Când are loc un incident de ransomware, titlurile se concentrează pe cererile de răscumpărare, datele furate și timpul de nefuncționare. O direcție mai recentă de cercetare analizează cine suportă povara. Lucrarea RUSI și a Universității din Kent, evidențiată într-un articol ProCircular despre noua economie a extorcării, a constatat că incidentele lasă personalul IT și de securitate confruntându-se cu stres, epuizare și burnout și, în unele cazuri, probleme grave de sănătate. Impactul ransomware-ului asupra personalului de securitate este real și merită un loc în modul în care organizațiile se pregătesc pentru atacuri.

Ce au descoperit cercetările RUSI și Kent

Conform rezumatului cercetării, incidentele de ransomware au un cost măsurabil pentru persoanele care le gestionează. Efectele raportate includ stres, epuizare și burnout și, pentru unii respondenți, probleme grave de sănătate. Materialul sursă este scurt, așa că nu detaliează aceste constatări mai departe și nu vom specula cifre dincolo de ceea ce a fost raportat.

Mesajul central rămâne clar. Este ușor să te concentrezi pe sisteme, date și cereri de răscumpărare și să uiți de oamenii prinși la mijloc. Acești oameni sunt adesea o echipă internă mică, căreia i se cere să restabilească operațiunile, să răspundă conducerii și să continue investigația, toate simultan.

Cum crește presiunea extorcarea fără criptare

Articolul ProCircular încadrează acest lucru într-o schimbare mai amplă: ransomware-ul nu mai are nevoie de criptare pentru a funcționa. Când atacatorii fură date și amenință să le publice, presiunea nu se termină când sistemele revin online. Restaurarea din backup-uri poate rezolva disponibilitatea, dar nu anulează un furt.

Asta schimbă sarcina apărătorilor. În loc de un singur obiectiv clar de recuperare, se confruntă cu incertitudine deschisă: ce a fost luat, cine trebuie notificat și dacă atacatorii își vor duce amenințările la îndeplinire. Acoperirea noastră anterioară despre cum peste 50 de breșe de ransomware dezvăluie o nouă strategie de furt de date arată cât de comună a devenit această abordare.

Economia din spatele ei se schimbă, de asemenea. Datele de la Coveware, acoperite în analiza noastră despre cum 64% dintre victime refuză acum să plătească răscumpărarea, sugerează că tot mai multe organizații refuză să plătească. Aceasta poate fi o decizie solidă, dar înseamnă și că echipa de răspuns poate petrece mai mult timp gestionând consecințele datelor scurse sau amenințate.

De ce apărătorii absorb costul uman

Mai mulți factori explică de ce personalul IT și de securitate duce o parte atât de mare din povară:

  • Sunt pe prima linie. Respondenții sunt de obicei primii care detectează incidentul și ultimii care se opresc.
  • Responsabilitatea cade pe ei. Indiferent dacă o lacună a fost sau nu vina lor, ei se simt adesea responsabili pentru rezultat.
  • Munca este necruțătoare. Investigația, recuperarea, comunicarea și presiunea din partea executivilor și autorităților de reglementare se suprapun.
  • Amenințarea continuă să apară. Analiza de la Black Kite, acoperită în raportul nostru că un nou grup de ransomware se formează săptămânal, indică un mediu în care următorul incident nu este niciodată departe.

Modelul ransomware-as-a-service contribuie la aceasta. După cum am explicat în articolul nostru despre cum transformă ransomware-as-a-service hackingul într-o afacere, barierele tehnice mai scăzute înseamnă mai mulți atacatori și mai multe încercări, ceea ce înseamnă o încărcare susținută mai mare pentru apărători.

Reducerea suprafeței de breșă pentru a limita impactul incidentului

O modalitate practică de a proteja personalul este de a face incidentele mai mici. O breșă care ajunge la mai puține sisteme înseamnă mai puțin de investigat, mai puțin de restaurat și mai puține nopți nedormite. Două măsuri se remarcă:

  • Segmentarea rețelei. Împărțirea unei rețele în zone separate limitează cât de departe se poate deplasa un intrus, astfel încât o singură mașină compromisă este mai puțin probabil să devină o criză la nivelul întregii organizații.
  • Acces la distanță securizat. Controlul strict al modului în care se conectează angajații și furnizorii, cu autentificare puternică și permisiuni limitate, reduce numărul de uși ușoare de intrare în mediu.

Aceste controale nu elimină riscul, dar reduc amploarea a ceea ce trebuie să gestioneze respondenții.

Ce înseamnă asta pentru tine

Dacă lucrezi în IT sau securitate, cercetarea este o reamintire că epuizarea după un incident este un tipar recunoscut, nu o deficiență personală. Ridică preocupările legate de volumul de muncă și recuperare devreme și susține rotații realiste și odihnă în timpul răspunsului.

Dacă conduci o echipă sau administrezi o afacere, planifică pentru oameni la fel ca pentru sisteme. Construiește planuri de răspuns la incidente care includ alinare pentru respondenți, autoritate clară de decizie și sprijin după eveniment. Dacă ești un utilizator obișnuit, amintește-ți că în spatele fiecărei notificări de breșă se află o echipă care poate a lucrat prin ea sub o presiune grea.

Concluzii cheie

Impactul ransomware-ului asupra personalului de securitate face parte din costul real al extorcării și crește pe măsură ce atacatorii se bazează pe furtul de date și tactici de presiune, mai degrabă decât doar pe criptare. Pentru a acționa în consecință:

  1. Înțelege cum funcționează extorcarea modernă. Începe cu acoperirea noastră despre strategia de furt de date și constatările Coveware privind rata de refuz.
  2. Folosește segmentarea rețelei și accesul la distanță securizat pentru a limita amploarea oricărui incident.
  3. Include bunăstarea personalului în planul tău de răspuns la incidente înainte de a avea nevoie de el.

Incidentele mai mici și echipele mai bine sprijinite duc la un răspuns mai puternic, iar ambele sunt la îndemână.