EvoEX
← Visi rakstiKiberdrošība, serveri

🚨 Drošība mums ir pāri visam: ko mācāmies no LVM uzbrukuma

07.07.20265 min lasīšanai
🚨 Drošība mums ir pāri visam: ko mācāmies no LVM uzbrukuma

Mēs Evoex jau kādu laiku strādājam citādi. Neviens koda gabals nenonāk pie klientiem bez pilna drošības audita, serveriem nav ārējo "durvju", kurās klauvēt, un ja kāds tomēr mēģina - sistēma to pamana un bloķē sekundēs, ne pēc tam, kad kaut kas jau ir noticis. Kā tas izskatās praksē un kāpēc tajā esam ieguldījuši vairākus tūkstošus eiro !

Šī gada Jāņu brīvdienās Latvijas IT nozarē notika kaut kas tāds, ko grūti aizmirst - uzbrukums Latvijas Valsts Mežu IT infrastruktūrai. Uzbrukums tika atklāts 2026. gada 22. jūnijā, taču vēlāk noskaidrojās, ka hakeris sistēmā bija iekļuvis jau 11. jūnijā un vairākas dienas darbojies nepamanīts, aktīvi rīkoties sākot tikai naktī no 22. uz 23. jūniju. Atbildību par uzbrukumu uzņēmies ransomware jeb izspiedējvīrusa grupējums - tāds pats uzbrukumu tips, kas pēdējos gados arvien biežāk skāris arī citas valsts un privātā sektora organizācijas. Daži avoti min pat konkrētu izpirkuma maksas summu, ko uzbrucējs pieprasījis, taču LVM to oficiāli noliedz, tāpēc šeit koncentrēsimies uz to, kas ir apstiprināts: uzņēmums bija spiests atslēgt visu IT infrastruktūru, vairākas publiskās sistēmas (LVM GEO, medību lietotne Mednis) un iekšējie servisi bija nepieejami vairākas dienas.

Tas atgādināja visiem, kas strādā šajā jomā, vienu vienkāršu, bet nepatīkamu patiesību: ja drošību risina tikai tad, kad kaut kas jau ir noticis, ir jau par vēlu. LVM gadījumā uzbrucējs vairākas dienas varēja darboties sistēmā, jo nebija rīku, kas laikus pamanītu anomālijas - tā šo situāciju vēlāk raksturoja arī Ministru prezidents. Konfigurācijas nepilnības un neatklāti caurumi sistēmā var ilgstoši palikt nemanīti, līdz kāds tos atrod - un diemžēl bieži vien tas nav tas cilvēks, kuram vajadzētu.

Kad mēs Evoex plānojām savu infrastruktūru, izvēlējāmies pretēju ceļu. Nevis gaidīt un reaģēt, bet censties nepieļaut problēmu rašanos vispār.

Drošība sākas pirms koda nonākšanas serverī

Mūsu izstrādes procesā neviena izmaiņa nenonāk ražošanas serverī bez pilnas automatizētas pārbaudes. Katru jauno koda gabalu reāllaikā analizē specializēti drošības rīki, kas balstīti uz pasaulē atzītajiem OWASP Top 10 principiem - tas ir standarts, ko izmanto, lai atklātu biežākos un bīstamākos ievainojamību veidus.

Ja rīki pamana kaut vai nelielu risku, izmaiņa netiek laistas tālāk. Sistēma pati mēģina labot problemātisko koda daļu, atkārtoti to pārbauda, un process turpinās, kamēr risku skaits nav precīzi nulle. Tikai tad izmaiņas var nonākt pie lietotājiem.

LVM gadījums parādīja, ka sistēma var šķist strādājam normāli, kamēr uzbrucējs jau dienām ir iekšā - un ka bez pareiziem rīkiem to var vienkārši nepamanīt.

Mūsu pieejā tas nav malas gadījums, bet galvenais scenārijs, pret ko projektējam jau no pirmās dienas: minimāla piekļuve, nodalītas sistēmas un pastāvīga automātiska auditēšana, nevis paļaušanās uz to, ka kāds cilvēks reizi gadā visu pārskatīs.

Šāds paziņojums nonāk pie mūsu komandas ikreiz, kad izmaiņas iet cauri pilnajam drošības audita un auto-labošanas ciklam pirms izvietošanas.

Serveri, kuriem nav ko zaudēt no ārpuses

Viens no vienkāršākajiem, bet biežāk aizmirstajiem drošības principiem - ja durvis nav atvērtas, tajās nevar ielauzties. Mūsu serveri darbojas uz Hetzner infrastruktūras, un mēs esam pilnībā aizvēruši ārējos pieslēguma portus, ko tradicionāli izmanto, lai attālināti piekļūtu serverim.

Tā vietā serveris pats, no iekšpuses, pārbauda autorizētu koda krātuvi un, kad viss ir pārbaudīts un droši, ievelk atjauninājumus. Neviens nevar "klauvēt" no āra, jo durvju tur vienkārši nav.

Papildus tam vietnēs ir ieviestas stingras drošības galvenes (HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy ), kas pasargā lietotājus no datu pārtveršanas, vietņu klonēšanas un citiem izplatītiem uzbrukumu veidiem.

Kad kāds tomēr mēģina....

Pilnīgi izslēgt uzbrukumu mēģinājumus nav iespējams - internets ir pilns ar automatizētiem botiem, kas pastāvīgi skenē vietnes un meklē vājās vietas. Tāpēc mēs izveidojām savu sistēmu, kas šos mēģinājumus pamana un reaģē uzreiz.

Ja tiek fiksēts, piemēram, brute-force mēģinājums vai aizdomīga skenēšana, uzbrucēja IP adrese tiek nekavējoties bloķēta ugunsmūra līmenī. Bet ar to darbs nebeidzas - mūsu izveidotais analīzes rīks tūlīt sāk izmeklēt notikušo: kādi bija pieprasījumi, kāds bija to modelis, ko uzbrucējs mēģināja sasniegt.

Rezultāts - īss, saprotams pārskats latviešu valodā, kas nekavējoties nonāk mūsu programmētāju komandas Discord kanālā.

Papildus tam šobrīd izstrādājam arī tā saukto "page-call" jeb on-call trauksmes zvana sistēmu - risinājumu, kas nopietnāku incidentu gadījumā automātiski piezvana atbildīgajam izstrādātājam uz telefonu, neatkarīgi no diennakts laika, lai reakcija nenotiktu tikai tad, kad kāds pēc savas iniciatīvas paskatās Discord kanālā.Tā mēs ne tikai apturam mēģinājumu, bet arī zinām, kas tieši notika.

Reāls piemērs no mūsu sistēmas - aizdomīgs pieprasījums tiek bloķēts uzreiz, un ik stundu automātiski tiek sagatavots kopsavilkums par visiem mēģinājumiem, to izcelsmi un iespējamo nolūku

Ko tas nozīmē klientam

Izvēloties Evoex, klients nesaņem tikai mājaslapu vai sistēmu - viņš saņem infrastruktūru, kurā drošība nav pēcpārdomu, bet pamats.

Ransomware uzbrukums šodien reti ir tikai tehniska problēma - tas ir biznesa nepārtrauktības risks. LVM gadījumā vairākas dienas nebija pieejami gan publiskie, gan iekšējie pakalpojumi, dažu dienu dīkstāve un iespējama datu noplūde var izmaksāt uzņēmumam nesalīdzināmi vairāk nekā ieguldījums profilaksē.

Praksē tas nozīmē vairākas konkrētas lietas, ko mēs darām un iesakām arī klientiem:

  • Regulāras rezerves kopijas ar reāli testētu atjaunošanas procesu, nevis kopijas, kuru darbība nekad nav pārbaudīta.

  • Piekļuves un tiesību pārvaldība pēc minimāli nepieciešamā principa, lai viena uzlauzta piekļuve nedotu ceļu pie visa.

  • Nepārtraukts monitorings un anomāliju noteikšana, nevis paļaušanās uz gadskārtēju auditu.

  • Segmentēta infrastruktūra, lai problēma vienā sistēmas daļā nenoveltos pār visu uzņēmumu.

  • Kļūdu labošana pirms izvietošanas, nevis pēc tam, kad kaut kas jau ir noticis internetā.

  • Atjauninājumi fonā, bez pārtraukumiem, lai vietnes un portāli turpina strādāt nepārtraukti.

Kiberdrošība nav process, ko var "vienreiz sakārtot un aizmirst". Tas ir pastāvīgs darbs. Un mums šķiet - jo mazāk par to jāuztraucas mūsu klientiem, jo labāk mēs to darām.

Kāpēc mēs par to stāstām

Mēs to visu neizveidojām tāpēc, ka kāds no mums to prasīja. Pēdējā gada laikā esam investējuši vairākus tūkstošus eiro, lai šo sistēmu uzbūvētu un turpinātu attīstīt - laiku, rīkus un pašu izstrādāto programmatūru, kas šodien strādā fonā, bez pārtraukuma, katru dienu.

Tā nav vienreizēja investīcija, ko var atzīmēt un aizmirst - tā ir infrastruktūra, kurā turpinām ieguldīt, jo zinām, ka uzbrucēju metodes mainās ātrāk, nekā lielākā daļa uzņēmumu spēj reaģēt.

LVM gadījums parādīja, ka pat lieliem uzņēmumiem ar resursiem var pietrūkt tieši šī - sistēmas, kas pati pamana problēmu, pirms tā kļūst par krīzi.

Tas nozīmē, ka klientam, kurš izvēlas EvoEx, nav jāuztraucas, vai viņa dati un sistēma ir aizsargāti pēc atlikuma principa. Drošība nav papildu pakalpojums, ko var pievienot vēlāk - tā jau ir iebūvēta katrā projektā, ko mēs veidojam.

Ja tev interesē, kā izskatās tava vietnes vai sistēmas drošība no malas, sazinies ar mums - izvērtēsim to kopā un pateiksim godīgi, kur ir riski un ko ar tiem darīt.

Piesaki savu auditu - Evoex Audits no 390 EURO

EvoEX
Rakstu sagatavoja
EvoEX
Drošības daļa

Gatavs sākt savu projektu?

Aizpildi formu, pastāsti savu ideju, un mēs nosūtīsim mūsu tikšanās kalendāra linku. Izvēlies sev ērtu laiku un datumu, kurā satiksimies tiešsaistē un izrunāsim detaļas! Pēc tam izstrādāsim piedāvājumu!