Neatnaujinate programinės įrangos? Rizikuojate daugiau nei manote

Martynas Siautilas

Martynas Siautilas

Nuolatinis programinės įrangos atnaujinimas – vienas svarbiausių žingsnių, siekiant apsaugoti savo verslą nuo kibernetinių atakų. Tyrimai rodo, kad apie 60% sėkmingų kibernetinių atakų įvyko dėl senų, neatnaujintų sistemų, kurios tapo lengvu taikiniu įsilaužėliams.

Neatnaujinate programinės įrangos? Rizikuojate daugiau nei manote

Atnaujinimų praleidimas gali turėti rimtų ir negrįžtamų pasekmių

Kibernetinis saugumas šiandien yra vienas pagrindinių organizacijų veiklos stabilumo veiksnių, o patikimai veikiančios informacinės sistemos sudaro esminę operacinio efektyvumo sąlygą. Nepaisant to, pasenusi programinė įranga išlieka viena dažniausiai pasitaikančių saugumo spragų. Nors atnaujinimų diegimas tiesiogiai mažina žinomų pažeidžiamumų panaudojimo riziką, statistika rodo, kad didelė dalis kibernetinių incidentų vis dar kyla dėl pavėluoto pataisų įdiegimo [1, 2, 3, 4, 5].

Programinės įrangos gyvavimo ciklas remiasi nuolatine adaptacija – plečiamos funkcijos, stiprinamos apsaugos priemonės, taisomos klaidos. Kūrėjai reikšmingas pastangas skiria pažeidžiamumų identifikavimui, o jų taisymas vykdomas per reguliarias pataisas ir naujas versijas. Šios pataisos – tai tiksliniai kodo ar konfigūracijų pakeitimai, skirti pašalinti identifikuotas spragas ir sumažinti neleistinų veiksmų tikimybę. Neįdiegtos pataisos sudaro sąlygas apeiti saugumo mechanizmus, pasiekti konfidencialius duomenis ar vykdyti kitas kritines operacijas, kenkiančias sistemų vientisumui ir prieinamumui [6, 7, 8, 9, 10, 11].

Šiuolaikinė kibernetinių atakų dinamika išsiskiria aukštu automatizacijos lygiu. Nuskaitymo ir pažeidžiamumų identifikavimo įrankiai nuolat tikrina viešai pasiekiamus servisus, o naujai paskelbtos spragos beveik iš karto integruojamos į atakų vykdymo grandines. 2025 m. pirmojo pusmečio „VulnCheck“ duomenys atskleidžia, kad iš 432 analizuotų pažeidžiamumų net 32,1 % buvo panaudoti per pirmąsias 24 valandas nuo oficialaus paskelbimo, o dalis atvejų fiksuota dar iki viešo atskleidimo. Šis rodiklis ženkliai viršija 2024 m. nustatytą 23,6 % vertę ir rodo spartėjančią atakų automatizaciją. „Cloudflare“ analizė taip pat patvirtina, kad techninės informacijos paviešinimas neretai iš karto išprovokuoja pirmuosius bandymus išnaudoti pažeidžiamumą – vienas jų užfiksuotas praėjus 22 minutėms nuo detalių publikavimo. Tokia dinamika rodo, kad sistemas tikrinantys automatizuoti įrankiai veikia kur kas greičiau nei dauguma organizacijų spėja diegti pataisas ar atnaujinti apsaugos priemones, todėl išankstinis pasirengimas, operatyvus reagavimas ir sisteminis pataisų valdymas tampa kritiškai svarbūs [12, 13, 14, 15].

Prognozuojama, kad iki 2027 m. dirbtinio intelekto technologijų plėtra dar labiau paspartins pažeidžiamumų paiešką ir jų panaudojimą, didindama automatizuotų atakų mastą ypač prieš neatnaujintas sistemas. Laikotarpis tarp pažeidžiamumo paskelbimo ir pirmųjų išnaudojimo atvejų nuosekliai trumpėja, o pažangios analizės priemonės šią dinamiką dar labiau intensyvins, keldamos riziką tiek kritinėms infrastruktūroms, tiek tiekimo grandinėms [16].

2025 m. pirmąjį pusmetį užfiksuotas rekordinis programinės įrangos pažeidžiamumų skaičius – daugiau nei 21 500 naujų spragų, t. y. 18 % daugiau nei tuo pačiu laikotarpiu 2024 m. [17]. Ši tendencija rodo augantį sistemos apkrovimą: didėjantis pažeidžiamumų kiekis tiesiogiai plečia galimų atakų paviršių ir apsunkina savalaikį pataisų valdymą. Apklausų rezultatai taip pat patvirtina ilgalaikę problemą. „Ponemon Institute“ 2019 m. nustatė, kad apie 60 % duomenų praradimo incidentų kilo dėl neįdiegtų pataisų, o „Automox“ 2020 m. analizė parodė, kad 58 % įsilaužimų buvo susiję su trūkstamais sistemų atnaujinimais [18, 19]. Šie skaičiai rodo, jog nepaisant augančių investicijų į saugumą, pataisų valdymas išlieka viena silpniausių grandžių.

Šią problemą dar aiškiau atskleidžia JAV Nacionalinio ekonominių tyrimų biuro (NBER) 2024 m. paskelbtas tyrimas, apimantis 2000–2018 m. laikotarpį ir daugiau nei 150 tūkst. vidutinių bei didelių organizacijų. Analizė parodė, kad net 57 % jų naudojo serverių programinę įrangą su jau žinomais kritiniais pažeidžiamumais, nors saugumo pataisos buvo prieinamos. Tyrimo autoriai pabrėžia, jog sprendimai atidėti pataisų diegimą dažnai susiformuoja ne dėl faktinės rizikos vertinimo, bet dėl operacinių apribojimų, sudėtingų priklausomybių, paslaugų nepertraukiamumo reikalavimų ir technologinių integracijų rizikų, todėl kompleksiniai atnaujinimai neretai nukeliami, ilgą laiką paliekant infrastruktūrą pažeidžiamą [20].

Programinės įrangos atnaujinimų diegimo delsimą lemia ne vien techniniai ar organizaciniai barjerai, bet ir vartotojų sprendimų psichologija. P. Rajivan ir bendraautorių 2020 m. publikuotame tyrime [21], pagrįstame pakartotinių sprendimų priėmimo užduotimis, analizuota, kaip vartotojai realistiškai vertina atnaujinimų teikiamą naudą ir galimas sąnaudas. Dalyviai periodiškai susidurdavo su situacijomis, kuriose turėdavo pasirinkti tarp neatidėliotino atnaujinimo, susijusio su vienkartiniais laiko ar patogumo kaštais, ir atidėjimo, didinančio riziką likti su pažeidžiama sistema. Tokia metodika leido stebėti, kaip formuojasi elgesio strategijos, kai sprendimai priimami pakartotinai, nuolat derinant trumpalaikį komfortą ir ilgalaikę riziką.

Tyrimo rezultatai atskleidė nuoseklų poslinkį link atidėliojimo: pradiniame etape 71 % dalyvių rinkosi neatidėliotiną atnaujinimą, tačiau vėlesniuose etapuose šis rodiklis sumažėjo iki 31 %, o visiškai atsisakančių atnaujinti dalis vienu iš etapų išaugo iki 46 %. Autoriai pabrėžė, kad šis elgesio pokytis nebuvo susijęs su objektyvia technine rizika, bet atspindėjo subjektyvų atnaujinimo kašto suvokimą – papildomas laiko sąnaudas, veiklos trikdžių baimę ar neapibrėžtus galimus padarinius. Tai rodo, kad vartotojai atnaujinimus dažnai priima ne kaip investiciją į saugumą, o kaip nepatogumą, dėl kurio ilgainiui įsitvirtina organizaciniu požiūriu žalinga praktika – sistemingas delsimas [22, 23].

Didžiausias ir svarbiausias pastarojo dešimtmečio pažeidžiamumas

Vienas ryškiausių pastarojo dešimtmečio programinės įrangos pažeidžiamumų buvo 2021 m. aptikta kritinė spraga „Log4j“ atvirojo kodo žurnalinių įrašų bibliotekoje. Ši biblioteka naudojama tūkstančiuose skirtingų sistemų – nuo įmonių infrastruktūros ir debesijos paslaugų iki mobiliųjų aplikacijų bei daiktų interneto įrenginių. Aptikta spraga suteikė galimybę vykdyti nuotolines komandas, todėl bet kuris išorinis veikėjas galėjo perimti sistemų kontrolę arba pasiekti jose saugomus duomenis. Dėl plačios bibliotekos integracijos pažeidžiamumas paveikė milijardus įrenginių visame pasaulyje ir sulaukė aukščiausio CVSS (Common Vulnerability Scoring System) įvertinimo – 10 balų, todėl pagrįstai įvardijamas vienu reikšmingiausių šių laikų saugumo incidentų [24, 25].

Nors bibliotekos kūrėjai spragą ištaisė nedelsdami, realus rizikos mažinimas užtruko gerokai ilgiau. Daugelis programinės įrangos tiekėjų prireikė mėnesių, kol sugebėjo išleisti pataisytas versijas. 2023 m. pabaigoje „Cloudflare“ paskelbė, kad „Log4j“ išliko viena aktyviausiai išnaudojamų spragų, nors nuo jos aptikimo buvo praėję dveji metai. Ši situacija pabrėžė fundamentalią problemą: greitas pažeidžiamumo taisymas nėra pakankamas, jeigu organizacijos delsia diegti atnaujinimus arba neturi veiksmingų priežiūros praktikų. Dėl to „Log4j“ iki šiol išlieka pavyzdžiu, kaip net vienas esminis neatnaujinimas gali išlaikyti globalų kibernetinį pavojų [26, 27, 28].

Praleistas atnaujinimas kainavo beveik 700 mln. JAV dolerių

Vienas labiausiai aptariamų atvejų, iliustruojančių neatnaujintos programinės įrangos pasekmes, buvo 2017 m. įvykęs „Equifax“ incidentas. Dėl saugumo spragos „Apache Struts“ sistemoje įsilaužėliai gavo prieigą prie beveik 148 mln. vartotojų asmeninių duomenų, įskaitant vardus, adresus, gimimo datas, socialinio draudimo numerius ir kitus jautrius identifikatorius. Ši spraga suteikė galimybę vykdyti nuotolines serverio komandas, o tai leido užpuolikams pažeisti įmonės infrastruktūrą [29].

Svarbu tai, kad „Apache“ pataisą išleido dar 2017 m. kovo mėnesį, tačiau „Equifax“ jos laiku nepritaikė. Spraga liko atvira iki liepos pabaigos, o realūs veiksmai pradėti tik pastebėjus neįprastą tinklo veiklą. Incidento tyrimas atskleidė, jog spragos neuždarymą lėmė procesų fragmentacija, neaiškūs atsakomybės ribojai ir nepakankamai efektyvi infrastruktūros inventorizacija. Apskaičiuota žala – teisiniai procesai, baudų išlaidos, kompensacijos ir techninis atkūrimas – siekė beveik 700 mln. JAV dolerių [30]. Šis atvejis tapo vienu dažniausiai minėtų pavyzdžių, įrodančių, kokia brangi gali būti viena pavėluota pataisa.

Duomenų nutekėjimo pavyzdžių galime rasti ir Lietuvoje

Kibernetinės grėsmės, susijusios su neatnaujinta programine įranga, yra aktualios ir nacionaliniu mastu. 2024 m. sausio 7 d. buvo paviešinta „Aiva sistema“ duomenų bazė, kurioje buvo apie 260 tūkst. vartotojų kontaktiniai duomenys: vardai, pavardės, telefono numeriai ir el. pašto adresai. Kaip nurodė ekspertai, incidentas galėjo būti įvykdytas pasinaudojus neatnaujintos programinės įrangos spraga, kuri suteikė galimybę prieiti prie duomenų bazės [31].

2023 m. kovo mėn. Valstybinė duomenų apsaugos inspekcija (VDAI) skyrė viešojo sektoriaus įstaigai 6 600 eurų baudą už BDAR pažeidimus. Tiriant incidentą paaiškėjo, kad organizacija naudojo seną, neatnaujintą turinio valdymo sistemą, buvo leidžiama prisijungti prie svetainės administravimo panelės iš išorinio tinklo be dviejų veiksnių autentifikavimo, o šias spragas išnaudoję asmenys nukopijavo ir paviešino 13,5 tūkst. asmenų duomenų bazę tamsiojo interneto platformose [32]. Šie pavyzdžiai rodo, kad neatnaujinta infrastruktūra kelia grėsmę ne tik verslui, bet ir viešajam sektoriui bei asmenų privatumui.

Atnaujinimai – būtinybė, o ne pasirinkimas

Kibernetinio saugumo praktika aiškiai rodo, kad sistemų atnaujinimas yra ne papildoma funkcija, o esminė infrastruktūros higienos dalis. Viena iš pagrindinių problemų – organizacijos vis dar linkusios vertinti atnaujinimus kaip trukdį įprastai veiklai, o ne kaip strateginį rizikos mažinimo procesą, tiesiogiai susijusį su paslaugų patikimumu ir verslo tęstinumu.

Praktinė el. komercijos priežiūros patirtis rodo, kad reikšminga dalis internetinių parduotuvių vis dar veikia naudodamos 2–5 metų senumo programinę įrangą. Tokia situacija dažniausiai susiformuoja pradiniame svetainės kūrimo etape, kai neįtraukiamas ilgalaikės priežiūros modelis: nenumatomas techninės priežiūros biudžetas, neplanuojama versijų migracija, o pati platforma kuriama taip, kad jos atnaujinimas būtų techniškai sudėtingas arba net neįmanomas be didelio masto perprogramavimo. Atsidūrus tokioje padėtyje ir susidūrus su kritinėmis saugumo spragomis, verslai neretai renkasi ne modernizuoti esamą sprendimą, bet kurti naują el. parduotuvę – tai tampa ekonomiškai racionalesniu keliu nei bandymas prikelti technologiniu požiūriu pasenusią sistemą.

Šią tendenciją patvirtina Nacionalinio kibernetinio saugumo centro (NKSC) ataskaitų duomenys. Analizuojant „.lt“ domeno svetaines, turinčias turinio valdymo sistemas, NKSC jau kelerius metus fiksuoja stabiliai aukštą pažeidžiamų svetainių dalį. 2018 m. 52 % tokių svetainių buvo įvertintos kaip pažeidžiamos dėl neatnaujintos sistemos ir jos komponentų. 2019 m. ši dalis išaugo iki 63 %, 2020 m. – 56 %, o 2021 m. – 50 %. Be to, 2019 m. 8 % svetainių veikė su platformomis, kurių kūrėjai jau nebepalaiko ir kurios negauna saugumo pataisų; 2020 m. tokios svetainės sudarė 6,5 %, o 2021 m. – 10 % [33, 34, 35, 36]. Šie duomenys rodo, kad nepakankama priežiūra ir atnaujinimų stoka išlieka viena svarbiausių svetainių pažeidžiamumo priežasčių Lietuvos interneto erdvėje.

Šaltiniai

  1. 1

    Mikalauskas, E. (2021, rugsėjo 28). 95% of websites run on outdated software with known vulnerabilities. Cybernews. [žiūrėta 2025-11-24]. Prieiga per internetą: https://cybernews.com/security/95-of-websites-run-on-outdated-software-with-known-vulnerabilities/

  2. 2

    OWASP Foundation. (n.d.). Outdated software. [žiūrėta 2025-11-24]. Prieiga per internetą: https://owasp.org/www-project-top-10-infrastructure-security-risks/docs/2024/ISR01_2024-Outdated_Software 

  3. 3

    Cybersecurity and Infrastructure Security Agency CISA. (2024, lapkričio 12). 2023 Top routinely exploited vulnerabilities. [žiūrėta 2025-11-24]. Prieiga per internetą: https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-317a

  4. 4

    Cybersecurity and Infrastructure Security Agency CISA. (n.d.). Update Business Software [žiūrėta 2025-11-24]. Prieiga per internetą: https://www.cisa.gov/audiences/small-and-medium-businesses/secure-your-business/update-business-software 

  5. 5

    Ballejos, L. (2025, lapkričio 13). Risks of delayed patching: A guide to fix slow patching. NinjaOne. [žiūrėta 2025-11-24]. Prieiga per internetą: https://www.ninjaone.com/blog/risks-of-delayed-patching/

  6. 6

    Cybersecurity and Infrastructure Security Agency CISA (2023, vasario 23). Understanding patches and software updates. [žiūrėta 2025-11-24]. Prieiga per internetą: https://www.cisa.gov/news-events/news/understanding-patches-and-software-updates

  7. 7

    Ballejos, L. (2025, spalio 28). Patch vs Update: What is the Difference?. NinjaOne. [žiūrėta 2025-11-24]. Prieiga per internetą: https://www.ninjaone.com/blog/patch-vs-update/

  8. 8

    Rapid. (n.d.). Patch Management: What It Is & Best Practices. Rapid7. [žiūrėta 2025-11-24]. Prieiga per internetą: https://www.rapid7.com/fundamentals/patch-management/

  9. 9

    Maurice, E. (2024, rugsėjo 24). Security patch management: a critical element for effective risk management? [žiūrėta 2025-11-24]. Prieiga per internetą: https://blogs.oracle.com/security/security-patching

  10. 10

    IBM. (n.d.) Patch management. [žiūrėta 2025-11-24]. Prieiga per internetą:  https://www.ibm.com/think/topics/patch-management

  1. 11

    Anjum, M., Singhal, S., Kapur, P., Khatri, S. K., & Panwar, S. (2022). Analysis of vulnerability fixing process in the presence of incorrect patches. Journal of Systems and Software, 195, 111525. https://doi.org/10.1016/j.jss.2022.111525 

  2. 12

    The Hacker News. (2025, lapkričio 13). When Attacks Come Faster Than Patches: Why 2026 Will be the Year of Machine-Speed Security. [žiūrėta 2025-11-24]. Prieiga per internetą: https://thehackernews.com/2025/11/when-attacks-come-faster-than-patches.html

  3. 13

    Garrity, P. (2025, liepos 30). State of Exploitation – A look Into The 1H-2025 Vulnerability Exploitation & Threat Activity. VulnCheck Inc. [žiūrėta 2025-11-24]. Prieiga per internetą: https://www.vulncheck.com/blog/state-of-exploitation-1h-2025 

  4. 14

    Tremante, M., Zejnilovic, S., Newcomb, C. (2024, liepos 11). Application Security report: 2024 update. The Cloudflare Blog. Cloudflare. [žiūrėta 2025-11-24]. Prieiga per internetą: https://blog.cloudflare.com/application-security-report-2024-update/ 

  5. 15

    National Cyber Security Centre. (n.d.). Impact of AI on cyber threat from now to 2027. NCSC.GOV.UK. [žiūrėta 2025-11-24]. Prieiga per internetą: https://www.ncsc.gov.uk/report/impact-ai-cyber-threat-now-2027

  6. 16

    Khalil, M. (2025, spalio 8). Vulnerabilities Statistics 2025: Record CVEs, Zero-Days & Exploits. DeepStrike. [žiūrėta 2025-11-24]. Prieiga per internetą: https://deepstrike.io/blog/vulnerability-statistics-2025 

  7. 17

    Ponemon Institute. (2023). Ponemon vulnerability survey. ServiceNow. [žiūrėta 2025-11-24]. Prieiga per internetą: https://www.servicenow.com/lpayr/ponemon-vulnerability-survey.html

  8. 18

    Automox. (2020). Automox 2020 cyber hygiene report: What you need to know now. [žiūrėta 2025-11-24]. Prieiga per internetą: https://patch.automox.com/rs/923-VQX-349/images/Automox_2020_Cyber_Hygiene_Report-What_You_Need_to_Know_Now.pdf

  9. 19

    Murciano-Goroff, R., Zhuo, R., & Greenstein, S. (2024). Navigating Software Vulnerabilities: Eighteen Years of Evidence from Medium and Large U.S. Organizations. https://doi.org/10.3386/w32696 

  10. 20

    Rajivan, P., Aharonov-Majar, E., & Gonzalez, C. (2020). Update now or later? Effects of experience, cost, and risk preference on update decisions. Journal of Cybersecurity, 6(1). https://doi.org/10.1093/cybsec/tyaa002

  11. 21

    Fitzgerald, J. (2024, rugpjūčio 13). Why Companies shouldn’t delay Software Updates—Even after CrowdStrike’s flaw. Harvard Business School. [žiūrėta 2025-11-24]. Prieiga per internetą: https://www.library.hbs.edu/working-knowledge/why-companies-shouldnt-delay-software-updates-even-after-crowdstrikes-flaw

  12. 22

    Carnegie Mellon University. (2025, balandžio 30). The consequences of not updating software. [žiūrėta 2025-11-24]. Prieiga per internetą: https://www.cmu.edu/iso/news/2025/the-dangers-of-not-updating-software.html

  13. 23

    Bing, C., Satter, R., & Menn, J. (2021, gruodžio 13). Widely used software with key vulnerability sends cyber defenders scrambling. Reuters. [žiūrėta 2025-11-24]. Prieiga per internetą: https://www.reuters.com/technology/widely-used-software-with-key-vulnerability-sends-cyber-defenders-scrambling-2021-12-13/

  14. 24

    Nacionalinis kibernetinio saugumo centras prie Krašto apsaugos ministerijos (2021, gruodžio 13). Kritinė saugumo spraga populiarioje Log4j bibliotekoje. [žiūrėta 2025-11-24]. Prieiga per internetą: https://www.nksc.lt/naujienos/kritine_spraga_populiarioje_log4j_bibliotekoje.html

  15. 25

    Belson, D. (2023, gruodžio 12). Cloudflare 2023 Year in Review. The Cloudflare Blog. Cloudflare. [žiūrėta 2025-11-24]. Prieiga per internetą: https://blog.cloudflare.com/radar-2023-year-in-review/

  16. 26

    Veracode. (2023, gruodžio 7). State of Log4j vulnerabilities: How much did Log4Shell change? [žiūrėta 2025-11-24]. Prieiga per internetą: https://www.veracode.com/blog/research/state-log4j-vulnerabilities-how-much-did-log4shell-change

  17. 27

    Poireault, K. (2024, gegužės 7). RSAC: Log4J still among top exploited vulnerabilities, CaTo finds. Infosecurity Magazine. [žiūrėta 2025-11-24]. Prieiga per internetą: https://www.infosecurity-magazine.com/news/log4j-top-exploited-vulnerabilities/

  18. 28

    Electronic Privacy Information Center. (2017). Equifax data breach overview. [žiūrėta 2025-11-24]. Prieiga per internetą: https://archive.epic.org/privacy/data-breach/equifax/

  19. 29

    BBC News. (2019, liepos 22). UK government’s response to the technology crisis. [žiūrėta 2025-11-24]. Prieiga per internetą: https://www.bbc.com/news/technology-49070596

  20. 30

    UAB DELFI. (2024, sausio 11). Informuoja apie dar vieną didelio masto programišių ataką Lietuvoje: nutekinti 260 tūkst. vartotojų duomenys. [žiūrėta 2025-11-24]. Prieiga per internetą: https://www.delfi.lt/login/progresas/kibernetinis-saugumas/informuoja-apie-dar-viena-didelio-masto-programisiu-ataka-lietuvoje-nutekinti-260-tukst-vartotoju-duomenys-95593475

  21. 31

    Lietuvos Respublikos krašto apsaugos ministerija. (2023). Nacionalinio kibernetinio saugumo būklės ataskaita 2023, ISBN ISSN 2783-7009, [žiūrėta 2025-05-29]. Prieiga per internetą: https://www.nksc.lt/doc/Nacionaline-kibernetinio-saugumo-ataskaita-2023.pdf

  22. 32

    Nacionalinis kibernetinio saugumo centras prie Krašto apsaugos ministerijos (NKSC). (2018). Nacionalinio kibernetinio saugumo būklės ataskaita 2018 [žiūrėta 2025-05-29]. Prieiga per internetą: https://www.nksc.lt/doc/NKSC_ataskaita_2018.pdf

  23. 33

    Lietuvos Respublikos krašto apsaugos ministerija. (2019). Nacionalinio kibernetinio saugumo būklės ataskaita 2019, [žiūrėta 2025-05-29]. Prieiga per internetą: https://www.nksc.lt/doc/Nacionalinio_kibernetinio_saugumo_bukles_ataskaita_2019.pdf

  24. 34

    Lietuvos Respublikos krašto apsaugos ministerija. (2020). Nacionalinio kibernetinio saugumo būklės ataskaita 2020, ISBN 978-609-412-214-9, [žiūrėta 2025-05-29]. Prieiga per internetą: https://kam.lt/wp-content/uploads/2022/02/nacionalinio_kibernetinio_saugumo_bukles_ataskaita_2020.pdf

  25. 35

    Lietuvos Respublikos krašto apsaugos ministerija. (2021). Nacionalinio kibernetinio saugumo būklės ataskaita 2021, ISSN 2783-7017 [žiūrėta 2025-05-29]. Prieiga per internetą: https://www.nksc.lt/doc/Nacionaline-kibernetinio-saugumo-ataskaita-2021.pdf