Lunnaiden maksaminen ei takaa mitään
Uusi tutkimus, joka kattaa Australian ja Uuden-Seelannin, on antanut konkreettisia lukuja sille, mistä tietoturva-ammattilaiset ovat varoittaneet jo vuosia: lunnasvaatimuksen maksaminen on uhkapeliä, ei takuu. Insurance Business -julkaisun raportoinnin mukaan 34 % alueen organisaatioista, jotka joutuivat kiristysohjelmahyökkäyksen kohteeksi, päätti maksaa lunnaat. Näistä 36 % kertoi, että maksu ei silti palauttanut heidän tietojaan, joko siksi että hyökkääjät pidättivät salauksenpurkuavaimet ja pääsyn, tai siksi että he palasivat myöhemmin vaatimaan lisää rahaa.
Tämä tarkoittaa, että yli joka kolmas maksu ei tuota todellista palautumista. Organisaatioille, jotka punnitsevat maksamista, sekä asiakkaille, työntekijöille ja potilaille, joiden henkilötiedot ovat loukattujen järjestelmien sisällä, tämä on raitistava todellisuuden tarkistus. Kiristysohjelmat eivät ole koskaan olleet yksinkertainen liiketoimi, ja tämä data vahvistaa, että jopa uhrit, jotka noudattavat hyökkääjien vaatimuksia, jäävät usein joka tapauksessa tyhjän päälle.
Miksi "maksetaan vaan" on väärä kysymys
Vakuutusalan näkökulma tässä on paljastava. Välittäjät ja vakuutusyhtiöt ovat perinteisesti kehystäneet kiristysohjelmakeskustelun joko-tai-valinnaksi: maksa tai älä maksa. Mutta epäonnistumisprosentti viittaa siihen, että tämä kysymys ohittaa pointin täysin. Jopa onnistunut maksu ei poista sitä tosiasiaa, että hyökkääjillä oli jo pääsy arkaluonteisiin järjestelmiin, he kopioivat tai veivät tietoja, ja osoittivat voivansa palata milloin tahansa.
Tämä heijastaa laajempaa kaavaa, johon kiristystalous on asettunut. Kuten olemme käsitelleet katsauksessamme miksi kiristystalous jatkuu, kiristysohjelmaryhmät ovat sopeuttaneet liiketoimintamallinsa juuri siksi, että maksaminen – vaikka epäluotettavaa – on edelleen tarpeeksi yleistä ylläpitääkseen toimialaa. Kun yli kolmannes maksetuista lunnaista ei tuota toimivaa salauksenpurkausta tai puhdasta poistumista, se viittaa siihen, että monet rikollisoperaatiot ovat joko huonosti järjestettyjä, tarkoituksella epärehellisiä, tai käyttävät ensimmäistä maksua ponnahduslautana lisäkiristykseen sen sijaan että ratkaisisivat asian.
Organisaatioille, jotka rakentavat tietoturvaloukkauksen toimintasuunnitelmia, tämä data puhuu perustavanlaatuisen muutoksen puolesta: oikea kysymys ei ole "miten palautamme kaiken maksamisen jälkeen?" vaan "mitä voimme palauttaa riippumatta siitä, maksammeko ollenkaan?" Tämä kehystää kiristysohjelmavalmiusajattelun uudelleen resilienssin eikä neuvottelun ympärille.
Ennaltaehkäisy voittaa neuvottelun
Tehokkain puolustus epäonnistunutta lunnaiden maksua vastaan on se, ettei maksamista tarvitse koskaan harkita. Muutama käytännön toimenpide vähentää johdonmukaisesti hyökkääjän vipuvoimaa:
- Offline- ja muuttumattomat varmuuskopiot. Jos tiedot voidaan palauttaa varmuuskopioista, joihin hyökkääjät eivät koskaan koskeneet, koko lunnaskeskustelusta tulee vapaaehtoinen eikä kiireellinen.
- Verkon segmentointi. Sen rajoittaminen, kuinka pitkälle tunkeutuja voi liikkua päästyään verkkoon, pienentää yksittäisen kompromissin räjähdyssädettä, joten hyökkääjät eivät voi salata kaikkea kerralla.
- Arkaluonteisten tietojen salaus levossa. Vaikka hyökkääjät veisivät tiedostoja, salatut tiedot ovat paljon vähemmän hyödyllisiä heille toissijaiseen kiristykseen tai jälleenmyyntiin.
- Monivaiheinen tunnistautuminen ja vahvat käyttöoikeudet. Monet kiristysohjelmatapaukset alkavat yhdestä vaarantuneesta tunnuksesta; MFA sulkee tämän oven suuressa osassa tapauksista.
Mikään näistä toimenpiteistä ei ole eksoottinen. Ne ovat vakiokäytäntösuosituksia, joita – tämän datan mukaan – liian monet organisaatiot eivät ole vielä täysin ottaneet käyttöön, kun otetaan huomioon, kuinka moni päätyy neuvottelemaan hyökkääjien kanssa alun perinkin.
Altistumisen vähentäminen alkuperäiselle kompromissille
Kiristysohjelma ei ala salauksesta. Se alkaa alkuperäisestä tietoturvaloukkauksesta, usein kalastellun tunnuksen, altistetun etäkäyttöpisteen tai päivittämättömän ohjelmiston kautta. Tässä verkkotason suojaukset, mukaan lukien VPN:t, jotka on määritetty vahvalla tunnistautumisella ja rajoitetuilla käyttöalueilla, ovat tukiroolissa. VPN yksinään ei pysäytä kiristysohjelmia, mutta se voi vähentää hyökkäyspinta-alaa varmistamalla, että etäyhteydet ovat salattuja ja todennettuja, mikä vaikeuttaa hyökkääjien tunnusten sieppaamista tai altistettujen palveluiden hyödyntämistä sisääntulopisteenä.
Mitä tämä tarkoittaa sinulle
Jos olet yksityishenkilö, jonka tiedot ovat organisaatiossa, jota voitaisiin kohdentaa, tämä tutkimus on muistutus siitä, että kiristysohjelmahyökkäys päättyy harvoin siististi, edes silloin kun organisaatio maksaa. Tiedot, jotka vietiin ennen salausta, voivat silti vuotaa tai tulla myydyiksi maksusta riippumatta. Jos sinulle ilmoitetaan tietoturvaloukkauksesta, joka koskee tietojasi, suhtaudu siihen vakavasti: vaihda uudelleen käytetyt salasanat, tarkkaile tietojenkalasteluyrityksiä, jotka viittaavat loukkaukseen, ja seuraa tilejäsi epätavallisen toiminnan varalta.
Yrityksille viesti on yhtä suora. Lunnaiden maksaminen ei ole palautumissuunnitelma, se on viimeinen keino, jolla on todellinen epäonnistumisen mahdollisuus. Vakuutus voi auttaa kattamaan taloudellisia tappioita, mutta mikään vakuutusehto ei palauta tietoja, joita hyökkääjät eivät koskaan aikonut palauttaa.
Toimenpidesuositukset
- Oleta, että millä tahansa lunnaiden maksulla on merkittävä mahdollisuus epäonnistua, ja rakenna palautumissuunnitelmia, jotka eivät riipu hyökkääjän yhteistyöstä.
- Aseta offline-, testatut varmuuskopiot kybervakuutuksen edelle ensisijaisena palautumisstrategianasi.
- Segmentoi verkot ja ota MFA käyttöön rajoittaaksesi sitä, miten yksittäinen vaarantunut tili muuttuu laajamittaiseksi hyökkäykseksi.
- Jos sinulle ilmoitetaan, että tietosi olivat osallisena tietoturvaloukkauksessa, toimi ilmoituksen perusteella välittömästi sen sijaan että olettaisit lunnaiden maksun ratkaisseen ongelman.
Kiristysohjelmat ovat edelleen jatkuva uhka juuri siksi, että maksaminen toimii joskus – mutta ei tarpeeksi luotettavasti, jotta organisaation tulevaisuutta kannattaisi sen varaan lyödä. Turvallisempi polku on altistumisen vähentäminen ennen hyökkäystä, ei neuvottelu sen onnistumisen jälkeen.




 osoittaa, että hyökkääjät kohdistavat iskuja myös teollisuuden lääkepuolelle.
## Mitä tämä tarkoittaa sinulle
Tässä on epämukava osa: jos tietosi ovat toimittajalla, sinulla ei usein ole sananvaltaa siihen, miten niitä suojataan, ja käytettävissäsi olevat käytännön toimenpiteet ovat rajallisia. Et voi auditoida sairaalan ohjelmistotoimittajaa. VPN esimerkiksi suojaa liikennettäsi siirron aikana, mutta ei tee mitään toimittajan järjestelmissä säilytettävien tietojen turvaamiseksi, joten se ei ole puolustus tämänkaltaista tapausta vastaan.
Sen sijaan voit vähentää vahinkoja, jos tietojasi käytetään väärin, ja havaita ongelmat varhain. Tietoisena pysyminen, epäilyttävän toiminnan tarkkailu ja nopea reagointi ovat tässä tärkeämpiä kuin mikään yksittäinen työkalu.
## Mitä asianosaiset potilaat voivat tehdä nyt
Ilman täydellisiä tietojakin pätevät muutamat järkevät toimenpiteet:
1. **Tarkkaile ilmoituksia.** Jos palveluntarjoajasi tai siihen liittyvä organisaatio ottaa sinuun yhteyttä tästä tapauksesta, lue se huolellisesti ja varmista sen aitous ottamalla yhteyttä organisaatioon numeron tai sivuston kautta, johon jo luotat.
2. **Käy läpi vakuutuslaskelmat.** Tarkastele etuusselvityksiä palveluista, joita et tunnista.
3. **Tarkista potilastietosi ja potilasportaalisi.** Etsi merkintöjä, reseptejä tai muutoksia, joita et ole tehnyt.
4. **Seuraa taloudellisia tilejäsi.** Pidä silmällä pankki- ja luottokorttitapahtumia ja harkitse luottotietojesi tarkistamista.
5. **Suhtaudu epäillen odottamattomiin viesteihin.** Puhelut, tekstiviestit tai sähköpostit, joissa viitataan hoitoosi tai vakuutukseesi, voivat olla tietojenkalasteluyrityksiä. Älä jaa tietoja jonkun kanssa, joka ottaa sinuun yhteyttä ensin.
6. **Suojaa tilisi.** Käytä yksilöllisiä salasanoja ja ota käyttöön monivaiheinen tunnistautuminen potilasportaaleissa ja sähköpostissa.
## Yhteenveto
Raportoitu Oracle Healthin tietomurron 20 miljoonan luku on muistutus siitä, että terveystietosi ovat vain niin turvassa kuin heikoin niitä käsittelevä toimittaja. Paljon on yhä vahvistamatta, joten seuraa virallisia päivityksiä ja vältä olettamasta pahinta tai parasta. Sillä välin seuraa tilejäsi ja potilastietojasi, pysy valppaana epäilyttävän yhteydenoton varalta ja lue siitä, miten hyökkääjät kohdistavat iskuja laajempaan alaan, mukaan lukien [Novo Nordiskin tietomurto](/en/novo-nordisk-breach-fulcrumsec-exploited-github-tokens), ymmärtääksesi riskejä, joita et voi hallita, ja valmistautuaksesi niihin, joita voit.](/api/img?p=articles%2F7882%2Fimage-0.jpg&w=640)