Larangan pembayaran ransomware Afrika Selatan yang mungkin diadopsi kini menjadi perdebatan aktif, dan salah satu pendukung paling lantangnya adalah seseorang yang sudah pernah membayar. Menurut TechCentral, CEO MIP Holdings Richard Firth membayar tebusan, melihat apa yang didapatnya, dan kini ingin pembayaran semacam itu dilarang. Dominic White dari Orange Cyberdefense mendorong pendekatan yang berbeda.
Perbedaan pendapat ini penting bukan hanya di ruang rapat direksi. Ketika penjahat menyandera data perusahaan, informasi yang berisiko biasanya milik pelanggan dan karyawan biasa. Bagaimana Afrika Selatan menjawab pertanyaan ini akan membentuk seberapa besar suara orang-orang tersebut dalam menentukan apa yang terjadi selanjutnya.
Mengapa CEO yang membayar tebusan ingin pembayaran dilarang
Posisi Firth memiliki bobot karena berasal dari pengalaman langsung. Ia tidak berargumen dari teori; ia telah menghadapi keputusan itu, melakukan pembayaran, dan menyimpulkan bahwa negara harus mengambil opsi itu dari perusahaan sepenuhnya.
Ringkasan pemberitaan tidak menguraikan setiap bagian dari penalarannya, jadi akan salah jika kita menaruh kata-kata ke dalam mulutnya. Namun logika larangan itu sudah dipahami dengan baik. Kelompok ransomware terus menyerang karena menguntungkan. Jika pembayaran ilegal, argumennya, insentif finansial untuk menargetkan organisasi Afrika Selatan akan menyusut. Larangan juga akan menghilangkan tekanan pada eksekutif yang sedang memutuskan, di tengah krisis, apakah akan membayar. Hukum akan mengambil keputusan itu untuk mereka.
Ada juga argumen keadilan. Perusahaan yang membayar mendanai serangan berikutnya, dan biaya itu ditanggung oleh setiap organisasi lain di negara ini.
Mengapa pakar keamanan menolak larangan
Dominic White dari Orange Cyberdefense berargumen untuk pendekatan yang berbeda alih-alih larangan total. Ringkasan yang kami miliki tidak merinci proposal spesifiknya, jadi kami tidak akan menebak-nebak. Yang bisa kami katakan adalah bahwa debat kebijakan yang lebih luas memberikan beberapa kekhawatiran yang sudah familiar bagi para kritikus.
Yang pertama adalah larangan dapat menghukum korban. Perusahaan yang sudah berurusan dengan sistem terkunci dan data dicuri juga bisa menghadapi risiko hukum karena mencoba memulihkan keadaan. Yang kedua adalah larangan dapat mendorong pembayaran ke bawah tanah: jika membayar itu ilegal, sebagian korban mungkin membayar diam-diam dan menghindari melaporkan serangan, sehingga otoritas dan organisasi lain mendapat lebih sedikit informasi. Yang ketiga adalah praktis. Kritikus sering berargumen bahwa uang lebih baik dibelanjakan untuk pencegahan, seperti cadangan, segmentasi jaringan, dan perencanaan respons insiden, sehingga perusahaan tidak pernah dipaksa untuk memilih.
Tidak ada dari poin-poin ini yang menyelesaikan pertanyaan. Poin-poin ini menjelaskan mengapa orang-orang bijak, termasuk mereka yang pernah mengalami serangan, sampai pada kesimpulan yang berbeda.
Apakah larangan akan melindungi data pribadi yang dicuri
Inilah bagian yang paling langsung memengaruhi pembaca. Membayar tebusan tidak menjamin apa pun. Penjahat dapat menyimpan salinan data yang dicuri, menjualnya, atau membocorkannya nanti, apa pun yang mereka janjikan. Jadi pembayaran adalah perlindungan yang lemah untuk informasi pribadi Anda bahkan ketika dilakukan dengan niat terbaik.
Larangan tidak akan membatalkan kenyataan itu. Jika perusahaan dilanggar, data Anda mungkin sudah berada di tangan penjahat. Yang bisa diubah oleh larangan adalah struktur insentif untuk serangan di masa depan. Yang tidak bisa dilakukannya sendiri adalah membuat organisasi menyimpan lebih sedikit data, mengenkripsinya dengan benar, atau memberi tahu orang-orang yang terdampak dengan cepat. Kewajiban-kewajiban itu berada dalam aturan dan praktik yang terpisah.
Kelompok pemerasan juga tidak selalu mengandalkan enkripsi. Sebagian hanya mencuri data dan mengancam akan mempublikasikannya, yang berarti perusahaan bisa memiliki sistem yang berfungsi penuh dan tetap menghadapi tuntutan. Liputan kami tentang bagaimana ShinyHunters mencuri dan membocorkan data dari organisasi besar menunjukkan bagaimana model tekanan ini bekerja dalam praktik, dan mengapa janji pembayaran dari penjahat bukanlah sesuatu yang bisa diandalkan.
Apa Artinya Ini Bagi Anda
Sebagian besar orang tidak akan pernah menjadi pihak yang memutuskan apakah akan membayar tebusan. Anda jauh lebih mungkin menjadi pelanggan yang datanya berada di dalam perusahaan yang terkena serangan. Itu berarti debat kebijakan kurang penting bagi Anda sehari-hari dibandingkan persiapan Anda sendiri.
Apa pun yang diputuskan Afrika Selatan, anggap saja bahwa pelanggaran di organisasi mana pun yang menyimpan data Anda adalah mungkin. Larangan pada akhirnya mungkin mengurangi serangan, tetapi tidak akan menghilangkan risiko paparan dalam semalam, dan tidak akan memberi tahu Anda kapan informasi Anda sendiri telah bocor.
Apa yang harus dilakukan jika data Anda disandera untuk tebusan
Jika sebuah perusahaan memberi tahu Anda bahwa data Anda terlibat dalam insiden ransomware atau pemerasan, bertindaklah atas nama Anda sendiri alih-alih menunggu hasil negosiasi apa pun.
- Ubah kata sandi untuk layanan yang terdampak dan di mana pun Anda menggunakannya kembali, dan aktifkan autentikasi multi-faktor.
- Awasi akun Anda untuk transaksi tidak biasa, dan hubungi bank Anda jika ada yang tampak mencurigakan.
- Waspadai phishing. Detail kontak yang dicuri sering digunakan untuk penipuan lanjutan yang meyakinkan dengan merujuk pada pelanggaran tersebut.
- Tanyakan kepada perusahaan apa yang diambil, apakah mereka membayar, dan apa yang mereka lakukan untuk melindungi Anda.
- Batasi apa yang Anda bagikan. Semakin sedikit yang Anda serahkan, semakin sedikit yang bisa dicuri.
Untuk contoh konkret langkah-langkah ini yang diterapkan pada insiden di Afrika Selatan, lihat panduan kami tentang apa yang harus dilakukan klien Standard Bank sekarang.
Poin-poin penting
Debat tentang larangan pembayaran ransomware yang mungkin diperkenalkan Afrika Selatan sebenarnya adalah debat tentang insentif, korban, dan trade-off. Seruan Firth membawa kredibilitas seseorang yang telah membayar dan menyesali apa yang dicapainya. Alternatif White mencerminkan kekhawatiran bahwa larangan saja mungkin tidak memperbaiki kelemahan yang mendasarinya. Kedua posisi menerima bahwa pembayaran tebusan adalah cara yang buruk untuk melindungi data orang.
Jangan menunggu legislasi. Amankan akun Anda, tetap curiga terhadap pesan yang menyebut pelanggaran, dan ikuti langkah-langkah praktis dalam panduan Standard Bank kami. Untuk memahami bagaimana komplotan pemerasan benar-benar beroperasi, baca liputan ShinyHunters kami yang ditautkan di atas.




