Μια Απαγόρευση Πληρωμής Κυβερνοεγκληματιών Πλησιάζει να Γίνει Νόμος
Για χρόνια, οι διαπραγματεύσεις ransomware στο Ηνωμένο Βασίλειο διεξάγονταν ήσυχα, κεκλεισμένων των θυρών, με τους οργανισμούς να ζυγίζουν το κόστος μιας πληρωμής έναντι του κόστους διακοπής λειτουργίας, απώλειας δεδομένων ή δημόσιας έκθεσης. Αυτός ο υπολογισμός πρόκειται να αλλάξει. Η βρετανική κυβέρνηση έχει προωθήσει προτάσεις για μια στοχευμένη απαγόρευση πληρωμών ransomware που θα απαγορεύει σε φορείς του δημόσιου τομέα, συμπεριλαμβανομένης της τοπικής αυτοδιοίκησης, και σε ιδιοκτήτες και διαχειριστές Κρίσιμων Εθνικών Υποδομών (ΚΕΥ) να πληρώνουν λύτρα σε κυβερνοεγκληματίες εντελώς.
Η απαγόρευση θα εφαρμόζεται ευρέως σε ολόκληρο τον δημόσιο τομέα και στους 13 τομείς που χαρακτηρίζονται ως ΚΕΥ, οι οποίοι περιλαμβάνουν την υγεία, την ενέργεια, τη χρηματοδότηση, τις μεταφορές, τις επικοινωνίες και την άμυνα. Για οργανισμούς εκτός αυτού του πεδίου, η εικόνα είναι διαφορετική αλλά εξίσου αξιοσημείωτη: οι επιχειρήσεις του ιδιωτικού τομέα που εξετάζουν το ενδεχόμενο πληρωμής λύτρων θα υποχρεούνται να ειδοποιούν την κυβέρνηση πριν το πράξουν, δίνοντας στις αρχές ορατότητα σε ένα πρόβλημα που ιστορικά υποαναφερόταν.
Αυτή δεν είναι μια υποθετική άσκηση. Αντιπροσωπεύει μια από τις πιο σημαντικές αλλαγές στη βρετανική πολιτική κυβερνοασφάλειας εδώ και χρόνια, και ασκεί πραγματική πίεση σε δημόσιους φορείς και διαχειριστές υποδομών να επανεξετάσουν τον τρόπο με τον οποίο προετοιμάζονται για περιστατικά ransomware και ανακάμπτουν από αυτά, όχι μόνο τον τρόπο με τον οποίο ανταποκρίνονται σε απαιτήσεις όταν μια επίθεση έχει ήδη συμβεί.
Γιατί Αυτό Είναι Θεμελιωδώς Ζήτημα Ιδιωτικότητας και Προστασίας Δεδομένων
Οι απαγορεύσεις ransomware συχνά παρουσιάζονται απλώς ως πολιτική κατά του εγκλήματος, με τη λογική ότι η διακοπή των πληρωμών αφαιρεί το οικονομικό κίνητρο για τους επιτιθέμενους να στοχεύουν βρετανικά ιδρύματα. Αλλά κάτω από αυτό το πλαίσιο βρίσκεται ένα δυσκολότερο ερώτημα ιδιωτικότητας: τι συμβαίνει με τα δεδομένα πολιτών και ασθενών όταν αφαιρείται η επιλογή πληρωμής;
Όταν ένα νοσοκομείο, ένα δημοτικό συμβούλιο ή ένας διαχειριστής υποδομής πέσει θύμα ransomware και αρνηθεί (ή πλέον απαγορεύεται νομικά) να πληρώσει, οι επιτιθέμενοι συχνά απειλούν να διαρρεύσουν τα κλεμμένα δεδομένα αντ' αυτού. Αυτά τα δεδομένα μπορεί να περιλαμβάνουν αρχεία υγείας, πληροφορίες παροχών, σχολικά αρχεία ή προσωπικά στοιχεία που συνδέονται με βασικές υπηρεσίες. Μόλις αυτά τα δεδομένα εξαχθούν, καμία αλλαγή πολιτικής δεν μπορεί να αναιρέσει την έκθεση. Μια απαγόρευση πληρωμών δεν μειώνει τον όγκο των προσωπικών δεδομένων που κλέβουν οι εγκληματίες πριν από την κρυπτογράφηση· αφαιρεί μόνο μία πιθανή οδό για την πρόληψη της δημοσιοποίησής τους.
Εδώ είναι που η απαγόρευση διασταυρώνεται άμεσα με τις υποχρεώσεις προστασίας δεδομένων. Οι φορείς του δημόσιου τομέα και οι διαχειριστές ΚΕΥ έχουν ήδη καθήκοντα σχετικά με την κοινοποίηση παραβιάσεων και τη διαφύλαξη προσωπικών δεδομένων. Μια απαγόρευση πληρωμών αυξάνει τα διακυβεύματα από την αρχή: δεδομένου ότι η πληρωμή δεν είναι πλέον επιλογή για να εξαφανιστεί μια απειλή διαρροής, οι οργανισμοί χρειάζονται άρτιες δυνατότητες πρόληψης, ανίχνευσης και αποκατάστασης για να αποφύγουν ποτέ να φτάσουν σε αυτό το σημείο. Στην πράξη, η πολιτική μετατοπίζει το βάρος από τη διαπραγμάτευση κρίσης προς την προληπτική ανθεκτικότητα, που είναι ακριβώς εκεί που θα έπρεπε να εστιάζεται η προστασία της ιδιωτικότητας εξαρχής.
Τι Πρέπει να Κάνουν οι Οργανισμοί του Δημόσιου Τομέα και των ΚΕΥ Πριν Τεθεί σε Ισχύ ο Νόμος
Οι οργανισμοί που εμπίπτουν στο πεδίο εφαρμογής δεν πρέπει να περιμένουν να οριστικοποιηθεί η νομοθεσία πριν δράσουν. Αξίζει να δοθεί προτεραιότητα τώρα σε αρκετά πρακτικά βήματα:
- Δοκιμάστε τις διαδικασίες δημιουργίας αντιγράφων ασφαλείας και αποκατάστασης υπό ρεαλιστικές συνθήκες. Μια απαγόρευση πληρωμών λειτουργεί μόνο εάν η αποκατάσταση χωρίς πληρωμή είναι πραγματικά εφικτή. Τα αντίγραφα ασφαλείας πρέπει να είναι απομονωμένα από τα κύρια δίκτυα, να δοκιμάζονται τακτικά και να είναι αρκετά γρήγορα ώστε να αποκαθιστούν κρίσιμες υπηρεσίες εντός αποδεκτών χρονικών πλαισίων.
- Χαρτογραφήστε τις ροές δεδομένων και ταξινομήστε τα ευαίσθητα αρχεία. Το να γνωρίζετε ακριβώς ποια προσωπικά ή ευαίσθητα δεδομένα βρίσκονται πού και πώς προστατεύονται είναι απαραίτητο τόσο για την αντιμετώπιση παραβιάσεων όσο και για την κανονιστική συμμόρφωση μόλις τεθεί σε ισχύ η απαγόρευση.
- Ενημερώστε τα σχέδια αντιμετώπισης περιστατικών ώστε να αντικατοπτρίζουν την πραγματικότητα της μη πληρωμής. Τα εγχειρίδια που είχαν συνταχθεί με την παραδοχή ότι η πληρωμή παραμένει επιλογή πρέπει να ξαναγραφτούν γύρω από τον περιορισμό, την επικοινωνία και την αποκατάσταση χωρίς εφεδρική λύση λύτρων.
- Επανεξετάστε την πρόσβαση προμηθευτών και τρίτων. Πολλά περιστατικά ransomware προέρχονται μέσω προμηθευτών ή πλατφορμών εφοδιαστικής αλυσίδας παρά από άμεσες επιθέσεις. Η άρνηση του ελβετού κατασκευαστή Stadler να πληρώσει λύτρα αφού οι επιτιθέμενοι παραβίασαν τεχνικά δεδομένα μέσω πλατφόρμας προμηθευτή αποτελεί ένα χρήσιμο πραγματικό παράδειγμα του πώς η έκθεση μέσω τρίτων μπορεί να προκαλέσει ένα μείζον περιστατικό ακόμη και όταν τα ίδια τα συστήματα ενός οργανισμού είναι ασφαλή.
- Συνεργαστείτε έγκαιρα με παρόχους κυβερνοασφάλισης. Τα συμβόλαια που υποθέτουν ότι οι πληρωμές λύτρων αποτελούν καλυπτόμενη επιλογή αποκατάστασης θα χρειαστούν επανεξέταση.
Τι Σημαίνει Αυτό Για Εσάς
Εάν βασίζεστε σε δημόσιες υπηρεσίες, είτε πρόκειται για το NHS, υπηρεσίες τοπικής αυτοδιοίκησης είτε για επιχειρήσεις κοινής ωφέλειας που χαρακτηρίζονται ως ΚΕΥ, αυτή η αλλαγή πολιτικής επηρεάζει τον τρόπο με τον οποίο προστατεύονται τα δεδομένα σας κατά τη διάρκεια μιας επίθεσης, όχι μόνο το κατά πόσον ένας οργανισμός πληρώνει εγκληματίες. Μια απαγόρευση πληρωμών δεν εγγυάται ότι τα δεδομένα σας δεν θα κλαπούν, αλλά ωθεί τους δημόσιους φορείς προς ισχυρότερη πρόληψη και ταχύτερη, πιο διαφανή αποκατάσταση, καθώς η ήσυχη πληρωμή για να εξαφανιστεί ένα πρόβλημα δεν είναι πλέον στο τραπέζι. Αναμένετε περισσότερη δημόσια αποκάλυψη γύρω από περιστατικά που επηρεάζουν αυτούς τους τομείς καθώς οι απαιτήσεις αναφοράς αυστηροποιούνται παράλληλα με την απαγόρευση.
Βασικά Συμπεράσματα
Η απαγόρευση πληρωμών ransomware του Ηνωμένου Βασιλείου σηματοδοτεί μια σκόπιμη απομάκρυνση από την αντιμετώπιση των πληρωμών λύτρων ως αποδεκτής ύστατης λύσης για δημόσια ιδρύματα και κρίσιμες υποδομές. Για τους οργανισμούς που εμπίπτουν στο πεδίο εφαρμογής, η προτεραιότητα τώρα είναι η ανθεκτικότητα: δοκιμασμένα αντίγραφα ασφαλείας, χαρτογραφημένα στοιχεία δεδομένων, ενημερωμένα σχέδια αντιμετώπισης περιστατικών και εξετασμένες σχέσεις με προμηθευτές. Για όλους τους άλλους, η απαγόρευση είναι ένα σήμα ότι η διαφάνεια και η λογοδοσία γύρω από περιστατικά ransomware που επηρεάζουν βασικές υπηρεσίες πρόκειται να αυξηθούν. Το να ενημερώνεστε για το πώς η τοπική σας αρχή, ο πάροχος υγειονομικής περίθαλψης ή η επιχείρηση κοινής ωφέλειας χειρίζεται αυτές τις απαιτήσεις είναι ένα λογικό και αξιόλογο βήμα καθώς η νομοθεσία κινείται προς την ψήφιση.




