Un divieto di pagamento ransomware in Sudafrica potrebbe essere adottato ed è ora un dibattito aperto, e uno dei suoi più accesi sostenitori è qualcuno che ha già pagato. Secondo TechCentral, il CEO di MIP Holdings Richard Firth ha pagato un riscatto, ha visto cosa ha comprato e ora vuole che tali pagamenti siano resi illegali. Dominic White di Orange Cyberdefense sollecita un approccio diverso.
Il disaccordo conta al di là delle sale riunioni. Quando i criminali tengono in ostaggio i dati di un'azienda, le informazioni a rischio appartengono di solito a clienti e dipendenti comuni. Come il Sudafrica risponderà a questa domanda plasmerà quanto peso avranno queste persone in ciò che accadrà dopo.
Perché un CEO che ha pagato un riscatto vuole vietare i pagamenti
La posizione di Firth ha peso perché deriva da un'esperienza diretta. Non argomenta dalla teoria; ha affrontato la decisione, effettuato il pagamento e concluso che il Paese dovrebbe togliere del tutto questa opzione alle aziende.
Il riassunto del reportage non esplicita ogni parte del suo ragionamento, quindi sarebbe sbagliato mettergli parole in bocca. Ma la logica di un divieto è ben compresa. I gruppi di ransomware continuano ad attaccare perché conviene. Se il pagamento fosse illegale, secondo l'argomentazione, l'incentivo finanziario a colpire le organizzazioni sudafricane si ridurrebbe. Un divieto rimuoverebbe anche la pressione su un dirigente che decide, nel mezzo di una crisi, se pagare. La legge prenderebbe la decisione per lui.
C'è anche un argomento di equità. Un'azienda che paga finanzia il prossimo attacco, e quel costo è sostenuto da ogni altra organizzazione del Paese.
Perché gli esperti di sicurezza respingono un divieto
Dominic White di Orange Cyberdefense sostiene un approccio diverso anziché una proibizione totale. Il riassunto che abbiamo non dettaglia le sue proposte specifiche, quindi non le indovineremo. Ciò che possiamo dire è che il più ampio dibattito politico offre ai critici diverse preoccupazioni familiari.
La prima è che un divieto può punire la vittima. Un'azienda che già affronta sistemi bloccati e dati rubati potrebbe anche affrontare un'esposizione legale per aver cercato di recuperare. La seconda è che un divieto può spingere i pagamenti sottoterra: se pagare è illegale, alcune vittime potrebbero pagare in silenzio ed evitare di segnalare l'attacco, lasciando le autorità e altre organizzazioni con meno informazioni. La terza è pratica. I critici spesso sostengono che il denaro sia meglio speso nella prevenzione, come backup, segmentazione della rete e pianificazione della risposta agli incidenti, così che le aziende non siano mai costrette a scegliere.
Nessuno di questi punti risolve la questione. Spiegano perché persone ragionevoli, inclusi coloro che hanno vissuto un attacco, arrivino a conclusioni diverse.
Se un divieto proteggerebbe i dati personali rubati
Questa è la parte che riguarda i lettori più direttamente. Pagare un riscatto non garantisce nulla. I criminali possono conservare copie dei dati rubati, venderli o divulgarli in seguito, qualunque cosa abbiano promesso. Quindi un pagamento è una debole salvaguardia per le tue informazioni personali anche quando è fatto con le migliori intenzioni.
Un divieto non annullerebbe questa realtà. Se un'azienda viene violata, i tuoi dati potrebbero già essere in mani criminali. Ciò che un divieto potrebbe cambiare è la struttura degli incentivi per futuri attacchi. Ciò che non può fare da solo è far sì che le organizzazioni memorizzino meno dati, li crittografino adeguatamente o notifichino rapidamente le persone colpite. Quei doveri risiedono in regole e pratiche separate.
I gruppi di estorsione inoltre non si affidano sempre alla crittografia. Alcuni semplicemente rubano dati e minacciano di pubblicarli, il che significa che un'azienda può avere sistemi pienamente funzionanti e comunque affrontare una richiesta. La nostra copertura di come ShinyHunters ruba e divulga dati da grandi organizzazioni mostra come questo modello di pressione funziona in pratica, e perché una promessa di pagamento da parte dei criminali non è qualcosa su cui fare affidamento.
Cosa significa per te
La maggior parte delle persone non sarà mai quella che decide se pagare un riscatto. È molto più probabile che tu sia un cliente i cui dettagli si trovano all'interno di un'azienda che viene colpita. Ciò significa che il dibattito politico è meno importante per te giorno per giorno rispetto alla tua preparazione personale.
Qualunque cosa decida il Sudafrica, presupponi che una violazione presso qualsiasi organizzazione che detiene i tuoi dati sia possibile. Un divieto potrebbe eventualmente ridurre gli attacchi, ma non rimuoverà il rischio di esposizione dall'oggi al domani, e non ti dirà quando le tue informazioni sono state divulgate.
Cosa fare se i tuoi dati sono tenuti in ostaggio per un riscatto
Se un'azienda ti dice che i tuoi dati sono stati coinvolti in un incidente di ransomware o estorsione, agisci per conto tuo invece di aspettare l'esito di qualsiasi negoziazione.
- Cambia le password per il servizio interessato e ovunque le hai riutilizzate, e attiva l'autenticazione a più fattori.
- Monitora i tuoi account per transazioni insolite e contatta la tua banca se qualcosa sembra sbagliato.
- Sii vigile contro il phishing. I dettagli di contatto rubati sono spesso usati per convincenti truffe successive che fanno riferimento alla violazione.
- Chiedi all'azienda cosa è stato preso, se ha pagato e cosa sta facendo per proteggerti.
- Limita ciò che condividi. Meno consegni, meno c'è da rubare.
Per un esempio concreto di questi passaggi applicati a un incidente sudafricano, consulta la nostra guida su cosa dovrebbero fare ora i clienti di Standard Bank.
Punti chiave
Il dibattito su un divieto di pagamento ransomware che il Sudafrica potrebbe introdurre è in realtà un dibattito su incentivi, vittime e compromessi. L'appello di Firth porta la credibilità di qualcuno che ha pagato e si rammarica di ciò che ha ottenuto. L'alternativa di White riflette la preoccupazione che un divieto da solo possa non risolvere la debolezza sottostante. Entrambe le posizioni accettano che i pagamenti di riscatto siano un modo scarso di proteggere i dati delle persone.
Non aspettare la legislazione. Metti al sicuro i tuoi account, rimani sospettoso dei messaggi che menzionano una violazione e segui i passaggi pratici nella nostra guida su Standard Bank. Per capire come operano realmente le squadre di estorsione, leggi la nostra copertura su ShinyHunters linkata sopra.




