Zabrana plaćanja otkupnine u Južnoj Africi koju bi ta zemlja mogla usvojiti sada je aktualna rasprava, a jedan od njezinih najglasnijih zagovornika je netko tko je već platio. Prema TechCentralu, CEO MIP Holdingsa Richard Firth platio je otkupninu, vidio što je time dobio i sada želi da takva plaćanja budu zabranjena. Dominic White iz Orange Cyberdefensea zagovara drugačiji pristup.
Neslaganje je važno i izvan upravnih odbora. Kada kriminalci drže podatke tvrtke kao taoce, ugrožene informacije obično pripadaju običnim kupcima i zaposlenicima. Kako Južna Afrika odgovori na ovo pitanje, oblikovat će i to koliko će ti ljudi imati riječi u tome što će se dalje dogoditi.
Zašto CEO koji je platio otkupninu želi zabranu plaćanja
Firthov stav ima težinu jer dolazi iz izravnog iskustva. On ne argumentira iz teorije; suočio se s odlukom, izvršio plaćanje i zaključio da bi država trebala u potpunosti oduzeti tu mogućnost tvrtkama.
Sažetak izvješća ne razlaže svaki dio njegova obrazloženja, pa bi bilo pogrešno podmetati mu riječi. No logika zabrane dobro je poznata. Ransomware grupe nastavljaju napadati jer se to isplati. Ako bi plaćanje bilo nezakonito, tvrdi se, financijski poticaj za ciljanje južnoafričkih organizacija bi se smanjio. Zabrana bi također uklonila pritisak s rukovoditelja koji usred krize odlučuje hoće li platiti. Zakon bi tu odluku donio umjesto njih.
Postoji i argument pravednosti. Tvrtka koja plati financira sljedeći napad, a taj trošak snosi svaka druga organizacija u zemlji.
Zašto se sigurnosni stručnjaci protive zabrani
Dominic White iz Orange Cyberdefensea zagovara drugačiji pristup, a ne izravnu zabranu. Sažetak koji imamo ne detaljizira njegove konkretne prijedloge, pa nećemo nagađati o njima. Ono što možemo reći jest da šira rasprava o politici kritičarima daje nekoliko poznatih zabrinutosti.
Prva je da zabrana može kazniti žrtvu. Tvrtka koja se već nosi sa zaključanim sustavima i ukradenim podacima mogla bi se suočiti i s pravnom odgovornošću zbog pokušaja oporavka. Druga je da zabrana može potaknuti plaćanja u podzemlje: ako je plaćanje nezakonito, neke žrtve mogle bi platiti tiho i izbjeći prijavljivanje napada, ostavljajući vlasti i druge organizacije s manje informacija. Treća je praktična. Kritičari često tvrde da je novac bolje potrošiti na prevenciju, poput sigurnosnih kopija, segmentacije mreže i planiranja odgovora na incidente, kako tvrtke nikada ne bi bile prisiljene birati.
Nijedna od tih točaka ne rješava pitanje. One objašnjavaju zašto razumni ljudi, uključujući one koji su proživjeli napad, dolaze do različitih zaključaka.
Bi li zabrana zaštitila ukradene osobne podatke
Ovo je dio koji najizravnije pogađa čitatelje. Plaćanje otkupnine ništa ne jamči. Kriminalci mogu zadržati kopije ukradenih podataka, prodati ih ili ih kasnije objaviti, bez obzira na to što su obećali. Dakle, plaćanje je slaba zaštita za vaše osobne podatke čak i kada je izvršeno s najboljim namjerama.
Zabrana ne bi poništila tu stvarnost. Ako je tvrtka kompromitirana, vaši podaci možda su već u kriminalnim rukama. Ono što bi zabrana mogla promijeniti jest struktura poticaja za buduće napade. Ono što sama po sebi ne može učiniti jest natjerati organizacije da pohranjuju manje podataka, da ih pravilno šifriraju ili da brzo obavijeste pogođene ljude. Te obveze nalaze se u zasebnim pravilima i praksama.
Skupine za iznudu također se ne oslanjaju uvijek na šifriranje. Neke jednostavno ukradu podatke i prijete da će ih objaviti, što znači da tvrtka može imati potpuno funkcionalne sustave i još uvijek se suočiti sa zahtjevom. Naše izvješće o tome kako ShinyHunters krade i objavljuje podatke velikih organizacija pokazuje kako taj model pritiska funkcionira u praksi i zašto se na obećanje kriminalaca o plaćanju ne treba oslanjati.
Što to znači za vas
Većina ljudi nikada neće biti ta koja odlučuje hoće li platiti otkupninu. Mnogo je vjerojatnije da ste kupac čiji se podaci nalaze unutar tvrtke koja bude napadnuta. To znači da je rasprava o politici za vas iz dana u dan manje važna od vaše vlastite pripreme.
Bez obzira na to što Južna Afrika odluči, pretpostavite da je proboj u bilo kojoj organizaciji koja čuva vaše podatke moguć. Zabrana može s vremenom smanjiti napade, ali neće ukloniti rizik izloženosti preko noći i neće vam reći kada su vaši podaci procurili.
Što učiniti ako se vaši podaci drže za otkupninu
Ako vam tvrtka kaže da su vaši podaci bili uključeni u incident s ransomwareom ili iznudom, djelujte u svoje ime umjesto da čekate ishod bilo kakvog pregovaranja.
- Promijenite lozinke za pogođenu uslugu i svugdje gdje ste ih ponovno koristili te uključite višefaktorsku autentifikaciju.
- Pratite svoje račune zbog neuobičajenih transakcija i kontaktirajte svoju banku ako nešto izgleda pogrešno.
- Budite oprezni na phishing. Ukradeni kontaktni podaci često se koriste za uvjerljive naknadne prijevare koje spominju proboj.
- Pitajte tvrtku što je uzeto, je li platila i što čini da vas zaštiti.
- Ograničite što dijelite. Što manje predate, to je manje toga za ukrasti.
Za konkretan primjer primjene ovih koraka na južnoafrički incident pogledajte naš vodič o tome što bi klijenti Standard Banka trebali sada učiniti.
Ključne poante
Rasprava o zabrani plaćanja otkupnine u Južnoj Africi koju bi ta zemlja mogla uvesti zapravo je rasprava o poticajima, žrtvama i kompromisima. Firthov poziv nosi kredibilitet nekoga tko je platio i žali zbog onoga što je time postigao. Whiteova alternativa odražava zabrinutost da sama zabrana možda neće riješiti temeljnu slabost. Obje pozicije prihvaćaju da su plaćanja otkupnine loš način zaštite podataka ljudi.
Ne čekajte zakonodavstvo. Osigurajte svoje račune, ostanite sumnjičavi prema porukama koje spominju proboj i slijedite praktične korake iz našeg vodiča o Standard Banku. Kako biste razumjeli kako iznuđivačke skupine zapravo djeluju, pročitajte naše izvješće o ShinyHuntersu povezano gore.




