Når en ransomware-hendelse inntreffer, fokuserer overskriftene på løsepengekrav, stjålne data og nedetid. En nyere forskningsretning ser på hvem som bærer belastningen. Arbeid fra RUSI og University of Kent, fremhevet i en ProCircular-artikkel om den nye utpressingsøkonomien, fant at hendelser etterlater IT- og sikkerhetsansatte med stress, utmattelse og utbrenthet, og i noen tilfeller alvorlige helseproblemer. Ransomware-påvirkningen på sikkerhetsansatte er reell, og den fortjener en plass i hvordan organisasjoner planlegger for angrep.

Hva RUSI- og Kent-forskningen fant

I følge sammendraget av forskningen har ransomware-hendelser en målbar belastning på menneskene som responderer på dem. De rapporterte effektene inkluderer stress, utmattelse og utbrenthet, og for noen respondenter alvorlige helseproblemer. Kildematerialet er kortfattet, så det bryter ikke disse funnene ytterligere ned, og vi vil ikke gjette på tall utover det som ble rapportert.

Kjernemeldingen er likevel tydelig. Det er lett å fokusere på systemer, data og løsepengekrav og glemme menneskene som står midt i det. Disse menneskene er ofte et lite internt team som blir bedt om å gjenopprette drift, svare ledelsen og fortsette etterforskningen, alt samtidig.

Hvordan utpressing uten kryptering øker presset

ProCircular-artikkelen rammer dette inn i et bredere skifte: ransomware trenger ikke lenger kryptering for å fungere. Når angripere stjeler data og truer med å publisere dem, slutter ikke presset når systemene kommer tilbake på nett. Gjenoppretting fra sikkerhetskopier kan fikse tilgjengelighet, men det reverserer ikke et tyveri.

Det endrer jobben for forsvarere. I stedet for ett klart gjenopprettingsmål, står de overfor åpen usikkerhet: hva ble tatt, hvem må varsles, og om angripere vil følge opp truslene. Vår tidligere dekning av hvordan 50+ ransomware-brudd avslører en ny data-tyveri-playbook viser hvor vanlig denne tilnærmingen har blitt.

Økonomien bak den er også i endring. Data fra Coveware, dekket i vår gjennomgang av hvordan 64 % av ofrene nå nekter å betale løsepenger, tyder på at flere organisasjoner avstår fra å betale. Det kan være en fornuftig beslutning, men det betyr også at responsteamet kan bruke lengre tid på å håndtere ettervirkningene av lekket eller truet data.

Hvorfor forsvarere absorberer den menneskelige kostnaden

Flere faktorer forklarer hvorfor IT- og sikkerhetsansatte bærer så mye av byrden:

  • De er i frontlinjen. Respondenter er vanligvis de første til å oppdage hendelsen og de siste til å avslutte.
  • Ansvaret lander på dem. Uansett om et gap var deres feil eller ikke, føler de seg ofte ansvarlige for utfallet.
  • Arbeidet er nådeløst. Etterforskning, gjenoppretting, kommunikasjon og press fra ledere og regulatorer overlapper.
  • Trusselen fortsetter å komme. Analyse fra Black Kite, dekket i vår rapport om at en ny ransomware-gruppe dannes ukentlig, peker på et miljø hvor neste hendelse aldri er langt unna.

Ransomware-as-a-service-modellen bidrar til dette. Som vi forklarte i vår artikkel om hvordan ransomware-as-a-service gjør hacking til en forretning, betyr lavere tekniske barrierer flere angripere og flere forsøk, noe som betyr mer vedvarende belastning på forsvarere.

Redusere angrepsflate for å begrense hendelsespåvirkning

En praktisk måte å beskytte ansatte på er å gjøre hendelser mindre. Et brudd som når færre systemer betyr mindre å etterforske, mindre å gjenopprette og færre søvnløse netter. To tiltak skiller seg ut:

  • Nettverkssegmentering. Å dele et nettverk inn i separate soner begrenser hvor langt en inntrenger kan bevege seg, slik at en enkelt kompromittert maskin er mindre sannsynlig å bli en organisasjonsomfattende krise.
  • Sikker fjern tilgang. Å strengt kontrollere hvordan ansatte og leverandører kobler til, med sterk autentisering og begrensede tillatelser, reduserer antallet enkle dører inn til miljøet.

Disse kontrollene eliminerer ikke risiko, men de krymper omfanget av det respondenter må håndtere.

Hva dette betyr for deg

Hvis du jobber innen IT eller sikkerhet, er forskningen en påminnelse om at utmattelse etter en hendelse er et anerkjent mønster, ikke en personlig svikt. Ta opp arbeidsbelastning og gjenopprettingsbekymringer tidlig, og press på for realistiske rotasjoner og hvile under respons.

Hvis du leder et team eller driver en virksomhet, planlegg for menneskene så vel som systemene. Bygg hendelsesresponsplaner som inkluderer avlastning for respondenter, klar beslutningsmyndighet og støtte etter hendelsen. Hvis du er en vanlig bruker, husk at bak hver bruddvarsel er det et team som kanskje har jobbet seg gjennom det under tung belastning.

Viktige takeawayer

Ransomware-påvirkningen på sikkerhetsansatte er en del av den sanne kostnaden av utpressing, og den vokser når angripere lener seg på datatyveri og press taktikker i stedet for kryptering alene. For å handle på det:

  1. Forstå hvordan moderne utpressing fungerer. Start med vår dekning av data-tyveri-playbooken og Coveware-funnene om nektelsesraten.
  2. Bruk nettverkssegmentering og sikker fjern tilgang for å begrense omfanget av enhver hendelse.
  3. Skriv ansattes velvære inn i hendelsesresponsplanen din før du trenger det.

Mindre hendelser og bedre støttede team gir en sterkere respons, og begge er innen rekkevidde.