Quando si verifica un incidente ransomware, i titoli si concentrano sulle richieste di riscatto, sui dati rubati e sui tempi di inattività. Un filone di ricerca più recente si chiede chi assorbe la tensione. Il lavoro di RUSI e dell'Università del Kent, evidenziato in un articolo di ProCircular sulla nuova economia dell'estorsione, ha rilevato che gli incidenti lasciano il personale IT e della sicurezza alle prese con stress, esaurimento e burnout e, in alcuni casi, con gravi problemi di salute. L'impatto del ransomware sul personale della sicurezza è reale e merita un posto nel modo in cui le organizzazioni pianificano la risposta agli attacchi.
Cosa hanno scoperto le ricerche di RUSI e del Kent
Secondo il riassunto della ricerca, gli incidenti ransomware hanno un costo misurabile per le persone che vi rispondono. Gli effetti riportati includono stress, esaurimento e burnout e, per alcuni soccorritori, gravi problemi di salute. Il materiale di partenza è breve, quindi non approfondisce ulteriormente questi risultati, e noi non azzarderemo cifre oltre a quanto riportato.
Il messaggio centrale è comunque chiaro. È facile concentrarsi su sistemi, dati e richieste di riscatto e dimenticare le persone coinvolte. Queste persone sono spesso un piccolo team interno a cui viene chiesto di ripristinare le operazioni, rispondere alla dirigenza e continuare le indagini, tutto allo stesso tempo.
Come l'estorsione senza crittografia aumenta la pressione
L'articolo di ProCircular inquadra tutto questo in un cambiamento più ampio: il ransomware non ha più bisogno della crittografia per funzionare. Quando gli attaccanti rubano dati e minacciano di pubblicarli, la pressione non finisce quando i sistemi tornano online. Il ripristino dai backup può risolvere la disponibilità, ma non annulla un furto.
Questo cambia il lavoro per i difensori. Invece di un unico obiettivo chiaro di ripristino, devono affrontare un'incertezza senza fine: cosa è stato sottratto, chi deve essere informato e se gli attaccanti manterranno le loro minacce. La nostra precedente analisi su come oltre 50 violazioni ransomware rivelano un nuovo playbook per il furto di dati mostra quanto questo approccio sia diventato comune.
Anche l'economia che ne sta alla base sta cambiando. I dati di Coveware, trattati nella nostra analisi su come il 64% delle vittime ora rifiuta di pagare il riscatto, suggeriscono che sempre più organizzazioni rifiutano di pagare. Può essere una decisione saggia, ma significa anche che il team di risposta può passare più tempo a gestire le conseguenze di dati divulgati o minacciati.
Perché i difensori assorbono il costo umano
Diversi fattori spiegano perché il personale IT e della sicurezza si assume gran parte del peso:
- Sono in prima linea. I soccorritori sono in genere i primi a rilevare l'incidente e gli ultimi a fermarsi.
- La responsabilità ricade su di loro. Che ci sia stata o meno una loro mancanza, spesso si sentono responsabili del risultato.
- Il lavoro è incessante. Indagini, ripristino, comunicazione e pressione da parte dei dirigenti e delle autorità di regolamentazione si sovrappongono.
- La minaccia continua ad arrivare. L'analisi di Black Kite, trattata nel nostro report secondo cui nasce un nuovo gruppo ransomware ogni settimana, indica un ambiente in cui il prossimo incidente non è mai lontano.
Il modello ransomware-as-a-service contribuisce a tutto questo. Come abbiamo spiegato nel nostro articolo su come il ransomware-as-a-service trasforma l'hacking in un business, barriere tecniche più basse significano più attaccanti e più tentativi, il che significa un carico più sostenuto per i difensori.
Ridurre la superficie di violazione per limitare l'impatto degli incidenti
Un modo pratico per proteggere il personale è rendere gli incidenti più piccoli. Una violazione che raggiunge meno sistemi significa meno da indagare, meno da ripristinare e meno notti insonni. Due misure si distinguono:
- Segmentazione della rete. Dividere una rete in zone separate limita quanto lontano può muoversi un intruso, così una singola macchina compromessa ha meno probabilità di diventare una crisi a livello di organizzazione.
- Accesso remoto sicuro. Controllare rigorosamente come dipendenti e fornitori si connettono, con autenticazione forte e permessi limitati, riduce il numero di porte facili d'accesso all'ambiente.
Questi controlli non eliminano il rischio, ma riducono la portata di ciò che i soccorritori devono gestire.
Cosa significa per te
Se lavori nell'IT o nella sicurezza, la ricerca è un promemoria del fatto che l'esaurimento dopo un incidente è un modello riconosciuto, non un fallimento personale. Solleva presto le preoccupazioni su carico di lavoro e recupero, e spingi per turni realistici e riposo durante la risposta.
Se guidi un team o gestisci un'azienda, pianifica per le persone oltre che per i sistemi. Costruisci piani di risposta agli incidenti che includano sollievo per i soccorritori, una chiara autorità decisionale e supporto dopo l'evento. Se sei un utente comune, ricorda che dietro ogni avviso di violazione c'è un team che potrebbe averci lavorato sotto forte tensione.
Punti chiave
L'impatto del ransomware sul personale della sicurezza fa parte del vero costo dell'estorsione, e cresce man mano che gli attaccanti si affidano al furto di dati e a tattiche di pressione anziché alla sola crittografia. Per agire concretamente:
- Comprendi come funziona l'estorsione moderna. Inizia dalla nostra analisi sul playbook del furto di dati e sui dati sul tasso di rifiuto di Coveware.
- Usa la segmentazione della rete e l'accesso remoto sicuro per limitare la portata di qualsiasi incidente.
- Inserisci il benessere del personale nel tuo piano di risposta agli incidenti prima di averne bisogno.
Incidenti più piccoli e team meglio supportati producono una risposta più forte, ed entrambi sono alla portata.




