A váltságdíj kifizetése nem garancia semmire

Egy új, Ausztráliára és Új-Zélandra kiterjedő tanulmány kemény számokkal támasztotta alá azt, amire a biztonsági szakemberek évek óta figyelmeztetnek: a zsarolóvírusos követelés kifizetése szerencsejáték, nem garancia. Az Insurance Business beszámolója szerint a régióban zsarolóvírusos támadást elszenvedő szervezetek 34%-a úgy döntött, hogy kifizeti a váltságdíjat. Közülük 36% azt mondta, hogy a kifizetés ellenére sem sikerült helyreállítani az adataikat, akár azért, mert a támadók visszatartották a visszafejtési kulcsokat és a hozzáférést, akár azért, mert később visszatértek, és még több pénzt követeltek.

Ez azt jelenti, hogy minden harmadik kifizetés nem eredményez valódi helyreállítást. Azoknak a szervezeteknek, amelyek mérlegelik, hogy fizessenek-e, valamint azoknak az ügyfeleknek, alkalmazottaknak és betegeknek, akiknek személyes adatai a feltört rendszerekben vannak, ez elgondolkodtató valóság-ellenőrzés. A zsarolóvírus soha nem volt egyszerű tranzakció, és ez az adat azt igazolja, hogy még azok az áldozatok is gyakran hoppon maradnak, akik teljesítik a támadók követeléseit.

Miért rossz kérdés az, hogy „csak fizess ki”?

A biztosítási iparág szemszöge itt sokatmondó. A brókerek és a biztosítók hagyományosan kétpólusú választásként keretezték a zsarolóvírusról szóló beszélgetést: fizet vagy nem fizet. De a kudarcarány arra utal, hogy ez a kérdés teljesen elkerüli a lényeget. Még egy sikeres kifizetés sem törli el azt a tényt, hogy a támadók már hozzáfértek az érzékeny rendszerekhez, adatokat másoltak ki vagy loptak el, és megmutatták, hogy bármikor visszatérhetnek, amikor csak akarnak.

Ez egy tágabb mintát tükröz, amelybe a zsarolási gazdaság beilleszkedett. Ahogy a a zsarolási gazdaság fennmaradásáról szóló elemzésünkben is foglalkoztunk vele, a zsarolóvírus-csoportok azért alakították át üzleti modelljeiket, mert a fizetés – bármennyire is megbízhatatlan – elég gyakori maradt ahhoz, hogy fenntartsa az iparágat. Amikor a kifizetett váltságdíjak több mint egyharmada nem eredményez működő visszafejtést vagy tiszta kilépést, az arra utal, hogy sok bűnszervezet vagy rosszul szervezett, vagy szándékosan becstelen, vagy a kezdeti kifizetést ugródeszkaként használja a további zsaroláshoz, nem pedig megoldásként.

Azoknak a szervezeteknek, amelyek incidenskezelési terveket építenek, ez az adat alapvető szemléletváltást indokol: a valódi kérdés nem az, hogy „hogyan állítunk helyre mindent fizetés után?”, hanem az, hogy „mit tudunk helyreállítani attól függetlenül, hogy fizetünk-e egyáltalán?” Ez átkeretezi a zsarolóvírusra való felkészülést a reziliencia, nem pedig a tárgyalás irányába.

A megelőzés még mindig jobb, mint a tárgyalás

A leghatékonyabb védekezés egy sikertelen váltságdíj-kifizetés ellen az, ha soha nem is kell fontolóra venni egyet. Néhány gyakorlati intézkedés következetesen csökkenti a támadó befolyását:

  • Offline és megváltoztathatatlan biztonsági mentések. Ha az adatok visszaállíthatók olyan biztonsági mentésekből, amelyekhez a támadók soha nem fértek hozzá, a teljes váltságdíj-beszélgetés opcionálissá válik, nem pedig sürgőssé.
  • Hálózati szegmentáció. Annak korlátozása, hogy egy behatoló milyen messzire juthat, miután bejutott a hálózatba, csökkenti bármely egyedi kompromittálás robbanási sugarát, így a támadók nem tudnak mindent egyszerre titkosítani.
  • Érzékeny adatok titkosítása tárolás közben. Még ha a támadók ki is másolják a fájlokat, a titkosított adatok sokkal kevésbé hasznosak számukra másodlagos zsaroláshoz vagy továbbértékesítéshez.
  • Többtényezős hitelesítés és erős hozzáférés-vezérlés. Sok zsarolóvírusos incidens egyetlen kompromittált hitelesítő adattal kezdődik; az MFA az esetek nagy részében bezárja ezt az ajtót.

Ezek egyike sem egzotikus intézkedés. Ezek szokványos gyakorlati ajánlások, amelyeket – ezen adatok alapján – túl sok szervezet még mindig nem hajtott végre teljesen, tekintve, hogy hányan kötnek ki végül tárgyalásban a támadókkal.

A kezdeti kompromittálásnak való kitettség csökkentése

A zsarolóvírus nem a titkosítással kezdődik. Egy kezdeti betöréssel kezdődik, gyakran egy adathalászattal megszerzett hitelesítő adaton, egy exponált távoli hozzáférési ponton vagy nem javított szoftveren keresztül. Itt játszanak támogató szerepet a hálózati szintű védelmek, beleértve az erős hitelesítéssel és korlátozott hozzáférési körökkel konfigurált VPN-eket. Egy VPN önmagában nem állítja meg a zsarolóvírust, de csökkentheti a támadási felületet azáltal, hogy biztosítja a távoli kapcsolatok titkosítását és hitelesítését, megnehezítve a támadók számára a hitelesítő adatok elfogását vagy az exponált szolgáltatások bejutási pontként való kihasználását.

Mit jelent ez az Ön számára

Ha Ön olyan magánszemély, akinek az adatai egy megtámadható szervezetnél vannak, ez a tanulmány arra emlékeztet, hogy a zsarolóvírusos támadás ritkán ér véget tisztán, még akkor sem, ha a szervezet fizet. A titkosítás előtt exfiltált adatok továbbra is kiszivároghatnak vagy eladhatók, függetlenül a kifizetéstől. Ha értesítik egy, az Ön adatait érintő adatszivárgásról, vegye komolyan: változtassa meg az újrahasznált jelszavakat, figyeljen az adatszivárgásra hivatkozó adathalász kísérletekre, és figyelje a fiókokat szokatlan tevékenységre.

A vállalkozások számára az üzenet ugyanilyen egyértelmű. A váltságdíj-kifizetés nem helyreállítási terv, hanem utolsó mentsvár, amelynek valós esélye van a kudarcra. A biztosítás segíthet az anyagi veszteségek ellensúlyozásában, de egyetlen kötvény sem állítja helyre azokat az adatokat, amelyeket a támadók soha nem szándékoztak visszaadni.

Gyakorlati tanulságok

  • Tételezze fel, hogy minden váltságdíj-kifizetésnek érdemi esélye van arra, hogy nem működik, és építsen olyan helyreállítási terveket, amelyek nem függenek a támadók együttműködésétől.
  • Részesítse előnyben az offline, tesztelt biztonsági mentéseket a kiberbiztosítással szemben elsődleges helyreállítási stratégiaként.
  • Szegmentálja a hálózatokat, és vezessen be MFA-t annak korlátozására, hogy egyetlen kompromittált fiók hogyan váljon teljes körű támadássá.
  • Ha értesítik, hogy adatai érintettek voltak egy adatszivárgásban, azonnal cselekedjen az értesítés alapján, ahelyett, hogy feltételezné, hogy a váltságdíj-kifizetés megoldotta a problémát.

A zsarolóvírus pontosan azért marad állandó fenyegetés, mert a fizetés néha működik – csak nem elég megbízhatóan ahhoz, hogy egy szervezet jövőjét rá lehessen tenni. A biztonságosabb út az, ha csökkentjük a kitettséget a támadás előtt, nem pedig tárgyalunk, miután az sikeres volt.