Запрет на выплату киберпреступникам всё ближе к статусу закона
Годами переговоры о выкупе в связи с программами-вымогателями в Великобритании велись тихо, за закрытыми дверями, а организации взвешивали стоимость выплаты против стоимости простоя, потери данных или публичной огласки. Этот расчёт вот-вот изменится. Правительство Великобритании продвигает предложения о целевом запрете на выплату выкупа в связи с программами-вымогателями, который полностью запретил бы государственным органам, включая местные органы власти, а также владельцам и операторам критически важной национальной инфраструктуры (КНИ) платить выкуп киберпреступникам.
Запрет применялся бы широко по всему государственному сектору и по всем 13 секторам, классифицированным как КНИ, которые включают здравоохранение, энергетику, финансы, транспорт, связь и оборону. Для организаций за пределами этой сферы картина иная, но всё равно примечательная: частные компании, рассматривающие возможность выплаты выкупа, были бы обязаны уведомить правительство до этого, давая властям видимость в проблеме, которая исторически оставалась недостаточно освещённой.
Это не гипотетическое упражнение. Это один из наиболее значительных сдвигов в политике кибербезопасности Великобритании за последние годы, и он оказывает реальное давление на государственные органы и операторов инфраструктуры, заставляя их переосмыслить то, как они готовятся к инцидентам с программами-вымогателями и восстанавливаются после них, а не только то, как они реагируют на требования после того, как атака уже произошла.
Почему это по сути вопрос приватности и защиты данных
Запреты на выплату выкупа часто подаются исключительно как политика против преступности, по логике которой перекрытие платежей устраняет финансовый стимул для атакующих нацеливаться на британские учреждения. Но под этой подачей скрывается более сложный вопрос приватности: что происходит с данными граждан и пациентов, когда возможность заплатить устраняется?
Когда больничный траст, совет или оператор инфраструктуры подвергается атаке программ-вымогателей и отказывается (или теперь юридически лишён права) платить, атакующие часто угрожают вместо этого слить украденные данные. Эти данные могут включать медицинские записи, информацию о пособиях, школьные записи или личные сведения, связанные с essential services. Как только эти данные эксфильтрованы, никакое изменение политики не может отменить их раскрытие. Запрет на выплату не уменьшает объём персональных данных, которые преступники крадут до шифрования; он лишь устраняет один возможный путь к предотвращению их публикации.
Именно здесь запрет напрямую пересекается с обязательствами по защите данных. Государственные органы и операторы КНИ уже несут обязанности по уведомлению об утечках и защите персональных данных. Запрет на выплату повышает ставки на входе: поскольку выплата больше не является вариантом, позволяющим устранить угрозу утечки, организациям нужны безупречные возможности предотвращения, обнаружения и восстановления, чтобы вообще никогда не доходить до этой точки. По сути, политика переносит бремя с кризисных переговоров на проактивную устойчивость, а именно на этом защита приватности и должна была быть сосредоточена всё это время.
Что государственному сектору и организациям КНИ следует сделать до вступления закона в силу
Организациям, попадающим под действие закона, не следует ждать, пока законодательство будет окончательно доработано, прежде чем действовать. Несколько практических шагов стоит приоритизировать уже сейчас:
- Проверяйте процессы резервного копирования и восстановления в реалистичных условиях. Запрет на выплату работает только в том случае, если восстановление без выплаты действительно жизнеспособно. Резервные копии должны быть изолированы от основных сетей, регулярно тестироваться и быть достаточно быстрыми, чтобы восстановить критически важные сервисы в приемлемые сроки.
- Составьте карту потоков данных и классифицируйте конфиденциальные записи. Точное знание того, какие именно персональные или конфиденциальные данные где находятся и как они защищены, необходимо как для реагирования на утечки, так и для соблюдения нормативных требований после вступления запрета в силу.
- Обновите планы реагирования на инциденты, чтобы отразить реальность без выплат. Плейбуки, написанные исходя из предположения, что выплата остаётся вариантом, нужно переписать вокруг локализации, коммуникации и восстановления без запасного варианта в виде выкупа.
- Проверьте доступ поставщиков и третьих сторон. Многие инциденты с программами-вымогателями происходят через вендоров или платформы цепочки поставок, а не через прямые атаки. Отказ швейцарского производителя Stadler платить выкуп после того, как атакующие скомпрометировали технические данные через платформу поставщика, — полезный реальный пример того, как подверженность риску через третью сторону может вызвать крупный инцидент, даже когда собственные системы организации защищены.
- Заранее взаимодействуйте со страховщиками киберрисков. Полисы, предполагавшие, что выплата выкупа является покрываемым вариантом восстановления, нужно будет пересмотреть.
Что это значит для вас
Если вы зависите от государственных услуг, будь то NHS, услуги местного совета или коммунальные службы, классифицированные как КНИ, этот сдвиг политики влияет на то, как ваши данные защищаются во время атаки, а не только на то, платит ли организация преступникам. Запрет на выплату не гарантирует, что ваши данные не будут украдены, но он подталкивает государственные органы к более сильному предотвращению и более быстрому, более прозрачному восстановлению, поскольку тихо заплатить, чтобы проблема исчезла, больше не вариант. Ожидайте большего публичного раскрытия информации об инцидентах, затрагивающих эти секторы, по мере ужесточения требований к отчётности наряду с запретом.
Ключевые выводы
Запрет на выплату выкупа в связи с программами-вымогателями в Великобритании знаменует сознательный отход от отношения к выплате выкупа как к приемлемому крайнему средству для государственных учреждений и критически важной инфраструктуры. Для организаций, попадающих под действие закона, приоритетом теперь является устойчивость: протестированные резервные копии, картированные информационные активы, обновлённые планы реагирования на инциденты и проверенные отношения с поставщиками. Для всех остальных запрет — это сигнал о том, что прозрачность и подотчётность в отношении инцидентов с программами-вымогателями, затрагивающих essential services, скоро возрастут. Оставаться информированным о том, как ваш местный орган власти, поставщик медицинских услуг или коммунальная служба выполняет эти требования, — разумный и стоящий шаг по мере того, как законодательство движется к вступлению в силу.




