Pärast täiemahulise sõja algust Ukrainas hakkasid Vene häktivistid korraldama Eesti riigiasutuste ja ettevõtete veebilehtede ja e-teenuste vastu massilisi ummistus- ehk teenusetõkestusründeid ning RIA võttis Eesti avaliku sektori veebide kaitseks kasutusele USA ettevõtte Cloudflare pakutava tarkvaralahenduse.
Ummistusründeid toimub Eestis viimastel aastatel sisuliselt iga päev, aga tänu kaitsemeetmetele on neil väga harva mõju veebilehtede toimimisele. Juhul, kui Eesti vastumeetmeid ei rakendaks, oleks paljud olulised veebilehed ja e-teenused suure osa ajast kättesaamatud.
Meie andmed ei liigu läbi Venemaa või Valgevene
Postimehes ilmunud artiklis on anonüümseks jääda soovinud ekspert muu hulgas väitnud, et Eesti veebilehtede kaitsega seotud andmeliiklus võib toimuda läbi Venemaa ja Valgevene andmekeskuste, mis võib veebikasutajate andmed ohtu seada.
RIA kinnitab, et kasutab nii julgeoleku kui ka andmekaitse (GDPR) kaalutlusel tehnilisi piiranguid. Seetõttu liiguvad RIA kaudu kaitset saavate Eesti lehtedega seotud päringud ainult läbi Euroopa Liidus asuvate andmekeskuste ja üldjuhul kasutatakse Cloudflare’i Eestis asuvat keskust. Lisaks edastatakse Eesti riiklike e-teenuste kasutamisega seotud infot krüpteeritud ja vahel isegi mitmekordselt krüpteeritud kujul. See tähendab, et näiteks telekomiettevõtted ei näe seda, milliseid andmeid inimene mõnest riiklikust andmebaasist vaatab.
Artiklis on suuresti tuginetud Cloudflare’i teenuste vaikeseadete puhul esineda võivate teoreetiliste riskide kirjeldamisele, aga RIA kasutab neid teenuseid tegelikult ainult valikuliselt ning on rakendanud ka täiendavad turvameetmed, et viia riskid miinimumini.
Samuti on artiklis tõstatud küsimus, et miks kasutatakse just Cloudflare’i, mitte aga näiteks mõne Eesti ettevõtte tarkvaralahendust. RIA selgitab, et ükski Eesti ettevõtte sisult ja suutlikkuselt võrreldavat enda loodud tarkvara praegu ei paku – pigem müüakse edasi sarnaseid sisse ostetud rahvusvaheliste ettevõtete loodud lahendusi. Eestile praegu vajaliku võimekusega küberturbe lahenduste väljatöötamine ja käigushoidmine on väga ressursimahukas ja eeldab ka suurt kliendibaasi – mida rohkem rünnakuid tarkvara tõrjub ja läbi töötab, seda tõhusam ta on.
Riske analüüsiti põhjalikult
Cloudflare’i tarkvara kasutuselevõtule eelnes RIA-s põhjalik analüüs ja konsulteeriti nii Eesti parimate küberturbe ekspertidega kui ka meie partnerasutustega välisriikides. Hinnati mitmeid olulisi tegureid, sealhulgas andmekaitse- ja julgeolekuaspekte. Jõuti järeldusele, et just see toode on praegusel ajal maailmas tipus ja vastab kõige paremini meie vajadustele.
Julgeolekukaalutlustel pole RIA-l võimalik oma riskianalüüse avalikustada. Samamoodi ei saa me avaldada infot sisseostetavate lahenduste maksumuse kohta, kuna sellest on võimalik teha järeldusi ka teenuste sisu ja saadava kaitse mahu kohta. Saame siiski kinnitada, et võrreldes ärahoitava kahjuga või Eesti e-teenuste iga-aastaste kuludega on tegemist väikeste summadega.
Kokkuvõttes on Postimehe artiklis välja toodud teoreetlised turvaohud RIA hinnangul Eestis maandatud parima võimalikul moel. Andmekaitse vaatest on Cloudflare rahvusvahelises küberturbe kogukonnas üks kõrgemini hinnatud ettevõtteid ja nende teenused vastavad muu hulgas Saksamaa föderaalse infoturbe ameti (BSI) standarditele. RIA on teinud ka omalt poolt kõik võimaliku, et Eesti inimeste andmed oleksid kaitstud.