Når en ransomware-hændelse indtræffer, fokuserer overskrifterne på løsesumskrav, stjålne data og nedetid. En nyere forskningsretning ser på, hvem der bærer byrden. Arbejde fra RUSI og University of Kent, fremhævet i en ProCircular-artikel om den nye afpresningsøkonomi, viste, at hændelser efterlader IT- og sikkerhedspersonale med stress, udmattelse og udbrændthed og i nogle tilfælde alvorlige helbredsproblemer. Ransomwares indvirkning på sikkerhedspersonalet er reel, og den fortjener en plads i, hvordan organisationer planlægger for angreb.
Hvad RUSI- og Kent-forskningen fandt
Ifølge opsummeringen af forskningen har ransomware-hændelser en målbar belastning på de personer, der responderer på dem. De rapporterede effekter omfatter stress, udmattelse og udbrændthed og for nogle respondenter alvorlige helbredsproblemer. Kildematerialet er kortfattet, så det opdeler ikke disse fund yderligere, og vi vil ikke gætte på tal ud over, hvad der blev rapporteret.
Kernebudskabet er stadig klart. Det er let at fokusere på systemer, data og løsesumskrav og glemme de mennesker, der er fanget i midten. Disse mennesker er ofte et lille internt team, der bliver bedt om at genoprette driften, svare ledelsen og fortsætte efterforskningen, alt på samme tid.
Hvordan afpresning uden kryptering øger presset
ProCircular-artiklen sætter dette ind i et bredere skifte: ransomware har ikke længere brug for kryptering for at fungere. Når angribere stjæler data og truer med at offentliggøre dem, slutter presset ikke, når systemerne kommer online igen. Genopretning fra backup kan løse tilgængeligheden, men det omgør ikke en tyveri.
Det ændrer opgaven for forsvarere. I stedet for et klart genopretningsmål står de over for åben ubestemthed: hvad blev taget, hvem skal underrettes, og om angriberne vil følge op på truslerne. Vores tidligere dækning af, hvordan 50+ ransomware-brud afslører en ny playbook for datatyveri, viser, hvor almindelig denne tilgang er blevet.
Økonomien bag den er også under forandring. Data fra Coveware, dækket i vores gennemgang af, hvordan 64 % af ofrene nu nægter at betale løsesum, tyder på, at flere organisationer afstår fra at betale. Det kan være en fornuftig beslutning, men det betyder også, at responsgruppen kan bruge længere tid på at håndtere følgerne af lækkede eller truede data.
Hvorfor forsvarere absorberer den menneskelige omkostning
Flere faktorer forklarer, hvorfor IT- og sikkerhedspersonale bærer så meget af byrden:
- De er på frontlinjen. Respondenter er typisk de første til at opdage hændelsen og de sidste til at stand down.
- Ansvarligheden lander på dem. Uanset om et hul var deres skyld eller ej, føler de sig ofte ansvarlige for resultatet.
- Arbejdet er ubønhørligt. Efterforskning, genopretning, kommunikation og pres fra ledelse og myndigheder overlapper hinanden.
- Truslen bliver ved med at komme. Analyse fra Black Kite, dækket i vores rapport om, at en ny ransomware-gruppe dannes ugentligt, peger på et miljø, hvor den næste hændelse aldrig er langt væk.
Ransomware-as-a-service-modellen bidrager til dette. Som vi forklarede i vores artikel om hvordan ransomware-as-a-service gør hacking til en forretning, betyder lavere tekniske barrierer flere angribere og flere forsøg, hvilket betyder mere vedvarende belastning på forsvarere.
Reduktion af brudflade for at begrænse hændelsespåvirkning
En praktisk måde at beskytte personalet på er at gøre hændelser mindre. Et brud, der når færre systemer, betyder mindre at efterforske, mindre at genoprette og færre søvnløse nætter. To tiltag skiller sig ud:
- Netværkssegmentering. Opdeling af et netværk i separate zoner begrænser, hvor langt en indtrængende kan bevæge sig, så en enkelt kompromitteret maskine er mindre tilbøjelig til at blive en organisationsdækkende krise.
- Sikker fjernadgang. Stram kontrol med, hvordan medarbejdere og leverandører forbinder, med stærk godkendelse og begrænsede tilladelser, reducerer antallet af nemme døre ind i miljøet.
Disse kontroller eliminerer ikke risikoen, men de formindsker omfanget af det, respondenter skal håndtere.
Hvad dette betyder for dig
Hvis du arbejder med IT eller sikkerhed, er forskningen en påmindelse om, at udmattelse efter en hændelse er et anerkendt mønster, ikke en personlig svigt. Rejs bekymringer om arbejdsbyrde og restitution tidligt, og pres på for realistiske rotationer og hvile under respons.
Hvis du leder et team eller driver en virksomhed, planlæg for menneskene såvel som systemerne. Byg beredskabsplaner, der inkluderer aflastning for respondenter, klar beslutningsmyndighed og støtte efter hændelsen. Hvis du er en almindelig bruger, husk, at bag hver brudmeddelelse står et team, der måske har arbejdet sig igennem det under hårdt pres.
Vigtige pointer
Ransomwares indvirkning på sikkerhedspersonalet er en del af den sande omkostning ved afpresning, og den vokser, efterhånden som angribere læner sig op ad datatyveri og presstaktikker frem for kryptering alene. For at handle på det:
- Forstå, hvordan moderne afpresning fungerer. Start med vores dækning af playbooken for datatyveri og Covewares fund om afvisningsraten.
- Brug netværkssegmentering og sikker fjernadgang til at begrænse omfanget af enhver hændelse.
- Skriv personalets trivsel ind i din beredskabsplan, før du får brug for det.
Mindre hændelser og bedre støttede teams giver en stærkere respons, og begge dele er inden for rækkevidde.




