Plaćanje otkupnine ne jamči ništa
Nova studija koja obuhvaća Australiju i Novi Zeland donosi konkretne brojke iza onoga što stručnjaci za sigurnost godinama upozoravaju: plaćanje otkupnine u ransomware napadima je kockanje, ne jamstvo. Prema izvješću Insurance Businessa, 34% organizacija u regiji koje su pretrpjele ransomware napad odlučilo je platiti otkupninu. Od njih, 36% izjavilo je da plaćanje i dalje nije uspjelo vratiti njihove podatke, bilo zato što su napadači uskratili ključeve za dešifriranje i pristup, bilo zato što su se kasnije vratili tražeći više novca.
To je više od jedne od tri isplate koje ne donose stvarni oporavak. Za organizacije koje razmišljaju o tome hoće li platiti, te za kupce, zaposlenike i pacijente čiji osobni podaci se nalaze unutar tih kompromitiranih sustava, ovo je ozbiljan podsjetnik na stvarnost. Ransomware nikada nije bio jednostavna transakcija, a ovi podaci potvrđuju da čak i žrtve koje ispune zahtjeve napadača često svejedno ostanu praznih ruku.
Zašto je pitanje "samo plati" pogrešno
Kut gledanja industrije osiguranja ovdje je znakovit. Brokeri i osiguravatelji tradicionalno su okvir razgovora o ransomwareu postavljali kao binarni izbor: platiti ili ne platiti. Ali stopa neuspjeha sugerira da to pitanje u potpunosti promašuje poantu. Čak i uspješna isplata ne poništava činjenicu da su napadači već imali pristup osjetljivim sustavima, kopirali ili izvukli podatke te pokazali da se mogu vratiti kad god požele.
To odražava širi obrazac u koji se ekonomija iznude smjestila. Kao što smo obradili u našem pregledu zašto ekonomija iznude opstaje, ransomware grupe prilagodile su svoje poslovne modele upravo zato što plaćanje, koliko god nepouzdano bilo, ostaje dovoljno često da održava industriju. Kada više od trećine plaćenih otkupnina ne donosi funkcionalno dešifriranje ili čist izlaz, to sugerira da su mnoge kriminalne operacije ili loše organizirane, namjerno nepoštene, ili koriste početnu isplatu kao odskočnu dasku za daljnju iznudu umjesto kao rješenje.
Za organizacije koje grade planove odgovora na incidente, ovi podaci zagovaraju temeljni pomak: pravo pitanje nije "kako ćemo sve oporaviti nakon plaćanja?" nego "što možemo oporaviti bez obzira na to platimo li uopće?" To preoblikuje pripremljenost na ransomware oko otpornosti, a ne pregovaranja.
Prevencija je i dalje bolja od pregovaranja
Najbolja obrana protiv neuspjele isplate otkupnine je da nikada ne trebate razmatrati takvu isplatu. Nekoliko praktičnih mjera dosljedno smanjuje polugu napadača:
- Izvanmrežne i nepromjenjive sigurnosne kopije. Ako se podaci mogu vratiti iz sigurnosnih kopija kojih se napadači nikada nisu dotaknuli, cijeli razgovor o otkupnini postaje opcionalan, a ne hitan.
- Segmentacija mreže. Ograničavanje dosega uljeza jednom kada uđe u mrežu smanjuje radijus eksplozije svakog pojedinačnog kompromisa, tako da napadači ne mogu sve dešifrirati odjednom.
- Enkripcija osjetljivih podataka u mirovanju. Čak i ako napadači izvuku datoteke, šifrirani podaci su im daleko manje korisni za sekundarnu iznudu ili preprodaju.
- Višefaktorska autentifikacija i snažna kontrola pristupa. Mnogi ransomware incidenti počinju s jednim kompromitiranim vjerodajnicama; MFA zatvara ta vrata u velikom broju slučajeva.
Nijedna od ovih mjera nije egzotična. To su standardne preporuke dobre prakse koje, prema ovim podacima, previše organizacija još uvijek nije u potpunosti implementiralo, s obzirom na to koliko ih na kraju završi u pregovorima s napadačima.
Smanjenje izloženosti početnom kompromisu
Ransomware ne počinje s enkripcijom. Počinje s početnim probojem, često kroz ukradene vjerodajnice putem phishinga, izloženu točku daljinskog pristupa ili nezakrpljen softver. Ovdje mrežne zaštite, uključujući VPN-ove konfigurirane sa snažnom autentifikacijom i ograničenim opsegom pristupa, igraju prateću ulogu. VPN sam po sebi neće zaustaviti ransomware, ali može smanjiti površinu napada osiguravajući da su daljinske veze šifrirane i autentificirane, što napadačima otežava presretanje vjerodajnica ili iskorištavanje izloženih usluga kao ulazne točke.
Što to znači za vas
Ako ste pojedinac čiji se podaci nalaze kod organizacije koja bi mogla biti meta, ova studija je podsjetnik da ransomware napad rijetko završava čisto, čak i kada organizacija plati. Podaci koji su izvučeni prije enkripcije i dalje mogu procuriti ili biti prodani bez obzira na bilo kakvu isplatu. Ako ste obaviješteni o proboju koji uključuje vaše informacije, shvatite to ozbiljno: promijenite ponovno korištene lozinke, pazite na phishing pokušaje koji se pozivaju na proboj te pratite račune za neuobičajenu aktivnost.
Za poduzeća, poruka je jednako izravna. Isplata otkupnine nije plan oporavka, to je posljednje sredstvo sa stvarnom šansom za neuspjeh. Osiguranje može pomoći ublažiti financijske gubitke, ali nijedna polica ne vraća podatke koje napadači nikada nisu namjeravali vratiti.
Praktični zaključci
- Pretpostavite da svaka isplata otkupnine ima značajnu šansu da ne uspije te izgradite planove oporavka koji ne ovise o suradnji napadača.
- Dajte prednost izvanmrežnim, testiranim sigurnosnim kopijama nad kibernetičkim osiguranjem kao primarnoj strategiji oporavka.
- Segmentirajte mreže i provedite MFA kako biste ograničili kako jedan kompromitirani račun postaje napad punog opsega.
- Ako ste obaviješteni da su vaši podaci bili uključeni u proboj, djelujte odmah na tu obavijest umjesto da pretpostavljate da je isplata otkupnine riješila problem.
Ransomware ostaje trajna prijetnja upravo zato što plaćanje ponekad funkcionira, samo ne dovoljno pouzdano da biste se kladili na budućnost organizacije. Sigurniji put je smanjiti izloženost prije nego što se napad dogodi, a ne pregovarati nakon što uspije.




