Ett förbud mot lösensumepbetalningar i Sydafrika som landet skulle kunna anta är nu en levande debatt, och en av dess starkaste förespråkare är någon som redan har betalat. Enligt TechCentral betalade MIP Holdings vd Richard Firth en lösensumma, såg vad den köpte och vill nu att sådana betalningar förbjuds. Orange Cyberdefenses Dominic White förespråkar en annan strategi.

Meningsskiljaktigheten spelar roll bortom styrelserummen. När kriminella håller företagsdata som gisslan tillhör informationen som riskeras vanligtvis vanliga kunder och anställda. Hur Sydafrika svarar på den här frågan kommer att forma hur mycket inflytande dessa människor har över vad som händer härnäst.

Varför en vd som betalat lösensumma vill förbjuda betalningar

Firths hållning väger tungt eftersom den kommer från direkt erfarenhet. Han argumenterar inte utifrån teori; han har stått inför beslutet, gjort betalningen och dragit slutsatsen att landet helt bör ta bort möjligheten från företagen.

Rapporteringens sammanfattning redogör inte för varje del av hans resonemang, så det vore fel att lägga ord i hans mun. Men logiken bakom ett förbud är välförstådd. Lösensumegrupper fortsätter attackera eftersom det lönar sig. Om betalning vore olaglig, lyder argumentet, skulle det ekonomiska incitamentet att rikta in sig mot sydafrikanska organisationer minska. Ett förbud skulle också ta bort pressen från en chef som mitt i en kris beslutar huruvida de ska betala. Lagen skulle fatta beslutet åt dem.

Det finns också ett rättviseargument. Ett företag som betalar finansierar nästa attack, och den kostnaden bärs av varje annan organisation i landet.

Varför säkerhetsexperter invänder mot ett förbud

Dominic White på Orange Cyberdefense argumenterar för en annan strategi snarare än ett rakt igenom förbud. Sammanfattningen vi har beskriver inte hans specifika förslag, så vi ska inte gissa oss till dem. Vad vi kan säga är att den bredare politiska debatten ger kritiker flera välbekanta farhågor.

Den första är att ett förbud kan straffa offret. Ett företag som redan brottas med låsta system och stulen data kan också möta rättsliga konsekvenser för att ha försökt återhämta sig. Den andra är att ett förbud kan driva betalningar under jorden: om betalning är olaglig kan vissa offer betala i tysthet och undvika att rapportera attacken, vilket lämnar myndigheter och andra organisationer med mindre information. Den tredje är praktisk. Kritiker hävdar ofta att pengarna gör bättre nytta i förebyggande åtgärder, såsom säkerhetskopior, nätverkssegmentering och planering för incidenthantering, så att företag aldrig tvingas välja.

Ingen av dessa punkter avgör frågan. De förklarar varför förnuftiga människor, inklusive de som har genomlevt en attack, landar på olika håll.

Huruvida ett förbud skulle skydda stulen personlig data

Det här är den del som påverkar läsarna mest direkt. Att betala en lösensumma garanterar ingenting. Kriminella kan behålla kopior av stulen data, sälja den eller läcka den senare, oavsett vad de lovade. Så en betalning är ett svagt skydd för din personliga information även när den görs med de bästa avsikter.

Ett förbud skulle inte upphäva den verkligheten. Om ett företag har utsatts för intrång kan din data redan vara i kriminellas händer. Vad ett förbud skulle kunna förändra är incitamentsstrukturen för framtida attacker. Vad det inte kan göra på egen hand är att få organisationer att lagra mindre data, kryptera den ordentligt eller meddela drabbade personer snabbt. Dessa skyldigheter finns i separata regler och praxis.

Utpressningsgrupper förlitar sig inte heller alltid på kryptering. Vissa stjäl helt enkelt data och hotar med att publicera den, vilket innebär att ett företag kan ha fullt fungerande system och ändå mötas av ett krav. Vår rapportering om hur ShinyHunters stjäl och läcker data från stora organisationer visar hur denna påtryckningsmodell fungerar i praktiken, och varför ett betalningslöfte från kriminella inte är något att lita på.

Vad detta betyder för dig

De flesta kommer aldrig att vara den som beslutar huruvida en lösensumma ska betalas. Du är mycket mer sannolikt en kund vars uppgifter finns inuti ett företag som drabbas. Det innebär att den politiska debatten är mindre viktig för dig i vardagen än din egen förberedelse.

Oavsett vad Sydafrika beslutar, utgå från att ett intrång hos vilken organisation som helst som har din data är möjligt. Ett förbud kan så småningom minska antalet attacker, men det kommer inte att ta bort risken för exponering över en natt, och det kommer inte att berätta för dig när din egen information har läckt.

Vad du ska göra om din data hålls som gisslan

Om ett företag meddelar dig att din data var inblandad i en lösensumma- eller utpressningsincident, agera för din egen skull istället för att vänta på utgången av en förhandling.

  • Byt lösenord för den drabbade tjänsten och överallt där du återanvände dem, och aktivera flerfaktorsautentisering.
  • Håll koll på dina konton för ovanliga transaktioner, och kontakta din bank om något verkar fel.
  • Var uppmärksam på nätfiske. Stulna kontaktuppgifter används ofta för övertygande uppföljningsbedrägerier som hänvisar till intrånget.
  • Fråga företaget vad som togs, huruvida de betalade och vad de gör för att skydda dig.
  • Begränsa vad du delar. Ju mindre du lämnar ut, desto mindre finns det att stjäla.

För ett konkret exempel på dessa steg tillämpade på en sydafrikansk incident, se vår guide om vad Standard Banks kunder bör göra nu.

Viktiga slutsatser

Debatten om ett förbud mot lösensumepbetalningar som Sydafrika skulle kunna införa är egentligen en debatt om incitament, offer och avvägningar. Firths uppmaning bär trovärdigheten hos någon som betalade och ångrar vad det åstadkom. Whites alternativ speglar oron för att ett förbud ensamt kanske inte åtgärdar den underliggande svagheten. Båda positionerna erkänner att lösensumepbetalningar är ett dåligt sätt att skydda människors data.

Vänta inte på lagstiftning. Säkra dina konton, förbli misstänksam mot meddelanden som nämner ett intrång och följ de praktiska stegen i vår Standard Bank-guide. För att förstå hur utpressningsligor faktiskt arbetar, läs vår ShinyHunters-rapportering som länkas ovan.