サイバー犯罪者への支払い禁止が法制化に近づいている

長年にわたり、英国におけるランサムウェアの交渉は、密室で静かに行われてきた。組織は身代金の支払いコストと、ダウンタイム、データ損失、あるいは公表のコストを天秤にかけてきた。その計算式が変わろうとしている。英国政府は、地方自治体を含む公共部門の機関、および重要国家インフラ(CNI)の所有者・運営者がサイバー犯罪者に身代金を支払うことを全面的に禁止する、的を絞ったランダムウェア支払い禁止の提案を進めてきた。

この禁止措置は、公共部門全体、およびCNIとして分類される13のセクター(医療、エネルギー、金融、運輸、通信、防衛を含む)に広く適用される。この範囲外の組織については状況は異なるが、依然として注目に値する。身代金の支払いを検討している民間企業は、支払い前に政府に通知することが義務付けられ、当局はこれまで過小報告されてきた問題に対する可視性を獲得することになる。

これは仮定の話ではない。これは英国のサイバーセキュリティ政策におけるここ数年の最も重要な転換の一つであり、公共機関やインフラ運営者に対し、攻撃が発生した後の要求への対応方法だけでなく、ランサムウェアインシデントへの準備と復旧の方法を根本から見直すことを迫るものである。

なぜこれが本質的にプライバシーとデータ保護の問題なのか

ランサムウェアの支払い禁止は、しばしば純粋に犯罪対策政策として位置づけられる。その論理は、支払いを遮断することで攻撃者が英国の機関を標的にする金銭的インセンティブを除去するというものである。しかし、その枠組みの下には、より困難なプライバシーの問題が横たわっている。支払いという選択肢が除去されたとき、市民や患者のデータはどうなるのか、という問題である。

病院トラスト、地方自治体、またはインフラ運営者がランサムウェアの被害に遭い、支払いを拒否した場合(あるいは現在法的に支払いを禁じられている場合)、攻撃者はしばしば代わりに盗んだデータを漏洩すると脅迫する。そのデータには、健康記録、給付情報、学校の記録、または essential services に関連する個人情報が含まれ得る。ひとたびそのデータが持ち出されれば、いかなる政策変更もその暴露を元に戻すことはできない。支払い禁止は、犯罪者が暗号化前に盗む個人データの量を減らすものではなく、その公開を防ぐための一つの可能な経路を除去するにすぎない。

ここが、この禁止措置がデータ保護義務と直接交差する点である。公共部門の機関およびCNI運営者は、すでに侵害通知と個人データの保護に関する義務を負っている。支払い禁止はフロントエンドでのリスクを高める。支払いは漏洩脅威を消し去るための選択肢ではなくなるため、組織はそもそもその地点に到達しないよう、隙のない予防、検知、復旧能力を備える必要がある。事実上、この政策は負担を危機交渉から proactive なレジリエンスへと移行させるものであり、まさにプライバシー保護がそもそもあるべき焦点であった場所である。

公共部門およびCNI組織が法律施行前に取るべきこと

対象範囲の組織は、法制化が完了するのを待つべきではない。今すぐ優先すべきいくつかの実践的ステップがある。

  • 現実的な条件下でバックアップと復旧プロセスをテストする。 支払い禁止は、支払いなしでの復旧が実際に実行可能である場合にのみ機能する。バックアップはプライマリネットワークから隔離され、定期的にテストされ、許容可能な時間枠内で重要サービスを復旧できる十分な速度が必要である。
  • データフローをマッピングし、機密記録を分類する。 どのような個人データまたは機密データがどこに存在し、どのように保護されているかを正確に把握することは、侵害対応と、禁止措置の施行後の規制遵守の両方にとって不可欠である。
  • 支払いなしの現実を反映するようインシデント対応計画を更新する。 支払いが選択肢として残るという前提で書かれたプレイブックは、身代金のフォールバックなしでの封じ込め、コミュニケーション、復旧を中心に書き直す必要がある。
  • サプライヤーおよび第三者アクセスをレビューする。 多くのランサムウェアインシデントは、直接攻撃ではなくベンダーやサプライチェーンプラットフォームを通じて発生する。スイスの製造業者Stadlerが、攻撃者がサプライヤープラットフォームを通じて技術データを侵害した後に身代金の支払いを拒否したことは、組織自身のシステムが安全であっても第三者の露出が重大なインシデントを引き起こし得ることを示す有用な実例である。
  • サイバー保険プロバイダーと早期に関与する。 身代金の支払いが補償対象の復旧オプションであると想定していたポリシーは見直しが必要である。

これがあなたにとって何を意味するか

NHS、地方自治体のサービス、またはCNIとして分類される公益事業など、公共サービスに依存している場合、この政策転換は、組織が犯罪者に支払うかどうかだけでなく、攻撃時にあなたのデータがどのように保護されるかに影響する。支払い禁止はあなたのデータが盗まれないことを保証するものではないが、問題を静かに消し去るために支払うという選択肢がもはやテーブルにないため、公共機関をより強力な予防と、より迅速で透明性のある復旧へと押しやるものである。禁止措置とともに報告要件が厳格化されるにつれ、これらのセクターに影響するインシデントに関するより多くの公開開示が期待される。

主なポイント

英国のランサムウェア支払い禁止は、公共機関および重要インフラにとって身代金の支払いを許容可能な最後の手段として扱うことからの意図的な脱却を示すものである。対象範囲の組織にとって、今の優先事項はレジリエンスである。テスト済みのバックアップ、マッピングされたデータ資産、更新されたインシデント対応計画、および精査されたサプライヤー関係である。それ以外のすべての人にとって、この禁止措置は、 essential services に影響するランサムウェアインシデントに関する透明性と説明責任が今後高まるというシグナルである。あなたの地方自治体、医療提供者、または公益事業がこれらの要件にどのように対応するかについて情報を得ておくことは、法制化が進む中で合理的かつ価値のあるステップである。