Gdy dochodzi do incydentu ransomware, nagłówki skupiają się na żądaniach okupu, skradzionych danych i przestojach. Nowsza linia badań przygląda się temu, kto ponosi ten ciężar. Prace RUSI i University of Kent, opisane w artykule ProCircular o nowej ekonomii wymuszeń, wykazały, że incydenty pozostawiają pracowników IT i bezpieczeństwa zmagających się ze stresem, wyczerpaniem i wypaleniem, a w niektórych przypadkach z poważnymi problemami zdrowotnymi. Wpływ ransomware na pracowników bezpieczeństwa jest realny i zasługuje na miejsce w planowaniu organizacji dotyczącym ataków.
Co wykazały badania RUSI i Kent
Zgodnie z podsumowaniem badań, incydenty ransomware mają wymierny wpływ na ludzi, którzy na nie reagują. Zgłaszane skutki obejmują stres, wyczerpanie i wypalenie, a w przypadku niektórych osób reagujących — poważne problemy zdrowotne. Materiał źródłowy jest zwięzły, więc nie rozwija tych ustaleń dalej, a my nie będziemy zgadywać danych wykraczających poza to, co zostało zgłoszone.
Główny przekaz jest jednak jasny. Łatwo skupić się na systemach, danych i żądaniach okupu i zapomnieć o ludziach, którzy znaleźli się w środku. Ci ludzie to często niewielki wewnętrzny zespół, którego zadaniem jest przywrócenie działania, odpowiadanie przed kierownictwem i kontynuowanie dochodzenia — wszystko jednocześnie.
Jak wymuszenie bez szyfrowania zwiększa presję
Artykuł ProCircular umieszcza to w szerszym kontekście zmian: ransomware nie potrzebuje już szyfrowania, by działać. Gdy atakujący kradną dane i grożą ich publikacją, presja nie kończy się, gdy systemy wracają do działania. Przywrócenie z kopii zapasowych może naprawić dostępność, ale nie cofa kradzieży.
To zmienia zadanie obrońców. Zamiast jednego jasnego celu odtworzenia, stają w obliczu otwartej niepewności: co zostało zabrane, kogo należy powiadomić i czy atakujący spełnią swoje groźby. Nasze wcześniejsze omówienie tego, jak ponad 50 naruszeń ransomware ujawnia nowy podręcznik kradzieży danych, pokazuje, jak powszechne stało się to podejście.
Ekonomia stojąca za tym również się zmienia. Dane od Coveware, omówione w naszym przeglądzie tego, jak 64% ofiar odmawia teraz zapłaty okupu, sugerują, że więcej organizacji odmawia zapłaty. Może to być rozsądna decyzja, ale oznacza też, że zespół reagujący może spędzić więcej czasu na zarządzaniu skutkami wycieku lub groźby ujawnienia danych.
Dlaczego obrońcy ponoszą koszt ludzki
Kilka czynników wyjaśnia, dlaczego pracownicy IT i bezpieczeństwa dźwigają tak dużą część tego ciężaru:
- Są na pierwszej linii. Osoby reagujące zazwyczaj pierwsze wykrywają incydent i ostatnie kończą działania.
- Odpowiedzialność spada na nich. Niezależnie od tego, czy luka była ich winą, często czują się odpowiedzialni za wynik.
- Praca nie ustaje. Dochodzenie, odtwarzanie, komunikacja oraz presja ze strony kadry zarządzającej i regulatorów nakładają się na siebie.
- Zagrożenie nie ustępuje. Analiza Black Kite, omówiona w naszym raporcie, że nowa grupa ransomware powstaje co tydzień, wskazuje na środowisko, w którym następny incydent nigdy nie jest odległy.
Model ransomware-as-a-service dodatkowo to pogłębia. Jak wyjaśniliśmy w naszym artykule o tym, jak ransomware-as-a-service zamienia hakowanie w biznes, niższe bariery techniczne oznaczają więcej atakujących i więcej prób, co oznacza bardziej sustained obciążenie obrońców.
Zmniejszanie powierzchni naruszenia, by ograniczyć wpływ incydentu
Jednym praktycznym sposobem ochrony personelu jest sprawienie, by incydenty były mniejsze. Naruszenie, które dociera do mniejszej liczby systemów, oznacza mniej do zbadania, mniej do odtworzenia i mniej nieprzespanych nocy. Wyróżniają się dwa środki:
- Segmentacja sieci. Podział sieci na oddzielne strefy ogranicza, jak daleko może przemieścić się intruz, więc pojedyncza zainfekowana maszyna rzadziej staje się kryzysem na skalę całej organizacji.
- Bezpieczny dostęp zdalny. Ścisła kontrola sposobu łączenia się pracowników i dostawców, z silnym uwierzytelnianiem i ograniczonymi uprawnieniami, zmniejsza liczbę łatwych drzwi do środowiska.
Te mechanizmy kontroli nie eliminują ryzyka, ale zmniejszają zakres tego, czym muszą się zajmować osoby reagujące.
Co to oznacza dla Ciebie
Jeśli pracujesz w IT lub bezpieczeństwie, badania te przypominają, że wyczerpanie po incydencie to rozpoznany wzorzec, a nie osobista porażka. Zgłaszaj obawy dotyczące obciążenia pracą i regeneracji wcześnie oraz domagaj się realistycznych zmian i odpoczynku podczas reagowania.
Jeśli kierujesz zespołem lub prowadzisz firmę, planuj z myślą o ludziach, a nie tylko o systemach. Twórz plany reagowania na incydenty, które obejmują ulgę dla osób reagujących, jasny zakres uprawnień do podejmowania decyzji i wsparcie po zdarzeniu. Jeśli jesteś zwykłym użytkownikiem, pamiętaj, że za każdym powiadomieniem o naruszeniu stoi zespół, który być może pracował nad nim pod ogromnym obciążeniem.
Najważniejsze wnioski
Wpływ ransomware na pracowników bezpieczeństwa jest częścią prawdziwego kosztu wymuszenia i rośnie, gdy atakujący opierają się na kradzieży danych i taktykach presji, a nie wyłącznie na szyfrowaniu. Aby na to zareagować:
- Zrozum, jak działa nowoczesne wymuszenie. Zacznij od naszego omówienia podręcznika kradzieży danych i ustaleń Coveware dotyczących wskaźnika odmów.
- Stosuj segmentację sieci i bezpieczny dostęp zdalny, aby ograniczyć zakres każdego incydentu.
- Wpisz dobrostan personelu do swojego planu reagowania na incydenty, zanim będzie potrzebny.
Mniejsze incydenty i lepiej wspierane zespoły przekładają się na silniejszą reakcję, a jedno i drugie jest w zasięgu ręki.




