Een verbod op losgeldbetalingen bij ransomware in Zuid-Afrika dat het land zou kunnen aannemen, is nu een levendig debat, en een van de luidste voorstanders is iemand die al heeft betaald. Volgens TechCentral heeft MIP Holdings-CEO Richard Firth losgeld betaald, gezien wat het opleverde, en wil hij nu dat dergelijke betalingen verboden worden. Dominic White van Orange Cyberdefense pleit voor een andere aanpak.

Het meningsverschil is niet alleen relevant in directiekamers. Wanneer criminelen bedrijfsgegevens gijzelen, behoort de informatie die op het spel staat meestal toe aan gewone klanten en werknemers. Hoe Zuid-Afrika deze vraag beantwoordt, zal bepalen hoeveel zeggenschap die mensen hebben over wat er daarna gebeurt.

Waarom een losgeld betalende CEO betalingen wil verbieden

Firths standpunt heeft gewicht omdat het uit directe ervaring komt. Hij redeneert niet vanuit theorie; hij heeft de beslissing moeten nemen, de betaling gedaan en concludeert dat het land de optie helemaal uit handen van bedrijven zou moeten nemen.

De samenvatting van de berichtgeving geeft niet elk onderdeel van zijn redenering weer, dus het zou verkeerd zijn hem woorden in de mond te leggen. Maar de logica van een verbod is algemeen bekend. Ransomwaregroepen blijven aanvallen omdat het loont. Als betaling illegaal zou zijn, zo luidt het argument, zou de financiële prikkel om Zuid-Afrikaanse organisaties te targeten krimpen. Een verbod zou ook de druk wegnemen op een leidinggevende die midden in een crisis beslist of er betaald moet worden. De wet zou die beslissing voor hen nemen.

Er is ook een argument van eerlijkheid. Een bedrijf dat betaalt, financiert de volgende aanval, en die kosten worden gedragen door elke andere organisatie in het land.

Waarom beveiligingsexperts terughoudend zijn over een verbod

Dominic White van Orange Cyberdefense pleit voor een andere aanpak in plaats van een algeheel verbod. De samenvatting die we hebben, detailleert zijn specifieke voorstellen niet, dus we zullen er niet naar gissen. Wat we wel kunnen zeggen, is dat het bredere beleidsdebat critici verschillende bekende zorgen geeft.

De eerste is dat een verbod het slachtoffer kan straffen. Een bedrijf dat al worstelt met vergrendelde systemen en gestolen gegevens, zou ook juridische blootstelling kunnen riskeren voor het proberen te herstellen. De tweede is dat een verbod betalingen ondergronds kan drijven: als betalen illegaal is, kunnen sommige slachtoffers stilletjes betalen en de aanval niet melden, waardoor autoriteiten en andere organisaties minder informatie hebben. De derde is praktisch. Critici stellen vaak dat geld beter besteed kan worden aan preventie, zoals back-ups, netwerksegmentatie en planning van incidentrespons, zodat bedrijven nooit gedwongen worden te kiezen.

Geen van deze punten beslecht de kwestie. Ze verklaren waarom verstandige mensen, inclusief zij die een aanval hebben meegemaakt, op verschillende plekken uitkomen.

Of een verbod gestolen persoonsgegevens zou beschermen

Dit is het deel dat lezers het meest direct raakt. Het betalen van losgeld garandeert niets. Criminelen kunnen kopieën van gestolen gegevens bewaren, verkopen of later lekken, wat ze ook hebben beloofd. Een betaling is dus een zwakke waarborg voor je persoonlijke informatie, zelfs wanneer die met de beste bedoelingen wordt gedaan.

Een verbod zou die realiteit niet ongedaan maken. Als een bedrijf is gehackt, bevinden je gegevens zich mogelijk al in criminele handen. Wat een verbod zou kunnen veranderen, is de prikkelstructuur voor toekomstige aanvallen. Wat het op zichzelf niet kan doen, is organisaties minder gegevens laten opslaan, deze goed versleutelen of getroffen mensen snel informeren. Die plichten staan in afzonderlijke regels en praktijken.

Afpersingsgroepen vertrouwen ook niet altijd op versleuteling. Sommigen stelen simpelweg gegevens en dreigen die te publiceren, wat betekent dat een bedrijf volledig werkende systemen kan hebben en toch met een eis te maken krijgt. Onze berichtgeving over hoe ShinyHunters gegevens steelt en lekt van grote organisaties laat zien hoe dit drukmodel in de praktijk werkt, en waarom een betalingsbelofte van criminelen niet iets is om op te vertrouwen.

Wat dit voor jou betekent

De meeste mensen zullen nooit degene zijn die beslist of er losgeld wordt betaald. De kans is veel groter dat je een klant bent wiens gegevens bij een getroffen bedrijf liggen. Dat betekent dat het beleidsdebat voor jou dagelijks minder belangrijk is dan je eigen voorbereiding.

Wat Zuid-Afrika ook besluit, ga ervan uit dat een datalek bij elke organisatie die jouw gegevens beheert mogelijk is. Een verbod kan op termijn aanvallen verminderen, maar het zal het risico op blootstelling niet van de ene op de andere dag wegnemen, en het zal je niet vertellen wanneer je eigen informatie is gelekt.

Wat te doen als je gegevens gegijzeld worden voor losgeld

Als een bedrijf je vertelt dat je gegevens betrokken waren bij een ransomware- of afpersingsincident, onderneem dan actie voor jezelf in plaats van te wachten op de uitkomst van welke onderhandeling dan ook.

  • Wijzig wachtwoorden voor de getroffen dienst en overal waar je ze hebt hergebruikt, en schakel multi-factor-authenticatie in.
  • Let op je accounts voor ongebruikelijke transacties, en neem contact op met je bank als er iets niet klopt.
  • Wees alert op phishing. Gestolen contactgegevens worden vaak gebruikt voor overtuigende vervolgscams die verwijzen naar het datalek.
  • Vraag het bedrijf wat er is meegenomen, of het heeft betaald en wat het doet om jou te beschermen.
  • Beperk wat je deelt. Hoe minder je afgeeft, hoe minder er te stelen valt.

Voor een concreet voorbeeld van deze stappen toegepast op een Zuid-Afrikaans incident, zie onze gids over wat Standard Bank-klanten nu moeten doen.

Belangrijkste punten

Het debat over een verbod op losgeldbetalingen bij ransomware dat Zuid-Afrika zou kunnen invoeren, is in werkelijkheid een debat over prikkels, slachtoffers en afwegingen. Firths oproep heeft de geloofwaardigheid van iemand die betaalde en spijt heeft van wat het opleverde. White's alternatief weerspiegelt de zorg dat een verbod alleen de onderliggende zwakte misschien niet verhelpt. Beide standpunten erkennen dat losgeldbetalingen een slechte manier zijn om iemands gegevens te beschermen.

Wacht niet op wetgeving. Beveilig je accounts, blijf wantrouwend tegenover berichten die een datalek noemen, en volg de praktische stappen in onze Standard Bank-gids. Lees onze ShinyHunters-berichtgeving via de link hierboven om te begrijpen hoe afpersingsbendes daadwerkelijk te werk gaan.