Cyberrikollisten maksamiskielto on etenemässä laiksi
Vuosien ajan kiristyshaittaohjelmia koskevat neuvottelut Yhdistyneessä kuningaskunnassa on käyty hiljaisuudessa suljettujen ovien takana, ja organisaatiot ovat punninneet maksun kustannuksia käyttökatkoksen, tietojen menetyksen tai julkisen paljastumisen kustannuksia vastaan. Tämä laskelma on muuttumassa. Yhdistyneen kuningaskunnan hallitus on edistänyt ehdotuksia kohdennetusta kiristyshaittaohjelmien lunnaiden maksamiskiellosta, joka kieltäisi julkisen sektorin toimijoita, mukaan lukien paikallishallinto, sekä kriittisen kansallisen infrastruktuurin (CNI) omistajia ja operaattoreita maksamasta lunnaita cyberrikollisille kokonaan.
Kielto koskisi laajasti julkista sektoria ja kaikkia 13:ta CNI:ksi luokiteltua sektoria, joihin kuuluvat terveydenhuolto, energia, rahoitus, liikenne, viestintä ja puolustus. Tämän soveltamisalan ulkopuolelle jäävien organisaatioiden tilanne on erilainen mutta silti merkittävä: yksityisen sektorin yritysten, jotka harkitsevat lunnaiden maksamista, olisi ilmoitettava hallitukselle ennen maksamista, mikä antaa viranomaisille näkyvyyttä ongelmaan, joka on historiallisesti jäänyt aliraportoiduksi.
Tämä ei ole hypoteettinen harjoitus. Se edustaa yhtä merkittävimmistä muutoksista Yhdistyneen kuningaskunnan kyberturvallisuuspolitiikassa vuosien aikana, ja se asettaa todellista painetta julkisille toimijoille ja infrastruktuurin operaattoreille miettiä uudelleen, miten ne valmistautuvat kiristyshaittaohjelmatapauksiin ja toipuvat niistä, ei vain sitä, miten ne vastaavat vaatimuksiin hyökkäyksen jo tapahduttua.
Miksi tämä on pohjimmiltaan yksityisyys- ja tietosuojakysymys
Lunnaiden maksamiskiellot kehystetään usein puhtaasti rikollisuuden torjunnan politiikaksi, ja logiikka on, että maksujen katkaiseminen poistaa hyökkääjien taloudellisen kannustimen kohdistaa iskuja Yhdistyneen kuningaskunnan instituutioihin. Mutta tämän kehyksen alla piilee vaikeampi yksityisyyskysymys: mitä tapahtuu kansalaisten ja potilaiden tiedoille, kun maksuvaihtoehto poistetaan?
Kun sairaanhoitopiiri, kunnanvaltuusto tai infrastruktuurin operaattori joutuu kiristyshaittaohjelman kohteeksi ja kieltäytyy (tai on nyt laillisesti estetty) maksamasta, hyökkääjät usein uhkaavat vuotaa varastetut tiedot sen sijaan. Nämä tiedot voivat sisältää terveystietoja, etuustietoja, koulutietoja tai henkilökohtaisia tietoja, jotka liittyvät välttämättömiin palveluihin. Kun nämä tiedot on viety, mikään politiikan muutos ei voi peruuttaa paljastumista. Maksamiskielto ei vähennä henkilötietojen määrää, jonka rikolliset varastavat ennen salausvaihetta; se ainoastaan poistaa yhden mahdollisen keinon estää niiden julkaiseminen.
Tässä kielto leikkaa suoraan tietosuojavelvoitteisiin. Julkisen sektorin toimijoilla ja CNI-operaattoreilla on jo velvollisuuksia tietoturvaloukkausten ilmoittamiseen ja henkilötietojen suojaamiseen liittyen. Maksamiskielto nostaa panoksia etupäässä: koska maksaminen ei ole enää vaihtoehto vuotouhkauksen poistamiseksi, organisaatiot tarvitsevat pitävät ennaltaehkäisy-, havaitsemis- ja palautumiskyvyt välttääkseen koskaan päätymästä siihen pisteeseen. Käytännössä politiikka siirtää taakan kriisineuvotteluista kohti ennakoivaa resilienssiä, mikä on juuri sitä, mihin yksityisyyden suojan olisi pitänyt keskittyä koko ajan.
Mitä julkisen sektorin ja CNI-organisaatioiden tulisi tehdä ennen lain voimaantuloa
Soveltamisalaan kuuluvien organisaatioiden ei tulisi odottaa lainsäädännön valmistumista ennen toimimista. Useita käytännön toimenpiteitä kannattaa priorisoida jo nyt:
- Testaa varmuuskopiointi- ja palautumisprosessit realistisissa olosuhteissa. Maksamiskielto toimii vain, jos palautuminen ilman maksamista on todella toteutettavissa. Varmuuskopioiden on oltava eristettyjä ensisijaisista verkoista, säännöllisesti testattuja ja riittävän nopeita kriittisten palveluiden palauttamiseksi hyväksyttävissä aikarajoissa.
- Kartoita tietovirrat ja luokittele arkaluonteiset tietueet. Sen tietäminen tarkalleen, mitä henkilö- tai arkaluonteisia tietoja on missäkin ja miten ne on suojattu, on olennaista sekä tietoturvaloukkausten torjunnalle että sääntelynmukaisuudelle, kun kielto tulee voimaan.
- Päivitä tietoturvaloukkausten torjuntasuunnitelmat vastaamaan maksuttomuuden todellisuutta. Käsikirjoitukset, jotka on kirjoitettu olettaen, että maksaminen on edelleen vaihtoehto, on kirjoitettava uudelleen keskittyen hallintaan, viestintään ja palautumiseen ilman lunnaiden varavaihtoehtoa.
- Tarkastele toimittajien ja kolmansien osapuolten pääsyä. Monet kiristyshaittaohjelmatapaukset saavat alkunsa toimittajien tai toimitusketjualustojen kautta pikemminkin kuin suorista hyökkäyksistä. Sveitsiläisen valmistajan Stadlerin kieltäytyminen maksamasta lunnaita sen jälkeen, kun hyökkääjät olivat vaarantaneet teknisiä tietoja toimittaja-alustan kautta, on hyödyllinen käytännön esimerkki siitä, miten kolmannen osapuolen altistuminen voi laukaista merkittävän tapauksen, vaikka organisaation omat järjestelmät olisivat turvattuja.
- Ota yhteyttä kybervakuutuksen tarjoajiin varhaisessa vaiheessa. Vakuutuskäytännöt, jotka olettivat lunnaiden maksamisen olevan katettu palautumisvaihtoehto, on tarkasteltava uudelleen.
Mitä tämä tarkoittaa sinulle
Jos olet riippuvainen julkisista palveluista, olipa kyseessä NHS, paikallishallinnon palvelut tai CNI:ksi luokitellut yleishyödylliset palvelut, tämä politiikan muutos vaikuttaa siihen, miten tietojasi suojataan hyökkäyksen aikana, ei vain siihen, maksaako organisaatio rikollisille. Maksamiskielto ei takaa, ettei tietojasi varasteta, mutta se työntää julkisia toimijoita kohti vahvempaa ennaltaehkäisyä ja nopeampaa, läpinäkyvämpää palautumista, koska hiljainen maksaminen ongelman poistamiseksi ei ole enää vaihtoehto. Odotettavissa on enemmän julkista tiedottamista näihin sektoreihin vaikuttavista tapauksista, kun raportointivaatimukset kiristyvät kiellon myötä.
Keskeiset huomiot
Yhdistyneen kuningaskunnan kiristyshaittaohjelmien lunnaiden maksamiskielto merkitsee tarkoituksellista siirtymistä pois siitä, että lunnaiden maksamista pidettäisiin hyväksyttävänä viimeisenä keinona julkisille instituutioille ja kriittiselle infrastruktuurille. Soveltamisalaan kuuluville organisaatioille prioriteetti on nyt resilienssi: testatut varmuuskopiot, kartoitettu tietovaranto, päivitetyt tietoturvaloukkausten torjuntasuunnitelmat ja tarkastellut toimittajasuhteet. Kaikille muille kielto on signaali siitä, että läpinäkyvyys ja vastuuvelvollisuus välttämättömiin palveluihin vaikuttavissa kiristyshaittaohjelmatapauksissa tulevat lisääntymään. Ajan tasalla pysyminen siitä, miten paikallishallintosi, terveydenhuollon tarjoajasi tai yleishyödyllinen laitoksesi hoitaa nämä vaatimukset, on kohtuullinen ja hyödyllinen toimenpide lainsäädännön edetessä kohti lain voimaantuloa.




