Lunasmaksukielto Etelä-Afrikassa voisi tulla voimaan, ja siitä käydään nyt vilkasta keskustelua. Yksi sen äänekkäimmistä puolestapuhujista on henkilö, joka on jo maksanut lunnaat. TechCentralin mukaan MIP Holdingsin toimitusjohtaja Richard Firth maksoi lunnaat, näki mitä ne tuottivat, ja haluaa nyt tällaiset maksut kielletyiksi. Orange Cyberdefensen Dominic White puolestaan peräänkuuluttaa erilaista lähestymistapaa.

Erimielisyydellä on merkitystä myös hallitusten ulkopuolella. Kun rikolliset pitävät yrityksen dataa panttivankinaan, uhattuna oleva tieto kuuluu yleensä tavallisille asiakkaille ja työntekijöille. Se, miten Etelä-Afrikka vastaa tähän kysymykseen, muokkaa sitä, kuinka paljon sananvaltaa näillä ihmisillä on siihen, mitä seuraavaksi tapahtuu.

Miksi lunnaat maksanut toimitusjohtaja haluaa maksut kiellettäväksi

Firthin kannalla on painoarvoa, koska se perustuu suoraan kokemukseen. Hän ei väittele teorian pohjalta; hän on kohdannut päätöksen, tehnyt maksun ja tullut siihen tulokseen, että maan tulisi poistaa vaihtoehto yrityksiltä kokonaan.

Uutisointi ei erittele hänen perustelujensa jokaista osaa, joten olisi väärin panna sanoja hänen suuhunsa. Kiellon logiikka on kuitenkin laajalti ymmärretty. Lunnaita vaativat ryhmät jatkavat hyökkäyksiään, koska se kannattaa. Jos maksaminen olisi laitonta, vähenisi argumentin mukaan taloudellinen kannustin kohdistaa hyökkäyksiä eteläafrikkalaisiin organisaatioihin. Kielto poistaisi myös paineen johtajalta, joka päättää kriisin keskellä, maksaako hän. Laki tekisi päätöksen heidän puolestaan.

Taustalla on myös oikeudenmukaisuusargumentti. Yritys, joka maksaa, rahoittaa seuraavan hyökkäyksen, ja sen kustannukset kantaa jokainen muu organisaatio maassa.

Miksi tietoturva-asiantuntijat vastustavat kieltoa

Orange Cyberdefensen Dominic White peräänkuuluttaa erilaista lähestymistapaa täydellisen kiellon sijaan. Käytettävissämme oleva yhteenveto ei erittele hänen konkreettisia ehdotuksiaan, joten emme arvaile niitä. Voimme todeta, että laajemmassa politiikkakeskustelussa kriitikoilla on useita tuttuja huolenaiheita.

Ensimmäinen on, että kielto voi rangaista uhria. Yritys, joka jo kamppailee lukittujen järjestelmien ja varastetun datan kanssa, voisi kohdata myös oikeudellisen riskin yrittäessään palautua. Toinen on, että kielto voi ajaa maksut maan alle: jos maksaminen on laitonta, jotkut uhrit saattavat maksaa hiljaa ja välttää hyökkäyksestä raportoimisen, jolloin viranomaisilla ja muilla organisaatioilla on vähemmän tietoa. Kolmas on käytännöllinen. Kriitikot väittävät usein, että raha olisi parempi käyttää ennaltaehkäisyyn, kuten varmuuskopioihin, verkon segmentointiin ja poikkeamien hallinnan suunnitteluun, jotta yritysten ei koskaan tarvitsisi valita.

Mikään näistä seikoista ei ratkaise kysymystä. Ne selittävät, miksi järkevät ihmiset, mukaan lukien hyökkäyksen läpikäyneet, päätyvät eri kannoille.

Suojelisiko kielto varastettuja henkilötietoja

Tämä on osa, joka vaikuttaa lukijoihin kaikkein suorimmin. Lunnaiden maksaminen ei takaa mitään. Rikolliset voivat pitää kopioita varastetusta datasta, myydä sen tai vuotaa sen myöhemmin, mitä he sitten lupasivatkin. Maksu on siis heikko suoja henkilötiedoillesi, vaikka se tehtäisiin parhailla aikomuksilla.

Kielto ei muuttaisi tätä todellisuutta. Jos yritykseen on murtauduttu, tietosi voivat jo olla rikollisten käsissä. Sen sijaan kielto voisi muuttaa tulevien hyökkäysten kannustinrakennetta. Se, mitä se ei yksinään voi tehdä, on saada organisaatiot säilyttämään vähemmän dataa, salaamaan sen asianmukaisesti tai ilmoittamaan asianosaisille nopeasti. Nämä velvollisuudet kuuluvat erillisiin sääntöihin ja käytäntöihin.

Kiristysryhmät eivät myöskään aina nojaa salaukseen. Jotkut yksinkertaisesti varastavat dataa ja uhkaavat julkaista sen, mikä tarkoittaa, että yrityksellä voi olla täysin toimivat järjestelmät ja silti edessään vaatimus. Käsittelymme siitä, miten ShinyHunters varastaa ja vuotaa dataa suurilta organisaatioilta, osoittaa, miten tämä painostusmalli toimii käytännössä ja miksi rikollisten maksulupaukseen ei voi luottaa.

Mitä tämä tarkoittaa sinulle

Useimmat ihmiset eivät koskaan ole se, joka päättää lunnaiden maksamisesta. Todennäköisemmin olet asiakas, jonka tiedot ovat yrityksessä, johon hyökätään. Tämä tarkoittaa, että politiikkakeskustelu on sinulle päivittäin vähemmän tärkeää kuin oma valmistautumisesi.

Riippumatta siitä, mitä Etelä-Afrikka päättää, oleta, että tietomurto missä tahansa organisaatiossa, joka säilyttää tietojasi, on mahdollinen. Kielto voi lopulta vähentää hyökkäyksiä, mutta se ei poista altistumisriskiä yhdessä yössä eikä kerro sinulle, milloin omat tietosi on vuodettu.

Mitä tehdä, jos tietosi ovat lunnaiden panttivankina

Jos yritys kertoo sinulle, että tietosi olivat osa lunasohjelma- tai kiristysvälikohtausta, toimi omasta puolestasi sen sijaan, että odottaisit minkään neuvottelun tulosta.

  • Vaihda salasanat kyseiseen palveluun ja kaikkialle, missä käytit niitä uudelleen, ja ota käyttöön monivaiheinen tunnistautuminen.
  • Seuraa tilejäsi poikkeavien tapahtumien varalta ja ota yhteyttä pankkiisi, jos jokin näyttää väärältä.
  • Ole valppaana tietojenkalastelun suhteen. Varastettuja yhteystietoja käytetään usein vakuuttaviin jatkohuijauksiin, jotka viittaavat tietomurtoon.
  • Kysy yritykseltä, mitä vietiin, maksoiko se lunnaat ja mitä se tekee suojellakseen sinua.
  • Rajoita jakamaasi tietoa. Mitä vähemmän luovutat, sitä vähemmän on varastettavaa.

Konkreettisen esimerkin näiden vaiheiden soveltamisesta eteläafrikkalaiseen tapaukseen löydät oppaastamme mitä Standard Bankin asiakkaiden tulisi nyt tehdä.

Keskeiset huomiot

Keskustelu lunasmaksukiellosta, jonka Etelä-Afrikka saattaa ottaa käyttöön, on pohjimmiltaan keskustelua kannustimista, uhreista ja kompromisseista. Firthin vaatimus kantaa sen uskottavuutta, joka on maksanut ja katunut sitä, mitä se sai aikaan. Whiten vaihtoehto heijastaa huolta siitä, että pelkkä kielto ei välttämättä korjaa taustalla olevaa heikkoutta. Molemmat kannat hyväksyvät, että lunasmaksut ovat huono tapa suojella ihmisten dataa.

Älä odota lainsäädäntöä. Turvaa tilisi, suhtaudu epäluuloisesti viesteihin, jotka mainitsevat tietomurron, ja noudata oppaamme käytännön ohjeita Standard Bank -tapauksessa. Ymmärtääksesi, miten kiristysryhmät todella toimivat, lue yllä linkitetty ShinyHunters-käsittelymme.

FAQ: Q1: Kuka ajaa lunasmaksukieltoa Etelä-Afrikassa? A1: MIP Holdingsin toimitusjohtaja Richard Firth on yksi äänekkäimmistä lunasmaksukiellon puolestapuhujista, ja hän nojaa suoraan kokemukseensa lunnaiden maksamisesta. Q2: Miksi Richard Firth kannattaa lunasmaksujen kieltämistä? A2: Logiikka on, että lunnaita vaativat ryhmät jatkavat hyökkäyksiään, koska se kannattaa, joten maksamisen tekeminen laittomaksi vähentäisi taloudellista kannustinta kohdistaa hyökkäyksiä eteläafrikkalaisiin organisaatioihin ja poistaisi paineen johtajilta, jotka päättävät maksamisesta. Q3: Mikä on Dominic Whiten kanta lunasmaksukieltoon? A3: Orange Cyberdefensen Dominic White peräänkuuluttaa erilaista lähestymistapaa täydellisen lunasmaksukiellon sijaan. Q4: Mitä huolenaiheita kriitikoilla on lunasmaksujen kieltämisestä? A4: Kriitikot pelkäävät, että kielto voisi rangaista uhreja, ajaa maksut maan alle niin että hyökkäyksistä ei raportoida, ja väittävät, että raha olisi parempi käyttää ennaltaehkäisyyn, kuten varmuuskopioihin ja poikkeamien hallinnan suunnitteluun. Q5: Takaako lunnaiden maksaminen, että varastetut henkilötiedot ovat suojassa? A5: Ei, lunnaiden maksaminen ei takaa mitään, koska rikolliset voivat pitää kopioita varastetusta datasta, myydä sen tai vuotaa sen myöhemmin riippumatta siitä, mitä he lupasivat. ---END---