Lunnaiden maksaminen ei takaa mitään

Uusi tutkimus, joka kattaa Australian ja Uuden-Seelannin, on antanut konkreettisia lukuja sille, mistä tietoturva-ammattilaiset ovat varoittaneet jo vuosia: lunnasvaatimuksen maksaminen on uhkapeliä, ei takuu. Insurance Business -julkaisun raportoinnin mukaan 34 % alueen organisaatioista, jotka joutuivat kiristysohjelmahyökkäyksen kohteeksi, päätti maksaa lunnaat. Näistä 36 % kertoi, että maksu ei silti palauttanut heidän tietojaan, joko siksi että hyökkääjät pidättivät salauksenpurkuavaimet ja pääsyn, tai siksi että he palasivat myöhemmin vaatimaan lisää rahaa.

Tämä tarkoittaa, että yli joka kolmas maksu ei tuota todellista palautumista. Organisaatioille, jotka punnitsevat maksamista, sekä asiakkaille, työntekijöille ja potilaille, joiden henkilötiedot ovat loukattujen järjestelmien sisällä, tämä on raitistava todellisuuden tarkistus. Kiristysohjelmat eivät ole koskaan olleet yksinkertainen liiketoimi, ja tämä data vahvistaa, että jopa uhrit, jotka noudattavat hyökkääjien vaatimuksia, jäävät usein joka tapauksessa tyhjän päälle.

Miksi "maksetaan vaan" on väärä kysymys

Vakuutusalan näkökulma tässä on paljastava. Välittäjät ja vakuutusyhtiöt ovat perinteisesti kehystäneet kiristysohjelmakeskustelun joko-tai-valinnaksi: maksa tai älä maksa. Mutta epäonnistumisprosentti viittaa siihen, että tämä kysymys ohittaa pointin täysin. Jopa onnistunut maksu ei poista sitä tosiasiaa, että hyökkääjillä oli jo pääsy arkaluonteisiin järjestelmiin, he kopioivat tai veivät tietoja, ja osoittivat voivansa palata milloin tahansa.

Tämä heijastaa laajempaa kaavaa, johon kiristystalous on asettunut. Kuten olemme käsitelleet katsauksessamme miksi kiristystalous jatkuu, kiristysohjelmaryhmät ovat sopeuttaneet liiketoimintamallinsa juuri siksi, että maksaminen – vaikka epäluotettavaa – on edelleen tarpeeksi yleistä ylläpitääkseen toimialaa. Kun yli kolmannes maksetuista lunnaista ei tuota toimivaa salauksenpurkausta tai puhdasta poistumista, se viittaa siihen, että monet rikollisoperaatiot ovat joko huonosti järjestettyjä, tarkoituksella epärehellisiä, tai käyttävät ensimmäistä maksua ponnahduslautana lisäkiristykseen sen sijaan että ratkaisisivat asian.

Organisaatioille, jotka rakentavat tietoturvaloukkauksen toimintasuunnitelmia, tämä data puhuu perustavanlaatuisen muutoksen puolesta: oikea kysymys ei ole "miten palautamme kaiken maksamisen jälkeen?" vaan "mitä voimme palauttaa riippumatta siitä, maksammeko ollenkaan?" Tämä kehystää kiristysohjelmavalmiusajattelun uudelleen resilienssin eikä neuvottelun ympärille.

Ennaltaehkäisy voittaa neuvottelun

Tehokkain puolustus epäonnistunutta lunnaiden maksua vastaan on se, ettei maksamista tarvitse koskaan harkita. Muutama käytännön toimenpide vähentää johdonmukaisesti hyökkääjän vipuvoimaa:

  • Offline- ja muuttumattomat varmuuskopiot. Jos tiedot voidaan palauttaa varmuuskopioista, joihin hyökkääjät eivät koskaan koskeneet, koko lunnaskeskustelusta tulee vapaaehtoinen eikä kiireellinen.
  • Verkon segmentointi. Sen rajoittaminen, kuinka pitkälle tunkeutuja voi liikkua päästyään verkkoon, pienentää yksittäisen kompromissin räjähdyssädettä, joten hyökkääjät eivät voi salata kaikkea kerralla.
  • Arkaluonteisten tietojen salaus levossa. Vaikka hyökkääjät veisivät tiedostoja, salatut tiedot ovat paljon vähemmän hyödyllisiä heille toissijaiseen kiristykseen tai jälleenmyyntiin.
  • Monivaiheinen tunnistautuminen ja vahvat käyttöoikeudet. Monet kiristysohjelmatapaukset alkavat yhdestä vaarantuneesta tunnuksesta; MFA sulkee tämän oven suuressa osassa tapauksista.

Mikään näistä toimenpiteistä ei ole eksoottinen. Ne ovat vakiokäytäntösuosituksia, joita – tämän datan mukaan – liian monet organisaatiot eivät ole vielä täysin ottaneet käyttöön, kun otetaan huomioon, kuinka moni päätyy neuvottelemaan hyökkääjien kanssa alun perinkin.

Altistumisen vähentäminen alkuperäiselle kompromissille

Kiristysohjelma ei ala salauksesta. Se alkaa alkuperäisestä tietoturvaloukkauksesta, usein kalastellun tunnuksen, altistetun etäkäyttöpisteen tai päivittämättömän ohjelmiston kautta. Tässä verkkotason suojaukset, mukaan lukien VPN:t, jotka on määritetty vahvalla tunnistautumisella ja rajoitetuilla käyttöalueilla, ovat tukiroolissa. VPN yksinään ei pysäytä kiristysohjelmia, mutta se voi vähentää hyökkäyspinta-alaa varmistamalla, että etäyhteydet ovat salattuja ja todennettuja, mikä vaikeuttaa hyökkääjien tunnusten sieppaamista tai altistettujen palveluiden hyödyntämistä sisääntulopisteenä.

Mitä tämä tarkoittaa sinulle

Jos olet yksityishenkilö, jonka tiedot ovat organisaatiossa, jota voitaisiin kohdentaa, tämä tutkimus on muistutus siitä, että kiristysohjelmahyökkäys päättyy harvoin siististi, edes silloin kun organisaatio maksaa. Tiedot, jotka vietiin ennen salausta, voivat silti vuotaa tai tulla myydyiksi maksusta riippumatta. Jos sinulle ilmoitetaan tietoturvaloukkauksesta, joka koskee tietojasi, suhtaudu siihen vakavasti: vaihda uudelleen käytetyt salasanat, tarkkaile tietojenkalasteluyrityksiä, jotka viittaavat loukkaukseen, ja seuraa tilejäsi epätavallisen toiminnan varalta.

Yrityksille viesti on yhtä suora. Lunnaiden maksaminen ei ole palautumissuunnitelma, se on viimeinen keino, jolla on todellinen epäonnistumisen mahdollisuus. Vakuutus voi auttaa kattamaan taloudellisia tappioita, mutta mikään vakuutusehto ei palauta tietoja, joita hyökkääjät eivät koskaan aikonut palauttaa.

Toimenpidesuositukset

  • Oleta, että millä tahansa lunnaiden maksulla on merkittävä mahdollisuus epäonnistua, ja rakenna palautumissuunnitelmia, jotka eivät riipu hyökkääjän yhteistyöstä.
  • Aseta offline-, testatut varmuuskopiot kybervakuutuksen edelle ensisijaisena palautumisstrategianasi.
  • Segmentoi verkot ja ota MFA käyttöön rajoittaaksesi sitä, miten yksittäinen vaarantunut tili muuttuu laajamittaiseksi hyökkäykseksi.
  • Jos sinulle ilmoitetaan, että tietosi olivat osallisena tietoturvaloukkauksessa, toimi ilmoituksen perusteella välittömästi sen sijaan että olettaisit lunnaiden maksun ratkaisseen ongelman.

Kiristysohjelmat ovat edelleen jatkuva uhka juuri siksi, että maksaminen toimii joskus – mutta ei tarpeeksi luotettavasti, jotta organisaation tulevaisuutta kannattaisi sen varaan lyödä. Turvallisempi polku on altistumisen vähentäminen ennen hyökkäystä, ei neuvottelu sen onnistumisen jälkeen.