Запрет на выплату выкупа за ransomware в ЮАР, который страна могла бы принять, сейчас активно обсуждается, и одним из самых громких его сторонников является тот, кто уже заплатил. Согласно TechCentral, генеральный директор MIP Holdings Ричард Фёрт заплатил выкуп, увидел, что это дало, и теперь хочет, чтобы такие выплаты были запрещены законом. Доминик Уайт из Orange Cyberdefense призывает к другому подходу.
Это разногласие важно не только для советов директоров. Когда преступники берут в заложники корпоративные данные, информация, оказавшаяся под угрозой, обычно принадлежит обычным клиентам и сотрудникам. То, как ЮАР ответит на этот вопрос, определит, сколько голоса эти люди будут иметь в том, что произойдёт дальше.
Почему генеральный директор, заплативший выкуп, хочет запретить выплаты
Позиция Фёрта весома, потому что исходит из личного опыта. Он не рассуждает теоретически; он столкнулся с этим решением, произвёл выплату и пришёл к выводу, что страна должна вовсе лишить компании такой возможности.
В кратком изложении публикации не раскрываются все детали его аргументации, поэтому было бы неправильно вкладывать слова в его уста. Но логика запрета хорошо понятна. Группы ransomware продолжают атаковать, потому что это приносит деньги. Если выплата станет незаконной, гласит аргумент, финансовый стимул атаковать южноафриканские организации уменьшится. Запрет также снял бы давление с руководителя, который посреди кризиса решает, платить или нет. Закон сделал бы этот выбор за него.
Есть и аргумент справедливости. Компания, которая платит, финансирует следующую атаку, и её стоимость несут все остальные организации в стране.
Почему эксперты по безопасности возражают против запрета
Доминик Уайт из Orange Cyberdefense выступает за иной подход, а не за прямой запрет. В имеющемся у нас кратком изложении не детализируются его конкретные предложения, поэтому мы не будем о них догадываться. Что можно сказать, так это то, что в более широкой политической дискуссии у критиков есть несколько привычных опасений.
Первое — запрет может наказать жертву. Компания, которая уже разбирается с заблокированными системами и украденными данными, может также столкнуться с юридическими рисками за попытку восстановиться. Второе — запрет может загнать выплаты в подполье: если платить незаконно, некоторые жертвы могут заплатить тихо и избежать сообщения об атаке, оставив власти и другие организации с меньшим объёмом информации. Третье — практическое. Критики часто утверждают, что деньги лучше тратить на предотвращение, например на резервные копии, сегментацию сети и планирование реагирования на инциденты, чтобы компании никогда не оказывались перед таким выбором.
Ни один из этих доводов не решает вопрос окончательно. Они объясняют, почему разумные люди, включая тех, кто пережил атаку, приходят к разным выводам.
Защитит ли запрет украденные персональные данные
Это та часть, которая затрагивает читателей наиболее непосредственно. Выплата выкупа ничего не гарантирует. Преступники могут сохранить копии украденных данных, продать их или слить позже, что бы они ни обещали. Так что выплата — слабая защита для вашей личной информации, даже когда она совершается с наилучшими намерениями.
Запрет не отменил бы эту реальность. Если компания подверглась взлому, ваши данные могут уже находиться в руках преступников. Что запрет мог бы изменить — так это структуру стимулов для будущих атак. Чего он не может сделать сам по себе — так это заставить организации хранить меньше данных, должным образом их шифровать или быстро уведомлять пострадавших. Эти обязанности регулируются отдельными правилами и практиками.
Группы вымогателей также не всегда полагаются на шифрование. Некоторые просто крадут данные и угрожают их опубликовать, а значит, компания может иметь полностью работающие системы и всё равно столкнуться с требованием. Наш материал о том, как ShinyHunters крадёт и сливает данные крупных организаций, показывает, как эта модель давления работает на практике и почему обещанию преступников о неразглашении нельзя доверять.
Что это значит для вас
Большинство людей никогда не будут теми, кто решает, платить ли выкуп. Гораздо вероятнее, что вы — клиент, чьи данные находятся внутри компании, по которой нанесли удар. Это значит, что политическая дискуссия для вас в повседневной жизни менее важна, чем ваша собственная подготовка.
Что бы ЮАР ни решила, исходите из того, что взлом в любой организации, хранящей ваши данные, возможен. Запрет со временем может сократить число атак, но он не устранит риск утечки в одночасье и не сообщит вам, когда именно утекли ваши данные.
Что делать, если ваши данные удерживают ради выкупа
Если компания сообщает вам, что ваши данные оказались involved в инциденте с ransomware или вымогательством, действуйте в своих интересах, а не ждите исхода переговоров.
- Смените пароли для затронутого сервиса и везде, где вы их повторно использовали, и включите многофакторную аутентификацию.
- Следите за своими счетами на предмет необычных транзакций и свяжитесь с банком, если что-то выглядит подозрительно.
- Будьте настороже к фишингу. Украденные контактные данные часто используются для убедительных последующих мошеннических схем, ссылающихся на утечку.
- Спросите компанию, что именно было похищено, заплатили ли они и что делают для вашей защиты.
- Ограничьте то, чем вы делитесь. Чем меньше вы передаёте, тем меньше можно украсть.
Конкретный пример применения этих шагов к инциденту в ЮАР смотрите в нашем руководстве о том, что теперь делать клиентам Standard Bank.
Ключевые выводы
Дискуссия о запрете на выплату выкупа за ransomware, который могла бы ввести ЮАР, на самом деле является дискуссией о стимулах, жертвах и компромиссах. Призыв Фёрта подкреплён авторитетом человека, который заплатил и сожалеет о том, чего это достигло. Альтернатива Уайта отражает опасение, что один лишь запрет может не устранить глубинную слабость. Обе позиции признают, что выплата выкупа — плохой способ защитить данные людей.
Не ждите законодательства. Защитите свои аккаунты, сохраняйте подозрительность к сообщениям, упоминающим утечку, и следуйте практическим шагам из нашего руководства по Standard Bank. Чтобы понять, как на самом деле действуют группы вымогателей, читайте наш материал о ShinyHunters по ссылке выше.




