Zabrana plaćanja cyberkriminalcima sve je bliže zakonu

Godinama su se pregovori o ransomwareu u Ujedinjenom Kraljevstvu odvijali tiho, iza zatvorenih vrata, dok su organizacije vagale trošak isplate protiv troška zastoja, gubitka podataka ili javne izloženosti. Ta će se računica uskoro promijeniti. Vlada Ujedinjenog Kraljevstva predlaže ciljanu zabranu plaćanja otkupnine za ransomware koja bi javnim tijelima, uključujući lokalnu samoupravu, te vlasnicima i operaterima kritične nacionalne infrastrukture (CNI) u potpunosti zabranila plaćanje otkupnine cyberkriminalcima.

Zabrana bi se široko primjenjivala na javni sektor i na 13 sektora klasificiranih kao CNI, koji uključuju zdravstvo, energetiku, financije, promet, komunikacije i obranu. Za organizacije izvan tog opsega slika je drugačija, ali još uvijek značajna: privatna poduzeća koja razmatraju plaćanje otkupnine morala bi prije toga obavijestiti vladu, dajući vlastima uvid u problem koji je povijesno bio nedovoljno prijavljen.

Ovo nije hipotetska vježba. Riječ je o jednoj od najznačajnijih promjena u britanskoj politici kibernetičke sigurnosti u posljednjih nekoliko godina, koja stavlja stvarni pritisak na javna tijela i operatere infrastrukture da preispitaju kako se pripremaju za incidente s ransomwareom i kako se od njih oporavljaju, a ne samo kako odgovaraju na zahtjeve nakon što se napad već dogodio.

Zašto je ovo u osnovi pitanje privatnosti i zaštite podataka

Zabrane plaćanja otkupnine često se prikazuju isključivo kao politika suzbijanja kriminala, s logikom da prekid plaćanja uklanja financijski poticaj napadačima da ciljaju britanske institucije. No ispod tog okvira leži teže pitanje privatnosti: što se događa s podacima građana i pacijenata kada se ukine mogućnost plaćanja?

Kada bolnički trust, vijeće ili operater infrastrukture bude pogođen ransomwareom i odbije (ili mu je sada zakonski zabranjeno) platiti, napadači često prijete da će umjesto toga objaviti ukradene podatke. Ti podaci mogu uključivati zdravstvene kartone, informacije o beneficijama, školske evidencije ili osobne podatke vezane uz osnovne usluge. Jednom kada ti podaci budu eksfiltrirani, nikakva promjena politike ne može poništiti izloženost. Zabrana plaćanja ne smanjuje količinu osobnih podataka koje kriminalci ukradu prije enkripcije; ona samo uklanja jedan mogući put do sprječavanja njihova objavljivanja.

Tu se zabrana izravno presijeca s obvezama zaštite podataka. Javna tijela i CNI operateri već imaju dužnosti vezane uz obavješćivanje o povredi i zaštitu osobnih podataka. Zabrana plaćanja podiže ulog na prednjoj strani: budući da plaćanje više nije opcija kojom se prijetnja curenjem može otkloniti, organizacije trebaju neprobojne sposobnosti prevencije, otkrivanja i oporavka kako uopće ne bi došle do te točke. Učinkovito, politika premješta teret s kriznog pregovaranja prema proaktivnoj otpornosti, što je upravo ono na što se zaštita privatnosti trebala usredotočiti cijelo vrijeme.

Što bi javni sektor i CNI organizacije trebale učiniti prije stupanja zakona na snagu

Organizacije u opsegu ne bi trebale čekati da zakonodavstvo bude dovršeno prije nego što djeluju. Nekoliko praktičnih koraka vrijedi prioritizirati sada:

  • Testirajte procese sigurnosne kopije i oporavka u realističnim uvjetima. Zabrana plaćanja funkcionira samo ako je oporavak bez plaćanja doista izvediv. Sigurnosne kopije moraju biti izolirane od primarnih mreža, redovito testirane i dovoljno brze da obnove kritične usluge u prihvatljivim rokovima.
  • Mapirajte tokove podataka i klasificirajte osjetljive zapise. Znati točno koji osobni ili osjetljivi podaci gdje se nalaze i kako su zaštićeni ključno je i za odgovor na povredu i za regulatornu usklađenost nakon stupanja zabrane na snagu.
  • Ažurirajte planove odgovora na incidente kako bi odražavali stvarnost bez plaćanja. Priručnici napisani oko pretpostavke da plaćanje ostaje opcija moraju se prepisati oko zadržavanja, komunikacije i oporavka bez povratka na otkupninu.
  • Pregledajte pristup dobavljača i trećih strana. Mnogi incidenti s ransomwareom nastaju putem dobavljača ili platformi u lancu opskrbe, a ne izravnim napadima. Odbijanje švicarskog proizvođača Stadlera da plati otkupninu nakon što su napadači kompromitirali tehničke podatke putem platforme dobavljača koristan je stvarni primjer kako izloženost treće strane može izazvati veliki incident čak i kada su vlastiti sustavi organizacije sigurni.
  • Rano se povežite s pružateljima cyber osiguranja. Police koje su pretpostavljale da su plaćanja otkupnine pokrivena opcija oporavka trebat će preispitati.

Što to znači za vas

Ako se oslanjate na javne usluge, bilo da je riječ o NHS-u, uslugama lokalnih vijeća ili komunalnim uslugama klasificiranim kao CNI, ova promjena politike utječe na to kako su vaši podaci zaštićeni tijekom napada, a ne samo na to hoće li organizacija platiti kriminalcima. Zabrana plaćanja ne jamči da vaši podaci neće biti ukradeni, ali tjera javna tijela prema jačoj prevenciji i bržem, transparentnijem oporavku, jer tiho plaćanje da problem nestane više nije na stolu. Očekujte više javnog objavljivanja informacija o incidentima koji pogađaju te sektore kako se zahtjevi za prijavljivanje budu pooštravali uz zabranu.

Ključni zaključci

Britanska zabrana plaćanja otkupnine za ransomware označava namjeran odmak od tretiranja plaćanja otkupnine kao prihvatljivog krajnjeg rješenja za javne institucije i kritičnu infrastrukturu. Za organizacije u opsegu, prioritet je sada otpornost: testirane sigurnosne kopije, mapirana podatkovna imovina, ažurirani planovi odgovora na incidente i preispitani odnosi s dobavljačima. Za sve ostale, zabrana je signal da će se transparentnost i odgovornost oko incidenata s ransomwareom koji pogađaju osnovne usluge uskoro povećati. Biti informiran o tome kako vaša lokalna uprava, pružatelj zdravstvene zaštite ili komunalno poduzeće postupa s tim zahtjevima razuman je i vrijedan korak dok se zakonodavstvo kreće prema stupanju na snagu.