Zakaz płacenia okupu za ransomware w RPA, który mógłby zostać przyjęty, jest obecnie przedmiotem żywej debaty, a jednym z jego najgłośniejszych zwolenników jest ktoś, kto już zapłacił. Według TechCentral, dyrektor generalny MIP Holdings Richard Firth zapłacił okup, zobaczył, co za niego otrzymał, i teraz chce, aby takie płatności zostały zdelegalizowane. Dominic White z Orange Cyberdefense nalega na inne podejście.

Ten spór ma znaczenie wykraczające poza sale zarządu. Gdy przestępcy biorą dane firmowe jako zakładnika, zagrożone informacje zwykle należą do zwykłych klientów i pracowników. Sposób, w jaki Republika Południowej Afryki odpowie na to pytanie, ukształtuje, jak duży wpływ będą mieli ci ludzie na to, co stanie się dalej.

Dlaczego dyrektor generalny, który zapłacił okup, chce zakazu płatności

Stanowisko Firtha ma wagę, ponieważ wynika z bezpośredniego doświadczenia. Nie argumentuje teoretycznie; stanął przed tą decyzją, dokonał płatności i doszedł do wniosku, że kraj powinien odebrać firmom tę możliwość całkowicie.

Streszczenie doniesień nie wyjaśnia każdego elementu jego rozumowania, więc błędem byłoby wkładanie mu słów w usta. Ale logika zakazu jest dobrze zrozumiała. Grupy ransomware nieustannie atakują, bo to się opłaca. Gdyby płatność była nielegalna, argumentuje się, zachęta finansowa do atakowania południowoafrykańskich organizacji zmalałaby. Zakaz usunąłby również presję z kadry kierowniczej, która w środku kryzysu decyduje, czy zapłacić. Prawo podjęłoby tę decyzję za nich.

Jest też argument sprawiedliwości. Firma, która płaci, finansuje kolejny atak, a ten koszt ponoszą wszystkie inne organizacje w kraju.

Dlaczego eksperci ds. bezpieczeństwa się sprzeciwiają zakazowi

Dominic White z Orange Cyberdefense opowiada się za innym podejściem, a nie całkowitym zakazem. Streszczenie, które mamy, nie opisuje szczegółowo jego konkretnych propozycji, więc nie będziemy ich zgadywać. Możemy powiedzieć, że szersza debata polityczna dostarcza krytykom kilka znanych obaw.

Pierwsza to ta, że zakaz może karać ofiarę. Firma, która już zmaga się z zablokowanymi systemami i skradzionymi danymi, mogłaby również stanąć w obliczu odpowiedzialności prawnej za próbę odzyskania danych. Druga to ta, że zakaz może wepchnąć płatności do podziemia: jeśli płacenie jest nielegalne, niektórzy poszkodowani mogą płacić po cichu i unikać zgłaszania ataku, pozostawiając władze i inne organizacje z mniejszą ilością informacji. Trzecia jest praktyczna. Krytycy często argumentują, że pieniądze lepiej wydać na prewencję, taką jak kopie zapasowe, segmentacja sieci i planowanie reagowania na incydenty, aby firmy nigdy nie były zmuszone do wyboru.

Żaden z tych punktów nie rozstrzyga kwestii. Wyjaśniają, dlaczego rozsądni ludzie, w tym ci, którzy przeżyli atak, dochodzą do różnych wniosków.

Czy zakaz chroniłby skradzione dane osobowe

To jest część, która dotyczy czytelników najbardziej bezpośrednio. Zapłacenie okupu niczego nie gwarantuje. Przestępcy mogą zachować kopie skradzionych danych, sprzedać je lub wyciec je później, niezależnie od tego, co obiecali. Więc płatność jest słabym zabezpieczeniem twoich danych osobowych, nawet gdy jest dokonywana w najlepszych intencjach.

Zakaz nie odwróciłby tej rzeczywistości. Jeśli firma została zhakowana, twoje dane mogą już być w rękach przestępców. To, co zakaz mógłby zmienić, to struktura zachęt dla przyszłych ataków. To, czego nie może zrobić sam, to sprawić, by organizacje przechowywały mniej danych, właściwie je szyfrowały lub szybko powiadamiały poszkodowane osoby. Te obowiązki znajdują się w odrębnych przepisach i praktykach.

Grupy wymuszające okup również nie zawsze polegają na szyfrowaniu. Niektóre po prostu kradną dane i grożą ich publikacją, co oznacza, że firma może mieć w pełni działające systemy i nadal stawić czoła żądaniu. Nasze relacje o tym, jak ShinyHunters kradnie i wycieka dane z dużych organizacji pokazują, jak ten model nacisku działa w praktyce i dlaczego obietnica zapłaty ze strony przestępców nie jest czymś, na czym można polegać.

Co to oznacza dla ciebie

Większość ludzi nigdy nie będzie tym, kto decyduje, czy zapłacić okup. Znacznie bardziej prawdopodobne jest, że będziesz klientem, którego dane znajdują się w firmie, która zostanie zaatakowana. Oznacza to, że debata polityczna jest dla ciebie na co dzień mniej ważna niż twoje własne przygotowanie.

Niezależnie od tego, co zdecyduje Republika Południowej Afryki, zakładaj, że naruszenie bezpieczeństwa w każdej organizacji przechowującej twoje dane jest możliwe. Zakaz może ostatecznie zmniejszyć liczbę ataków, ale nie usunie ryzyka ujawnienia z dnia na dzień i nie powie ci, kiedy twoje własne informacje wyciekły.

Co zrobić, jeśli twoje dane są przetrzymywane dla okupu

Jeśli firma poinformuje cię, że twoje dane były involved w incydencie ransomware lub wymuszenia, działaj na własną rzecz, zamiast czekać na wynik jakichkolwiek negocjacji.

  • Zmień hasła do dotkniętej usługi i wszędzie tam, gdzie ich ponownie używałeś, i włącz uwierzytelnianie wieloskładnikowe.
  • Obserwuj swoje konta pod kątem nietypowych transakcji i skontaktuj się z bankiem, jeśli coś wygląda podejrzanie.
  • Uważaj na phishing. Skradzione dane kontaktowe są często wykorzystywane do przekonujących oszustw następczych, które odwołują się do naruszenia.
  • Zapytaj firmę, co zostało zabrane, czy zapłaciła i co robi, aby cię chronić.
  • Ogranicz to, co udostępniasz. Im mniej przekazujesz, tym mniej jest do ukradzenia.

Aby zobaczyć konkretny przykład tych kroków zastosowanych do incydentu w Republice Południowej Afryki, zobacz nasz przewodnik o tym, co klienci Standard Bank powinni teraz zrobić.

Najważniejsze wnioski

Debata nad zakazem płacenia okupu za ransomware, który Republika Południowej Afryki mogłaby wprowadzić, jest w rzeczywistości debatą o zachętach, ofiarach i kompromisach. Apel Firtha ma wiarygodność kogoś, kto zapłacił i żałuje tego, co osiągnął. Alternatywa White'a odzwierciedla obawę, że sam zakaz może nie naprawić podstawowej słabości. Oba stanowiska przyjmują, że okupy za ransomware są złym sposobem ochrony danych ludzi.

Nie czekaj na ustawodawstwo. Zabezpiecz swoje konta, zachowaj czujność wobec wiadomości wspominających o naruszeniu i postępuj zgodnie z praktycznymi krokami w naszym przewodniku po Standard Bank. Aby zrozumieć, jak faktycznie działają ekipy wymuszające okup, przeczytaj naszą relację o ShinyHunters podlinkowaną powyżej.