A kiberbűnözőknek történő fizetés tilalma egyre közelebb kerül a törvényhez
Évek óta a zsarolóvírus-tárgyalások az Egyesült Királyságban csendben, zárt ajtók mögött zajlottak, a szervezetek mérlegelve a váltságdíj kifizetésének költségét a leállás, az adatvesztés vagy a nyilvános kitettség költségével szemben. Ez a számítás hamarosan megváltozik. Az Egyesült Királyság kormánya olyan célzott zsarolóvírus-fizetési tilalomra vonatkozó javaslatokat terjesztett elő, amely megtiltaná a közszféra szervezeteinek, köztük a helyi önkormányzatoknak, valamint a kritikus nemzeti infrastruktúra (CNI) tulajdonosainak és üzemeltetőinek, hogy egyáltalán váltságdíjat fizessenek a kiberbűnözőknek.
A tilalom széles körben alkalmazandó lenne a közszférában és a CNI-ként besorolt 13 ágazatban, amelyek közé tartozik az egészségügy, az energia, a pénzügy, a közlekedés, a kommunikáció és a védelem. A hatályon kívül eső szervezetek számára a kép más, de még mindig figyelemre méltó: azon magánszektorbeli vállalkozásoknak, amelyek váltságdíj fizetését fontolgatják, a fizetés előtt értesíteniük kellene a kormányt, ami betekintést nyújtana a hatóságoknak egy olyan problémába, amely történelmileg alulreprezentált volt.
Ez nem hipotetikus gyakorlat. Ez az egyik legjelentősebb változást jelenti az Egyesült Királyság kiberbiztonsági politikájában évek óta, és valódi nyomást gyakorol a köztestületekre és az infrastruktúra-üzemeltetőkre, hogy újragondolják, hogyan készülnek fel a zsarolóvírus-incidensekre és hogyan állnak helyre azokból, nem csak arra, hogyan reagálnak a követelésekre, miután a támadás már megtörtént.
Miért alapvetően adatvédelmi és adatkezelési kérdés ez
A zsarolóvírus-tilalmakat gyakran pusztán bűnözésellenes politikaként keretezik, azzal a logikával, hogy a kifizetések elvágása megszünteti a támadók pénzügyi ösztönzőjét, hogy brit intézményeket célozzanak. De e keretezés mögött egy nehezebb adatvédelmi kérdés húzódik meg: mi történik a polgárok és a betegek adataival, amikor a fizetés lehetőségét eltávolítják?
Amikor egy kórházi trustot, önkormányzatot vagy infrastruktúra-üzemeltetőt zsarolóvírus-támadás ér, és megtagadja (vagy most már jogilag el van tiltva attól), hogy fizessen, a támadók gyakran inkább az ellopott adatok kiszivárogtatásával fenyegetőznek. Ezek az adatok tartalmazhatnak egészségügyi nyilvántartásokat, juttatási információkat, iskolai nyilvántartásokat vagy alapvető szolgáltatásokhoz kapcsolódó személyes adatokat. Miután ezeket az adatokat exfiltrálták, semmilyen politikai változás nem tudja visszafordítani a kitettséget. A fizetési tilalom nem csökkenti a bűnözők által a titkosítás előtt ellopott személyes adatok mennyiségét; csak eltávolít egy lehetséges utat a kiadásuk megakadályozására.
Itt keresztezi a tilalom közvetlenül az adatvédelmi kötelezettségeket. A közszféra szervezeteinek és a CNI-üzemeltetőknek már vannak kötelezettségeik az incidensbejelentés és a személyes adatok védelme terén. A fizetési tilalom megnöveli a tétet az elején: mivel a fizetés már nem lehetőség a szivárogtatási fenyegetés elhárítására, a szervezeteknek légmentes megelőzési, felderítési és helyreállítási képességekre van szükségük, hogy soha ne is jussanak el idáig. Gyakorlatilag a politika a terhet a válságtárgyalásról a proaktív ellenállóképesség felé tolja el, ami pontosan az, amire az adatvédelemnek mindvégig összpontosítania kellett volna.
Mit kell tenniük a közszféra és a CNI szervezeteinek, mielőtt a törvény hatályba lép
A hatályba tartozó szervezeteknek nem szabadna megvárniuk a jogszabály véglegesítését a cselekvéssel. Számos gyakorlati lépést érdemes most előtérbe helyezni:
- Teszteljék a biztonsági mentési és helyreállítási folyamatokat valósághű körülmények között. A fizetési tilalom csak akkor működik, ha a fizetés nélküli helyreállítás valóban életképes. A biztonsági mentéseket el kell különíteni az elsődleges hálózatoktól, rendszeresen tesztelni kell, és elég gyorsnak kell lenniük ahhoz, hogy a kritikus szolgáltatásokat elfogadható időkereten belül helyreállítsák.
- Térképezzék fel az adatfolyamokat és osztályozzák az érzékeny nyilvántartásokat. Annak pontos ismerete, hogy milyen személyes vagy érzékeny adatok hol találhatók, és hogyan védik azokat, elengedhetetlen mind az incidenskezeléshez, mind a szabályozási megfeleléshez, amint a tilalom hatályba lép.
- Frissítsék az incidenskezelési terveket, hogy tükrözzék a fizetés nélküli valóságot. A fizetés lehetőségének feltételezésére írt forgatókönyveket át kell írni a tartalmazás, a kommunikáció és a helyreállítás köré, váltságdíj-visszaesés nélkül.
- Vizsgálják felül a beszállítói és harmadik féltől származó hozzáféréseket. Sok zsarolóvírus-incidens beszállítókon vagy ellátási lánc platformokon keresztül ered, nem közvetlen támadásokból. A svájci gyártó, a Stadler döntése, hogy nem fizet váltságdíjat, miután a támadók egy beszállítói platformon keresztül kompromittálták a műszaki adatokat, hasznos valós példa arra, hogy a harmadik féltől származó kitettség hogyan válthat ki jelentős incidenst akkor is, ha egy szervezet saját rendszerei biztonságosak.
- Vegyék fel a kapcsolatot a kiberbiztosítási szolgáltatókkal korán. Azokat a kötvényeket, amelyek feltételezték, hogy a váltságdíj kifizetése fedezett helyreállítási lehetőség, felül kell vizsgálni.
Mit jelent ez Önnek
Ha közszolgáltatásokra támaszkodik, legyen az az NHS, a helyi önkormányzati szolgáltatások vagy a CNI-ként besorolt közművek, ez a politikai változás befolyásolja, hogyan védik az adatait egy támadás során, nem csak azt, hogy egy szervezet fizet-e a bűnözőknek. A fizetési tilalom nem garantálja, hogy adatait nem lopják el, de a köztestületeket erősebb megelőzés és gyorsabb, átláthatóbb helyreállítás felé tereli, mivel a csendes fizetés, hogy egy probléma eltűnjön, már nincs terítéken. Számíthat arra, hogy több nyilvános közzététel lesz az ezeket az ágazatokat érintő incidensekről, mivel a bejelentési követelmények szigorodnak a tilalommal együtt.
Kulcsfontosságú tanulságok
Az Egyesült Királyság zsarolóvírus-fizetési tilalma szándékos elmozdulást jelent attól, hogy a váltságdíj-fizetést elfogadható végső megoldásként kezeljék a közintézmények és a kritikus infrastruktúra számára. A hatályba tartozó szervezetek számára most a prioritás az ellenállóképesség: tesztelt biztonsági mentések, feltérképezett adategységek, frissített incidenskezelési tervek és felülvizsgált beszállítói kapcsolatok. Mindenki más számára a tilalom azt jelzi, hogy az alapvető szolgáltatásokat érintő zsarolóvírus-incidensek körüli átláthatóság és elszámoltathatóság növekedni fog. Tájékozottnak lenni arról, hogy a helyi önkormányzata, egészségügyi szolgáltatója vagy közműve hogyan kezeli ezeket a követelményeket, ésszerű és értékes lépés, miközben a jogszabály a törvénnyé válás felé halad.




