Když dojde k incidentu ransomwaru, titulky se zaměřují na požadavky na výkupné, ukradená data a výpadky. Novější linie výzkumu se zabývá tím, kdo nese tíhu. Práce RUSI a University of Kent, zdůrazněná v článku ProCircular o nové ekonomice vydírání, zjistila, že incidenty zanechávají IT a bezpečnostní pracovníky čelit stresu, vyčerpání a vyhoření a v některých případech i vážným zdravotním problémům. Dopad ransomwaru na bezpečnostní pracovníky je reálný a zaslouží si místo v tom, jak organizace plánují obranu proti útokům.

Co zjistil výzkum RUSI a Kent

Podle shrnutí výzkumu mají incidenty ransomwaru měřitelný dopad na lidi, kteří na ně reagují. Mezi uváděné důsledky patří stres, vyčerpání a vyhoření a u některých respondentů vážné zdravotní problémy. Zdrojový materiál je stručný, takže tato zjištění dále nerozebírá, a nebudeme odhadovat čísla nad rámec toho, co bylo uvedeno.

Hlavní poselství je však jasné. Je snadné soustředit se na systémy, data a požadavky na výkupné a zapomenout na lidi, kteří se ocitli uprostřed. Tito lidé jsou často malý interní tým, od kterého se očekává obnovení provozu, odpovídání vedení a zároveň pokračování ve vyšetřování.

Jak vydírání bez šifrování zvyšuje tlak

Článek ProCircular to zasazuje do širšího posunu: ransomware již ke svému fungování nepotřebuje šifrování. Když útočníci ukradnou data a hrozí jejich zveřejněním, tlak nekončí, když se systémy vrátí online. Obnovení ze záloh může vyřešit dostupnost, ale neodčiní krádež.

To mění práci obránců. Místo jednoho jasného cíle obnovy čelí otevřené nejistotě: co bylo odcizeno, koho je třeba informovat a zda útočníci své hrozby splní. Naše dřívější pokrytí toho, jak více než 50 ransomwarových breachů odhaluje novou playbook krádeže dat, ukazuje, jak běžný se tento přístup stal.

Mění se i ekonomika, která za tím stojí. Data od Coveware, pokrytá v našem pohledu na to, jak 64 % obětí nyní odmítá zaplatit výkupné, naznačují, že stále více organizací odmítá platit. To může být rozumné rozhodnutí, ale také to znamená, že reakční tým může strávit delší dobu řešením následků uniklých nebo ohrožených dat.

Proč obránci nesou lidskou cenu

Několik faktorů vysvětluje, proč IT a bezpečnostní pracovníci nesou tak velkou část břemene:

  • Jsou v první linii. Respondenti jsou obvykle první, kdo incident detekuje, a poslední, kdo ukončí činnost.
  • Odpovědnost padá na ně. Ať už byla mezera jejich vinou, nebo ne, často se cítí odpovědní za výsledek.
  • Práce je neúprosná. Vyšetřování, obnova, komunikace a tlak ze strany vedení a regulačních orgánů se překrývají.
  • Hrozba neustále přichází. Analýza od Black Kite, pokrytá v naší zprávě, že nová ransomwarová skupina vzniká každý týden, poukazuje na prostředí, kde další incident není nikdy daleko.

Model ransomware-as-a-service k tomu přispívá. Jak jsme vysvětlili v našem článku o tom, jak ransomware-as-a-service mění hackování v byznys, nižší technické bariéry znamenají více útočníků a více pokusů, což znamená větší trvalou zátěž pro obránce.

Snížení plochy pro průnik k omezení dopadu incidentu

Jedním praktickým způsobem, jak chránit pracovníky, je zmenšit incidenty. Breach, který zasáhne méně systémů, znamená méně vyšetřování, méně obnovy a méně probdělých nocí. Dvě opatření vynikají:

  • Segmentace sítě. Rozdělení sítě na samostatné zóny omezuje, jak daleko se útočník může pohybovat, takže jediný kompromitovaný stroj se méně pravděpodobně stane celoorganizační krizí.
  • Zabezpečený vzdálený přístup. Přísná kontrola toho, jak se zaměstnanci a dodavatelé připojují, se silným ověřováním a omezenými oprávněními, snižuje počet snadných dveří do prostředí.

Tyto kontroly riziko neodstraňují, ale zmenšují rozsah toho, co musí respondenti řešit.

Co to znamená pro vás

Pokud pracujete v IT nebo bezpečnosti, výzkum je připomínkou, že vyčerpání po incidentu je uznávaný vzorec, nikoli osobní selhání. Vznesete obavy ohledně pracovní zátěže a zotavení včas a prosazujte realistické rotace a odpočinek během reakce.

Pokud vedete tým nebo provozujete firmu, plánujte jak pro lidi, tak pro systémy. Sestavte plány reakce na incidenty, které zahrnují úlevu pro respondenty, jasnou rozhodovací pravomoc a podporu po události. Pokud jste běžný uživatel, pamatujte, že za každým oznámením o breachi stojí tým, který jej možná zpracovával pod velkým tlakem.

Klíčové poznatky

Dopad ransomwaru na bezpečnostní pracovníky je součástí skutečných nákladů vydírání a roste, jak se útočníci spoléhají na krádež dat a taktiky nátlaku namísto pouhého šifrování. Chcete-li na to reagovat:

  1. Pochopte, jak moderní vydírání funguje. Začněte naším pokrytím playbooku krádeže dat a zjištění Coveware o míře odmítnutí.
  2. Použijte segmentaci sítě a zabezpečený vzdálený přístup k omezení rozsahu jakéhokoli incidentu.
  3. Zapište pohodu pracovníků do svého plánu reakce na incidenty dříve, než ji budete potřebovat.

Menší incidenty a lépe podporované týmy znamenají silnější reakci a obojí je na dosah.