Когато се случи инцидент с рансъмуер, заглавията се фокусират върху исканията за откуп, откраднатите данни и престоя. По-нова линия на изследване разглежда кой поема напрежението. Работа на RUSI и Кентския университет, откроена в статия на ProCircular за новата икономика на изнудване, установи, че инцидентите оставят ИТ и служителите по сигурност да се справят със стрес, изтощение и прегаряне, а в някои случаи и със сериозни здравословни проблеми. Въздействието на рансъмуера върху служителите по сигурност е реално и заслужава място в начина, по който организациите планират защита срещу атаки.

Какво установи проучването на RUSI и Кент

Според обобщението на изследването, инцидентите с рансъмуер нанасят измерима тежест върху хората, които реагират на тях. Докладваните ефекти включват стрес, изтощение и прегаряне, а за някои реагиращи – сериозни здравословни проблеми. Изходният материал е кратък, така че не разбива тези констатации по-подробно и ние няма да гадаем цифри извън това, което е докладвано.

Основното послание все пак е ясно. Лесно е да се съсредоточим върху системите, данните и исканията за откуп и да забравим хората, хванати в средата. Тези хора често са малък вътрешен екип, на когото е възложено да възстанови операциите, да отговаря на ръководството и да продължава разследването – всичко едновременно.

Как изнудването без криптиране увеличава натиска

Статията на ProCircular поставя това в контекста на по-широка промяна: рансъмуерът вече не се нуждае от криптиране, за да работи. Когато атакуващите откраднат данни и заплашат да ги публикуват, натискът не приключва, когато системите се върнат онлайн. Възстановяването от резервни копия може да реши проблема с наличността, но не отменя кражбата.

Това променя работата на защитниците. Вместо една ясна цел за възстановяване, те се сблъскват с открита несигурност: какво е откраднато, кого трябва да уведомят и дали атакуващите ще изпълнят заплахите си. По-ранното ни отразяване на това как 50+ пробива с рансъмуер разкриват нов наръчник за кражба на данни показва колко разпространен е станал този подход.

Икономиката зад него също се променя. Данни от Coveware, разгледани в нашия анализ на това как 64% от жертвите вече отказват да платят откуп, предполагат, че все повече организации отказват да плащат. Това може да е разумно решение, но също означава, че екипът за реагиране може да прекара по-дълго време в справяне с последиците от изтекли или заплашени данни.

Защо защитниците поемат човешката цена

Няколко фактора обясняват защо ИТ и служителите по сигурност понасят толкова голяма част от тежестта:

  • Те са на първа линия. Реагиращите обикновено първи откриват инцидента и последни се оттеглят.
  • Отговорността пада върху тях. Независимо дали пропускът е бил по тяхна вина, те често се чувстват отговорни за изхода.
  • Работата е непрестанна. Разследване, възстановяване, комуникация и натиск от ръководството и регулаторите се припокриват.
  • Заплахата не спира. Анализ на Black Kite, разгледан в нашия доклад, че нова група за рансъмуер се появява всяка седмица, сочи към среда, в която следващият инцидент никога не е далеч.

Моделът ransomware-as-a-service допринася за това. Както обяснихме в статията си за как ransomware-as-a-service превръща хакерството в бизнес, по-ниските технически бариери означават повече атакуващи и повече опити, което означава по-продължително натоварване на защитниците.

Намаляване на площта за пробив, за да се ограничи въздействието на инцидентите

Един практичен начин да защитите служителите е да направите инцидентите по-малки. Пробив, който достига до по-малко системи, означава по-малко за разследване, по-малко за възстановяване и по-малко безсънни нощи. Две мерки се открояват:

  • Мрежова сегментация. Разделянето на мрежата на отделни зони ограничава докъде може да се придвижи натрапник, така че една компрометирана машина е по-малко вероятно да се превърне в криза за цялата организация.
  • Сигурен отдалечен достъп. Строгият контрол върху това как служителите и доставчиците се свързват, със силна автентикация и ограничени разрешения, намалява броя на лесните входни точки в средата.

Тези контроли не елиминират риска, но свиват обхвата на това, с което реагиращите трябва да се справят.

Какво означава това за вас

Ако работите в ИТ или сигурност, изследването е напомняне, че изтощението след инцидент е признат модел, а не личен провал. Повдигайте въпроси за натоварването и възстановяването рано и настоявайте за реалистични смени и почивка по време на реакция.

Ако ръководите екип или управлявате бизнес, планирайте както за хората, така и за системите. Изградете планове за реагиране при инциденти, които включват облекчение за реагиращите, ясни правомощия за вземане на решения и подкрепа след събитието. Ако сте обикновен потребител, помнете, че зад всяко уведомление за пробив стои екип, който може да е работил по него под силен натиск.

Ключови изводи

Въздействието на рансъмуера върху служителите по сигурност е част от истинската цена на изнудването и то расте, тъй като атакуващите разчитат на кражба на данни и тактики за натиск, а не само на криптиране. За да действате:

  1. Разберете как работи съвременното изнудване. Започнете с нашето отразяване на наръчника за кражба на данни и констатациите на Coveware за дела на отказите.
  2. Използвайте мрежова сегментация и сигурен отдалечен достъп, за да ограничите обхвата на всеки инцидент.
  3. Включете благосъстоянието на служителите в плана си за реагиране при инциденти, преди да ви е необходим.

По-малките инциденти и по-добре подкрепените екипи водят до по-силна реакция и двете са постижими.

FAQ Q1: Какви ефекти имат инцидентите с рансъмуер върху ИТ и служителите по сигурност? A1: Според проучване на RUSI и Кентския университет, инцидентите оставят реагиращите да се справят със стрес, изтощение и прегаряне, а в някои случаи и със сериозни здравословни проблеми. Q2: Защо служителите по сигурност поемат толкова голяма част от човешката цена на атаките с рансъмуер? A2: Те са на първа линия, отговорността пада върху тях, работата е непрестанна и заплахата не спира. Q3: Как изнудването без криптиране увеличава натиска върху защитниците? A3: Когато атакуващите откраднат данни и заплашат да ги публикуват, възстановяването от резервни копия решава проблема с наличността, но не и кражбата, оставяйки защитниците изправени пред открита несигурност относно това какво е откраднато и дали заплахите ще бъдат изпълнени. Q4: Намалява ли отказът да се плати откуп тежестта върху екипите за реагиране? A4: Не непременно – макар отказът да платите да може да е разумно решение, той също означава, че екипът за реагиране може да прекара по-дълго време в справяне с последиците от изтекли или заплашени данни. Q5: Какво са склонни да пропускат организациите при планирането срещу рансъмуер? A5: Лесно е да се съсредоточим върху системите, данните и исканията за откуп и да забравим хората, хванати в средата – често малък вътрешен екип, който възстановява операциите, отговаря на ръководството и разследва едновременно. ---END---