Et forbud mot å betale nettkriminelle nærmer seg lov

I årevis har ransomware-forhandlinger i Storbritannia foregått i det stille, bak lukkede dører, der organisasjoner har veid kostnaden ved en utbetaling mot kostnaden ved nedetid, tap av data eller offentlig eksponering. Denne kalkylen er i ferd med å endre seg. Den britiske regjeringen har fremmet forslag om et målrettet forbud mot ransomware-betalinger som vil forby offentlige virksomheter, inkludert lokalforvaltningen, samt eiere og operatører av kritisk nasjonal infrastruktur (CNI) å betale løsepenger til nettkriminelle i det hele tatt.

Forbudet vil gjelde bredt på tvers av offentlig sektor og de 13 sektorene som er klassifisert som CNI, som inkluderer helse, energi, finans, transport, kommunikasjon og forsvar. For organisasjoner utenfor dette området er bildet annerledes, men fortsatt bemerkelsesverdig: Private virksomheter som vurderer å betale løsepenger, vil bli pålagt å varsle myndighetene før de gjør det, noe som gir myndighetene innsikt i et problem som historisk sett har vært underrapportert.

Dette er ikke en hypotetisk øvelse. Det representerer et av de mest betydningsfulle skiftene i britisk cybersikkerhetspolitikk på mange år, og det legger reelt press på offentlige organer og infrastrukturoperatører til å tenke nytt om hvordan de forbereder seg på og gjenoppretter seg etter ransomware-hendelser, ikke bare hvordan de responderer på krav etter at et angrep allerede har skjedd.

Hvorfor dette i bunn og grunn er et personvern- og databeskyttelsesspørsmål

Forbud mot løsepenger blir ofte rammet inn utelukkende som kriminalitetspolitikk, med logikken at å kutte av betalinger fjerner den økonomiske motivasjonen for angripere til å målrette britiske institusjoner. Men under denne innrammingen ligger et vanskeligere personvernspørsmål: hva skjer med innbyggernes og pasientenes data når muligheten til å betale fjernes?

Når en sykehustrust, et kommunestyre eller en infrastrukturoperatør rammes av ransomware og nekter (eller nå er lovlig forhindret fra) å betale, truer angripere ofte med å lekke stjålne data i stedet. Disse dataene kan inkludere helsejournaler, trygdeinformasjon, skoleregistre eller personopplysninger knyttet til essensielle tjenester. Når disse dataene først er eksfiltrert, kan ingen policyendring reversere eksponeringen. Et betalingsforbud reduserer ikke mengden personopplysninger kriminelle stjeler før kryptering; det fjerner bare én mulig vei til å forhindre at de blir offentliggjort.

Det er her forbudet krysser direkte med databeskyttelsesforpliktelser. Offentlige virksomheter og CNI-operatører har allerede plikter knyttet til bruddvarsling og beskyttelse av personopplysninger. Et betalingsforbud øker innsatsen i forkant: siden betaling ikke lenger er et alternativ for å få en lekkasjetrussel til å forsvinne, trenger organisasjoner vanntette forebyggings-, oppdagelses- og gjenopprettingsevner for å unngå å nå det punktet i utgangspunktet. I praksis flytter politikken byrden fra krisesforhandling til proaktiv motstandsdyktighet, som er nøyaktig der personvernbeskyttelse burde ha vært fokusert hele tiden.

Hva offentlige virksomheter og CNI-organisasjoner bør gjøre før loven trer i kraft

Organisasjoner innenfor virkeområdet bør ikke vente med å handle til lovgivningen er ferdigstilt. Flere praktiske tiltak er verdt å prioritere nå:

  • Test sikkerhetskopierings- og gjenopprettingsprosesser under realistiske forhold. Et betalingsforbud fungerer bare hvis gjenoppretting uten å betale faktisk er gjennomførbart. Sikkerhetskopier må være isolert fra primærnettverk, regelmessig testet og raske nok til å gjenopprette kritiske tjenester innen akseptable tidsrammer.
  • Kartlegg dataflyter og klassifiser sensitive registre. Å vite nøyaktig hvilke personopplysninger eller sensitive data som befinner seg hvor, og hvordan de er beskyttet, er avgjørende for både bruddhåndtering og regulatorisk etterlevelse når forbudet trer i kraft.
  • Oppdater hendelsesresponsplaner for å gjenspeile virkeligheten uten betaling. Playbooks skrevet rundt antagelsen om at betaling fortsatt er et alternativ, må skrives om rundt inneslutning, kommunikasjon og gjenoppretting uten en løsepengereserve.
  • Gjennomgå leverandør- og tredjepartstilgang. Mange ransomware-hendelser oppstår gjennom leverandører eller plattformer i forsyningskjeden snarere enn direkte angrep. Den sveitsiske produsenten Stalders avslag på å betale løsepenger etter at angripere kompromitterte tekniske data gjennom en leverandørplattform er et nyttig virkelighetseksempel på hvordan tredjepartseksponering kan utløse en større hendelse selv når organisasjonens egne systemer er sikre.
  • Engasjer cybersikkerhetsforsikringstilbydere tidlig. Poliser som forutsatte at løsepenger var et dekket gjenopprettingsalternativ, må gjennomgås på nytt.

Hva dette betyr for deg

Hvis du er avhengig av offentlige tjenester, enten det er NHS, kommunale tjenester eller forsyningstjenester klassifisert som CNI, påvirker dette politiske skiftet hvordan dataene dine beskyttes under et angrep, ikke bare hvorvidt en organisasjon betaler kriminelle. Et betalingsforbud garanterer ikke at dataene dine ikke blir stjålet, men det presser offentlige organer mot sterkere forebygging og raskere, mer åpen gjenoppretting, siden det å betale i stillhet for å få et problem til å forsvinne ikke lenger er aktuelt. Forvent mer offentlig informasjon om hendelser som rammer disse sektorene ettersom rapporteringskravene strammes inn sammen med forbudet.

Viktige punkter

Det britiske ransomware-betalingsforbudet markerer et bevisst brudd med å behandle løsepenger som et akseptabelt siste utvei for offentlige institusjoner og kritisk infrastruktur. For organisasjoner innenfor virkeområdet er prioriteten nå motstandsdyktighet: testede sikkerhetskopier, kartlagte dataressurser, oppdaterte hendelsesresponsplaner og granskede leverandørforhold. For alle andre er forbudet et signal om at åpenhet og ansvarlighet rundt ransomware-hendelser som rammer essensielle tjenester, snart vil øke. Å holde seg informert om hvordan din lokale myndighet, helsetjenesteleverandør eller forsyningsselskap håndterer disse kravene, er et rimelig og verdifullt skritt mens lovgivningen beveger seg mot å bli lov.