Dvostruki udarac za hongkonški financijski sektor
Dvije priče o kibernetičkoj sigurnosti sudarile su se u Hong Kongu u razmaku od otprilike 24 sata: ransomware grupa koja sebe naziva Orova tvrdi da je probila sigurnost pet hongkonških tvrtki, uključujući barem jednog reguliranog upravitelja imovinom, a Komisija za vrijednosne papire i terminske ugovore (SFC) izrekla je svoju prvu provedbenu mjeru povezanu s ransomwareom. Izvješća pokazuju da je SFC opomenuo i kaznio licenciranu korporaciju s 2,1 milijunom HK dolara zbog propusta u kibernetičkoj sigurnosti povezanih s ransomware napadom, kaznu koju su regulatori oblikovali kao signal da viši menadžment, a ne samo IT odjeli, snosi odgovornost za kibernetičku otpornost.
Tajming nije bio toliko slučajnost koliko stjecaj okolnosti. Ransomware grupe sve više ciljaju tvrtke za financijske usluge jer one posjeduju upravo onu vrstu osjetljivih podataka klijenata koja iznudu čini učinkovitom, a regulatori poput SFC-a već mjesecima signaliziraju da namjeravaju pozvati licencirane tvrtke na odgovornost kada te obrane zakažu.
Kako je dvostruka iznuda promijenila priručnik za ransomware
Tradicionalni ransomware bio je, na neki način, jednostavniji problem. Napadači bi šifrirali datoteke žrtve i tražili plaćanje za ključ za dešifriranje. Organizacije s pouzdanim, izvanmrežnim sigurnosnim kopijama često su mogle obnoviti svoje sustave bez plaćanja ijednog centa, učinkovito neutralizirajući polugu napadača.
Dvostruka iznuda, taktika koju je pionirski uvela ransomware grupa Maze krajem 2019. godine, zatvorila je tu rupu. Umjesto da samo šifriraju datoteke, napadači prvo ukradu kopiju osjetljivih podataka žrtve. Čak i ako organizacija može obnoviti podatke iz sigurnosnih kopija i odbije platiti za dešifriranje, napadači i dalje drže drugog asa u rukavu: prijete objavom ukradenih podataka na portalu za curenje podataka na dark webu ako se ne plati otkupnina. To potpuno mijenja računicu. Sigurnosne kopije štite od operativnih poremećaja, ali ne čine ništa da zaustave curenje podataka. Upravo to je pritisak koji Orova, čini se, primjenjuje na svojih pet prijavljenih hongkonških žrtava.
Ovaj obrazac nije jedinstven za Hong Kong niti za Orovu. Financijski regulirani subjekti posvuda drže evidenciju o klijentima, povijest transakcija i identifikacijske dokumente koji su vrijedni i kriminalcima i, kada budu izloženi, duboko štetni za pojedince čiji podaci završe na stranici za curenje informacija. Radi se o istom temeljnom riziku koji je isplivao na površinu kada je britanska državna investicijska agencija izložila osjetljive podatke 51 državnog dužnosnika tijekom otprilike 40 sati: jednom kada podaci izađu, tajming i obuzdavanje su od ogromne važnosti, ali samo izlaganje ne može se poništiti.
Zašto je SFC-ova kazna važna i izvan Hong Konga
Ono što ovaj trenutak čini značajnim nije samo to što je još jedna ransomware grupa tvrdila da ima žrtve. Radi se o tome da je financijski regulator prešao sa smjernica na provedbu. SFC-ova kazna, po izvješćima prva povezana specifično s ransomware incidentom, šalje poruku koja se gradi diljem globalne financijske regulative: propusti u kibernetičkoj sigurnosti više se ne tretiraju isključivo kao tehnički incidenti. Oni su propusti u usklađenosti sa stvarnim financijskim i reputacijskim posljedicama za tvrtku i, sve više, za rukovoditelje koji odobravaju upravljanje rizikom.
Ransomware grupe ne moraju pronaći novi zero-day kako bi ušle na vrata. Mnogi proboji započinju daleko običnijim propustima: softverom bez zakrpa, slabim kontrolama pristupa ili zaposlenicima koji nasjednu na phishing. To je dijelom razlog zašto ranjivosti bez zakrpa ostaju tako uporna ulazna točka; čak i visokoprofilne greške poput one detaljno opisane u nedavnom izvještavanju o nezakrpanom Windows zero-dayu ilustriraju kako napadači mogu iskoristiti praznine koje postoje dugo prije nego što zakrpa postane dostupna. Sada se od reguliranih tvrtki očekuje da takvu vrstu izloženosti tretiraju kao pitanje upravljanja, a ne samo kao IT nalog.
Što ovo znači za vas
Ako ste klijent, zaposlenik ili partner tvrtke za financijske usluge, incidenti poput ovog podsjećaju da sigurnost vaših podataka u velikoj mjeri ovisi o odlukama koje se donose daleko iznad IT odjela. Upravni odbori i viši menadžment sada su izričito odgovorni za kibernetičku otpornost u jurisdikcijama poput Hong Konga, što bi s vremenom trebalo gurnuti tvrtke prema snažnijim osnovnim zaštitama: boljoj higijeni sigurnosnog kopiranja, bržem postavljanju zakrpa i rigoroznijim kontrolama pristupa.
Za pojedince, praktični savjeti nisu se mnogo promijenili, ali sada su još važniji. Pratite račune koje imate kod bilo koje tvrtke koja prijavi proboj, budite skeptični prema neočekivanim komunikacijama koje spominju detalje računa i razmislite o nadzoru kreditne sposobnosti ako tvrtka potvrdi da su vaši podaci bili dio curenja. Dvostruka iznuda znači da čak i tvrtke koje brzo oporave svoje sustave još uvijek mogu imati vaše podatke u optjecaju, stoga nemojte pretpostaviti da riješeni ransomware incident znači da su vaši podaci sigurni.
Ključni zaključci
Proboji grupe Orova i SFC-ova kazna zajedno ilustriraju kamo ide odgovornost za ransomware: regulatori više nisu zadovoljni time što se tvrtke jednostavno oporave od napada. Oni žele dokaz da su tvrtke poduzele razumne korake da ga uopće spriječe. Za čitatelje, praktični koraci ostaju isti bez obzira na jurisdikciju: pitajte bilo koju financijsku instituciju s kojom poslujete o njihovim pravilima o obavještavanju o proboju, omogućite višefaktorsku autentifikaciju gdje god je ponuđena i tretirajte svaku obavijest o proboju kao poticaj da pregledate aktivnost vlastitog računa, a ne kao rutinsku formalnost.




