Ievads
Valsts kiberdrošību nevar reducēt uz CERT.
To nevar reducēt uz SOC.
To nevar reducēt uz NIS2 atbilstību, pentestiem, auditiem vai vienu valsts mēroga drošības platformu.
Digitālā noturība rodas no vairākiem slāņiem, kuri savstarpēji pārklājas.
Daļa ir preventīvi:
- Secure-by-Design;
- droša konfigurācija;
- piegādes ķēdes kontroles;
- identitātes un piekļuves pārvaldība.
Daļa rada plānotu assurance:
- vulnerability assessment;
- pentests;
- red team;
- audits;
- sektoru pārbaudes.
Daļa darbojas produkcijā:
- telemetry;
- detection;
- threat intelligence;
- incident response;
- recovery.
Un ir vēl viens slānis, kuru ir viegli nepietiekami novērtēt:
neatkarīgs ārējs cilvēks, kurš pamana vulnerability, ko organizācijas pašu kontroles nav pamanījušas, un spēj to droši nogādāt līdz remediation procesam.
Tas ir security research kā nacionālās kibernoturības slānis.
Ne valsts drošības funkciju aizvietotājs.
Ne bezmaksas pentestu armija.
Ne privilēģija patvaļīgi testēt sistēmas.
Bet decentralizēts discovery signal, kuru valsts mēroga kiberdrošības arhitektūra prot saņemt, validēt, koordinēt un pārvērst drošības uzlabojumā.
Latvijas pašreizējā stratēģija jau domā par noturību kā vairāku pušu sistēmu
Latvijas kiberdrošības stratēģija 2023.–2026. gadam definē piecus rīcības virzienus:
- kiberdrošības pārvaldības pilnveidošanu;
- kiberdrošības veicināšanu un izturētspējas stiprināšanu;
- sabiedrības izpratni, izglītību un pētniecību;
- starptautisko sadarbību un tiesiskumu kibertelpā;
- kibernoziedzības novēršanu un apkarošanu.1
Aizsardzības ministrija arī uzsver, ka valsts kiberdrošības pārvaldība balstās uz savstarpēju sadarbību starp institūcijām un privāto sektoru.2
Tas ir būtisks sākumpunkts.
Noturība pēc būtības nav viena orgāna spēja.
Tā ir sistēmas spēja:
Ārējais drošības pētnieks var dot pienesumu galvenokārt pirmajos divos posmos.
Pārējā ķēde joprojām ir institucionāla atbildība.
pamanīt
→ saprast
→ koordinēt
→ rīkoties
→ atjaunoties
→ mācīties NIS2 CVD pārvērš nejaušu discovery par valsts mēroga funkciju
NIS2 12. pants prasa katrai dalībvalstij izraudzīties CSIRT kā koordinētas ievainojamību atklāšanas koordinatoru.4
Koordinators vajadzības gadījumā darbojas kā uzticams starpnieks starp personu, kura ziņo par vulnerability, un potenciāli ievainojamā IKT produkta vai pakalpojuma ražotāju vai sniedzēju.
Tas nozīmē, ka ārējs vulnerability signal vairs nav tikai:
“kāds atsūtīja e-pastu uzņēmumam”.
Pareizi uzbūvētā nacionālā sistēmā tas var kļūt par standartizētu plūsmu:
NIS2 61. apsvērums tieši paredz koordinatora lomu multi-party gadījumos un sadarbību starp dalībvalstu CSIRT, ja vulnerability būtiski ietekmē vairākas valstis.4
Tādēļ CVD ir vairāk nekā customer-support process.
Tas ir nacionālās vulnerability-governance infrastruktūras elements.
external discovery
→ national CVD route
→ technical validation
→ affected owner
→ remediation
→ multi-party / cross-border coordination if needed Latvijā šī infrastruktūra jau ir reāla
Latvijas Nacionālās kiberdrošības centrs darbojas kā vienotais kontaktpunkts kiberdrošības jautājumos, bet tā funkcijas īsteno Aizsardzības ministrija sadarbībā ar CERT.LV.2
Aizsardzības ministrijas publicētajā NKC uzdevumu aprakstā starp funkcijām ir arī dalība koordinētā ievainojamību atklāšanā, pārrobežu incidentu koordinācija, kibertelpas situācijas atainojuma uzturēšana un sabiedrības informēšana par apdraudējumiem.3
Savukārt CERT.LV nodrošina cvd.cert.lv platformu kā nacionālo CVD koordinācijas mehānismu.5
Platforma:
- reģistrē vulnerability reportus;
- uztur komunikāciju starp iesaistītajām pusēm;
- ļauj resursu pārziņiem definēt testējamos resursus un noteikumus;
- dod pētniekam ceļu reportēt arī tad, ja konkrēta programma nav atrodama, izmantojot CERT.LV klientūras kopējo ceļu.5
Tas jau ir pamats nacionālam external-discovery slānim.
2026. gadā redzama pāreja no abstrakta CVD uz konkrētu sektoru iesaisti
CERT.LV platformā 2026. gadā darbojas programmas arī sabiedriski nozīmīgiem resursiem.
Piemēram:
Šīs programmas ir ļoti atšķirīgas.
VID programma, piemēram, ierobežo aktīvas testēšanas laiku un aizliedz darbības, kas var ietekmēt ikdienas pakalpojuma darbību.8
Sadales tīkla programma pieļauj tikai platformā reģistrētu pētnieku dalību un ir veidota kontrolētai tīmekļvietnes un saistīto sistēmu ievainojamību meklēšanai.11
Tas parāda nacionāli svarīgu principu:
viens valsts CVD koordinācijas mehānisms var atbalstīt dažādus riska profilus, neuzspiežot visām organizācijām vienādu testēšanas režīmu.
Tieši tā vajadzētu izskatīties slāņotai noturībai.
Ārējais researchers aizpilda plānoto testu laika un perspektīvas plaisu
Pentests parasti ir:
- iepriekš plānots;
- ar zināmu scope;
- noteiktā periodā;
- ar konkrētu testeru komandu.
Ārējais research var notikt:
- starp pentestiem;
- pēc jauna release;
- uz negaidīta asseta;
- citā tehnoloģiju kombinācijā;
- no cilvēka ar pilnīgi citu kompetenci.
Tāpēc šī slāņa vērtība nav:
“vairāk testētāju = automātiski drošāk”.
Vērtība ir neatkarīga novērošanas kļūda.
Iekšējai komandai, pentesterim un scannerim var būt kopīgi pieņēmumi.
Ārējais pētnieks var sākt no pavisam cita jautājuma.
Tas samazina risku, ka visa assurance sistēma sistemātiski neredz vienu un to pašu problēmu.
public systems have been comprehensively tested there is a mechanism to absorb external findings National resilience stack: kur tieši ievietot pētnieku
Es nacionālo digitālās noturības sistēmu skatītu vismaz septiņos savstarpēji pārklājošos slāņos.
1. Secure design un build
Organizācijas pašas samazina predictable defects pirms produkcijas.
2. Asset un vulnerability visibility
Ir zināms, kas valstī un organizācijā eksistē, kādas versijas darbojas un kādas zināmas vulnerabilities tās skar.
CERT.LV 2026. gada rekomendācijas tieši uzsver IKT resursu kataloga nepieciešamību un publisko vulnerability avotu izmantošanu.7
3. Planned assurance
Pentesti, red teams, audits, sektoru pārbaudes un citas autorizētas pārbaudes.
4. External discovery
CVD, VDP, bug bounty un cita labticīga neatkarīga research.
5. Threat and exploit intelligence
Informācija par zināmām vulnerabilities, exploitation signāliem, kampaņām un reālu threat activity.
6. Incident response un crisis coordination
Kad vulnerability vairs nav tikai iespējamība un parādās kompromitācijas pazīmes, process pāriet incident response.
7. Recovery un learning
Root cause, regression, politika, piegādes ķēde un controls tiek mainīti tā, lai viens incidents vai findings radītu sistēmisku uzlabojumu.
Ārējais researchers primāri sēž ceturtajā slānī.
Labs findings var aktivizēt gandrīz visus pārējos.
researcher evidence
→ validation
→ context
→ responsible owner
→ risk / incident decision researcher says Critical
→ state treats it as Critical External research ir sensors, ne komandcentrs
Labs nacionālais modelis izmanto pētnieku kā:
- agrīna signāla avotu;
- blind-spot detectoru;
- ārēju security assumption pārbaudītāju;
- jauna attack pattern novērotāju.
Tas nedod pētniekam:
- operacionālu incidenta vadības mandātu;
- tiesības mainīt sistēmas;
- regulatora pilnvaras;
- tiesības publiskot jebkuru informāciju jebkurā brīdī.
Tieši šī lomu tīrība ļauj external research droši integrēt nacionālajā sistēmā.
Multi-party vulnerabilities ir vieta, kur nacionālais koordinators rada vislielāko vērtību
Vienkāršā gadījumā:
Sarežģītā gadījumā vulnerability atrodas:
- koplietotā open-source komponentē;
- cloud platformā;
- valsts koplietošanas servisā;
- autentifikācijas komponentē;
- telekomunikāciju pakalpojumā;
- produktā, kuru izmanto daudzas institūcijas.
Tad viens reporta saņēmējs nevar atrisināt problēmu.
Vajag:
Tieši šādu trusted-intermediary un multi-party lomu NIS2 paredz nacionālajam CVD koordinatoram.4
Šeit CVD kļūst par īstu resilience infrastruktūru.
researcher → website owner researcher
→ coordinator
→ upstream vendor
→ affected public/private entities
→ sector authorities
→ cross-border CSIRTs if needed Labs findings var kļūt par vulnerability intelligence
Ne katrs findings jāpublisko kā nacionāls advisory.
Taču validēts ārējs findings var radīt plašāku intelligence jautājumu:
- vai tas pats produkts ir citās valsts iestādēs;
- vai vulnerability ir upstream;
- vai skarta viena konfigurācija vai vesela klase;
- vai pastāv known exploitation;
- vai nepieciešama sektorāla pārbaude;
- vai jāizdod rekomendācija;
- vai jāmeklē variants citos resursos.
Tad plūsma paplašinās:
Šis ir daudz lielāks ieguvums nekā viena ticket aizvēršana.
single finding
→ validated root cause
→ affected-product mapping
→ sector / national exposure question
→ targeted search / mitigation Pētnieku findings var pārbaudīt arī valsts metodiku
Ja vairākas neatkarīgas organizācijas saņem līdzīgus findingus, problēma var nebūt “pieci slikti developeri”.
Tā var būt:
- kopīgs framework pattern;
- nepareiza reference architecture;
- procurement prasību trūkums;
- nepietiekams logging standarts;
- shared supplier;
- viens un tas pats IAM dizaina defekts;
- nepietiekama secure-development metodika.
Tādēļ CVD dati var kļūt par signālu ne tikai resursa pārzinim, bet arī:
- metodikas īpašniekam;
- iepirkumu politikas veidotājam;
- sektorālajam uzraugam;
- koplietošanas platformas pārzinim.
Tas ir resilience learning loop.
Taču šeit sākas datu pārvaldības jautājums
Nacionāla CVD sistēma nedrīkst pārvērst reportus par publisku sensitīvu vulnerability katalogu.
Analītikai vajag atšķirt:
- individuāla case sensitīvo evidence;
- agregētu programmas metriku;
- anonimizētu defect taxonomy;
- publiski izpaužamu advisory informāciju;
- incident-sensitive vai klasificētu informāciju.
Tāpēc nacionālā līmenī vajag principu:
learn centrally without exposing unnecessarily.
Piemēram, valsts var secināt, ka atkārtojas broken access control klase, nepubliskojot konkrētās ievainojamās iestādes vai exploit detaļas pirms remediation.
CVD un incident response jābūt savienotiem
Ja researchers atrod vulnerability un tehniskā validācija parāda:
- jau notikušu exploitation;
- svešas darbības logus;
- datu eksfiltrācijas pazīmes;
- persistence;
- kompromitētus credentials;
CVD vairs nav pietiekams kā vienīgā plūsma.
Vajag incident-response eskalāciju.
Nacionālā noturība prasa, lai šis pārejas punkts būtu dizainēts iepriekš:
CVD ir detection ceļš.
Tas nedrīkst kļūt par incidenta “parking lot”.
external finding
→ vulnerability validation
→ evidence of compromise?
├─ no → remediation / disclosure
└─ yes → incident response + remediation Nacionāla sistēma nedrīkst centralizēt pašu pētniecību
Ir vilinoši izveidot:
vienu valsts apstiprinātu pētnieku sarakstu, vienu scoring sistēmu un vienu centrālu testēšanas programmu.
Tas var radīt jaunas problēmas:
- entry barrier jaunam talantam;
- viena institucionāla bias;
- reputācijas lock-in;
- vienādi testēšanas paradumi;
- lēna jauna scope pievienošana;
- pārmērīga valsts kontrole pār neatkarīgu security research.
Resilience vērtība daļēji rodas tieši no tā, ka novērošana ir decentralizēta.
Tāpēc es izmantotu principu:
decentralised discovery, coordinated handling.
Pētniekiem nav jābūt vienā organizācijā.
Reportiem vajag uzticamu koordinācijas ceļu.
Kritiskajām sistēmām vajag citu ārējās izpētes režīmu, ne izslēgšanu
Nacionālā resilience sistēmā ne visi resursi ir vienādi.
Publiska informatīva vietne, nodokļu sistēma, vēlēšanu sistēma, energotīkla vadības komponente un slimnīcas medicīniskā iekārta nevar izmantot vienādu testēšanas risku.
Tāpēc:
Daļai scope var būt:
- public low-impact CVD;
- citai — registered researchers;
- citai — invitation-only;
- citai — tikai kontrolēts profesionāls tests.
Plašāk šo modeli aprakstu rakstā Drošības izpēte kritiskajās sistēmās.
Valsts noturības mērķis ir nevis maksimizēt testing freedom.
Tas ir maksimizēt droši iegūstamu neatkarīgu evidence.
open reporting
≠ universal open testing Pētnieku ekosistēma ir kapacitātes rezerve, bet ne automātiska
Valsts var izveidot CVD platformu.
Tas vēl nenozīmē, ka kompetenti pētnieki regulāri piedalīsies.
Vajag:
- juridisku skaidrību;
- kvalitatīvu triage;
- feedback;
- atzinību;
- progresijas iespējas;
- dažos gadījumos bounty vai finansētu research.
Par to detalizēti: Tiesības ziņot vēl nenozīmē pētnieku iesaisti.
Nacionālās noturības perspektīvā tas nozīmē vienu ļoti praktisku lietu:
researcher population ir kapacitāte tikai tad, ja sistēma spēj to aktivizēt un nezaudēt.
Ko nevajag mērīt
Vājš nacionālais KPI būtu:
“Šogad saņēmām par 40% vairāk vulnerability reportu.”
Tas var nozīmēt:
- vairāk researcheru;
- vairāk ievainojamību;
- vairāk noise;
- lielāku scope;
- vecu problēmu atkārtotu atrašanu;
- labāku reporting kanālu.
Bez konteksta — gandrīz neko.
Tikpat vājš KPI:
“Mums ir 100 programmas.”
Ja tajās:
- nav findings;
- nav pētnieku;
- nav triage;
- nav remediation;
- scope ir nenozīmīgs;
programmu skaits ir administratīvs output.
Ne resilience outcome.
Ko es mērītu nacionālajā CVD/resilience slānī
Coverage
- cik publiski nozīmīgu sektoru ir reāli sasniedzami ar CVD;
- cik resursiem ir skaidrs reporting ceļš;
- cik no tiem atļauj arī definētu aktīvu research;
- kur joprojām ir “nobody knows where to report” problēma.
Signal quality
- validēto findingu īpatsvars;
- unikāli root causes;
- multi-party findings;
- findings ar plašāku sektorālu ietekmi;
- CVD → incident-response eskalācijas.
Response
- acknowledgement laiks;
- technical-validation laiks;
- owner assignment;
- remediation sākums;
- retest/closure coverage.
Learning
- repeat root causes;
- findings, kas izraisīja metodikas vai kontroles izmaiņas;
- findings, kas atklāja kopīgu supplier/component risku;
- nacionālās rekomendācijas, kas radušās no faktiskas evidence.
Ecosystem health
- aktīvi kvalificēti pētnieki;
- returning researchers;
- programmu dalības sadalījums;
- out-of-scope un dispute signāli;
- feedback kvalitāte.
Neviena grupa viena pati nav “national resilience score”.
Tā ir evidence par sistēmas darbību.
Ierosināts National Research Signal Record
Lai varētu mācīties starp organizācijām, neizpaužot sensitīvu case detail, noderētu standartizēta minimāla metadatu vienība.
Piemēram:
Bez:
- personu datiem;
- exploit secrets;
- sensitīvām adresēm;
- nevajadzīgas konkrētā pētnieka profilēšanas.
Šis ir autora analītisks modelis, ne esoša CERT.LV datu shēma.
Mērķis būtu no viena reporta iegūt arī agregējamu resilience evidence.
signal:
source: external_research
received_at:
sector:
asset_class:
finding:
vulnerability_class:
root_cause_class:
demonstrated_impact:
exploitation_evidence: yes/no/unknown
multi_party: yes/no
coordination:
owner_assigned:
csirt_coordination:
cross_sector:
cross_border:
treatment:
mitigation:
remediation:
retest:
disclosure_status:
learning:
repeat_pattern:
shared_component:
methodology_change:
sector_guidance_needed: External research jāievieto kopējā assurance kartē
Valsts līmeņa problēma sākas, ja katrs drošības instruments tiek pārvaldīts atsevišķi:
Nobriedušāks modelis ne obligāti centralizē visus datus vienā datubāzē.
Tas centralizē semantiku:
- kas ir finding;
- kas ir owner;
- kas ir remediation;
- kas ir incident;
- kas ir closed;
- kas ir repeat root cause;
- kas ir cross-sector signal.
Tad dažādi assurance avoti sāk runāt vienā valodā.
Tas ir svarīgāk par vienu milzīgu dashboard.
pentest reports somewhere
CVD somewhere else
incident data elsewhere
supplier advisories elsewhere
scanner findings in another system Kāpēc šis ir nacionālās noturības jautājums, ne tikai CVD jautājums
Vienas organizācijas CVD uzdevums ir salabot konkrēto vulnerability.
Nacionālās noturības jautājums ir plašāks:
Ko šis findings mums pasaka par sistēmu kopumā?
Vai tas atklāj:
- kopīgu piegādātāju;
- atkārtotu konfigurācijas kļūdu;
- jaunu attack pattern;
- metodikas nepilnību;
- sektoru, kuram trūkst testing coverage;
- institūciju, kas nespēj absorbēt reportus;
- vulnerability, kas jāpārbauda citur.
Šeit ārējā research vērtība pāriet no case handling uz system learning.
Secinājums
Ārējais drošības pētnieks pats par sevi nav nacionālā kiberdrošības spēja.
Spēja rodas tikai tad, ja valstij un organizācijām ir sistēma, kas spēj viņa signālu:
saņemt → validēt → kontekstualizēt → koordinēt → novērst → retestēt → izmantot mācībām.
Latvijai šīs arhitektūras pamatelementi jau pastāv:
- nacionālā kiberdrošības pārvaldība;
- Nacionālais kiberdrošības centrs;
- CERT.LV;
- Nacionālajā kiberdrošības likumā nostiprināts CVD process;
- 2026. gadā aktīvi attīstīta CERT.LV vulnerability-reporting platforma;
- konkrētu valsts un sabiedriski nozīmīgu organizāciju programmas.25
Nākamais brieduma jautājums nav tikai:
cik daudz programmu atvērsim?
Tas ir:
vai mēs spējam ārējo security signal pārvērst nacionālā mērogā atkārtojamā resilience learning loop?
Tieši tur security research kļūst par nacionālās kibernoturības slāni.
Ne tāpēc, ka pētnieks aizstāj valsti.
Bet tāpēc, ka nobriedusi valsts prot izmantot neatkarīgu ārēju evidence, nezaudējot atbildību par to, kas notiek pēc tam.
Biežāk uzdotie jautājumi
Vai ārējie pētnieki var aizstāt valsts pentestus un auditus?
Nē. CVD un neatkarīga research dod neplānotu ārēju discovery, bet negarantē sistemātisku coverage. Plānotai, finansētai un profesionālai assurance programmai joprojām jāpastāv.
Vai nacionālai kibernoturībai vajag vienotu valsts “ētisko hakeru reģistru”?
Ne obligāti. Centralizēts reģistrs var palīdzēt noteiktās sensitīvās programmās, bet nacionālā resilience vērtība rodas arī no decentralizētas neatkarīgas discovery. Labāks pamatprincips ir “decentralised discovery, coordinated handling”.
Vai visi publiskā sektora resursi būtu jāatver publiskai testēšanai?
Nē. Reporting ceļam jābūt skaidram, taču aktīvas testēšanas režīmam jābūt samērīgam ar konkrētās sistēmas iespējamo kaitējumu un atļaujas robežām.
Vai CERT.LV CVD platforma ir pilnvērtīgs valsts penetration test?
Nē. CERT.LV pati norāda, ka vulnerability meklēšana un reportu iesniegšana platformā nav pielīdzināma pilnam drošības testam vai ielaušanās testam.6
Kā viens findings var dot nacionālu vērtību?
Ja pēc validācijas tiek pārbaudīts, vai tas pats root cause, produkts vai komponents ir citās organizācijās, findings var kļūt par sektorālu vai nacionālu vulnerability-intelligence signālu.
Vai vairāk vulnerability reportu nozīmē lielāku kibernoturību?
Ne obligāti. Reportu skaits bez datiem par validitāti, coverage, remediation, retest, atkārtotiem root causes un pētnieku iesaisti ir vājš resilience rādītājs.
Avotu statuss
Avoti un Latvijas institucionālais stāvoklis pārbaudīti 2026. gada 25. septembrī. Rakstā piedāvātais septiņu slāņu national-resilience stack, “decentralised discovery, coordinated handling” princips, metrikas un National Research Signal Record ir autora analītiski modeļi, ne Aizsardzības ministrijas, Nacionālā kiberdrošības centra, CERT.LV vai ENISA oficiāla metodika.
Šis raksts ir nacionālās kiberdrošības noturības un CVD arhitektūras analīze, ne oficiāla Latvijas kiberdrošības politikas interpretācija.
Avoti
- Aizsardzības ministrija, Kiberdrošības stratēģija — Latvijas kiberdrošības stratēģija 2023.–2026. gadam un pieci rīcības virzieni · mod.gov.lv
- Aizsardzības ministrija, Kiberdrošība — Latvijas kiberdrošības pārvaldība un Nacionālā kiberdrošības centra loma · mod.gov.lv
- Aizsardzības ministrija, Nacionālā kiberdrošības centra uzdevumi un tiesības · mod.gov.lv
- Eiropas Parlamenta un Padomes Direktīva (ES) 2022/2555 (NIS2), īpaši 12. pants un 58.–62. apsvērums par CVD · EUR-Lex
- CERT.LV, Ievainojamību ziņošanas platformas lietošanas noteikumi, spēkā no 01.08.2026 · CERT.LV
- CERT.LV, Ievainojamību ziņošanas platforma — biežāk uzdotie jautājumi, pārbaudīts 25.09.2026 · CERT.LV
- CERT.LV, Rekomendācijas infrastruktūras kiberdrošības noturības uzlabošanai pret kiberuzbrukumiem, 2026. gada jūlijs · cert.lv
- CERT.LV CVD platforma, VID programma, pārbaudīta 25.09.2026 · CERT.LV
- CERT.LV CVD platforma, Centrālās vēlēšanu komisijas programma, pārbaudīta 25.09.2026 · CERT.LV
- CERT.LV CVD platforma, LVRTC programma, pārbaudīta 25.09.2026 · CERT.LV
- CERT.LV CVD platforma, Sadales tīkla programma, pārbaudīta 25.09.2026 · CERT.LV