南アフリカが採用しうるランサムウェア支払い禁止は今や生きた議論であり、その最も声高な支持者の一人はすでに身代金を支払ったことのある人物だ。TechCentralによれば、MIP HoldingsのCEOリチャード・ファース氏は身代金を支払い、それが何をもたらしたかを見て、今ではそうした支払いを違法とすることを望んでいる。Orange Cyberdefenseのドミニク・ホワイト氏は別のアプローチを促している。

この意見の相違は取締役会室を超えて重要だ。犯罪者が企業データを人質に取るとき、危険にさらされる情報は通常、一般の顧客や従業員のものである。南アフリカがこの問いにどう答えるかは、そうした人々が次に何が起こるかについてどれだけ発言権を持つかを形作ることになる。

身代金を支払ったCEOがなぜ支払い禁止を望むのか

ファース氏の立場は、直接の経験から来ているため重みがある。彼は理論から論じているのではない。決断に直面し、支払いを行い、国が企業からその選択肢を完全に取り上げるべきだと結論づけたのだ。

報道の要約は彼の推論のすべての部分を明示しているわけではないので、彼の口に言葉を入れるのは間違いだろう。しかし、禁止の論理はよく理解されている。ランサムウェアグループは儲かるから攻撃を続ける。支払いが違法であれば、南アフリカの組織を標的にする金銭的インセンティブが縮小すると言う。禁止はまた、危機の最中に支払うかどうかを決断している経営者への圧力も取り除く。法律が彼らの代わりに決断することになる。

公平性の議論もある。支払う企業は次の攻撃に資金を提供し、そのコストは国内の他のすべての組織が負担する。

セキュリティ専門家がなぜ禁止に反対するのか

Orange Cyberdefenseのドミニク・ホワイト氏は、完全な禁止ではなく別のアプローチを主張している。我々が持つ要約は彼の具体的な提案を詳述していないので、推測はしない。言えることは、より広い政策議論が批評家にいくつかの馴染みのある懸念を与えているということだ。

第一は、禁止が被害者を罰しうるということだ。すでにロックされたシステムと盗まれたデータに対処している企業が、回復を試みたことで法的な責任にも直面する可能性がある。第二は、禁止が支払いを地下に追いやる可能性があるということだ。支払いが違法であれば、一部の被害者は静かに支払い、攻撃を報告することを避け、当局や他の組織により少ない情報しか残さないかもしれない。第三は実務的だ。批評家はしばしば、企業が選択を迫られないように、バックアップ、ネットワークセグメンテーション、インシデント対応計画といった予防により多くの資金を使う方が良いと主張する。

これらの点のいずれも問題を解決しない。これらは、攻撃を経験した人々を含め、分別のある人々がなぜ異なる結論に至るかを説明している。

禁止は盗まれた個人データを保護するのか

これが読者に最も直接的に影響する部分だ。身代金を支払っても何も保証されない。犯罪者は約束が何であれ、盗んだデータのコピーを保持し、売却し、あるいは後で漏洩させることができる。したがって、支払いは最善の意図で行われたとしても、あなたの個人情報にとって弱い保護手段にすぎない。

禁止はその現実を覆すことはない。企業が侵害されたなら、あなたのデータはすでに犯罪者の手にあるかもしれない。禁止が変えうるのは、将来の攻撃に対するインセンティブ構造だ。単独ではできないことは、組織にデータをより少なく保存させ、適切に暗号化させ、影響を受けた人々に迅速に通知させることだ。そうした義務は別の規則と慣行にある。

恐喝グループは常に暗号化に頼るわけでもない。単にデータを盗み、公開すると脅すだけのグループもあり、企業は完全に機能するシステムを持ちながら要求に直面することがある。我々のShinyHuntersが大組織からデータを盗み漏洩させる方法に関する報道は、この圧力モデルが実際にどう機能するか、そして犯罪者からの支払いの約束が頼るべきものではない理由を示している。

これがあなたにとって意味すること

ほとんどの人は身代金を支払うかどうかを決める立場には決してならないだろう。あなたは、攻撃を受けた企業の中に自分の詳細が収められている顧客である可能性の方がはるかに高い。つまり、政策議論は日々の生活において、あなた自身の備えよりも重要ではないということだ。

南アフリカが何を決めようと、あなたのデータを保持するあらゆる組織での侵害は起こりうると想定せよ。禁止は最終的に攻撃を減らすかもしれないが、一晩で露出のリスクを取り除くことはなく、あなた自身の情報がいつ漏洩したかを教えてくれることもない。

あなたのデータが身代金目的で人質に取られた場合にすべきこと

企業があなたのデータがランサムウェアまたは恐喝インシデントに関与したと伝えてきたら、交渉の結果を待つのではなく、自分のために行動せよ。

  • 影響を受けたサービスと、そこを使い回していたすべての場所でパスワードを変更し、多要素認証を有効にせよ。
  • 不審な取引がないか口座を監視し、何かおかしいと思ったら銀行に連絡せよ。
  • フィッシングに警戒せよ。盗まれた連絡先の詳細は、侵害に言及した説得力のあるフォローアップ詐欺によく使われる。
  • 企業に尋ねよ、何が取られたのか、支払ったのか、あなたを守るために何をしているのかを。
  • 共有するものを減らせ。渡すものが少なければ、盗まれるものも少ない。

南アフリカのインシデントに適用されたこれらのステップの具体的な例については、Standard Bankの顧客が今すべきことに関する我々のガイドを参照せよ。

主なポイント

南アフリカが導入するかもしれないランサムウェア支払い禁止をめぐる議論は、実際にはインセンティブ、被害者、トレードオフについての議論だ。ファース氏の訴えは、支払い、それが達成したことを後悔している人物としての信頼性を帯びている。ホワイト氏の代替案は、禁止だけでは根本的な弱点を解決できないかもしれないという懸念を反映している。どちらの立場も、身代金支払いが人々のデータを保護する貧弱な方法であることを認めている。

立法を待ってはならない。アカウントを安全にし、侵害に言及するメッセージに疑いを持ち続け、我々のStandard Bankガイドにある実践的なステップに従え。恐喝グループが実際にどう活動するかを理解するには、上記でリンクしたShinyHuntersの報道を読まれたい。