Когда на экранах компании появляется требование выкупа, первое побуждение — отнестись к этому как к ИТ-чрезвычайной ситуации: изолировать сеть, вызвать службу безопасности, оценить ущерб серверам. Но всё большее число рекомендаций, в частности недавний разбор принятия решений при кибершантаже от Cyber Daily, показывает, что платить или отказываться от выкупа — это решение далеко не только техническое. Это юридический, финансовый и, прежде всего, конфиденциальный выбор, затрагивающий каждого клиента, сотрудника и партнёра, чьи данные находятся во взломанных системах.

Юридическое минное поле вокруг решения о выкупе

Один из наиболее упускаемых из виду аспектов кибершантажа — то, что заплатить преступникам не всегда просто с юридической точки зрения. В зависимости от того, кто стоит за атакой, выплата выкупа может подвергнуть платящую организацию санкционным рискам, особенно если злоумышленник или его инфраструктура связаны с подсанкционным лицом или юрисдикцией. Организации, которые спешат заплатить без юридической проверки, могут столкнуться с вниманием регуляторов вдобавок к самому взлому. Как мы уже писали в обзоре о том, как платежи вымогателям рискуют нарушить санкции OFAC, решение платить — это не просто вопрос, может ли компания позволить себе требуемую сумму. Это вопрос, является ли сам платёж законным и провела ли организация должную осмотрительность, чтобы это выяснить.

Именно поэтому реагирование на кибершантаж не может находиться исключительно в ведении ИТ-отдела. Юристы, комплаенс-офицеры и зачастую правоохранительные органы должны быть включены в обсуждение с самого первого момента, а не привлекаться уже после того, как платёж был отправлен.

Почему это проблема конфиденциальности, а не только ИТ-проблема

Раньше программы-вымогатели были в основном нацелены на блокировку файлов. Это изменилось. Современные группы вымогателей всё чаще крадут данные перед шифрованием, а затем используют угрозу их раскрытия как рычаг давления. Такой сдвиг превращает каждый инцидент с вымогателями в инцидент с утечкой данных, независимо от того, удалось ли в итоге восстановить системы.

Мы наблюдали эту эволюцию в реальном времени. Некоторые группы пошли дальше угроз непосредственно организации-жертве и теперь угрожают связаться с собственными клиентами компании, оказывая давление через тех людей, чья личная информация в конечном счёте находится под угрозой. Такая тактика полностью меняет расчёт: даже полная выплата выкупа не гарантирует, что украденные данные клиентов не будут слиты, проданы или использованы для дальнейшего вымогательства.

Организации, оценивающие требование выкупа, должны спрашивать не только «сможем ли мы восстановить наши системы», но и «что произойдёт с персональными данными всех, кто находится в наших системах, вне зависимости от того, что мы решим». Выплата выкупа может купить ключ дешифрования. Она не стирает тот факт, что чувствительные данные с самого начала попали в руки преступников.

Выплата не гарантирует безопасность

Даже когда организации платят, нет надёжных доказательств, что это решает проблему. Исследование Proofpoint показало, что значительная доля компаний, платящих выкуп, сталкивается с повторными попытками вымогательства, иногда от тех же злоумышленников, возвращающихся за второй выплатой. Эти данные подрывают одно из самых распространённых оправданий выплаты: уверенность в том, что это заставит проблему исчезнуть.

Некоторые организации выбрали совершенно иной путь. Швейцарский производитель поездов Stadler Rail публично отказался от многомиллионного требования выкупа после того, как злоумышленники украли данные через стороннего вендора, сделав ставку на то, что отказ менее рискован, чем легитимизация экономики вымогательства. Тем временем ландшафт вымогателей продолжает меняться; недавний отраслевой обзор, отслеживающий, какие группы доминируют в текущей среде угроз, показывает, что выплата одной группировке не снижает общий риск от десятков других, которые всё ещё активны.

Что это значит для вас

Управляете ли вы малым бизнесом или безопасностью крупного предприятия, решение «платить или не платить» никогда не должно приниматься изолированно тем, кто управляет серверами. Оно требует юридической проверки на предмет санкций и регуляторных рисков, оценки конфиденциальности того, к каким именно данным был получен доступ, и реалистичного понимания, что выплата не даёт никаких гарантий от будущего вымогательства или утечек. Для обычных потребителей вывод другой, но связанный: сохранность ваших персональных данных после взлома сильно зависит от решений, принимаемых компаниями, с которыми вы, возможно, никогда не взаимодействуете напрямую, — именно поэтому понимание того, как организации реагируют на кибершантаж, важно, даже если не вы стоите перед требованием выкупа.

Практические выводы

Организациям следует разработать план реагирования на инциденты до того, как атака произойдёт, и явно включить в него юристов и оценку конфиденциальности наряду с техническими мерами. Никогда не относитесь к решению о выкупе как к чисто финансовому; санкционные и комплаенс-риски реальны и могут усугубить первоначальный взлом. Исходите из того, что любые похищенные данные уже могут быть скомпрометированы независимо от выплаты, и планируйте уведомления клиентов и сотрудников соответственно. Наконец, помните, что самая безопасная долгосрочная стратегия против кибершантажа — это не быстрая выплата выкупа, а более сильная защита, не позволяющая попытке вымогательства увенчаться успехом с самого начала.