Asociācija: CSDD attieksme pret drošības "caurumu" atklājušo pētnieku ir nepieņemama 14

 

Ilustratīvs attēs Foto: Pexels.com

Nozare.lv | 5.jūlijs 2024 10:57

Ceļu satiksmes drošības direkcijas (CSDD) attieksme pret drošības pētnieku Raimondu Skurulu, kurš bija atklājis drošības "caurumu" CSDD informācijas tehnoloģiju (IT) sistēmā, ir nepieņemama, aģentūrai LETA pauda Drošības profesionāļu asociācijas pārstāvji.

Asociācijā norāda, ka jūnijā drošības pētnieku Skurulu notiesāja saistībā ar viņa atklāto drošības ievainojamību CSDD informācijas sistēmās.

Asociācijas biedrs un NATO struktūrās strādājošs drošības pētnieks Nils Putniņš norāda, ka Skuruļa atklājums pēc atvērtā tīmekļa lietotņu drošības projekta (OWASP) standartiem tiek klasificēts kā bojāta piekļuves kontrole, kā arī OWASP 2021.gada definīcija paredz, ka tas ir kritiskākais tīmekļa lietojumprogrammu drošības risks.

"Šajā gadījumā to ir viegli pierādīt, izmantojot nozares standarta datorsistēmu drošības ievainojamību nopietnības novērtēšanas (CVSS) metodoloģiju, jo no publiski pieejamās informācijas var secināt, ka pastāvēja iespēja piekļūt ikvienam kontam un veikt izmaiņas, tostarp pārreģistrēt auto citam īpašniekam. Tas nozīmē, ka šī ievainojamība potenciāli apdraudēja visus Latvijas auto īpašniekus un autovadītājus," papildināja Putniņš.

Asociācija uzskata, ka Skuruls par 1000 eiro izspiešanu apvainots nepamatoti, jo, ņemot vērā publiski pieejamo informāciju, bija apzinīgi norādījis uz ievainojamību un vispirms ziņojis par to pašai IT sistēmas pārzinei - CSDD. Tikai pēc tam, kad CSDD nespēja iekšēji atklāt ievainojamību, Skuruls par ievainojamības tehnisko aprakstu prasīja minēto naudas summu, jo tās atklāšanai veltīja daudz laika un uzskatīja, ka ieguldījums nav jādāvina, papildina asociācijā.

Asociācijā arī skaidro, ka viena no Skurula apsūdzībām esot arī draudēšana par ievainojamību paziņot plašākai sabiedrībai ar masu mediju starpniecību. Asociācijas ieskatā tas ir nepieņemami, ka tiesa drošības pētniekam prasa maksāt izdevumus, kas radušies IT pārziņa atbildības rezultātā, turklāt, cenšoties Skurulu sodīt, jo Latvijas sabiedrība un CSDD sistēmas lietotāji uzzinātu par to, ka datu pārzinis nepietiekami aizsargā viņu datus un tie, iespējams, jau ir pieejami trešajām pusēm, norādīja asociācijā.

Lai gan notikumi risinājušies 2018.gadā, asociācijā norāda, ka jautājums ir aktuāls arī patlaban. Pēc asociācijas minētā nesen pieņemtajā Nacionālajā kiberdrošības likumā ir iekļauta koordinēta ievainojamību atklāšana, taču nekas nav minēts par drošības pētnieku aizsardzību no kriminālatbildības, tāpat nav minētas tiesības informēt sabiedrību par drošības ievainojamību, ja tā netiek novērsta. Tāpat likumā nav iekļauta arī drošības pētnieku apbalvošana par ievainojamību atklāšanu, pauž asociācijā.

Asociācijā vērš uzmanību, ka 2022.gada decembrī pieņemtajā Eiropas Savienības (ES) direktīvā, ar ko paredz pasākumus nolūkā panākt vienādi augstu kiberdrošības līmeni visā ES, dalībvalstis tiek aicinātas ar valsts rīcībpolitiku, cik vien iespējams, risināt problēmas, kas skar ievainojamības pētniekus, tostarp to, ka tiem var tikt noteikta kriminālatbildība saskaņā ar valsts tiesību aktiem, kā arī, ņemot vērā, ka fiziskas un juridiskas personas, kas pēta ievainojamību, dažās dalībvalstīs varētu būt pakļautas kriminālatbildībai un civiltiesiskajai atbildībai, dalībvalstis tiek mudinātas pieņemt pamatnostādnes par kriminālvajāšanas neīstenošanu pret pētniekiem informācijas drošības jomā un viņu darbību atbrīvošanu no civiltiesiskās atbildības.

Tādējādi asociācijā norāda, ka CSDD prakse neveicina Latvijas kiberdrošību, tāpēc asociācija aicina CSDD pielikt visas pūles, lai reabilitētu Skuruli.

LETA jau ziņoja, ka Latgales apgabaltiesa apsūdzībās par izspiešanu notiesājusi Latvijā pazīstamo izgudrotāju Skurulu, kurš bija atklājis drošības "caurumu" CSDD IT sistēmā, informējis par to un aicinājis par ieguldījumu sistēmas pārbaudē samaksāt 1000 eiro, taču tas novērtēts kā izspiešana, iepriekš rakstīja "Latvijas Avīze".

CSDD un Valsts policija (VP) 2018.gada novembrī paziņoja, ka esot atklājuši kādas personas nesankcionētu mēģinājumu piekļūt transportlīdzekļu reģistram un mēģinājumu izspiest naudu. VP Kibernoziegumu apkarošanas nodaļas amatpersonas tolaik sāka kriminālprocesu par informācijas sistēmas darbības traucēšanas mēģinājumu un izspiešanas mēģinājumu mantkārīgos nolūkos.

2021.gada septembrī ar Rēzeknes tiesas spriedumu Skuruls tika atzīts par vainīgu un sodīts ar naudas sodu 12 minimālo mēnešalgu apmērā. Cietušais uzņēmums jeb CSDD uzskata, ka izgudrotājs tam ar savu informāciju par autorizācijas ievainojamību turklāt esot nodarījis būtisku materiālo kaitējumu 3459,52 eiro apmērā, kas veidojās kā darba samaksa trim CSDD programmētājiem, kuri nedēļas laikā tā arī neatrada "caurumu sistēmā", un CSDD samaksas uzņēmumam "WeAreDots" par konsultācijām.

Apsūdzētais pirmās instances tiesas spriedumu pārsūdzēja Latgales apgabaltiesā, kas lēma viņu atzīt par nevainīgu un attaisnot. Ar tādu spriedumu mierā nebija prokurors, kurš ar kasācijas sūdzību vērsās Augstākajā tiesā (AT). Trīs senatori lēma atcelt Latgales apgabaltiesas 2022.gada 2.jūnija spriedumu pilnībā un lietu nosūtīt jaunai izskatīšanai Latgales apgabaltiesā. Šī gada jūnijā Latgales apgabaltiesa nolēma atstāt spēkā Rēzeknes tiesas spriedumu, saskaņā ar kuru Skurulam jāmaksā naudas sods (8400 eiro), kā arī jākompensē CSDD it kā nodarītais mantiskais zaudējums - 3459,52 eiro. Spriedums vēl nav stājies spēkā, jo Skuruls to varēs pārsūdzēt AT Senātā.

 
Visi komentāri
 
0pis 5.jūlijs 2024 12:31
5 0 Atbildēt

Gudrs džeks, bet nejēga. Vajadzēja anonanīmi paziņot CSDD un ja nereaģē, iedot ievainojamības aprakstu paziņot presei vai globālam IT drošības tēmām veltītam izdevumam. Tad lai CSDD pamēģina tiesāties ar presi - kļūtu par durakiem 3sek laikā.

msh 5.jūlijs 2024 12:34
31 0 Atbildēt

Viņam vienkārši bija ilūzijas par to bandītu kantori, tas arī viss. Lielākā daļa Latvijas iedzīvotāju ir ar līdzīgām ilūzijām par šo valsti un/vai tās dažādām institūcijām...

hsm 5.jūlijs 2024 12:37
1 0 Atbildēt

Sen jau meklēju laimes zemi - kur tā būtu? - padalies!

ZZZZ 5.jūlijs 2024 14:00
0 1 Atbildēt

Varbūt toA zin cietais rieksts?

Kanibaals 5.jūlijs 2024 15:10
3 3 Atbildēt

Laimes zeme esot Baltkrievija, tur Lukašenko visu pareizi darot, tā msh apgalvo. Esot baigais malacis, ka uz robežas dzen migrantus un kaitina ES. Nu jau arī kodolraķetes tam ir tas vispār ir apsveicami, bet ja Latvija ko tādu izveiktu tad tas gan būtu vājprāts ne laimes zeme.

msh 6.jūlijs 2024 17:40
0 0 Atbildēt

Laimes zeme būtu tepat - ja vien visi lohi [ (c) 650 ] to saprastu un vēstos pret atbildīgajiem dziumumlocekļiem, tā vietā lai kašķētos savā starpā.

Kanibaals 8.jūlijs 2024 13:56
0 0 Atbildēt

Tādus kas vēršas pret locekļiem Lukašenko piekauj un samet būros. Pareizi dara.

650 5.jūlijs 2024 13:49
0 0 Atbildēt

Kad (ja) Lohs ir uzdrošinājies kādam ko iebilst- viņam taču ir jārēķinās/ar! Ka tagad (viņam pašam) būs jāatbild/Par!

Kanibaals 5.jūlijs 2024 15:10
0 1 Atbildēt

cieti.

Kanibaals 5.jūlijs 2024 15:08
3 2 Atbildēt

Attieksme pret izspiedēju pamatota. Šāda tiešā pieeja bez vidutāja neder, vispirms paziņotu CERT un tad arī risinātu. Ētiskā hakera mērķis ir novērst primāri apdraudējumu nevis izspiest naudu.

Te jau atgriežamies 9tajos, kur uz krustojuma skrēja klāt ar netīru lupatu logu mazgāt, un pamēģini teikt, ka pats jau nomazgāji.

650 5.jūlijs 2024 15:59
3 0 Atbildēt

Tajos 90tajos šīs pašas "neatvairāmo pakalpojumu nozares" darboņi no apmeklētājiem (lohiem) ieksēja nodevu par stāvvietas lietošanu turpat Antenas ielā akurāt pie pašas Cssd ēkas- skaidrā lohnaudā un acīmredzami publiski pārredzamā vietā.Tāpat arī par attiecīgu atlīdzību (diezin sazin kur reģistrētu) samērā ilgā laika periodā katram daudzmaz ne-loham bija pieejamas arī "īpašās numurzīmes".Bet tas nekas nepatraucēja augstākminētajai orgānizācijai "augt un/vai attīstīties".

5.jūlijs 2024 19:22
3 0 Atbildēt

godīgi sakot un neskatoties uz visām izcipārmaiņām, vēl šodien un joprojām ieejot Rīgas csdd un TA kantorī, joprojām pārņem tā 90to gadu sajūta un gaisotne, kas tajās stāvvietās un visapkārt valdīja.     Dīvaini,  it kā viss tagad godīgi un caurspīdīgi, bet tā gaisotne palikusi.

Kanibaals 5.jūlijs 2024 20:46
2 0 Atbildēt

O jā, tas bija labais. Nekad gan nemaksāju un uz draudiem nereaģēju, bet vienreiz bija atriebušies uzmetot banāna mizu. uz loga. Bet CSDD ar šo uz mūžu sabojāja savu tēlu, ka nespēja sakārtot stāvvietu jautājumu taisot tur barotavas.

BMW 8.jūlijs 2024 12:20
0 0 Atbildēt

CSDD samīzās, ka šos pasniegs nesmukā gaismā, tāpēc arī gāja šo ceļu, lai čali aplietu ar samazgām. 

Nākamreiz būs mācība ziņot Datu valsts inspekcijai, lai uzliek miljonos mērāmu sodu bez ceremonijām.

Tavs komentārs
 
 

Pievienot bildi Pievienot video
 
 
Stingri aizliegts iAuto.lv publicētos materiālus izmantot, kopēt vai reproducēt citos interneta portālos, masu informācijas līdzekļos vai kā citādi rīkoties ar iAuto.lv publicētajiem materiāliem bez rakstiskas EON SIA atļaujas saņemšanas.

Izceltie raksti

Elektrisko BMW Ix3 vairs nevar pasūtīt

BMW izņēmis no piedāvājuma elektrisko krosoveru iX3 – modelis vairs nav atrodams konfiguratorā, bet konveijers strādās vien tik ilgi, kamēr saražos pasūtīto eksemplāru skaitu. Lasīt vairāk

 

Gājējs- slalomists steidz uz tramvaju (+ VIDEO) 13

Labs viss, kas labi beidzas - dzīvs palika un arī mērķi sasniedza. Lasīt vairāk

 

Pilna servisa nomas privātklienti biežāk sāk pieprasīt plug-in hibrīdus (+VIDEO) 3

Mobire pilna servisa noma ir piemērota biznesa klientiem, taču pēdējā laikā šo pakalpojumu arvien biežāk izvēlas arī privātpersonas. Pēdējā laikā aug interese par lādējamiem hibrīdiem. Lasīt vairāk

 

Kārtējā tukšā "runāšana" no Satiksmes ministra Briškena (+ VIDEO) 19

Satiksmes ministrs Kaspars Briškens uzstāj, ka “Rail Baltica” Latvijā trasei jābūt gan Rīgā, gan lidostā, pagaidām – ar vienām sliedēm. Parlamentārās izmeklēšanas komisijas vadītājs Saeimas deputāts Andris Kulbergs ("Apvienotais saraksts") viņam kategoriski nepiekrīt, norādot, ka tas sadārdzinās projektu ilgtermiņā. Lasīt vairāk

 
 

Lasītākie raksti

Jaunie raksti