Μια απαγόρευση πληρωμών λύτρων στη Νότια Αφρική που θα μπορούσε να υιοθετηθεί αποτελεί πλέον ζωντανή συζήτηση, και ένας από τους πιο ένθερμους υποστηρικτές της είναι κάποιος που έχει ήδη πληρώσει. Σύμφωνα με το TechCentral, ο Διευθύνων Σύμβουλος της MIP Holdings, Richard Firth, πλήρωσε λύτρα, είδε τι αγόρασε, και τώρα θέλει τέτοιες πληρωμές να κηρυχθούν παράνομες. Ο Dominic White της Orange Cyberdefense προτείνει μια διαφορετική προσέγγιση.
Η διαφωνία έχει σημασία πέρα από τα διοικητικά συμβούλια. Όταν οι εγκληματίες κρατούν όμηρα δεδομένα εταιρειών, οι πληροφορίες που κινδυνεύουν συνήθως ανήκουν σε απλούς πελάτες και εργαζόμενους. Το πώς θα απαντήσει η Νότια Αφρική σε αυτό το ερώτημα θα καθορίσει πόσο λόγο θα έχουν αυτοί οι άνθρωποι σε ό,τι συμβεί στη συνέχεια.
Γιατί ένας διευθύνων σύμβουλος που πλήρωσε λύτρα θέλει να απαγορευτούν οι πληρωμές
Η θέση του Firth έχει βαρύτητα γιατί προέρχεται από άμεση εμπειρία. Δεν επιχειρηματολογεί θεωρητικά· έχει αντιμετωπίσει την απόφαση, έχει κάνει την πληρωμή και έχει καταλήξει ότι η χώρα θα πρέπει να αφαιρέσει εντελώς αυτή την επιλογή από τις εταιρείες.
Η περίληψη του ρεπορτάζ δεν αναλύει κάθε μέρος του συλλογισμού του, οπότε θα ήταν λάθος να του βάλουμε λόγια στο στόμα. Αλλά η λογική μιας απαγόρευσης είναι κατανοητή. Οι ομάδες ransomware συνεχίζουν να επιτίθενται επειδή αποδίδει. Αν η πληρωμή ήταν παράνομη, σύμφωνα με το επιχείρημα, το οικονομικό κίνητρο για στοχοποίηση νοτιοαφρικανικών οργανισμών θα μειωνόταν. Μια απαγόρευση θα αφαιρούσε επίσης την πίεση από ένα στέλεχος που αποφασίζει, στη μέση μιας κρίσης, αν θα πληρώσει. Ο νόμος θα έπαιρνε την απόφαση για λογαριασμό του.
Υπάρχει επίσης ένα επιχείρημα δικαιοσύνης. Μια εταιρεία που πληρώνει χρηματοδοτεί την επόμενη επίθεση, και αυτό το κόστος το επωμίζεται κάθε άλλος οργανισμός στη χώρα.
Γιατί οι ειδικοί ασφαλείας αντιδρούν σε μια απαγόρευση
Ο Dominic White της Orange Cyberdefense υποστηρίζει μια διαφορετική προσέγγιση αντί για μια άμεση απαγόρευση. Η περίληψη που έχουμε δεν αναλύει τις συγκεκριμένες προτάσεις του, οπότε δεν θα τις μαντέψουμε. Αυτό που μπορούμε να πούμε είναι ότι η ευρύτερη συζήτηση πολιτικής δίνει στους επικριτές αρκετές γνωστές ανησυχίες.
Η πρώτη είναι ότι μια απαγόρευση μπορεί να τιμωρήσει το θύμα. Μια εταιρεία που ήδη αντιμετωπίζει κλειδωμένα συστήματα και κλεμμένα δεδομένα θα μπορούσε επίσης να αντιμετωπίσει νομική έκθεση για την προσπάθεια ανάκτησης. Η δεύτερη είναι ότι μια απαγόρευση μπορεί να οδηγήσει τις πληρωμές στην παρανομία: αν η πληρωμή είναι παράνομη, ορισμένα θύματα μπορεί να πληρώσουν σιωπηλά και να αποφύγουν να αναφέρουν την επίθεση, αφήνοντας τις αρχές και άλλους οργανισμούς με λιγότερες πληροφορίες. Η τρίτη είναι πρακτική. Οι επικριτές συχνά υποστηρίζουν ότι τα χρήματα καλύτερα δαπανώνται στην πρόληψη, όπως αντίγραφα ασφαλείας, τμηματοποίηση δικτύου και σχεδιασμό απόκρισης περιστατικών, ώστε οι εταιρείες να μην αναγκάζονται ποτέ να επιλέξουν.
Κανένα από αυτά τα σημεία δεν λύνει το ζήτημα. Εξηγούν γιατί λογικοί άνθρωποι, συμπεριλαμβανομένων εκείνων που έχουν ζήσει μια επίθεση, καταλήγουν σε διαφορετικά συμπεράσματα.
Αν μια απαγόρευση θα προστάτευε τα κλεμμένα προσωπικά δεδομένα
Αυτό είναι το μέρος που επηρεάζει τους αναγνώστες πιο άμεσα. Η πληρωμή λύτρων δεν εγγυάται τίποτα. Οι εγκληματίες μπορούν να κρατήσουν αντίγραφα των κλεμμένων δεδομένων, να τα πουλήσουν ή να τα διαρρεύσουν αργότερα, ό,τι κι αν υποσχέθηκαν. Έτσι, μια πληρωμή είναι μια αδύναμη διασφάλιση για τα προσωπικά σας δεδομένα ακόμη και όταν γίνεται με τις καλύτερες προθέσεις.
Μια απαγόρευση δεν θα ακύρωνε αυτή την πραγματικότητα. Αν μια εταιρεία παραβιαστεί, τα δεδομένα σας μπορεί να είναι ήδη στα χέρια εγκληματιών. Αυτό που θα μπορούσε να αλλάξει μια απαγόρευση είναι η δομή κινήτρων για μελλοντικές επιθέσεις. Αυτό που δεν μπορεί να κάνει από μόνη της είναι να κάνει τους οργανισμούς να αποθηκεύουν λιγότερα δεδομένα, να τα κρυπτογραφούν σωστά ή να ειδοποιούν γρήγορα τους επηρεαζόμενους. Αυτά τα καθήκοντα βρίσκονται σε ξεχωριστούς κανόνες και πρακτικές.
Οι ομάδες εκβιασμού επίσης δεν βασίζονται πάντα στην κρυπτογράφηση. Κάποιες απλώς κλέβουν δεδομένα και απειλούν να τα δημοσιεύσουν, που σημαίνει ότι μια εταιρεία μπορεί να έχει πλήρως λειτουργικά συστήματα και να αντιμετωπίζει ακόμα απαίτηση. Η κάλυψή μας για το πώς οι ShinyHunters κλέβουν και διαρρέουν δεδομένα από μεγάλους οργανισμούς δείχνει πώς λειτουργεί αυτό το μοντέλο πίεσης στην πράξη, και γιατί μια υπόσχεση πληρωμής από εγκληματίες δεν είναι κάτι στο οποίο μπορείτε να βασιστείτε.
Τι Σημαίνει Αυτό Για Εσάς
Οι περισσότεροι άνθρωποι δεν θα είναι ποτέ αυτοί που αποφασίζουν αν θα πληρώσουν λύτρα. Είναι πολύ πιο πιθανό να είστε πελάτης του οποίου τα στοιχεία βρίσκονται μέσα σε μια εταιρεία που πλήττεται. Αυτό σημαίνει ότι η συζήτηση πολιτικής είναι λιγότερο σημαντική για εσάς καθημερινά από τη δική σας προετοιμασία.
Ό,τι κι αν αποφασίσει η Νότια Αφρική, θεωρήστε δεδομένο ότι μια παραβίαση σε οποιονδήποτε οργανισμό που τηρεί τα δεδομένα σας είναι πιθανή. Μια απαγόρευση μπορεί τελικά να μειώσει τις επιθέσεις, αλλά δεν θα αφαιρέσει τον κίνδυνο έκθεσης εν μια νυκτί, και δεν θα σας πει πότε οι δικές σας πληροφορίες έχουν διαρρεύσει.
Τι να κάνετε αν τα δεδομένα σας κρατούνται για λύτρα
Αν μια εταιρεία σας πει ότι τα δεδομένα σας ενεπλάκησαν σε περιστατικό ransomware ή εκβιασμού, ενεργήστε για τον εαυτό σας αντί να περιμένετε το αποτέλεσμα οποιασδήποτε διαπραγμάτευσης.
- Αλλάξτε κωδικούς πρόσβασης για την επηρεαζόμενη υπηρεσία και οπουδήποτε τους έχετε επαναχρησιμοποιήσει, και ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων.
- Παρακολουθείτε τους λογαριασμούς σας για ασυνήθιστες συναλλαγές, και επικοινωνήστε με την τράπεζά σας αν κάτι φαίνεται λάθος.
- Να είστε σε επιφυλακή για phishing. Τα κλεμμένα στοιχεία επικοινωνίας χρησιμοποιούνται συχνά για πειστικές απάτες παρακολούθησης που αναφέρονται στην παραβίαση.
- Ρωτήστε την εταιρεία τι πάρθηκε, αν πλήρωσε, και τι κάνει για να σας προστατεύσει.
- Περιορίστε αυτά που μοιράζεστε. Όσα λιγότερα δίνετε, τόσα λιγότερα υπάρχουν να κλαπούν.
Για ένα συγκεκριμένο παράδειγμα αυτών των βημάτων που εφαρμόζονται σε ένα νοτιοαφρικανικό περιστατικό, δείτε τον οδηγό μας για τι πρέπει να κάνουν τώρα οι πελάτες της Standard Bank.
Βασικά συμπεράσματα
Η συζήτηση για μια απαγόρευση πληρωμών λύτρων που θα μπορούσε να εισαγάγει η Νότια Αφρική είναι στην πραγματικότητα μια συζήτηση για κίνητρα, θύματα και ανταλλαγές. Η έκκληση του Firth φέρει την αξιοπιστία κάποιου που πλήρωσε και μετανιώνει για το αποτέλεσμα. Η εναλλακτική του White αντανακλά την ανησυχία ότι μια απαγόρευση από μόνη της μπορεί να μην διορθώσει την υποκείμενη αδυναμία. Και οι δύο θέσεις αποδέχονται ότι οι πληρωμές λύτρων είναι ένας κακός τρόπος προστασίας των δεδομένων των ανθρώπων.
Μην περιμένετε τη νομοθεσία. Ασφαλίστε τους λογαριασμούς σας, παραμείνετε καχύποπτοι απέναντι σε μηνύματα που αναφέρουν παραβίαση, και ακολουθήστε τα πρακτικά βήματα στον οδηγό μας για τη Standard Bank. Για να κατανοήσετε πώς λειτουργούν στην πραγματικότητα οι ομάδες εκβιασμού, διαβάστε την κάλυψή μας για τους ShinyHunters που συνδέεται παραπάνω.




