Nepietiekama tā aizsardzība var radīt risku visai organizācijai.
Svarīgi ir izmantot MFA, auditēt piekļuves, rotēt paroles, uzraudzīt administratoru sesijas un definēt “break-glass” procedūras.

Hermitage Solutions risinājumi
• Keeper Security
• Delinea Secret Server
• Syteca

Jautājums uzņēmumam
Vai jūsu paroļu glabātuve ir aizsargāta tikpat nopietni kā Active Directory vai rezerves kopiju sistēma?

6. Vai kritiskās sistēmas ir pietiekami izolētas?

Ja uzbrucējs sasniedz Active Directory, virtualizācijas platformas, rezerves kopiju infrastruktūru vai biznesa kritiskās sistēmas, tehnisks incidents ātri pārvēršas par biznesa nepārtrauktības krīzi.
Šeit īpaši svarīga ir segmentācija, privileģēto piekļuves kontrole, MFA un katastrofu atjaunošanas plāni.

Hermitage Solutions risinājumi
• Delinea
• Yubico
• Pointsharp
• Xopero
• Keeper Security
• Acronis MSP

Jautājums uzņēmumam
Vai zināt, kuras sistēmas uzņēmumam ir kritiskākās un kādā secībā tās būtu jāatjauno?

7. Vai zināt, kur atrodas sensitīvie dati?

Mūsdienu ransomware uzbrukumi bieži sākas ar datu zādzību un tikai pēc tam seko šifrēšana.
Organizācijām jāzina, kur glabājas sensitīvie dati, kā tie tiek pārvietoti un kā iespējams pamanīt neatļautu datu noplūdi.

Hermitage Solutions risinājumi
• Netwrix (prev. CoSoSys)
• Kiteworks
• Sophos
• TrendAI

Jautājums uzņēmumam
Vai spējat identificēt uzņēmuma vērtīgākos datus un kontrolēt to apriti?

8. Vai rezerves kopijas patiešām nodrošinās atjaunošanu?

Backup ir vērtīgs tikai tad, ja to iespējams atjaunot.
Organizācijām regulāri jāpārbauda restore process, jāizmanto immutable vai offline rezerves kopijas un skaidri jādefinē RTO un RPO.

Hermitage Solutions risinājumi
• Xopero
• Acronis MSP

Jautājums uzņēmumam
Ja rīt tiktu apturētas kritiskās sistēmas, cik ātri tās spētu atjaunot?

9. Vai atbildība par kiberdrošību ir skaidri sadalīta?

Daudzas kritiskas sistēmas uztur ārējie partneri, taču atbildība par kiberdrošības risku joprojām paliek uzņēmuma ziņā.
Svarīgi definēt sistēmu īpašniekus, RACI modeli, incidentu eskalācijas procesu un regulāri pārskatīt piegādātāju drošības prasības.

Hermitage Solutions risinājumi
• Responsu
• Swimlane

Jautājums uzņēmumam
Vai katrai kritiskajai sistēmai ir skaidri definēts īpašnieks un incidentu rīcības plāns?

Noslēgumā

LVM incidents vēlreiz apliecina, ka kiberdrošība nav tikai tehnoloģiju ieviešana. Tā ir nepārtraukta risku paārvaldība, piekļuves kontrole, datu aizsardzība, infrastruktūras redzamība un gatavība atjaunot biznesa procesus pēc incidenta.


Jo agrāk uzņēmums identificē savas vājās vietas un regulāri pārbauda tās praksē, jo lielāka iespēja novērst incidentu, pirms tas kļūst par biznesa nepārtrauktības krīzi.

Ātrā pašpārbaude

Pirms uzskatāt savu vidi par drošu, uzdodiet sev deviņus jautājumus:
• Vai zinām visas internetam pieejamās sistēmas?
• Vai viena kompromitēta sistēma var sasniegt Active Directory?
• Vai drošības platformas ir aizsargātas?
• Vai privileģētās piekļuves tiek pārvaldītas centralizēti?
• Vai paroļu glabātuve ir pietiekami aizsargāta?
• Vai kritiskās sistēmas ir izolētas?
• Vai zinām, kur glabājas sensitīvie dati?
• Vai rezerves kopijas ir reāli pārbaudītas?
• Vai kiberdrošības atbildība uzņēmumā ir skaidri sadalīta?


Šie jautājumi var kalpot kā labs sākumpunkts organizācijas kiberdrošības pašnovērtējumam un palīdzēt identificēt prioritātes turpmākajiem uzlabojumiem.

Padziļinātu LVM kiberincidenta analīzi varat izlasīt Rinalda Ezeriņa (Hermitage Solutions) blogā:

Scroll to Top