Όταν συμβαίνει ένα περιστατικό ransomware, οι τίτλοι επικεντρώνονται στα αιτήματα λύτρων, στα κλεμμένα δεδομένα και στον χρόνο διακοπής λειτουργίας. Μια νεότερη γραμμή έρευνας εξετάζει ποιος απορροφά την πίεση. Εργασία από το RUSI και το Πανεπιστήμιο του Κεντ, που επισημάνθηκε σε άρθρο της ProCircular για τη νέα οικονομία εκβιασμού, διαπίστωσε ότι τα περιστατικά αφήνουν το προσωπικό IT και ασφαλείας να αντιμετωπίζει στρες, εξάντληση και επαγγελματική εξουθένωση, και σε ορισμένες περιπτώσεις σοβαρά προβλήματα υγείας. Ο αντίκτυπος του ransomware στο προσωπικό ασφαλείας είναι πραγματικός και αξίζει θέση στον τρόπο με τον οποίο οι οργανισμοί σχεδιάζουν για επιθέσεις.

Τι διαπίστωσε η έρευνα των RUSI και Kent

Σύμφωνα με τη σύνοψη της έρευνας, τα περιστατικά ransomware έχουν μετρήσιμο κόστος για τους ανθρώπους που ανταποκρίνονται σε αυτά. Τα αναφερόμενα αποτελέσματα περιλαμβάνουν στρες, εξάντληση και επαγγελματική εξουθένωση, και για ορισμένους ανταποκριτές, σοβαρά προβλήματα υγείας. Το υλικό πηγής είναι σύντομο, επομένως δεν αναλύει περαιτέρω αυτά τα ευρήματα, και δεν θα υποθέσουμε αριθμούς πέρα από όσα αναφέρθηκαν.

Το βασικό μήνυμα παραμένει σαφές. Είναι εύκολο να επικεντρωθεί κανείς σε συστήματα, δεδομένα και αιτήματα λύτρων και να ξεχάσει τους ανθρώπους που βρίσκονται στη μέση. Αυτοί οι άνθρωποι είναι συχνά μια μικρή εσωτερική ομάδα που καλείται να αποκαταστήσει τη λειτουργία, να απαντήσει στη διοίκηση και να συνεχίσει τη διερεύνηση, όλα ταυτόχρονα.

Πώς ο εκβιασμός χωρίς κρυπτογράφηση αυξάνει την πίεση

Το άρθρο της ProCircular το τοποθετεί στο πλαίσιο μιας ευρύτερης αλλαγής: το ransomware δεν χρειάζεται πλέον κρυπτογράφηση για να λειτουργήσει. Όταν οι επιτιθέμενοι κλέβουν δεδομένα και απειλούν να τα δημοσιεύσουν, η πίεση δεν τελειώνει όταν τα συστήματα επανέλθουν σε λειτουργία. Η επαναφορά από αντίγραφα ασφαλείας μπορεί να αποκαταστήσει τη διαθεσιμότητα, αλλά δεν αναιρεί μια κλοπή.

Αυτό αλλάζει τη δουλειά για τους αμυνόμενους. Αντί για έναν σαφή στόχο αποκατάστασης, αντιμετωπίζουν ανοιχτή αβεβαιότητα: τι κλάπηκε, ποιοι πρέπει να ειδοποιηθούν και αν οι επιτιθέμενοι θα πραγματοποιήσουν τις απειλές. Η προηγούμενη κάλυψή μας για το πώς πάνω από 50 παραβιάσεις ransomware αποκαλύπτουν ένα νέο εγχειρίδιο κλοπής δεδομένων δείχνει πόσο συνηθισμένη έχει γίνει αυτή η προσέγγιση.

Τα οικονομικά που κρύβονται πίσω από αυτό αλλάζουν επίσης. Δεδομένα από την Coveware, που καλύπτονται στην ανάλυσή μας για το πώς το 64% των θυμάτων αρνείται πλέον να πληρώσει λύτρα, υποδηλώνουν ότι περισσότεροι οργανισμοί αρνούνται να πληρώσουν. Αυτό μπορεί να είναι μια σωστή απόφαση, αλλά σημαίνει επίσης ότι η ομάδα αντιμετώπισης μπορεί να περάσει περισσότερο χρόνο διαχειριζόμενη τις συνέπειες δεδομένων που διέρρευσαν ή απειλήθηκαν.

Γιατί οι αμυνόμενοι απορροφούν το ανθρώπινο κόστος

Αρκετοί παράγοντες εξηγούν γιατί το προσωπικό IT και ασφαλείας φέρει τόσο μεγάλο βάρος:

  • Βρίσκονται στην πρώτη γραμμή. Οι ανταποκριτές είναι συνήθως οι πρώτοι που ανιχνεύουν το περιστατικό και οι τελευταίοι που αποχωρούν.
  • Η λογοδοσία πέφτει πάνω τους. Ανεξάρτητα από το αν ένα κενό ήταν δικό τους λάθος, συχνά αισθάνονται υπεύθυνοι για την έκβαση.
  • Η δουλειά είναι αδιάκοπη. Διερεύνηση, αποκατάσταση, επικοινωνία και πίεση από στελέχη και ρυθμιστικές αρχές αλληλεπικαλύπτονται.
  • Η απειλή συνεχίζεται. Ανάλυση από τη Black Kite, που καλύπτεται στην αναφορά μας ότι μια νέα ομάδα ransomware σχηματίζεται εβδομαδιαίως, υποδεικνύει ένα περιβάλλον όπου το επόμενο περιστατικό δεν είναι ποτέ μακριά.

Το μοντέλο ransomware-as-a-service προσθέτει σε αυτό. Όπως εξηγήσαμε στο άρθρο μας για το πώς το ransomware-as-a-service μετατρέπει το hacking σε επιχείρηση, τα χαμηλότερα τεχνικά εμπόδια σημαίνουν περισσότερους επιτιθέμενους και περισσότερες απόπειρες, που σημαίνει πιο παρατεταμένη επιβάρυνση για τους αμυνόμενους.

Μείωση της επιφάνειας παραβίασης για περιορισμό του αντικτύπου περιστατικών

Ένας πρακτικός τρόπος προστασίας του προσωπικού είναι να γίνονται τα περιστατικά μικρότερα. Μια παραβίαση που φτάνει σε λιγότερα συστήματα σημαίνει λιγότερα προς διερεύνηση, λιγότερα προς αποκατάσταση και λιγότερες άυπνες νύχτες. Δύο μέτρα ξεχωρίζουν:

  • Τμηματοποίηση δικτύου. Η διαίρεση ενός δικτύου σε ξεχωριστές ζώνες περιορίζει πόσο μακριά μπορεί να κινηθεί ένας εισβολέας, ώστε μια μεμονωμένη παραβιασμένη μηχανή να μην μετατρέπεται εύκολα σε κρίση σε όλο τον οργανισμό.
  • Ασφαλής απομακρυσμένη πρόσβαση. Ο αυστηρός έλεγχος του τρόπου με τον οποίο συνδέονται οι εργαζόμενοι και οι προμηθευτές, με ισχυρή αυθεντικοποίηση και περιορισμένα δικαιώματα, μειώνει τον αριθμό των εύκολων εισόδων στο περιβάλλον.

Αυτοί οι έλεγχοι δεν εξαλείφουν τον κίνδυνο, αλλά συρρικνώνουν το εύρος αυτού που πρέπει να διαχειριστούν οι ανταποκριτές.

Τι σημαίνει αυτό για εσάς

Αν εργάζεστε στον τομέα IT ή ασφαλείας, η έρευνα είναι μια υπενθύμιση ότι η εξάντληση μετά από ένα περιστατικό είναι αναγνωρισμένο μοτίβο, όχι προσωπική αποτυχία. Εγείρετε έγκαιρα ζητήματα φόρτου εργασίας και ανάκαμψης και πιέστε για ρεαλιστικές εναλλαγές βαρδιών και ξεκούραση κατά την αντιμετώπιση.

Αν ηγείστε μιας ομάδας ή διευθύνετε μια επιχείρηση, σχεδιάστε για τους ανθρώπους όπως και για τα συστήματα. Δημιουργήστε σχέδια αντιμετώπισης περιστατικών που περιλαμβάνουν ανακούφιση για τους ανταποκριτές, σαφή εξουσία λήψης αποφάσεων και υποστήριξη μετά το συμβάν. Αν είστε καθημερινός χρήστης, θυμηθείτε ότι πίσω από κάθε ειδοποίηση παραβίασης βρίσκεται μια ομάδα που μπορεί να το αντιμετώπισε υπό μεγάλη πίεση.

Βασικά συμπεράσματα

Ο αντίκτυπος του ransomware στο προσωπικό ασφαλείας αποτελεί μέρος του πραγματικού κόστους του εκβιασμού και αυξάνεται καθώς οι επιτιθέμενοι βασίζονται στην κλοπή δεδομένων και σε τακτικές πίεσης αντί μόνο στην κρυπτογράφηση. Για να δράσετε:

  1. Κατανοήστε πώς λειτουργεί ο σύγχρονος εκβιασμός. Ξεκινήστε με την κάλυψή μας για το εγχειρίδιο κλοπής δεδομένων και τα ευρήματα της Coveware για το ποσοστό άρνησης πληρωμής.
  2. Χρησιμοποιήστε τμηματοποίηση δικτύου και ασφαλή απομακρυσμένη πρόσβαση για να περιορίσετε το εύρος οποιουδήποτε περιστατικού.
  3. Εντάξτε την ευημερία του προσωπικού στο σχέδιο αντιμετώπισης περιστατικών πριν τη χρειαστείτε.

Μικρότερα περιστατικά και καλύτερα υποστηριζόμενες ομάδες οδηγούν σε ισχυρότερη αντιμετώπιση, και τα δύο είναι εφικτά.