KSG straipsniai apie kibernetinį saugumą
Mūsų ekspertų paaiškinimai ir atsakymai į dažniausius klausimus: NIS2, Kibernetinio saugumo įstatymas, auditai ir praktinė apsauga.
Vartai be tvoros: kai įmonės saugumu rūpinasi trys tiekėjai ir neatsako nė vienas
Reali istorija: įmonė mokėjo trims tiekėjams už ryšį, ugniasienę, priežiūrą ir įrangą, o nepriklausomas auditas rado 270 spragų. Kodėl taip nutinka ir kaip vadovui pasitikrinti.
„Revolut“ atidavė klientų pasus sukčiams: kai tikras valstybinis el. paštas tampa atakos įrankiu
Sukčiai iš tikro valstybinės institucijos el. pašto domeno išviliojo „Revolut“ klientų pasus, asmenukes ir finansinius duomenis. Kaip suveikė ataka ir kokios pamokos organizacijoms.
AI vandenženklių paradoksas: sukurti gaudyti piktavalius, sugaus daugiausia jus
Nuo 2026 m. rugpjūčio pažangūs kalbos modeliai į savo tekstą įrašo nematomą vandenženklį. Kodėl ši priemonė beveik netrukdo tikriems piktavaliams, bet patikimai fiksuoja eilinį naudotoją — ir ką tai reiškia atskaitomybei.
AI agentas ištrūko iš testavimo aplinkos. Ar prasideda uždaro interneto era?
Pirmą kartą viešai patvirtinta: eksperimentiniai OpenAI modeliai išnaudojo spragas, išėjo iš testavimo aplinkos ir įsilaužė į „Hugging Face“ produkcines sistemas. Ne teorija — įvykęs faktas.
Akreditavimo tarnybos incidentas: saugus prisijungimas neapsaugo nesaugios integracijos
Sistema buvo praėjusi įsilaužimų testus, o vartotojai jungėsi per Elektroninius valdžios vartus. Neautorizuota prieiga vis tiek atsirado — per trečiosios šalies analizės įrankio integraciją.
Kai po kibernetinio incidento pasitraukia vadovas: Registrų centro pamoka
2026 m. Registrų centro istorija pirmą kartą taip aiškiai parodė, kad kibernetinis incidentas gali baigtis ne tik bauda ar teismais, bet ir vadovo pasitraukimu.
137 Lietuvos svetainių DDoS ataka: kai tikrasis taikinys buvo ne duomenys, o valstybės pasiekiamumas ir visuomenės pasitikėjimas
2022 m. birželio 20–29 d. prorusiška „Killnet“ DDoS atakomis trikdė ne mažiau kaip 137 Lietuvos valstybės ir verslo svetaines. Duomenys nepavogti — bet ataka parodė, kad prieinamumas yra tokia pati saugumo savybė kaip konfidencialumas.
22 viešojo sektoriaus svetainių ataka 2020: kai vieno tiekėjo slaptažodžiai atveria dešimtis valstybės svetainių
Per 4 valandas — 22 pažeistos svetainės, 3 melagingos naujienos, suklastoti laiškai. Įsilaužimas per standartinį TVS naudotoją ir atspėtą slaptažodį. Klasikinė tiekimo grandinės rizika.
„CityBee“ duomenų nutekėjimas: bauda ir teismo praktika
110 302 klientų duomenys iš 2018 m. atsarginės kopijos, 110 000 € VDAI bauda ir pirmasis reikšmingas grupės ieškinys už neturtinę žalą Lietuvoje.
„RackRay“ / DELSKA debesijos incidentas: kai užšifruojamos ir atsarginės kopijos
Ransomware ataka viešojoje debesijoje užšifravo klientų virtualias mašinas ir dalį atsarginių kopijų. VDAI: duomenų tvarkytojas atsako savarankiškai, o NKSC atsakomybės nepriima.
„InMedica“ 450 000 € bauda: kada kibernetinio saugumo reikalavimai tampa visų pareiga
Du susiję incidentai — pavogti kredencialai ir ransomware ataka per RDP — kainavo 450 000 €. VDAI aiškiai pasakė: KSI reikalavimų aprašas tampa atskaitos tašku visiems duomenų valdytojams, ne tik KSI subjektams.
„Kauno vandenų“ ataka 2019: kai biuro tinklo užkrėtimas vos netapo vandens tiekimo sutrikimu
NKSC vertinimu, laiku nesuvaldžius ransomware atakos, tikėtina, būtų buvęs paveiktas vandens tiekimas Kaune. Pamoka apie IT ir OT tinklų atskyrimą — ne formalumą, o kritinės paslaugos išlikimo sąlygą.
KTU kibernetinė ataka 2023: kodėl sistemų atkūrimas negrąžina konfidencialumo
Sistemos atkurtos per savaitgalį. Bet darbuotojų asmens duomenys atsidūrė tamsiajame internete su ~315 tūkst. € kainos etikete. Atsarginės kopijos sprendžia prieinamumą — ne konfidencialumą.
„Ramidonas“ atvejis: įsilaužimas į e. parduotuvę, duomenys „Telegram“ ir 6 000 € BDAR bauda
Techninės spragos uždarymas incidento nepabaigia. Be žurnalų organizacija negali nei atkurti eigos, nei apsiginti — o apie nutekėjimą sužino paskutinė.
Registrų centro 2020 m. serverinės avarija: kai BDAR pažeidimui nereikia programišiaus
15 minučių liūtis paguldė 22 valstybės registrus ir savaitei — e. sveikatą. VDAI: 15 000 € bauda. LVAT 2024 m.: bauda pagrįsta. Prieinamumas — lygiavertė duomenų apsaugos dalis.
Registrų centro NTR incidentas: tiekimo grandinės ataka per teisėtas paskyras
600 000+ NTR ir Juridinių asmenų registro išrašų per 4 mėnesius — per nulaužtas Migracijos departamento paskyras. Įsilaužimo į patį Registrų centrą nebuvo, o būtent tai daro incidentą precedentiniu.
Registrų centro incidentas 2026: masinis duomenų nuskaitymas, kai visos užklausos atrodė „teisėtos“
600 000+ NT registro išrašų per 4 mėnesius per 2 autorizuoto gavėjo paskyras. Sistemos niekas „nenulaužė“ — teisingas slaptažodis dar nereiškia teisėto veiksmo.
Užimtumo tarnybos duomenų pažeidimas: kai vienas laiškas atskleidžia 29 636 žmonių duomenis, o DLP tyli
Vienas per klaidą prisegtas „Excel“ failas — 292 pašaliniai gavėjai, 29 636 asmenys, sveikatos duomenys. Įdiegta DLP nesuveikė. VDAI baudžia ne darbuotoją, o organizaciją.
Vilniaus rajono savivaldybės ransomware ataka: kai užšifruojamos ir atsarginės kopijos
Ransomware užšifravo savivaldybės serverius ir naujausias atsargines kopijas. Vėlavo išmokos, dalis duomenų prarasta negrįžtamai, o dalies gyventojų apie nutekėjimą sužinojo iš VDAI baudos.
KSĮ ir BDAR: kodėl tas pats incidentas Lietuvoje šiandien vertinamas dviem teisiniais matais
2024 m. spalį įsigaliojus atnaujintam KSĮ, vienas incidentas gali užtraukti atsakomybę pagal du režimus. Kodėl KSĮ tampa etalonu net toms įmonėms, kurioms tiesiogiai netaikomas.
Reikia pagalbos dėl kibernetinio saugumo?
KSG komanda padės įvertinti riziką, sustiprinti apsaugą ir pasiekti NIS2 / KSĮ atitiktį.