Когда происходит инцидент с программой-вымогателем, заголовки сосредоточены на требованиях выкупа, украденных данных и простоях. Новое направление исследований изучает, кто берёт на себя нагрузку. Работа RUSI и Кентского университета, освещённая в статье ProCircular о новой экономике вымогательства, показала, что инциденты оставляют сотрудников IT и службы безопасности с стрессом, истощением и выгоранием, а в некоторых случаях — с серьёзными проблемами со здоровьем. Влияние программ-вымогателей на сотрудников службы безопасности реально, и оно заслуживает места в том, как организации планируют защиту от атак.

Что обнаружили исследования RUSI и Кента

Согласно резюме исследования, инциденты с программами-вымогателями наносят измеримый ущерб людям, которые на них реагируют. Сообщаемые последствия включают стресс, истощение и выгорание, а для некоторых специалистов по реагированию — серьёзные проблемы со здоровьем. Исходный материал краток, поэтому он не разбивает эти выводы дальше, и мы не будем додумывать цифры сверх того, что было сообщено.

Основное послание всё же ясно. Легко сосредоточиться на системах, данных и требованиях выкупа и забыть о людях, оказавшихся в центре. Эти люди часто представляют собой небольшую внутреннюю команду, которой поручено восстановить работу, ответить руководству и продолжить расследование — всё одновременно.

Как вымогательство без шифрования повышает давление

Статья ProCircular рассматривает это в рамках более широкого сдвига: программам-вымогателям больше не нужно шифрование, чтобы работать. Когда злоумышленники крадут данные и угрожают их опубликовать, давление не прекращается после восстановления систем. Восстановление из резервных копий может решить проблему доступности, но оно не отменяет кражу.

Это меняет задачу для защитников. Вместо одной чёткой цели восстановления они сталкиваются с открытой неопределённостью: что было украдено, кого нужно уведомить и выполнят ли злоумышленники свои угрозы. Наш более ранний материал о том, как 50+ утечек из-за программ-вымогателей раскрывают новую схему кражи данных, показывает, насколько распространённым стал этот подход.

Экономика, стоящая за этим, также меняется. Данные Coveware, освещённые в нашем обзоре того, как 64% жертв теперь отказываются платить выкуп, позволяют предположить, что всё больше организаций отказываются платить. Это может быть разумным решением, но это также означает, что команда реагирования может потратить больше времени на управление последствиями утечки или угрозы раскрытия данных.

Почему защитники несут человеческую цену

Несколько факторов объясняют, почему сотрудники IT и службы безопасности несут такую большую часть бремени:

  • Они на передовой. Специалисты по реагированию обычно первыми обнаруживают инцидент и последними прекращают работу.
  • Ответственность ложится на них. Виновны ли они в пробеле или нет, они часто чувствуют ответственность за исход.
  • Работа не прекращается. Расследование, восстановление, коммуникация и давление со стороны руководителей и регуляторов накладываются друг на друга.
  • Угроза не исчезает. Анализ Black Kite, освещённый в нашем отчёте о том, что новая группа программ-вымогателей появляется еженедельно, указывает на среду, где следующий инцидент никогда не за горами.

Модель «вымогательство как услуга» усугубляет это. Как мы объясняли в нашем материале о том, как вымогательство как услуга превращает взлом в бизнес, более низкие технические барьеры означают больше атакующих и больше попыток, а значит, более sustained нагрузку на защитников.

Сокращение поверхности атаки для ограничения последствий инцидента

Один практичный способ защитить сотрудников — сделать инциденты меньше. Утечка, которая затрагивает меньше систем, означает меньше расследований, меньше восстановления и меньше бессонных ночей. Выделяются две меры:

  • Сегментация сети. Разделение сети на отдельные зоны ограничивает перемещение злоумышленника, поэтому одна скомпрометированная машина с меньшей вероятностью станет кризисом масштаба всей организации.
  • Безопасный удалённый доступ. Жёсткий контроль над тем, как сотрудники и подрядчики подключаются, с сильной аутентификацией и ограниченными правами, сокращает количество лёгких дверей в среду.

Эти меры контроля не устраняют риск, но они уменьшают объём того, с чем должны справляться специалисты по реагированию.

Что это значит для вас

Если вы работаете в IT или сфере безопасности, исследование напоминает, что истощение после инцидента — это признанная закономерность, а не личная неудача. Поднимайте вопросы о рабочей нагрузке и восстановлении заранее и добивайтесь реалистичных ротаций и отдыха во время реагирования.

Если вы руководите командой или бизнесом, планируйте как для людей, так и для систем. Создавайте планы реагирования на инциденты, которые включают передышку для специалистов по реагированию, чёткие полномочия для принятия решений и поддержку после события. Если вы обычный пользователь, помните, что за каждым уведомлением об утечке стоит команда, которая, возможно, прошла через это под тяжёлым давлением.

Ключевые выводы

Влияние программ-вымогателей на сотрудников службы безопасности — часть истинной стоимости вымогательства, и оно растёт по мере того, как злоумышленники полагаются на кражу данных и тактику давления, а не только на шифрование. Чтобы действовать accordingly:

  1. Поймите, как работает современное вымогательство. Начните с нашего материала о схеме кражи данных и выводах Coveware о доле отказов.
  2. Используйте сегментацию сети и безопасный удалённый доступ, чтобы ограничить масштаб любого инцидента.
  3. Впишите благополучие сотрудников в ваш план реагирования на инциденты до того, как он понадобится.

Меньшие инциденты и лучше поддерживаемые команды обеспечивают более сильное реагирование, и то и другое достижимо.