O interdicție privind plata infractorilor cibernetici se apropie de a deveni lege

Timp de ani de zile, negocierile ransomware din Regatul Unit s-au desfășurat discret, cu ușile închise, organizațiile cântărind costul unei plăți față de costul întreruperii activității, al pierderii datelor sau al expunerii publice. Acest calcul este pe cale să se schimbe. Guvernul Regatului Unit a avansat propuneri pentru o interdicție țintită a plății ransomware care ar interzice organismelor din sectorul public, inclusiv administrației locale, și proprietarilor și operatorilor de Infrastructură Națională Critică (CNI) să plătească răscumpărări infractorilor cibernetici, în totalitate.

Interdicția s-ar aplica în mod larg în sectorul public și în cele 13 sectoare clasificate ca CNI, care includ sănătatea, energia, finanțele, transporturile, comunicațiile și apărarea. Pentru organizațiile din afara acestui domeniu, tabloul este diferit, dar totuși notabil: întreprinderile din sectorul privat care iau în considerare plata unei răscumpărări ar fi obligate să notifice guvernul înainte de a face acest lucru, oferind autorităților vizibilitate asupra unei probleme care a fost istoric subraportată.

Acesta nu este un exercițiu ipotetic. Reprezintă una dintre cele mai semnificative schimbări în politica de securitate cibernetică din Regatul Unit din ultimii ani și pune o presiune reală pe organismele publice și operatorii de infrastructură să regândească modul în care se pregătesc pentru incidentele de ransomware și cum se recuperează după acestea, nu doar modul în care răspund cererilor odată ce un atac a avut deja loc.

De ce aceasta este fundamental o problemă de confidențialitate și protecție a datelor

Interdicțiile privind ransomware sunt adesea prezentate pur ca politică de combatere a criminalității, logica fiind că eliminarea plăților înlătură stimulentul financiar pentru atacatori de a viza instituțiile din Regatul Unit. Dar sub această prezentare se află o întrebare mai dificilă privind confidențialitatea: ce se întâmplă cu datele cetățenilor și pacienților atunci când opțiunea de a plăti este eliminată?

Când un trust spitalicesc, un consiliu local sau un operator de infrastructură este lovit de ransomware și refuză (sau este acum interzis legal) să plătească, atacatorii amenință frecvent că vor scurgerea datelor furate în schimb. Aceste date pot include dosare medicale, informații privind beneficiile, dosare școlare sau detalii personale legate de servicii esențiale. Odată ce datele respective sunt exfiltrate, nicio schimbare de politică nu poate anula expunerea. O interdicție de plată nu reduce cantitatea de date personale pe care infractorii le fură înainte de criptare; elimină doar o posibilă rută de prevenire a divulgării lor.

Aici interdicția se intersectează direct cu obligațiile de protecție a datelor. Organismele din sectorul public și operatorii CNI au deja obligații privind notificarea încălcărilor de securitate și protejarea datelor personale. O interdicție de plată crește miza de la bun început: întrucât plata nu mai este o opțiune pentru a face ca amenințarea cu scurgerea să dispară, organizațiile au nevoie de capacități solide de prevenire, detectare și recuperare pentru a evita să ajungă vreodată în acel punct. În esență, politica mută povara de la negocierea de criză spre reziliența proactivă, care este exact domeniul asupra căruia protecția confidențialității ar fi trebuit să se concentreze dintotdeauna.

Ce ar trebui să facă organizațiile din sectorul public și CNI înainte de intrarea în vigoare a legii

Organizațiile vizate nu ar trebui să aștepte finalizarea legislației înainte de a acționa. Mai mulți pași practici merită prioritizați acum:

  • Testați procesele de backup și recuperare în condiții realiste. O interdicție de plată funcționează doar dacă recuperarea fără plată este cu adevărat viabilă. Backup-urile trebuie să fie izolate de rețelele primare, testate regulat și suficient de rapide pentru a restabili serviciile critice în intervale de timp acceptabile.
  • Cartografiați fluxurile de date și clasificați înregistrările sensibile. Cunoașterea exactă a datelor personale sau sensibile, a locului unde se află și a modului în care sunt protejate este esențială atât pentru răspunsul la încălcări, cât și pentru conformitatea reglementară odată ce interdicția este în vigoare.
  • Actualizați planurile de răspuns la incidente pentru a reflecta realitatea fără plată. Manualele de procedură redactate pe baza presupunerii că plata rămâne o opțiune trebuie rescrise în jurul izolării, comunicării și recuperării fără o soluție de rezervă constând în răscumpărare.
  • Examinați accesul furnizorilor și al terților. Multe incidente de ransomware provin prin intermediul furnizorilor sau al platformelor din lanțul de aprovizionare, mai degrabă decât prin atacuri directe. Refuzul producătorului elvețian Stadler de a plăti o răscumpărare după ce atacatorii au compromis date tehnice printr-o platformă a unui furnizor este un exemplu real util despre modul în care expunerea prin terți poate declanșa un incident major chiar și atunci când sistemele proprii ale unei organizații sunt sigure.
  • Angajați-vă devreme cu furnizorii de asigurări cibernetice. Politicile care presupuneau că plățile de răscumpărare sunt o opțiune de recuperare acoperită vor trebui revizuite.

Ce înseamnă acest lucru pentru dumneavoastră

Dacă depindeți de servicii publice, fie că este vorba de NHS, servicii ale consiliului local sau utilități clasificate ca CNI, această schimbare de politică afectează modul în care datele dumneavoastră sunt protejate în timpul unui atac, nu doar dacă o organizație plătește infractorii. O interdicție de plată nu garantează că datele dumneavoastră nu vor fi furate, dar împinge organismele publice spre o prevenire mai puternică și o recuperare mai rapidă și mai transparentă, întrucât plata discretă pentru a face o problemă să dispară nu mai este pe masă. Așteptați-vă la mai multe dezvăluiri publice privind incidentele care afectează aceste sectoare, pe măsură ce cerințele de raportare se înăspresc odată cu interdicția.

Concluzii cheie

Interdicția Regatului Unit privind plata ransomware marchează o mișcare deliberată de a nu mai trata plățile de răscumpărare ca pe o ultimă soluție acceptabilă pentru instituțiile publice și infrastructura critică. Pentru organizațiile vizate, prioritatea acum este reziliența: backup-uri testate, active de date cartografiate, planuri de răspuns la incidente actualizate și relații cu furnizorii atent examinate. Pentru toți ceilalți, interdicția este un semnal că transparența și responsabilitatea privind incidentele de ransomware care afectează serviciile esențiale sunt pe cale să crească. Rămânerea informată despre modul în care autoritatea dumneavoastră locală, furnizorul de asistență medicală sau utilitatea gestionează aceste cerințe este un pas rezonabil și care merită făcut pe măsură ce legislația avansează spre a deveni lege.