Почему уплата выкупа не решает проблему

Когда программа-вымогатель блокирует системы компании, желание заплатить и забыть понятно. Однако новое исследование компании Proofpoint, охватившее 953 организации, говорит о том, что такой подход может обернуться против вас. Согласно полученным данным, организации, выплачивающие выкуп, часто становятся более привлекательными целями, а не наоборот. Как только преступная группа убеждается, что жертва готова платить, эту же жертву могут пометить для повторной атаки.

Это важно, потому что логика уплаты выкупа всегда основывалась на простом обмене: деньги за завершение инцидента. Руководители одобряют платежи, полагая, что это восстановит системы, обеспечит удаление украденных данных, ограничит перерыв в работе и защитит клиентов. Исследование Proofpoint показывает, что этот обмен гораздо менее надёжен, чем предполагает большинство организаций. Платёж не обязательно заканчивает отношения со злоумышленником; в некоторых случаях он начинает новые.

Деловая логика второго требования

Группы, использующие программы-вымогатели, действуют как бизнес, а бизнес ищет постоянных клиентов. Компания, уже продемонстрировавшая готовность платить, с точки зрения преступника является проверенным источником дохода. У неё есть оборотный капитал, руководство, готовое быстро санкционировать оплату, и, предположительно, сохраняются те же уязвимости, которые позволили первой атаке увенчаться успехом.

Последний пункт критически важен. Уплата выкупа решает непосредственный кризис, но редко устраняет коренные бреши в безопасности, позволившие злоумышленникам проникнуть внутрь. Если тот же фишинговый вектор, незапатченное программное обеспечение или открытая точка удалённого доступа всё ещё существуют после инцидента, ничто не мешает той же группе или её партнёру, купившему доступ к данным жертвы, попробовать снова. Наш более ранний материал об исследовании Proofpoint о плательщиках выкупа глубже рассматривает, как часто происходят повторные инциденты и почему сам факт платежа может стать сигналом для других преступных групп, что цель уязвима.

Снижение риска вымогательства до его возникновения

Хорошая новость в том, что организации здесь не бессильны. Меры, снижающие риск атак программ-вымогателей, во многом те же, что службы безопасности рекомендуют уже много лет, — просто теперь, с учётом этих данных, они становятся ещё более безотлагательными.

Поддержание автономных, протестированных резервных копий остаётся самым эффективным способом вообще избежать необходимости решать дилемму «платить или не платить». Если системы можно восстановить из резервной копии, не пользуясь ключом дешифрования злоумышленника, вся модель вымогательства рушится. Сегментация сети также важна: ограничение того, насколько далеко злоумышленник может продвинуться после проникновения, уменьшает радиус поражения любой отдельной компрометации, что, в свою очередь, снижает рычаги давления при переговорах о выкупе.

Непрерывный мониторинг угроз и обнаружение атак на конечных точках помогают выявить вторжения до того, как они перерастут в полномасштабное шифрование. Многие атаки программ-вымогателей развиваются в течение нескольких дней или недель между первым доступом и финальной нагрузкой; это окно — возможность для вмешательства. Практики безопасного удалённого доступа, включая использование VPN для шифрованных соединений и многофакторную аутентификацию для всех, кто входит извне корпоративной сети, закрывают один из наиболее распространённых путей проникновения, используемых преступниками. Ни одна из этих мер не гарантирует полной неуязвимости, но вместе они значительно сокращают вероятность того, что компания вообще столкнётся с требованием выкупа.

Что это значит для вас

Если ваша организация когда-либо пострадает от программы-вымогателя, выводы Proofpoint говорят о том, что к уплате выкупа не следует относиться как к чистому решению. Прежде чем авторизовать любой платёж, стоит задаться вопросом, была ли выявлена и устранена исходная уязвимость, потому что если нет — платёж может оказаться лишь первым взносом в продолжающихся отношениях со злоумышленником.

Это также повод привлечь правоохранительные органы на ранней стадии, а не в качестве запоздалой мысли. Агентства, отслеживающие группы вымогателей, иногда могут предложить инструменты дешифрования, разведданные о поведении конкретной группировки или сведения о том, имеет ли группа историю повторного вымогательства. Привлечение внешних экспертов по реагированию на инциденты до принятия решения о выплате, а не после, даёт организации более ясную картину её реальных вариантов.

Для небольших компаний без собственных служб безопасности расчёт примерно тот же, но ресурсов меньше. Это делает профилактику ещё более важной: базовая гигиена — регулярные резервные копии, своевременные обновления ПО и безопасные инструменты удалённого доступа — снижает риск сильнее, чем любое пост-инцидентное решение.

Ключевые выводы

Главный урок опроса Proofpoint прост: выкуп покупает время, но не обязательно безопасность. Организациям следует рассматривать каждый инцидент с программой-вымогателем как свидетельство наличия бреши в безопасности, которую необходимо устранить, независимо от того, был ли совершён платёж. К практическим шагам, которые стоит приоритизировать, относятся: поддержание автономных резервных копий, сегментация сетей, мониторинг ранних признаков вторжения и обеспечение безопасности удалённого доступа с помощью строгой аутентификации и зашифрованных соединений.

Самое важное: любое решение о выплате должно приниматься параллельно с серьёзным планом устранения уязвимостей, а не вместо него. Группы, использующие программы-вымогатели, ведут бизнес, и данные показывают, что они точно знают, каким клиентам стоит выставить счёт повторно.