Ein Verbot von Ransomware-Zahlungen in Südafrika, das eingeführt werden könnte, ist mittlerweile eine aktive Debatte, und einer seiner lautesten Befürworter ist jemand, der bereits gezahlt hat. Laut TechCentral hat MIP Holdings CEO Richard Firth ein Lösegeld gezahlt, gesehen, was es bewirkt hat, und will solche Zahlungen nun verbieten lassen. Dominic White von Orange Cyberdefense plädiert für einen anderen Ansatz.

Die Meinungsverschiedenheit ist nicht nur für Vorstandsetagen von Bedeutung. Wenn Kriminelle Unternehmensdaten als Geisel halten, gehören die gefährdeten Informationen in der Regel gewöhnlichen Kunden und Mitarbeitern. Wie Südafrika diese Frage beantwortet, wird bestimmen, wie viel Mitsprache diese Menschen darüber haben, was als Nächstes geschieht.

Warum ein Lösegeld zahlender CEO Zahlungen verbieten will

Firths Position hat Gewicht, weil sie aus direkter Erfahrung stammt. Er argumentiert nicht theoretisch; er stand vor der Entscheidung, hat die Zahlung geleistet und ist zu dem Schluss gekommen, dass das Land den Unternehmen die Option ganz nehmen sollte.

Die Zusammenfassung des Berichts führt nicht jeden Teil seiner Begründung aus, daher wäre es falsch, ihm Worte in den Mund zu legen. Aber die Logik eines Verbots ist allgemein verständlich. Ransomware-Gruppen greifen weiter an, weil es sich lohnt. Wenn Zahlungen illegal wären, so das Argument, würde der finanzielle Anreiz schrumpfen, südafrikanische Organisationen ins Visier zu nehmen. Ein Verbot würde auch den Druck von einem Führungskräften nehmen, der mitten in einer Krise entscheiden muss, ob gezahlt werden soll. Das Gesetz würde die Entscheidung für sie treffen.

Es gibt auch ein Fairness-Argument. Ein Unternehmen, das zahlt, finanziert den nächsten Angriff, und diese Kosten tragen alle anderen Organisationen im Land.

Warum Sicherheitsexperten ein Verbot ablehnen

Dominic White von Orange Cyberdefense plädiert für einen anderen Ansatz statt eines vollständigen Verbots. Die uns vorliegende Zusammenfassung führt seine konkreten Vorschläge nicht aus, daher werden wir nicht raten. Was wir sagen können, ist, dass die breitere politische Debatte Kritikern mehrere bekannte Bedenken liefert.

Das erste ist, dass ein Verbot das Opfer bestrafen kann. Ein Unternehmen, das bereits mit gesperrten Systemen und gestohlenen Daten zu kämpfen hat, könnte auch rechtlich belangt werden, weil es versucht hat, sich zu erholen. Das zweite ist, dass ein Verbot Zahlungen in den Untergrund treiben könnte: Wenn Zahlen illegal ist, könnten einige Opfer still zahlen und den Angriff nicht melden, sodass Behörden und andere Organisationen weniger Informationen haben. Das dritte ist praktischer Natur. Kritiker argumentieren oft, dass Geld besser in Prävention investiert werden sollte, etwa in Backups, Netzwerksegmentierung und Incident-Response-Planung, damit Unternehmen nie gezwungen sind, zu wählen.

Keiner dieser Punkte klärt die Frage. Sie erklären, warum vernünftige Menschen, einschließlich derer, die einen Angriff durchlebt haben, zu unterschiedlichen Schlüssen kommen.

Ob ein Verbot gestohlene personenbezogene Daten schützen würde

Dies ist der Teil, der die Leser am direktesten betrifft. Ein Lösegeld zu zahlen garantiert nichts. Kriminelle können Kopien gestohlener Daten behalten, sie verkaufen oder später veröffentlichen, egal was sie versprochen haben. Eine Zahlung ist also selbst dann eine schwache Absicherung für Ihre persönlichen Informationen, wenn sie in bester Absicht geleistet wird.

Ein Verbot würde diese Realität nicht rückgängig machen. Wenn ein Unternehmen kompromittiert wird, befinden sich Ihre Daten möglicherweise bereits in kriminellen Händen. Was ein Verbot ändern könnte, ist die Anreizstruktur für zukünftige Angriffe. Was es allein nicht leisten kann, ist, Organisationen dazu zu bringen, weniger Daten zu speichern, sie ordnungsgemäß zu verschlüsseln oder betroffene Personen schnell zu benachrichtigen. Diese Pflichten stehen in separaten Regeln und Praktiken.

Erpressergruppen verlassen sich auch nicht immer auf Verschlüsselung. Manche stehlen einfach Daten und drohen, sie zu veröffentlichen, was bedeutet, dass ein Unternehmen voll funktionsfähige Systeme haben und dennoch mit einer Forderung konfrontiert sein kann. Unsere Berichterstattung darüber, wie ShinyHunters Daten von großen Organisationen stiehlt und leakt, zeigt, wie dieses Druckmodell in der Praxis funktioniert und warum ein Zahlungsversprechen von Kriminellen nichts ist, worauf man sich verlassen sollte.

Was das für Sie bedeutet

Die meisten Menschen werden nie diejenigen sein, die entscheiden, ob ein Lösegeld gezahlt wird. Viel wahrscheinlicher sind Sie ein Kunde, dessen Daten sich in einem Unternehmen befinden, das getroffen wird. Das bedeutet, dass die politische Debatte für Sie im Alltag weniger wichtig ist als Ihre eigene Vorbereitung.

Was auch immer Südafrika entscheidet, gehen Sie davon aus, dass ein Datenschutzverstoß bei jeder Organisation, die Ihre Daten hält, möglich ist. Ein Verbot könnte irgendwann Angriffe reduzieren, aber es wird das Risiko der Offenlegung nicht über Nacht beseitigen und Ihnen nicht sagen, wann Ihre eigenen Informationen geleakt wurden.

Was zu tun ist, wenn Ihre Daten als Lösegeld gehalten werden

Wenn ein Unternehmen Ihnen mitteilt, dass Ihre Daten in einen Ransomware- oder Erpressungsvorfall verwickelt waren, handeln Sie in Ihrem eigenen Interesse, anstatt auf das Ergebnis einer Verhandlung zu warten.

  • Ändern Sie Passwörter für den betroffenen Dienst und überall dort, wo Sie sie wiederverwendet haben, und aktivieren Sie Multi-Faktor-Authentifizierung.
  • Beobachten Sie Ihre Konten auf ungewöhnliche Transaktionen und kontaktieren Sie Ihre Bank, wenn etwas verdächtig erscheint.
  • Seien Sie wachsam gegenüber Phishing. Gestohlene Kontaktdaten werden oft für überzeugende Folge-Betrugsmaschen verwendet, die auf den Datenschutzverstoß verweisen.
  • Fragen Sie das Unternehmen, was gestohlen wurde, ob es gezahlt hat und was es tut, um Sie zu schützen.
  • Begrenzen Sie, was Sie teilen. Je weniger Sie herausgeben, desto weniger gibt es zu stehlen.

Ein konkretes Beispiel für diese Schritte bei einem südafrikanischen Vorfall finden Sie in unserem Leitfaden dazu, was Standard-Bank-Kunden jetzt tun sollten.

Wichtigste Erkenntnisse

Die Debatte über ein Verbot von Ransomware-Zahlungen, das Südafrika einführen könnte, ist wirklich eine Debatte über Anreize, Opfer und Abwägungen. Firths Aufruf trägt die Glaubwürdigkeit von jemandem, der gezahlt hat und bereut, was es bewirkt hat. Whites Alternative spiegelt die Sorge wider, dass ein Verbot allein die zugrunde liegende Schwäche möglicherweise nicht behebt. Beide Positionen akzeptieren, dass Lösegeldzahlungen ein schlechter Weg sind, die Daten der Menschen zu schützen.

Warten Sie nicht auf Gesetze. Sichern Sie Ihre Konten, bleiben Sie misstrauisch gegenüber Nachrichten, die einen Datenschutzverstoß erwähnen, und folgen Sie den praktischen Schritten in unserem Standard-Bank-Leitfaden. Um zu verstehen, wie Erpresserbanden tatsächlich vorgehen, lesen Sie unsere oben verlinkte ShinyHunters-Berichterstattung.