Zákaz placení kyberzločincům se blíží zákonné úpravě
Roky se vyjednávání o výkupném ve Spojeném království odehrávala tiše, za zavřenými dveřmi, přičemž organizace zvažovaly náklady na výplatu proti nákladům na výpadek, ztrátu dat nebo veřejné odhalení. Tento výpočet se brzy změní. Britská vláda prosazuje návrhy na cílený zákaz plateb výkupného, který by subjektům veřejného sektoru, včetně místní správy, a vlastníkům a provozovatelům kritické národní infrastruktury (CNI) zcela zakázal platit výkupné kyberzločincům.
Zákaz by se vztahoval široce na veřejný sektor a na 13 odvětví klasifikovaných jako CNI, mezi něž patří zdravotnictví, energetika, finance, doprava, komunikace a obrana. Pro organizace mimo tento rozsah je situace odlišná, ale stále pozoruhodná: soukromé podniky, které zvažují zaplacení výkupného, by byly povinny předem informovat vládu, což by úřadům poskytlo přehled o problému, který byl historicky nedostatečně reportován.
Nejedná se o hypotetické cvičení. Jde o jeden z nejvýznamnějších posunů v britské politice kybernetické bezpečnosti za poslední roky a vytváří skutečný tlak na veřejné instituce a provozovatele infrastruktury, aby přehodnotili, jak se připravují na ransomware incidenty a jak se z nich zotavují, nejen jak reagují na požadavky poté, co k útoku již došlo.
Proč je to v podstatě otázka soukromí a ochrany dat
Zákazy výkupného jsou často rámovány čistě jako protikriminální politika s logikou, že přerušení plateb odstraní finanční motivaci útočníků cílit na britské instituce. Pod tímto rámcem však leží tvrdší otázka soukromí: co se stane s daty občanů a pacientů, když je možnost zaplatit odstraněna?
Když je nemocniční trust, úřad nebo provozovatel infrastruktury zasažen ransomwarem a odmítne (nebo mu nyní zákonně brání) zaplatit, útočníci často hrozí, že místo toho uniknou odcizená data. Tato data mohou zahrnovat zdravotní záznamy, informace o dávkách, školní záznamy nebo osobní údaje spojené s essentialními službami. Jakmile jsou tato data exfiltrována, žádná změna politiky nemůže expozici vzít zpět. Zákaz plateb nesnižuje množství osobních dat, které zločinci ukradnou před šifrováním; pouze odstraňuje jednu možnou cestu k zabránění jejich zveřejnění.
Zde se zákaz přímo protíná s povinnostmi ochrany dat. Subjekty veřejného sektoru a provozovatelé CNI již mají povinnosti týkající se oznamování incidentů a ochrany osobních údajů. Zákaz plateb zvyšuje sázky na vstupu: jelikož platba již není možností, jak se zbavit hrozby úniku, organizace potřebují neprostupné schopnosti prevence, detekce a obnovy, aby se vůbec nikdy nedostaly do tohoto bodu. Politika tak v podstatě přesouvá břemeno z krizového vyjednávání směrem k proaktivní odolnosti, což je přesně to, na co se ochrana soukromí měla zaměřovat celou dobu.
Co by měly organizace veřejného sektoru a CNI udělat před nabytím účinnosti zákona
Organizace v působnosti by neměly čekat na finalizaci legislativy, než začnou jednat. Několik praktických kroků stojí za to upřednostnit již nyní:
- Testujte procesy zálohování a obnovy za realistických podmínek. Zákaz plateb funguje pouze tehdy, pokud je obnova bez placení skutečně proveditelná. Zálohy musí být izolovány od primárních sítí, pravidelně testovány a dostatečně rychlé na obnovu kritických služeb v přijatelných časových rámcích.
- Zmapujte toky dat a klasifikujte citlivé záznamy. Vědět přesně, jaká osobní nebo citlivá data se kde nacházejí a jak jsou chráněna, je nezbytné jak pro reakci na incidenty, tak pro regulatorní soulad po nabytí účinnosti zákazu.
- Aktualizujte plány reakce na incidenty tak, aby odrážely realitu bez placení. Playbooky napsané na základě předpokladu, že platba zůstává možností, musí být přepsány kolem izolace, komunikace a obnovy bez záložní možnosti výkupného.
- Prověřte přístup dodavatelů a třetích stran. Mnoho ransomware incidentů vzniká prostřednictvím dodavatelů nebo platforem dodavatelského řetězce, nikoli přímými útoky. Odmítnutí švýcarského výrobce Stadler zaplatit výkupné poté, co útočníci kompromitovali technická data prostřednictvím dodavatelské platformy, je užitečným příkladem z praxe, jak expozice třetí strany může vyvolat závažný incident, i když jsou vlastní systémy organizace zabezpečené.
- Včas komunikujte s poskytovateli kybernetického pojištění. Pojistky, které předpokládaly, že platby výkupného jsou krytou možností obnovy, bude třeba revidovat.
Co to znamená pro vás
Pokud se spoléháte na veřejné služby, ať už jde o NHS, služby místních úřadů nebo utility klasifikované jako CNI, tento posun politiky ovlivňuje, jak jsou vaše data chráněna během útoku, nejen zda organizace zaplatí zločincům. Zákaz plateb nezaručuje, že vaše data nebudou ukradena, ale tlačí veřejné instituce k silnější prevenci a rychlejší, transparentnější obnově, jelikož tiché zaplacení pro zmizení problému již není na stole. Očekávejte více veřejného zveřejňování incidentů postihujících tato odvětví, jak se požadavky na reportování zpřísňují spolu se zákazem.
Klíčové poznatky
Zákaz plateb výkupného ve Spojeném království představuje záměrný odklon od přístupu k platbám výkupného jako k přijatelné poslední možnosti pro veřejné instituce a kritickou infrastrukturu. Pro organizace v působnosti je nyní prioritou odolnost: testované zálohy, zmapovaná datová aktiva, aktualizované plány reakce na incidenty a prověřené vztahy s dodavateli. Pro všechny ostatní je zákaz signálem, že transparentnost a odpovědnost ohledně ransomware incidentů postihujících essentialní služby se brzy zvýší. Zůstat informován o tom, jak vaše místní úřad, poskytovatel zdravotní péče nebo utility zvládají tyto požadavky, je rozumný a užitečný krok, jak legislativa směřuje k tomu, aby se stala zákonem.




