Забраната за плащане на откуп в Южна Африка, която страната би могла да приеме, вече е предмет на активен дебат, а един от най-гласовитите ѝ привърженици е човек, който вече е плащал. Според TechCentral главният изпълнителен директор на MIP Holdings Ричард Фърт е платил откуп, видял е какво е купил и сега иска подобни плащания да бъдат забранени. Доминик Уайт от Orange Cyberdefense настоява за различен подход.

Разногласието има значение отвъд залите за заседания. Когато престъпници държат корпоративни данни като заложници, изложената на риск информация обикновено принадлежи на обикновени клиенти и служители. Как Южна Африка ще отговори на този въпрос ще определи каква дума ще имат тези хора за това какво се случва след това.

Защо главен изпълнителен директор, платил откуп, иска плащанията да бъдат забранени

Позицията на Фърт има тежест, защото идва от пряк опит. Той не спори от теория; той е бил изправен пред решението, извършил е плащането и е стигнал до извода, че страната трябва да отнеме тази възможност от компаниите изцяло.

Обобщението на репортажа не излага всяка част от неговите аргументи, така че би било погрешно да му приписваме думи. Но логиката на една забрана е добре разбираема. Групите за ransomware продължават да атакуват, защото това се отплаща. Ако плащането беше незаконно, гласи аргументът, финансовият стимул да се атакуват южноафрикански организации щеше да намалее. Забраната също така би премахнала натиска върху ръководителя, който в разгара на криза решава дали да плати. Законът щеше да вземе решението вместо него.

Има и аргумент за справедливост. Компания, която плаща, финансира следващата атака, а тази цена се понася от всяка друга организация в страната.

Защо експертите по сигурност възразяват срещу забрана

Доминик Уайт от Orange Cyberdefense настоява за различен подход, а не за пълна забрана. Обобщението, с което разполагаме, не описва подробно конкретните му предложения, така че няма да гадаем какви са те. Това, което можем да кажем, е, че по-широкият политически дебат дава на критиците няколко познати притеснения.

Първото е, че една забрана може да накаже жертвата. Компания, която вече се справя със заключени системи и откраднати данни, може също да се изправи пред правна отговорност, защото е опитала да се възстанови. Второто е, че забраната може да тласне плащанията под земята: ако плащането е незаконно, някои жертви може да платят тихо и да избегнат докладването на атаката, оставяйки властите и другите организации с по-малко информация. Третото е практическо. Критиците често твърдят, че парите е по-добре да се харчат за превенция, като резервни копия, сегментиране на мрежата и планиране на реакция при инциденти, така че компаниите никога да не бъдат принуждавани да избират.

Нито една от тези точки не решава въпроса. Те обясняват защо разумни хора, включително такива, които са преживели атака, стигат до различни изводи.

Дали една забрана би защитила откраднатите лични данни

Това е частта, която засяга читателите най-пряко. Плащането на откуп не гарантира нищо. Престъпниците могат да запазят копия на откраднатите данни, да ги продадат или да ги изтекат по-късно, независимо какво са обещали. Така че плащането е слаба защита за вашата лична информация, дори когато е направено с най-добри намерения.

Една забрана не би отменила тази реалност. Ако компания е била пробита, вашите данни може вече да са в ръцете на престъпници. Това, което една забрана би могла да промени, е структурата на стимулите за бъдещи атаки. Това, което не може да направи сама, е да накара организациите да съхраняват по-малко данни, да ги криптират правилно или да уведомяват засегнатите хора бързо. Тези задължения се намират в отделни правила и практики.

Групите за изнудване също не винаги разчитат на криптиране. Някои просто крадат данни и заплашват да ги публикуват, което означава, че една компания може да има напълно работещи системи и въпреки това да се изправи пред искане. Нашето отразяване на това как ShinyHunters краде и изтича данни от големи организации показва как този модел на натиск работи на практика и защо обещанието за плащане от престъпници не е нещо, на което да се разчита.

Какво означава това за вас

Повечето хора никога няма да бъдат тези, които решават дали да платят откуп. Много по-вероятно е да сте клиент, чиито данни се намират в компания, която е ударена. Това означава, че политическият дебат е по-малко важен за вас в ежедневието от собствената ви подготовка.

Каквото и да реши Южна Африка, приемете, че пробив във всяка организация, която държи вашите данни, е възможен. Една забрана може в крайна сметка да намали атаките, но няма да премахне риска от излагане за една нощ и няма да ви каже кога вашата собствена информация е изтекла.

Какво да направите, ако данните ви са държани за откуп

Ако компания ви каже, че данните ви са били замесени в инцидент с ransomware или изнудване, действайте от свое име, вместо да чакате изхода от каквито и да е преговори.

  • Сменете паролите за засегнатата услуга и навсякъде, където сте ги използвали повторно, и включете многофакторно удостоверяване.
  • Наблюдавайте акаунтите си за необичайни транзакции и се свържете с банката си, ако нещо изглежда нередно.
  • Бъдете бдителни за фишинг. Откраднатите данни за контакт често се използват за убедителни последващи измами, които се позовават на пробива.
  • Попитайте компанията какво е било откраднато, дали е платила и какво прави, за да ви защити.
  • Ограничете какво споделяте. Колкото по-малко предоставяте, толкова по-малко има за крадене.

За конкретен пример как тези стъпки се прилагат към южноафрикански инцидент, вижте нашето ръководство за какво трябва да направят клиентите на Standard Bank сега.

Ключови изводи

Дебатът за забраната за плащане на откуп, която Южна Африка би могла да въведе, всъщност е дебат за стимулите, жертвите и компромисите. Призивът на Фърт носи credibilityто на човек, който е платил и съжалява за постигнатото. Алтернативата на Уайт отразява притеснението, че една забрана сама по себе си може да не поправи основната слабост. И двете позиции приемат, че плащанията на откуп са лош начин да се защитават данните на хората.

Не чакайте законодателство. Защитете акаунтите си, бъдете подозрителни към съобщения, които споменават пробив, и следвайте практичните стъпки в нашето ръководство за Standard Bank. За да разберете как всъщност действат екипите за изнудване, прочетете нашето отразяване на ShinyHunters, посочено по-горе.