A váltságdíj kifizetése nem garancia semmire
Egy új, Ausztráliára és Új-Zélandra kiterjedő tanulmány kemény számokkal támasztotta alá azt, amire a biztonsági szakemberek évek óta figyelmeztetnek: a zsarolóvírusos követelés kifizetése szerencsejáték, nem garancia. Az Insurance Business beszámolója szerint a régióban zsarolóvírusos támadást elszenvedő szervezetek 34%-a úgy döntött, hogy kifizeti a váltságdíjat. Közülük 36% azt mondta, hogy a kifizetés ellenére sem sikerült helyreállítani az adataikat, akár azért, mert a támadók visszatartották a visszafejtési kulcsokat és a hozzáférést, akár azért, mert később visszatértek, és még több pénzt követeltek.
Ez azt jelenti, hogy minden harmadik kifizetés nem eredményez valódi helyreállítást. Azoknak a szervezeteknek, amelyek mérlegelik, hogy fizessenek-e, valamint azoknak az ügyfeleknek, alkalmazottaknak és betegeknek, akiknek személyes adatai a feltört rendszerekben vannak, ez elgondolkodtató valóság-ellenőrzés. A zsarolóvírus soha nem volt egyszerű tranzakció, és ez az adat azt igazolja, hogy még azok az áldozatok is gyakran hoppon maradnak, akik teljesítik a támadók követeléseit.
Miért rossz kérdés az, hogy „csak fizess ki”?
A biztosítási iparág szemszöge itt sokatmondó. A brókerek és a biztosítók hagyományosan kétpólusú választásként keretezték a zsarolóvírusról szóló beszélgetést: fizet vagy nem fizet. De a kudarcarány arra utal, hogy ez a kérdés teljesen elkerüli a lényeget. Még egy sikeres kifizetés sem törli el azt a tényt, hogy a támadók már hozzáfértek az érzékeny rendszerekhez, adatokat másoltak ki vagy loptak el, és megmutatták, hogy bármikor visszatérhetnek, amikor csak akarnak.
Ez egy tágabb mintát tükröz, amelybe a zsarolási gazdaság beilleszkedett. Ahogy a a zsarolási gazdaság fennmaradásáról szóló elemzésünkben is foglalkoztunk vele, a zsarolóvírus-csoportok azért alakították át üzleti modelljeiket, mert a fizetés – bármennyire is megbízhatatlan – elég gyakori maradt ahhoz, hogy fenntartsa az iparágat. Amikor a kifizetett váltságdíjak több mint egyharmada nem eredményez működő visszafejtést vagy tiszta kilépést, az arra utal, hogy sok bűnszervezet vagy rosszul szervezett, vagy szándékosan becstelen, vagy a kezdeti kifizetést ugródeszkaként használja a további zsaroláshoz, nem pedig megoldásként.
Azoknak a szervezeteknek, amelyek incidenskezelési terveket építenek, ez az adat alapvető szemléletváltást indokol: a valódi kérdés nem az, hogy „hogyan állítunk helyre mindent fizetés után?”, hanem az, hogy „mit tudunk helyreállítani attól függetlenül, hogy fizetünk-e egyáltalán?” Ez átkeretezi a zsarolóvírusra való felkészülést a reziliencia, nem pedig a tárgyalás irányába.
A megelőzés még mindig jobb, mint a tárgyalás
A leghatékonyabb védekezés egy sikertelen váltságdíj-kifizetés ellen az, ha soha nem is kell fontolóra venni egyet. Néhány gyakorlati intézkedés következetesen csökkenti a támadó befolyását:
- Offline és megváltoztathatatlan biztonsági mentések. Ha az adatok visszaállíthatók olyan biztonsági mentésekből, amelyekhez a támadók soha nem fértek hozzá, a teljes váltságdíj-beszélgetés opcionálissá válik, nem pedig sürgőssé.
- Hálózati szegmentáció. Annak korlátozása, hogy egy behatoló milyen messzire juthat, miután bejutott a hálózatba, csökkenti bármely egyedi kompromittálás robbanási sugarát, így a támadók nem tudnak mindent egyszerre titkosítani.
- Érzékeny adatok titkosítása tárolás közben. Még ha a támadók ki is másolják a fájlokat, a titkosított adatok sokkal kevésbé hasznosak számukra másodlagos zsaroláshoz vagy továbbértékesítéshez.
- Többtényezős hitelesítés és erős hozzáférés-vezérlés. Sok zsarolóvírusos incidens egyetlen kompromittált hitelesítő adattal kezdődik; az MFA az esetek nagy részében bezárja ezt az ajtót.
Ezek egyike sem egzotikus intézkedés. Ezek szokványos gyakorlati ajánlások, amelyeket – ezen adatok alapján – túl sok szervezet még mindig nem hajtott végre teljesen, tekintve, hogy hányan kötnek ki végül tárgyalásban a támadókkal.
A kezdeti kompromittálásnak való kitettség csökkentése
A zsarolóvírus nem a titkosítással kezdődik. Egy kezdeti betöréssel kezdődik, gyakran egy adathalászattal megszerzett hitelesítő adaton, egy exponált távoli hozzáférési ponton vagy nem javított szoftveren keresztül. Itt játszanak támogató szerepet a hálózati szintű védelmek, beleértve az erős hitelesítéssel és korlátozott hozzáférési körökkel konfigurált VPN-eket. Egy VPN önmagában nem állítja meg a zsarolóvírust, de csökkentheti a támadási felületet azáltal, hogy biztosítja a távoli kapcsolatok titkosítását és hitelesítését, megnehezítve a támadók számára a hitelesítő adatok elfogását vagy az exponált szolgáltatások bejutási pontként való kihasználását.
Mit jelent ez az Ön számára
Ha Ön olyan magánszemély, akinek az adatai egy megtámadható szervezetnél vannak, ez a tanulmány arra emlékeztet, hogy a zsarolóvírusos támadás ritkán ér véget tisztán, még akkor sem, ha a szervezet fizet. A titkosítás előtt exfiltált adatok továbbra is kiszivároghatnak vagy eladhatók, függetlenül a kifizetéstől. Ha értesítik egy, az Ön adatait érintő adatszivárgásról, vegye komolyan: változtassa meg az újrahasznált jelszavakat, figyeljen az adatszivárgásra hivatkozó adathalász kísérletekre, és figyelje a fiókokat szokatlan tevékenységre.
A vállalkozások számára az üzenet ugyanilyen egyértelmű. A váltságdíj-kifizetés nem helyreállítási terv, hanem utolsó mentsvár, amelynek valós esélye van a kudarcra. A biztosítás segíthet az anyagi veszteségek ellensúlyozásában, de egyetlen kötvény sem állítja helyre azokat az adatokat, amelyeket a támadók soha nem szándékoztak visszaadni.
Gyakorlati tanulságok
- Tételezze fel, hogy minden váltságdíj-kifizetésnek érdemi esélye van arra, hogy nem működik, és építsen olyan helyreállítási terveket, amelyek nem függenek a támadók együttműködésétől.
- Részesítse előnyben az offline, tesztelt biztonsági mentéseket a kiberbiztosítással szemben elsődleges helyreállítási stratégiaként.
- Szegmentálja a hálózatokat, és vezessen be MFA-t annak korlátozására, hogy egyetlen kompromittált fiók hogyan váljon teljes körű támadássá.
- Ha értesítik, hogy adatai érintettek voltak egy adatszivárgásban, azonnal cselekedjen az értesítés alapján, ahelyett, hogy feltételezné, hogy a váltságdíj-kifizetés megoldotta a problémát.
A zsarolóvírus pontosan azért marad állandó fenyegetés, mert a fizetés néha működik – csak nem elég megbízhatóan ahhoz, hogy egy szervezet jövőjét rá lehessen tenni. A biztonságosabb út az, ha csökkentjük a kitettséget a támadás előtt, nem pedig tárgyalunk, miután az sikeres volt.




