Et forbud mod ransomware-betalinger i Sydafrika, som landet kan vælge at indføre, er nu en aktuel debat, og en af dens mest højlydte fortalere er en person, der allerede har betalt. Ifølge TechCentral betalte MIP Holdings' topchef Richard Firth en løsesum, så hvad den købte, og ønsker nu, at den slags betalinger bliver forbudt. Orange Cyberdefenses Dominic White opfordrer til en anden tilgang.
Uenigheden er vigtig ud over bestyrelseslokalerne. Når kriminelle holder virksomhedsdata som gidsel, tilhører de oplysninger, der er i fare, som regel helt almindelige kunder og ansatte. Hvordan Sydafrika besvarer dette spørgsmål, vil forme, hvor meget indflydelse disse mennesker har på, hvad der sker derefter.
Hvorfor en topchef, der har betalt en løsesum, ønsker betalinger forbudt
Firths holdning har vægt, fordi den kommer fra direkte erfaring. Han argumenterer ikke ud fra teori; han har stået over for beslutningen, foretaget betalingen og konkluderet, at landet helt bør tage muligheden fra virksomhederne.
Opsummeringen af dækningen udspecificerer ikke alle dele af hans ræsonnement, så det ville være forkert at lægge ord i munden på ham. Men logikken bag et forbud er velkendt. Ransomware-grupper fortsætter med at angribe, fordi det betaler sig. Hvis betaling var ulovlig, ville incitamentet til at målrette sydafrikanske organisationer mindskes, lyder argumentet. Et forbud ville også fjerne presset fra en leder, der midt i en krise skal beslutte, om der skal betales. Loven ville træffe beslutningen for dem.
Der er også et retfærdighedsargument. En virksomhed, der betaler, finansierer det næste angreb, og den omkostning bæres af alle andre organisationer i landet.
Hvorfor sikkerhedseksperter er imod et forbud
Dominic White fra Orange Cyberdefense argumenterer for en anden tilgang frem for et direkte forbud. Den opsummering, vi har, beskriver ikke hans specifikke forslag, så vi vil ikke gætte på dem. Det, vi kan sige, er, at den bredere politiske debat giver kritikere flere velkendte bekymringer.
Den første er, at et forbud kan straffe offeret. En virksomhed, der allerede håndterer låste systemer og stjålne data, kan også risikere retsligt ansvar for at forsøge at genoprette dem. Den anden er, at et forbud kan drive betalinger under jorden: Hvis betaling er ulovlig, kan nogle ofre betale i stilhed og undgå at rapportere angrebet, hvilket efterlader myndigheder og andre organisationer med mindre information. Den tredje er praktisk. Kritikere argumenterer ofte for, at pengene er bedre brugt på forebyggelse, såsom backup, netværkssegmentering og planlægning af hændelseshåndtering, så virksomheder aldrig tvinges til at vælge.
Ingen af disse pointer afgør spørgsmålet. De forklarer, hvorfor fornuftige mennesker, herunder dem, der har gennemlevet et angreb, ender forskellige steder.
Om et forbud ville beskytte stjålne personoplysninger
Det er den del, der påvirker læserne mest direkte. At betale en løsesum garanterer ingenting. Kriminelle kan beholde kopier af stjålne data, sælge dem eller lække dem senere, uanset hvad de lovede. Så en betaling er en svag beskyttelse af dine personoplysninger, selv når den er foretaget med de bedste intentioner.
Et forbud ville ikke ændre den virkelighed. Hvis en virksomhed er blevet kompromitteret, er dine data måske allerede i kriminelles hænder. Det, et forbud kunne ændre, er incitamentsstrukturen for fremtidige angreb. Det, det ikke alene kan gøre, er at få organisationer til at opbevare mindre data, kryptere det ordentligt eller underrette berørte personer hurtigt. Disse pligter ligger i separate regler og praksisser.
Afpresningsgrupper er heller ikke altid afhængige af kryptering. Nogle stjæler blot data og truer med at offentliggøre dem, hvilket betyder, at en virksomhed kan have fuldt fungerende systemer og stadig stå over for et krav. Vores dækning af, hvordan ShinyHunters stjæler og lækker data fra store organisationer, viser, hvordan denne pressmodel fungerer i praksis, og hvorfor et betalingsløfte fra kriminelle ikke er noget, man bør stole på.
Hvad det betyder for dig
De fleste vil aldrig være dem, der beslutter, om der skal betales en løsesum. Du er langt mere tilbøjelig til at være en kunde, hvis oplysninger ligger inde i en virksomhed, der bliver ramt. Det betyder, at den politiske debat er mindre vigtig for dig i hverdagen end din egen forberedelse.
Uanset hvad Sydafrika beslutter, bør du gå ud fra, at et brud hos enhver organisation, der opbevarer dine data, er muligt. Et forbud kan med tiden reducere angreb, men det vil ikke fjerne risikoen for eksponering fra den ene dag til den anden, og det vil ikke fortælle dig, hvornår dine egne oplysninger er blevet lækket.
Hvad du skal gøre, hvis dine data holdes som gidsel
Hvis en virksomhed fortæller dig, at dine data var involveret i en ransomware- eller afpresningshændelse, skal du handle på egne vegne i stedet for at vente på resultatet af en forhandling.
- Skift adgangskoder for den berørte tjeneste og overalt, hvor du har genbrugt dem, og slå multifaktor-godkendelse til.
- Hold øje med dine konti for usædvanlige transaktioner, og kontakt din bank, hvis noget ser forkert ud.
- Vær opmærksom på phishing. Stjålne kontaktoplysninger bruges ofte til overbevisende opfølgningssvindel, der refererer til bruddet.
- Spørg virksomheden om, hvad der blev taget, om den betalte, og hvad den gør for at beskytte dig.
- Begræns, hvad du deler. Jo mindre du udleverer, jo mindre er der at stjæle.
For et konkret eksempel på disse trin anvendt på en sydafrikansk hændelse, se vores guide om hvad Standard Bank-kunder bør gøre nu.
Vigtige pointer
Debatten om et forbud mod ransomware-betalinger, som Sydafrika måske indfører, er i virkeligheden en debat om incitamenter, ofre og afvejninger. Firths opfordring bærer troværdigheden fra en, der betalte og fortryder, hvad det opnåede. Whites alternativ afspejler bekymringen for, at et forbud alene måske ikke løser den underliggende svaghed. Begge holdninger anerkender, at løsesummer er en dårlig måde at beskytte folks data på.
Vent ikke på lovgivning. Sikr dine konti, vær mistænksom over for beskeder, der nævner et brud, og følg de praktiske trin i vores Standard Bank-guide. For at forstå, hvordan afpresningsbander faktisk opererer, kan du læse vores ShinyHunters-dækning, der er linket ovenfor.




