Kaksinkertainen isku Hongkongin rahoitussektorille
Kaksi kyberturvallisuustarinaa törmäsi Hongkongissa noin 24 tunnin sisällä: itseään Orovaksi kutsuva kiristyshaittaohjelmaryhmä ilmoitti murroista viidessä hongkongilaisyrityksessä, joista ainakin yksi on säännelty varainhoitaja, ja Securities and Futures Commission (SFC) langetti ensimmäisen kiristyshaittaohjelmiin liittyvän täytäntöönpanotoimensa. Raporttien mukaan SFC antoi huomautuksen ja määräsi lisensoidulle yhtiölle 2,1 miljoonan Hongkongin dollarin sakon kyberturvallisuuden laiminlyönneistä, jotka liittyivät kiristyshaittaohjelmahyökkäykseen. Sääntelijät viestittivät rangaistuksella, että kyberuhkien sietokyvystä vastaa ylin johto, ei pelkästään IT-osasto.
Ajankohta ei ollut sattuma vaan pikemminkin yhteensattuma. Kiristyshaittaohjelmaryhmät ovat yhä useammin kohdistaneet iskunsa rahoituspalveluyrityksiin, koska niillä on hallussaan juuri sellaista arkaluontoista asiakasdataa, joka tekee kiristyksestä tehokasta. SFC:n kaltaiset sääntelyviranomaiset ovat jo kuukausien ajan viestineet aikovansa vaatia lisensoituja yrityksiä vastuuseen, kun niiden puolustukset pettävät.
Miten kaksoiskiristys muutti kiristyshaittaohjelmien pelikirjan
Perinteinen kiristyshaittaohjelma oli jossain määrin yksinkertaisempi ongelma. Hyökkääjät salasivat uhrin tiedostot ja vaativat maksua salauksen purkavaimesta. Organisaatiot, joilla oli luotettavia, verkon ulkopuolisia varmuuskopioita, pystyivät usein palauttamaan järjestelmänsä maksamatta senttiäkään, mikä käytännössä vei hyökkääjältä vipuvoiman.
Kaksoiskiristys, jonka Maze-kiristyshaittaohjelmaryhmä otti käyttöön loppuvuodesta 2019, sulki tuon porsaanreiän. Sen sijaan, että hyökkääjät pelkästään salaisivat tiedostoja, he ensin varastavat kopion uhrin arkaluontoisista tiedoista. Vaikka organisaatio pystyisi palauttamaan tiedot varmuuskopioista eikä suostuisi maksamaan salauksen purkamisesta, hyökkääjillä on yhä toinen valttikortti: he uhkaavat julkaista varastetut tiedot pimeän verkon vuotosivustolla, ellei lunnaita makseta. Tämä muuttaa laskelmoinnin täysin. Varmuuskopiot suojaavat operatiiviselta häiriöltä, mutta ne eivät estä tietovuotoa. Juuri tätä painostusta Orova näyttää kohdistavan viiteen ilmoittamaansa hongkongilaiseen uhriin.
Tämä toimintatapa ei ole ainutlaatuinen Hongkongille eikä Orovalle. Kaikkialla säännellyt rahoitusalan toimijat hallussaan asiakasrekistereitä, transaktiohistoriaa ja henkilöllisyysasiakirjoja, jotka ovat arvokkaita rikollisille ja – vuotaessaan – syvästi vahingollisia niille henkilöille, joiden tiedot päätyvät vuotosivustolle. Sama perustavanlaatuinen riski nousi esiin, kun eräs Yhdistyneen kuningaskunnan valtiollinen sijoitusvirasto altisti 51 virkamiehen arkaluonteisia tietoja noin 40 tunnin ajaksi: kun data on kerran päässyt valloilleen, ajoituksella ja eristämisellä on valtava merkitys, mutta itse tietojen paljastumista ei voi peruuttaa.
Miksi SFC:n sakolla on merkitystä Hongkongin ulkopuolella
Merkillepantavaa tässä hetkessä ei ole pelkästään se, että jälleen yksi kiristyshaittaohjelmaryhmä ilmoitti uhreistaan. Kyse on siitä, että rahoitusalan sääntelyviranomainen siirtyi ohjeistuksesta täytäntöönpanoon. SFC:n sakko, joka tiettävästi on sen ensimmäinen nimenomaan kiristyshaittaohjelmatapaukseen liittyvä rangaistus, lähettää viestin, joka on ollut rakentumassa maailmanlaajuisesti rahoitussääntelyssä: kyberturvallisuushäiriöitä ei enää kohdella pelkästään teknisinä poikkeamina. Ne ovat vaatimustenmukaisuuden laiminlyöntejä, joilla on todellisia taloudellisia ja maineeseen liittyviä seurauksia yritykselle ja – yhä useammin – johtajille, jotka hyväksyvät riskienhallinnan.
Kiristyshaittaohjelmaryhmien ei tarvitse löytää uutta nollapäivähaavoittuvuutta päästäkseen sisään. Monet tietomurrot alkavat paljon arkisemmista puutteista: päivittämättömistä ohjelmistoista, heikoista pääsynvalvontakäytännöistä tai työntekijöistä, jotka langetetaan tietojenkalasteluun. Tämä on osasyy siihen, miksi korjaamattomat haavoittuvuudet pysyvät niin sitkeästi sisäänpääsyreittinä; jopa korkean profiilin bugit, kuten tuoreessa raportissa kuvattu korjaamaton Windowsin nollapäivähaavoittuvuus, havainnollistavat, miten hyökkääjät voivat hyödyntää aukkoja, jotka ovat olemassa kauan ennen kuin korjaustiedosto on saatavilla. Säänneltyjen yritysten odotetaan nyt käsittelevän tällaista altistumista hallintokysymyksenä, ei vain IT-tikettinä.
Mitä tämä tarkoittaa sinulle
Jos olet rahoituspalveluyrityksen asiakas, työntekijä tai yhteistyökumppani, tällaiset tapaukset muistuttavat, että tietojesi turvallisuus riippuu vahvasti päätöksistä, jotka tehdään selvästi IT-osaston yläpuolella. Hallitusten ja ylimmän johdon odotetaan nyt nimenomaisesti kantavan vastuunsa kybersietokyvystä esimerkiksi Hongkongin kaltaisilla lainkäyttöalueilla, minkä pitäisi ajan myötä ohjata yrityksiä kohti vahvempia perussuojauksia: parempaa varmuuskopiointihygieniaa, nopeampaa päivitysten asentamista ja tiukempia pääsynvalvontakäytäntöjä.
Yksityishenkilöille annettava käytännön neuvonta ei ole juurikaan muuttunut, mutta sen merkitys on nyt suurempi. Tarkkaile tilejä, joita sinulla on sellaisissa yrityksissä, jotka ilmoittavat tietomurrosta, suhtaudu epäluuloisesti odottamattomiin viesteihin, joissa viitataan tilisi tietoihin, ja harkitse luottoseurantaa, jos yritys vahvistaa tietojesi olleen osa vuotoa. Kaksoiskiristys tarkoittaa, että jopa yritykset, jotka palauttavat järjestelmänsä nopeasti, voivat silti menettää tietosi kiertoon, joten älä oleta, että ratkaistu kiristyshaittaohjelmatapaus tarkoittaa tietojesi olevan turvassa.
Keskeiset huomiot
Orovan tietomurrot ja SFC:n sakko havainnollistavat yhdessä, mihin suuntaan vastuuvelvollisuus kiristyshaittaohjelmatapauksissa on menossa: sääntelijät eivät enää tyydy siihen, että yritykset vain toipuvat hyökkäyksestä. He haluavat todisteita siitä, että yritykset ovat tehneet kohtuullisia toimia estääkseen hyökkäyksen alun perinkin. Lukijoille keskeiset käytännön toimet pysyvät samoina riippumatta lainkäyttöalueesta: kysy miltä tahansa yhteistyökumppaniltasi rahoituslaitoksessa, minkälainen heidän tietomurtoilmoituskäytäntönsä on, ota käyttöön monivaiheinen tunnistautuminen aina kun sitä tarjotaan, ja suhtaudu jokaiseen tietomurtoilmoitukseen kehotuksena tarkistaa oma tilitapahtumasi eikä rutiininomaisena muodollisuutena.




