Kun kiristyshaittaohjelmatapaus iskee, otsikot keskittyvät lunastusvaatimuksiin, varastettuun dataan ja käyttökatkoksiin. Uudempi tutkimuslinja tarkastelee sitä, kuka kantaa kuorman. RUSI:n ja Kentin yliopiston työ, joka nostettiin esiin ProCircularin artikkelissa uudesta kiristystaloudesta, osoitti, että tapaukset jättävät IT- ja tietoturvahenkilöstön käsittelemään stressiä, uupumusta ja loppuunpaloa sekä joissakin tapauksissa vakavia terveysongelmia. Kiristyshaittaohjelmien vaikutus tietoturvahenkilöstöön on todellinen, ja se ansaitsee paikkansa siinä, miten organisaatiot suunnautuvat hyökkäyksiin.

Mitä RUSI:n ja Kentin tutkimus löysi

Tutkimuksen yhteenvedon mukaan kiristyshaittaohjelmatapaukset vaativat mitattavissa olevan veronsa ihmisiltä, jotka niihin vastaavat. Raportoidut vaikutukset sisältävät stressiä, uupumusta ja loppuunpaloa sekä joillekin vastaajille vakavia terveysongelmia. Lähdemateriaali on lyhyt, joten se ei erittele näitä havaintoja tarkemmin, emmekä arvaa lukuja raportoitujen tietojen ulkopuolelta.

Ydinviesti on silti selvä. On helppo keskittyä järjestelmiin, dataan ja lunastusvaatimuksiin ja unohtaa keskelle jääneet ihmiset. Nämä ihmiset ovat usein pieni sisäinen tiimi, jota pyydetään palauttamaan toiminta, vastaamaan johdolle ja jatkamaan tutkintaa samanaikaisesti.

Miten kiristys ilman salausta lisää painetta

ProCircularin artikkeli kehystää tämän laajempaan muutokseen: kiristyshaittaohjelmat eivät enää tarvitse salausta toimiakseen. Kun hyökkääjät varastavat dataa ja uhkaavat julkaista sen, paine ei lopu, kun järjestelmät palaavat verkkoon. Varmuuskopioista palauttaminen voi korjata käytettävyyden, mutta se ei peru varkautta.

Tämä muuttaa puolustajien työtä. Yhden selkeän palautumistavoitteen sijaan he kohtaavat avoimen epävarmuuden: mitä vietiin, keille on ilmoitettava ja toteuttavatko hyökkääjät uhkauksensa. Aiempi katsauksemme siitä, miten yli 50 kiristyshaittaohjelmatapausta paljastaa uuden datavarkauksien toimintamallin, osoittaa, miten yleiseksi tämä lähestymistapa on tullut.

Myös sen taustalla oleva taloustiede on muuttumassa. Covewaren data, jota käsittelimme katsauksessamme siitä, miten 64 % uhreista kieltäytyy nyt maksamasta lunnaita, viittaa siihen, että yhä useammat organisaatiot kieltäytyvät maksamasta. Se voi olla järkevä päätös, mutta se tarkoittaa myös, että vastausryhmä voi viettää pidempään vuotaneen tai uhatun datan jälkiseurausten hallinnassa.

Miksi puolustajat kantavat inhimillisen kustannuksen

Useat tekijät selittävät, miksi IT- ja tietoturvahenkilöstö kantaa niin suuren osan taakasta:

  • He ovat etulinjassa. Vastaajat havaitsevat tapauksen yleensä ensimmäisinä ja lopettavat viimeisinä.
  • Vastuu lankeaa heille. Riippumatta siitä, oliko puute heidän syytään, he tuntevat usein olevansa vastuussa lopputuloksesta.
  • Työ on taukoamatonta. Tutkinta, palautuminen, viestintä ja paine johdon ja viranomaisten taholta limittyvät.
  • Uhka jatkuu. Black Kiten analyysi, jota käsittelimme raportissamme siitä, että uusi kiristyshaittaohjelmaryhmä muodostuu viikoittain, viittaa ympäristöön, jossa seuraava tapaus ei ole koskaan kaukana.

Kiristyshaittaohjelmat palveluna -malli lisää tätä. Kuten selitimme artikkelissamme siitä, miten kiristyshaittaohjelmat palveluna muuttaa hakkerointia liiketoiminnaksi, matalammat tekniset kynnykset tarkoittavat enemmän hyökkääjiä ja enemmän yrityksiä, mikä tarkoittaa jatkuvampaa kuormitusta puolustajille.

Tietomurtojen pinta-alan pienentäminen tapasten vaikutuksen rajoittamiseksi

Yksi käytännöllinen tapa suojella henkilöstöä on tehdä tapauksista pienempiä. Tietomurto, joka saavuttaa vähemmän järjestelmiä, tarkoittaa vähemmän tutkittavaa, vähemmän palautettavaa ja vähemmän unettomia öitä. Kaksi toimenpidettä erottuu:

  • Verkon segmentointi. Verkon jakaminen erillisiin vyöhykkeisiin rajoittaa sitä, miten pitkälle tunkeilija voi liikkua, joten yhdestä vaarannetusta koneesta tulee epätodennäköisemmin koko organisaation laajuinen kriisi.
  • Turvallinen etäkäyttö. Sen tiukka valvonta, miten työntekijät ja toimittajat yhdistävät, vahvalla todennuksella ja rajoitetuilla käyttöoikeuksilla, vähentää helppojen ovien määrää ympäristöön.

Nämä hallintakeinot eivät poista riskiä, mutta ne pienentävät sitä laajuutta, jota vastaajien on käsiteltävä.

Mitä tämä tarkoittaa sinulle

Jos työskentelet IT- tai tietoturva-alalla, tutkimus muistuttaa, että uupumus tapauksen jälkeen on tunnustettu kaava, ei henkilökohtainen epäonnistuminen. Nostakaa työkuormaan ja palautumiseen liittyvät huolet esiin varhain ja vaatikaa realistisia vuorotteluja ja lepoa vastaustyön aikana.

Jos johdat tiimiä tai pyörität yritystä, suunnittele ihmiset yhtä lailla kuin järjestelmät. Rakenna tapausvastaussuunnitelmat, jotka sisältävät helpotusta vastaajille, selkeän päätöksentekovallan ja tukea tapahtuman jälkeen. Jos olet tavallinen käyttäjä, muista, että jokaisen tietomurtoilmoituksen takana on tiimi, joka on saattanut työskennellä sen parissa raskaan kuormituksen alla.

Keskeiset johtopäätökset

Kiristyshaittaohjelmien vaikutus tietoturvahenkilöstöön on osa kiristyksen todellista kustannusta, ja se kasvaa, kun hyökkääjät nojaavat datavarkauksiin ja painostustaktiikoihin pelkän salauksen sijaan. Toimiaksesi sen pohjalta:

  1. Ymmärrä, miten moderni kiristys toimii. Aloita katsauksestamme datavarkauksien toimintamalliin ja Covewaren kieltäytymisastetta koskevista havainnoista.
  2. Käytä verkon segmentointia ja turvallista etäkäyttöä rajoittaaksesi minkä tahansa tapauksen laajuutta.
  3. Kirjoita henkilöstön hyvinvointi tapausvastaussuunnitelmaasi ennen kuin tarvitset sitä.

Pienemmät tapaukset ja paremmin tuetut tiimit tuottavat vahvemman vastauksen, ja molemmat ovat ulottuvillasi.