Une interdiction des paiements de rançon en Afrique du Sud pourrait être adoptée et fait désormais l'objet d'un débat, et l'un de ses plus fervents défenseurs est quelqu'un qui a déjà payé. Selon TechCentral, le PDG de MIP Holdings, Richard Firth, a payé une rançon, a vu ce que cela lui a rapporté, et souhaite désormais que ces paiements soient interdits. Dominic White, d'Orange Cyberdefense, préconise une approche différente.

Le désaccord dépasse le cadre des salles de conseil. Lorsque des criminels prennent en otage les données d'une entreprise, les informations en danger appartiennent généralement à des clients et des employés ordinaires. La réponse que l'Afrique du Sud apportera à cette question déterminera le poids qu'auront ces personnes dans ce qui adviendra ensuite.

Pourquoi un PDG qui a payé une rançon veut interdire les paiements

La position de Firth a du poids parce qu'elle découle d'une expérience directe. Il n'argumente pas de manière théorique ; il a été confronté à la décision, a effectué le paiement, et a conclu que le pays devrait retirer cette option aux entreprises purement et simplement.

Le résumé de l'article ne détaille pas chaque élément de son raisonnement, il serait donc erroné de lui prêter des propos. Mais la logique d'une interdiction est bien comprise. Les groupes de rançongiciels continuent d'attaquer parce que c'est rentable. Si le paiement était illégal, l'argument va, l'incitation financière à cibler les organisations sud-africaines diminuerait. Une interdiction supprimerait également la pression pesant sur un dirigeant qui doit décider, en pleine crise, s'il faut payer. La loi prendrait la décision à leur place.

Il existe aussi un argument d'équité. Une entreprise qui paie finance la prochaine attaque, et ce coût est supporté par toutes les autres organisations du pays.

Pourquoi les experts en sécurité s'opposent à une interdiction

Dominic White, d'Orange Cyberdefense, plaide pour une approche différente plutôt qu'une prohibition pure et simple. Le résumé dont nous disposons ne détaille pas ses propositions spécifiques, nous ne les devinerons donc pas. Ce que nous pouvons dire, c'est que le débat politique plus large révèle chez les critiques plusieurs préoccupations bien connues.

La première est qu'une interdiction peut punir la victime. Une entreprise déjà aux prises avec des systèmes verrouillés et des données volées pourrait également faire face à des risques juridiques pour avoir tenté de récupérer. La deuxième est qu'une interdiction peut faire basculer les paiements dans la clandestinité : si payer est illégal, certaines victimes peuvent payer discrètement et éviter de signaler l'attaque, laissant les autorités et les autres organisations avec moins d'informations. La troisième est d'ordre pratique. Les critiques soutiennent souvent que l'argent serait mieux investi dans la prévention, comme les sauvegardes, la segmentation du réseau et la planification de la réponse aux incidents, afin que les entreprises ne soient jamais contraintes de choisir.

Aucun de ces points ne tranche la question. Ils expliquent pourquoi des personnes sensées, y compris celles qui ont vécu une attaque, aboutissent à des conclusions différentes.

Une interdiction protégerait-elle les données personnelles volées

C'est la partie qui touche les lecteurs le plus directement. Payer une rançon ne garantit rien. Les criminels peuvent conserver des copies des données volées, les vendre ou les divulguer plus tard, quelles que soient leurs promesses. Un paiement est donc une faible protection pour vos informations personnelles, même lorsqu'il est effectué avec les meilleures intentions.

Une interdiction ne changerait pas cette réalité. Si une entreprise est compromise, vos données sont peut-être déjà entre les mains de criminels. Ce qu'une interdiction pourrait changer, c'est la structure des incitations pour les attaques futures. Ce qu'elle ne peut pas faire à elle seule, c'est amener les organisations à stocker moins de données, à les chiffrer correctement ou à notifier rapidement les personnes concernées. Ces obligations relèvent de règles et de pratiques distinctes.

Les groupes d'extorsion ne s'appuient pas non plus toujours sur le chiffrement. Certains se contentent de voler des données et de menacer de les publier, ce qui signifie qu'une entreprise peut avoir des systèmes parfaitement fonctionnels et faire néanmoins face à une demande. Notre article sur la façon dont ShinyHunters vole et divulgue des données d'organisations de grande taille montre comment ce modèle de pression fonctionne en pratique, et pourquoi une promesse de paiement de la part de criminels n'est pas quelque chose sur quoi compter.

Ce que cela signifie pour vous

La plupart des gens ne seront jamais ceux qui décident de payer une rançon. Vous serez bien plus probablement un client dont les données se trouvent dans une entreprise qui est touchée. Cela signifie que le débat politique est, au quotidien, moins important pour vous que votre propre préparation.

Quoi que décide l'Afrique du Sud, partez du principe qu'une violation chez n'importe quelle organisation détenant vos données est possible. Une interdiction pourrait à terme réduire les attaques, mais elle n'éliminera pas le risque d'exposition du jour au lendemain, et elle ne vous dira pas quand vos propres informations ont fuité.

Que faire si vos données sont détenues en otage

Si une entreprise vous informe que vos données ont été impliquées dans un incident de rançongiciel ou d'extorsion, agissez pour votre propre compte plutôt que d'attendre l'issue d'une quelconque négociation.

  • Changez vos mots de passe pour le service concerné et partout où vous les avez réutilisés, et activez l'authentification multifacteur.
  • Surveillez vos comptes pour détecter des transactions inhabituelles, et contactez votre banque si quelque chose semble anormal.
  • Soyez vigilant face au phishing. Les coordonnées volées sont souvent utilisées pour des arnaques de suivi convaincantes qui font référence à la violation.
  • Demandez à l'entreprise ce qui a été dérobé, si elle a payé, et ce qu'elle fait pour vous protéger.
  • Limitez ce que vous partagez. Moins vous transmettez d'informations, moins il y a de choses à voler.

Pour un exemple concret de ces étapes appliquées à un incident sud-africain, consultez notre guide sur ce que les clients de Standard Bank doivent faire maintenant.

Points clés à retenir

Le débat sur une interdiction des paiements de rançon que l'Afrique du Sud pourrait introduire est en réalité un débat sur les incitations, les victimes et les compromis. L'appel de Firth porte la crédibilité de quelqu'un qui a payé et regrette ce que cela a permis. L'alternative de White reflète la préoccupation qu'une interdiction seule ne corrigera peut-être pas la faiblesse sous-jacente. Les deux positions admettent que les paiements de rançon sont un mauvais moyen de protéger les données des gens.

N'attendez pas la législation. Sécurisez vos comptes, restez méfiant face aux messages qui mentionnent une violation, et suivez les étapes pratiques de notre guide Standard Bank. Pour comprendre comment les groupes d'extorsion opèrent réellement, lisez notre article sur ShinyHunters lié ci-dessus.