การจ่ายค่าไถ่ไม่ได้การันตีอะไรเลย

ผลศึกษาชิ้นใหม่ที่ครอบคลุมออสเตรเลียและนิวซีแลนด์ได้ตอกย้ำด้วยตัวเลขชัดเจนถึงสิ่งที่ผู้เชี่ยวชาญด้านความมั่นคงปลอดภัยเตือนมานานหลายปีว่า การจ่ายค่าไถ่แรนซัมแวร์คือการพนัน ไม่ใช่การรับประกัน ตามรายงานจาก Insurance Business องค์กรในภูมิภาคที่ถูกโจมตีด้วยแรนซัมแวร์ 34% เลือกจ่ายค่าไถ่ ในจำนวนนั้น 36% ระบุว่าการจ่ายเงินก็ยังไม่สามารถกู้ข้อมูลกลับคืนมาได้ ไม่ว่าจะเป็นเพราะผู้โจมตีไม่ให้คีย์ถอดรหัสและการเข้าถึง หรือกลับมาเรียกเงินเพิ่มในภายหลัง

นั่นหมายความว่าการจ่ายเงินมากกว่า 1 ใน 3 ครั้งไม่นำมาซึ่งการกู้คืนจริง สำหรับองค์กรที่กำลังชั่งใจว่าจะจ่ายหรือไม่ และสำหรับลูกค้า พนักงาน และผู้ป่วยที่ข้อมูลส่วนบุคคลอยู่ในระบบที่ถูกเจาะ นี่คือสัญญาณเตือนให้กลับมามองความเป็นจริงอย่างมีสติ แรนซัมแวร์ไม่เคยเป็นธุรกรรมง่าย ๆ และข้อมูลนี้ยืนยันว่าแม้แต่เหยื่อที่ยอมทำตามข้อเรียกร้องของผู้โจมตี ก็มักจะต้องแบกรับความเสียหายอยู่ดี

ทำไมคำถามที่ว่า 'จ่าย ๆ ไปเถอะ' จึงเป็นคำถามที่ผิด

มุมมองจากธุรกิจประกันภัยตรงนี้บอกอะไรได้มาก นายหน้าและบริษัทประกันมักวางกรอบการถกเถียงเรื่องแรนซัมแวร์ไว้กับการเลือกแบบสองขั้วคือ จ่ายหรือไม่จ่าย แต่อัตราความล้มเหลวชี้ให้เห็นว่าคำถามนั้นพลาดประเด็นสำคัญไปโดยสิ้นเชิง ต่อให้จ่ายเงินสำเร็จ ก็ไม่ได้ลบล้างความจริงที่ว่าผู้โจมตีเคยเข้าถึงระบบสำคัญ คัดลอกหรือขโมยข้อมูลออกไปแล้ว และแสดงให้เห็นว่าพวกเขาสามารถกลับมาเมื่อไหร่ก็ได้ตามต้องการ

สิ่งนี้สะท้อนรูปแบบที่กว้างขึ้นซึ่งเศรษฐกิจการรีดไถได้เข้าสู่จุดลงตัวแล้ว อย่างที่เราเคยกล่าวไว้ในบทความ ทำไมเศรษฐกิจการรีดไถจึงยังคงอยู่ กลุ่มแรนซัมแวร์ปรับโมเดลธุรกิจของตัวเองโดยเฉพาะ เพราะการจ่ายเงินไม่ว่าจะเชื่อถือได้แค่ไหน ยังเกิดขึ้นบ่อยพอที่จะเลี้ยงอุตสาหกรรมนี้ไว้ได้ เมื่อค่าไถ่ที่จ่ายไปมากกว่าหนึ่งในสามไม่ให้คีย์ถอดรหัสที่ใช้ได้จริงหรือไม่จบลงด้วยการจากไปอย่างสะอาด นั่นบ่งชี้ว่าปฏิบัติการอาชญากรรมจำนวนมากอาจจัดการไม่เป็นระบบ ตั้งใจหลอกลวง หรือใช้การจ่ายเงินครั้งแรกเป็นหัวหาดสำหรับการรีดไถเพิ่มเติม แทนที่จะเป็นการยุติเรื่อง

สำหรับองค์กรที่กำลังจัดทำแผนรับมือเหตุการณ์ ข้อมูลนี้ชี้ว่าถึงเวลาต้องเปลี่ยนแนวคิดขั้นพื้นฐานแล้ว คำถามที่แท้จริงไม่ใช่ "เราจะกู้ทุกอย่างกลับคืนอย่างไรหลังจากจ่ายเงิน?" แต่เป็น "เราจะกู้คืนอะไรได้บ้าง ไม่ว่าเราจะจ่ายเงินหรือไม่ก็ตาม?" นี่เป็นการปรับมุมเรื่องการเตรียมพร้อมรับมือแรนซัมแวร์ให้เน้นที่ความยืดหยุ่น มากกว่าการเจรจา

การป้องกันยังคงดีกว่าการเจรจา

การป้องกันที่มีประสิทธิผลที่สุดต่อการจ่ายค่าไถ่ที่ล้มเหลว คือการไม่ต้องคิดถึงการจ่ายตั้งแต่แรก มาตรการเชิงปฏิบัติไม่กี่ข้อต่อไปนี้ช่วยลดอำนาจต่อรองของผู้โจมตีได้อย่างสม่ำเสมอ:

  • การสำรองข้อมูลแบบออฟไลน์และแก้ไขไม่ได้ หากกู้ข้อมูลจากข้อมูลสำรองที่ผู้โจมตีไม่เคยแตะต้องได้ ประเด็นเรื่องค่าไถ่ทั้งหมดก็กลายเป็นทางเลือกแทนที่จะเป็นเรื่องเร่งด่วน
  • การแบ่งส่วนเครือข่าย การจำกัดว่าผู้บุกรุกจะเคลื่อนที่ไปได้ไกลแค่ไหนเมื่อเข้ามาในเครือข่ายแล้ว ช่วยลดรัศมีความเสียหายจากการเจาะระบบแต่ละครั้ง ทำให้ผู้โจมตีไม่สามารถเข้ารหัสทุกอย่างพร้อมกันได้
  • การเข้ารหัสข้อมูลละเอียดอ่อนที่จัดเก็บ แม้ผู้โจมตีจะขโมยไฟล์ออกไป ข้อมูลที่เข้ารหัสแล้วมีประโยชน์น้อยกว่ามากสำหรับการรีดไถซ้ำหรือการขายต่อ
  • การยืนยันตัวตนหลายปัจจัยและการควบคุมการเข้าถึงที่เข้มงวด เหตุการณ์แรนซัมแวร์จำนวนมากเริ่มจากรหัสผ่านหรือข้อมูลยืนยันตัวตนที่ถูกเจาะเพียงชุดเดียว MFA ช่วยปิดช่องโหว่นั้นได้ในกรณีส่วนใหญ่

มาตรการเหล่านี้ไม่ใช่เรื่องแปลกใหม่แต่อย่างใด ล้วนเป็นคำแนะนำเชิงปฏิบัติมาตรฐานที่ข้อมูลชี้ว่าองค์กรจำนวนมากเกินไปยังนำไปใช้ไม่ครบถ้วน เมื่อพิจารณาว่ามีองค์กรจำนวนไม่น้อยที่ลงเอยด้วยการเจรจากับผู้โจมตีตั้งแต่แรก

การลดความเสี่ยงจากการถูกเจาะระบบตั้งแต่แรก

แรนซัมแวร์ไม่ได้เริ่มต้นจากการเข้ารหัสข้อมูล แต่มันเริ่มจากการเจาะระบบครั้งแรก ซึ่งมักมาจากข้อมูลยืนยันตัวตนที่ถูกหลอกด้วยฟิชชิง จุดเชื่อมต่อระยะไกลที่เปิดเผยโดยไม่จำเป็น หรือซอฟต์แวร์ที่ไม่ได้รับการแพตช์ ตรงนี้เองที่การป้องกันระดับเครือข่าย รวมถึง VPN ที่ตั้งค่าด้วยการยืนยันตัวตนที่เข้มงวดและจำกัดขอบเขตการเข้าถึง มีบทบาทสนับสนุน VPN เพียงอย่างเดียวไม่สามารถหยุดแรนซัมแวร์ได้ แต่ช่วยลดพื้นผิวการโจมตีได้ด้วยการทำให้การเชื่อมต่อระยะไกลถูกเข้ารหัสและยืนยันตัวตน ทำให้ผู้โจมตีดักจับข้อมูลยืนยันตัวตนหรือใช้บริการที่เปิดเผยเป็นทางเข้าได้ยากขึ้น

สิ่งนี้มีความหมายอย่างไรกับคุณ

หากคุณเป็นบุคคลที่ข้อมูลอยู่กับองค์กรซึ่งอาจตกเป็นเป้าหมาย ผลศึกษานี้เป็นเครื่องเตือนใจว่าการโจมตีด้วยแรนซัมแวร์แทบไม่เคยจบลงอย่างสะอาด แม้องค์กรจะจ่ายเงินแล้วก็ตาม ข้อมูลที่ถูกขโมยออกไปก่อนถูกเข้ารหัสก็ยังสามารถรั่วไหลหรือถูกขายต่อได้ ไม่ว่าจะมีการจ่ายเงินหรือไม่ หากคุณได้รับแจ้งว่าข้อมูลของคุณเกี่ยวข้องกับการรั่วไหล จงถือเป็นเรื่องจริงจัง เปลี่ยนรหัสผ่านที่ใช้ซ้ำ ระวังฟิชชิงที่อ้างถึงเหตุการณ์รั่วไหล และเฝ้าสังเกตบัญชีว่ามีกิจกรรมผิดปกติหรือไม่

สำหรับธุรกิจ ข้อความก็ตรงไปตรงมาไม่แพ้กัน การจ่ายค่าไถ่ไม่ใช่แผนกู้คืนข้อมูล แต่เป็นทางเลือกสุดท้ายที่มีโอกาสล้มเหลวได้จริง ประกันภัยช่วยชดเชยความสูญเสียทางการเงินได้บ้าง แต่ไม่มีกรมธรรม์ใดกู้ข้อมูลที่ผู้โจมตีไม่เคยตั้งใจจะคืนกลับมาได้

ข้อสรุปที่นำไปปฏิบัติได้

  • พึงตั้งสมมติฐานว่าการจ่ายค่าไถ่ทุกครั้งมีโอกาสไม่เป็นผลอย่างมีนัยสำคัญ และสร้างแผนกู้คืนที่ไม่ต้องพึ่งพาความร่วมมือจากผู้โจมตี
  • ให้ความสำคัญกับข้อมูลสำรองแบบออฟไลน์ที่ผ่านการทดสอบแล้ว มากกว่าประกันภัยไซเบอร์ ในฐานะกลยุทธ์การกู้คืนหลัก
  • แบ่งส่วนเครือข่ายและบังคับใช้ MFA เพื่อจำกัดไม่ให้บัญชีที่ถูกเจาะเพียงบัญชีเดียวกลายเป็นการโจมตีเต็มรูปแบบ
  • หากได้รับแจ้งว่าข้อมูลของคุณเกี่ยวข้องกับการรั่วไหล ให้ดำเนินการทันที แทนที่จะคิดว่าการจ่ายค่าไถ่ช่วยคลี่คลายปัญหาแล้ว

แรนซัมแวร์ยังคงเป็นภัยคุกคามต่อเนื่องเพราะการจ่ายเงินบางครั้งก็ได้ผล เพียงแต่ไม่น่าเชื่อถือพอจะเดิมพันอนาคตขององค์กรไว้กับมัน หนทางที่ปลอดภัยกว่าคือการลดความเสี่ยงก่อนการโจมตีจะเกิดขึ้น ไม่ใช่เจรจาหลังจากที่ผู้โจมตีทำสำเร็จแล้ว