ランサムウェアの支払いが連邦コンプライアンス上の問題になる時

ランサムウェアは、もはや日常的なITの頭痛の種の域をはるかに超えている。多くの組織にとって、ランサムウェア攻撃は現在、影響を受けたシステムが復旧するよりも前に、弁護士、法執行機関、保険会社、そして時には連邦規制当局を巻き込んだ本格的な危機を引き起こす。ランサムウェアと強要の法的側面に関する最近の法的分析は、多くの経営幹部がいまだに過小評価している現実を明らかにしている。つまり、身代金を支払うという決断は、単なるビジネス上の判断ではないということだ。特に米国財務省外国資産管理局(OFAC)が絡む場合、それは現実の法的リスクを伴う決定である。

OFACは、サイバー犯罪集団、個人、およびそれらをかくまう管轄区域を含む制裁リストを維持している。ランサムウェアの支払いが、たとえ気付かずにでも制裁対象の団体の手に渡った場合、支払った組織は意図の有無にかかわらず民事制裁を受ける可能性がある。これは、危機の際に単に問題をできるだけ早く消し去ろうとする本能を持つ企業にとっては、厳しい現実である。

支払っても問題が解決するとは限らない理由

制裁リスクに加えて、強要者に送金する前によく考えるべき実際的な理由がある。支払いは、組織のデータとプライバシーに対する根本的な脅威を解決しないことが多いからだ。以前ここで取り上げた調査によると、ランサムウェアの支払い者の3人に1人が再び攻撃を受ける。これは支払いが、最初の被害の終わりではなく、2回目の脅迫の始まりを示す可能性があることを意味する。別のデータもこれを裏付けている。調査によると、ランサムウェア被害者の37%が一度支払った後に2回目の要求に直面する。さらに別の報告では、ランサムウェア集団は、既に支払った被害者の22%を再脅迫することが示されている。

このパターンはプライバシーにとって極めて重要だ。今日の多くのランサムウェア事件は、暗号化と並んでデータの窃取を伴っており、身代金を支払うかどうかに関わらず、機密の顧客記録、従業員データ、または健康情報が既に犯罪者のサーバー上にある可能性がある。削除の約束に対して金を支払っても強制力のある保証はなく、繰り返される強要の試みは、その約束が頻繁に破られていることを示唆している。

変わりつつある身代金支払いの経済学

計算が変わりつつある兆候がある。最近のまとめ記事で取り上げたように、業界全体でランサムウェアの支払いが減少している。これは、より多くの組織が制裁対象の可能性がある犯罪組織に資金を提供するよりも、バックアップからの復旧、法執行機関との協力、風評被害の受け入れを選択しているためだ。同時に、要求額自体は増加し続けている。エベレスト集団による1,230万ドルの要求を伴うシュタドラー・レールの侵害事件は、制裁リスクを別にしても、恐喝の金額が多くの中堅組織が密かに吸収したり支払いを正当化できる規模をはるかに超えていることを示している。

この組み合わせ、つまり支払う組織は減っているが要求額が増大していることは、脅威アクターが、規制対象データを取り扱う組織や重要インフラを運営する組織など、迅速に支払う手段と動機の両方を持つと彼らが考える主体をますます標的にしていることを示唆している。

これがあなたにとって意味すること

もしあなたの組織が、顧客記録、健康情報、または財務詳細などの機密データを取り扱っているならば、ランサムウェアに関する法的リスクは、直接的な運用上の損害を超えて広がる。事件が発生する前に、以下のことを理解しておく価値がある。

  • 適切なデューデリジェンスなしに身代金を支払うことは、違反通知義務とは別に、OFACの執行措置に組織をさらす可能性がある。
  • 支払いは、データが削除されたことや将来の恐喝の試みからの保護を保証するものではない。被害者が再び標的にされることがいかに多いかを考えれば明らかである。
  • サイバー保険の保険契約では、身代金の支払いが承認される前に、文書化されたインシデント対応計画と法律相談がこれまで以上に求められるようになっている。
  • 規制当局と裁判所は、組織が支払いの決定と影響を受けた個人へのプライバシー上の影響の両方にどのように対処するかに、これまで以上に注意を払っている。

一般消費者にとって、これは、データの最小化、アカウントに対する強力な認証、および侵害通知の監視がなぜ重要なのかを浮き彫りにする。企業が支払ったとしても、あなたのデータが既に窃取され、別の場所にコピーされていないという保証はない。

実践的なポイント

この状況に直面する組織は、攻撃が発生するずっと前にインシデント対応計画を策定すべきである。その計画には、OFACの制裁の枠組みに詳しい法律顧問、明確なエスカレーション手順、身代金の支払いを検討するかどうかの方針を含める必要がある。インシデントの早い段階で法執行機関やOFAC自身のガイダンスに相談することで、資金が動く前に制裁への露出を明確にすることができる。一方、個人は、侵害通知を真剣に受け止め、使い回したパスワードを変更し、機密性の高いアカウントには可能な限り多要素認証を有効にすべきである。ランサムウェアはなくならないが、身代金の支払いとOFAC制裁に関する法的な領域を理解することは、攻撃の後の企業リスクと個人のプライバシーの両方を管理する上で今や中核的な部分である。