Выкуп — это лишь первый взнос

Когда большинство людей думают о стоимости атаки ransomware, они представляют себе сам размер выкупа: сумму, которую преступники требуют в обмен на ключ расшифровки. Но согласно новому разъяснению от Datto, эта цифра зачастую составляет лишь часть того, что организация фактически платит после завершения атаки. Простой, восстановительные работы, меры по устранению последствий и юридические обязательства могут в сумме достигать миллионов долларов, затмевая первоначальное требование о выкупе.

Это различие важно, поскольку оно меняет то, как компании — и люди, чьи данные эти компании хранят, — должны думать о риске ransomware. Компания может отказаться платить выкуп из принципа, чтобы затем обнаружить, что стоимость восстановления систем с нуля, уведомления пострадавших клиентов и удовлетворения требований регуляторов в итоге обходится намного дороже, чем изначально требовали преступники.

Куда уходят реальные деньги

Разбор Datto выделяет несколько категорий затрат, которые, как правило, получают меньше внимания, чем сам выкуп:

  • Простой: каждый час, когда системы отключены, — это час потерянной производительности, упущенных транзакций и нарушенного обслуживания клиентов. Для компаний, зависящих от непрерывной работы, это может стать крупнейшим фактором затрат.
  • Восстановление: перестройка инфраструктуры, восстановление данных из резервных копий (если они есть и пригодны для использования) и проверка того, что системы очищены, прежде чем вернуть их в строй, — это медленный и трудоёмкий процесс.
  • Устранение последствий: помимо простого восстановления работы организациям часто приходится пересматривать средства защиты, устранять уязвимости и привлекать сторонних экспертов для подтверждения того, что атакующие действительно ушли.
  • Юридические обязательства: законы об уведомлении об утечках данных, требования регуляторной отчётности и потенциальные судебные иски от пострадавших клиентов или партнёров добавляют ещё один слой затрат и сложности, который может растянуться на месяцы после того, как технический инцидент будет урегулирован.

Именно в юридическом измерении становятся очевидны риски для приватности. Атаки ransomware всё чаще включают кражу данных наряду с шифрованием, а это значит, что персональная информация, финансовые записи или медицинские данные могут оказаться раскрытыми или проданными независимо от того, был ли уплачен выкуп. Как только это происходит, инцидент перестаёт быть чисто технической проблемой и становится вопросом приватности и соответствия требованиям, с дедлайнами уведомления, регуляторным надзором и репутационным ущербом, которые сохраняются намного дольше первоначального сбоя.

Почему BCDR меняет уравнение

В разъяснении Datto указывается на обеспечение непрерывности бизнеса и восстановление после катастроф (BCDR) как способ сократить эти затраты, особенно части счёта, связанные с простоем и восстановлением. Зрелая стратегия BCDR строится на наличии проверенных, надёжных резервных копий и чёткого плана восстановления, подготовленных до атаки, а не собранных в спешке после неё. Организации с такой подготовкой, как правило, возвращаются к работе быстрее и с большей предсказуемостью, вместо того чтобы сталкиваться с неопределёнными сроками восстановления, пока атакующие удерживают их системы в заложниках.

Это особенно актуально по мере того, как группы ransomware продолжают профессионализировать свою деятельность. Как отмечалось в недавнем материале о том, как ИИ меняет бизнес-модель ransomware, атакующие становятся всё более эффективными в выявлении целей, автоматизации частей процесса вторжения и давлении на жертв с целью быстрой выплаты. Более быстрый и автоматизированный атакующий означает, что защитникам нужны столь же быстрые, отлаженные процессы восстановления, чтобы избежать худших последствий простоя и юридических проблем.

Что это значит для вас

Если вы управляете бизнесом, даже небольшим, такой подход должен изменить то, как вы оцениваете риск ransomware. Недостаточно спросить: «Сможем ли мы позволить себе выкуп?» Лучший вопрос: «Сможем ли мы позволить себе недели простоя, полную перестройку систем и юридические последствия, если данные клиентов были раскрыты?» Для большинства организаций честный ответ — нет, и именно поэтому планирование резервного копирования и восстановления заслуживает такого же внимания, как межсетевые экраны и защита конечных точек.

Для частных лиц вывод скорее связан с осведомлённостью. Если компания, с которой вы ведёте дела, подвергнется атаке ransomware, сбой и любое раскрытие данных могут сохраняться ещё долго после того, как заголовки исчезнут, поскольку юридические процессы и устранение последствий часто растягиваются на месяцы. Отслеживание уведомлений об утечках и понимание того, какие ваши данные могли быть затронуты, остаётся разумной привычкой.

Практические выводы

  • Компаниям следует оценить, регулярно ли тестируются их системы резервного копирования и восстановления, а не просто установлены и забыты.
  • Относитесь к готовности к ransomware как к юридическому вопросу и вопросу приватности, а не только как к ИТ-проблеме, учитывая связанные с этим затраты на уведомления и соответствие требованиям.
  • Создайте документированный план реагирования на инциденты, который рассматривает простой, восстановление и регуляторную отчётность вместе, а не по отдельности.
  • Частным лицам следует внимательно следить за уведомлениями об утечках от компаний, с которыми они взаимодействуют, поскольку риск раскрытия данных может сохраняться значительно дольше первоначальной атаки.

Понимание полной стоимости атаки ransomware, а не только выкупа, — это первый шаг к построению защиты, которая действительно выдерживает нагрузку, когда атака происходит.