Kada se dogodi incident s ransomwareom, naslovi se fokusiraju na zahtjeve za otkupninom, ukradene podatke i zastoj u radu. Novija linija istraživanja proučava ko apsorbira taj teret. Rad RUSI-ja i Sveučilišta u Kentu, istaknut u članku ProCirculara o novom gospodarstvu iznude, pokazao je da incidenti ostavljaju IT i sigurnosno osoblje suočeno sa stresom, iscrpljenošću i izgaranjem, a u nekim slučajevima i s ozbiljnim zdravstvenim problemima. Utjecaj ransomwarea na sigurnosno osoblje je stvaran i zaslužuje mjesto u tome kako organizacije planiraju obranu od napada.

Što su otkrila istraživanja RUSI-ja i Kenta

Prema sažetku istraživanja, incidenti s ransomwareom ostavljaju mjerljiv trag na ljudima koji na njih odgovaraju. Prijavljeni učinci uključuju stres, iscrpljenost i izgaranje, a za neke respondere i ozbiljne zdravstvene probleme. Izvorni materijal je kratak, pa ne razrađuje te nalaze detaljnije, i nećemo nagađati o brojkama izvan onoga što je objavljeno.

Osnovna poruka je ipak jasna. Lako je usredotočiti se na sustave, podatke i zahtjeve za otkupninom te zaboraviti ljude koji se nalaze u središtu. Ti ljudi su često mali interni tim koji se traži da istovremeno obnovi poslovanje, odgovori upravi i nastavi s istragom.

Kako iznuda bez enkripcije povećava pritisak

ProCircularov članak smješta to u širi kontekst promjene: ransomware više ne treba enkripciju da bi funkcionirao. Kada napadači ukradu podatke i prijete da će ih objaviti, pritisak ne prestaje kada se sustavi ponovno pokrenu. Oporavak iz sigurnosnih kopija može riješiti dostupnost, ali ne poništava krađu.

To mijenja posao branitelja. Umjesto jednog jasnog cilja oporavka, suočavaju se s otvorenom neizvjesnošću: što je uzeto, koga treba obavijestiti i hoće li napadači izvršiti prijetnje. Naše prethodno izvješće o tome kako 50+ ransomware proboja otkriva novu taktiku krađe podataka pokazuje koliko je taj pristup postao uobičajen.

I ekonomija koja stoji za tim se mijenja. Podaci tvrtke Coveware, obrađeni u našem pregledu kako 64% žrtava sada odbija platiti otkupninu, sugeriraju da sve više organizacija odbija platiti. To može biti razumna odluka, ali također znači da tim za odgovor može provesti dulje vrijeme upravljajući posljedicama procurjelih ili ugroženih podataka.

Zašto branitelji snose ljudski trošak

Nekoliko čimbenika objašnjava zašto IT i sigurnosno osoblje nosi toliko tereta:

  • Oni su na prvoj liniji. Responderi su obično prvi koji otkriju incident i posljednji koji prestaju s radom.
  • Odgovornost pada na njih. Bez obzira na to je li propust njihova krivnja ili ne, često se osjećaju odgovornima za ishod.
  • Posao je nemilosrdan. Istraga, oporavak, komunikacija i pritisak rukovoditelja i regulatora se preklapaju.
  • Prijetnja ne prestaje. Analiza tvrtke Black Kite, obrađena u našem izvješću da se nova ransomware grupa formira svaki tjedan, upućuje na okruženje u kojem sljedeći incident nikad nije daleko.

Model ransomware-as-a-service dodatno povećava ovo. Kako smo objasnili u našem članku o tome kako ransomware-as-a-service pretvara hakiranje u posao, niže tehničke barijere znače više napadača i više pokušaja, što znači veće kontinuirano opterećenje branitelja.

Smanjenje površine za proboj radi ograničavanja utjecaja incidenta

Jedan praktičan način zaštite osoblja je učiniti incidente manjima. Proboj koji dosegne manje sustava znači manje za istraživanje, manje za obnovu i manje neprospavanih noći. Dvije mjere se ističu:

  • Segmentacija mreže. Podjela mreže na odvojene zone ograničava koliko daleko uljez može stići, pa je manje vjerojatno da će jedan kompromitirani stroj postati kriza na razini cijele organizacije.
  • Siguran daljinski pristup. Stroga kontrola načina na koji se zaposlenici i dobavljači povezuju, uz jaku autentifikaciju i ograničene ovlasti, smanjuje broj lakih ulaza u okruženje.

Te kontrole ne uklanjaju rizik, ali smanjuju opseg onoga s čime se responderi moraju nositi.

Što to znači za vas

Ako radite u IT-u ili sigurnosti, istraživanje je podsjetnik da je iscrpljenost nakon incidenta prepoznat obrazac, a ne osobni neuspjeh. Rano izrazite zabrinutost zbog radnog opterećenja i oporavka te se zalagajte za realistične rotacije i odmor tijekom odgovora.

Ako vodite tim ili poslujete, planirajte za ljude jednako kao i za sustave. Izradite planove odgovora na incidente koji uključuju olakšanje za respondere, jasne ovlasti za donošenje odluka i podršku nakon događaja. Ako ste svakodnevni korisnik, zapamtite da iza svake obavijesti o proboju stoji tim koji je možda kroz to prošao pod velikim pritiskom.

Ključni zaključci

Utjecaj ransomwarea na sigurnosno osoblje dio je stvarnog troška iznude i raste kako se napadači oslanjaju na krađu podataka i taktike pritiska umjesto samo na enkripciju. Da biste djelovali:

  1. Razumite kako moderna iznuda funkcionira. Počnite s našim izvješćem o taktikama krađe podataka i nalazima Covewarea o stopi odbijanja plaćanja.
  2. Koristite segmentaciju mreže i siguran daljinski pristup za ograničavanje opsega svakog incidenta.
  3. Upišite dobrobit osoblja u svoj plan odgovora na incidente prije nego što vam zatreba.

Manji incidenti i bolje podržani timovi znače jači odgovor, a oboje je dostižno.