สิ่งที่การศึกษาของ Proofpoint พบเกี่ยวกับการโจมตีซ้ำ
ผลการศึกษาล่าสุดจากบริษัทรักษาความปลอดภัยไซเบอร์ Proofpoint ได้ตอกย้ำความจริงที่ทำให้องค์กรที่มองการจ่ายค่าแรนซัมแวร์เป็นวิธีแก้ไขด่วนต้องคิดใหม่ จากงานวิจัยพบว่า มากกว่าหนึ่งในสามของบริษัทที่จ่ายค่าเรียกค่าไถ่จากแรนซัมแวร์ ภายหลังตกเป็นเป้าหมายของความพยายามรีดไถครั้งที่สอง กล่าวอีกนัยหนึ่ง การจ่ายเงินไม่ได้ปิดฉากเหตุการณ์นั้น แต่สำหรับเหยื่อจำนวนไม่น้อย มันกลับเป็นการเปิดบทใหม่เท่านั้น
ข้อค้นพบนี้มีความสำคัญเนื่องจากได้ล้มล้างข้อสันนิษฐานทั่วไปในห้องประชุมระหว่างช่วงวิกฤตที่ว่า การจ่ายเงินให้ผู้โจมตีเป็นวิธีที่เร็วที่สุดที่จะทำให้ปัญหาหมดไป ข้อมูลของ Proofpoint กลับชี้ให้เห็นตรงกันข้าม เมื่อบริษัทแสดงให้เห็นว่าพร้อมจะจ่าย พวกเขาอาจกลายเป็นเป้าหมายซ้ำ ไม่ว่าจะโดยผู้โจมตีคนเดิมหรือกลุ่มใหม่ที่ได้เรียนรู้ว่าองค์กรนั้นยอมง่าย
เหตุใดการจ่ายค่าไถ่จึงไม่ได้รับประกันความปลอดภัยของข้อมูล
ปัญหาหลักที่ Proofpoint ชี้ให้เห็นคือการเจรจาค่าไถ่ตั้งอยู่บนความไว้เนื้อเชื่อใจต่ออาชญากรที่ไม่มีข้อผูกมัดใด ๆ ให้ต้องทำตามสัญญา การจ่ายเงินเพื่อปลดล็อกไฟล์ที่ถูกเข้ารหัสไม่ได้รับประกันว่าข้อมูลที่ถูกขโมยจะไม่ถูกคัดลอกไปที่อื่นแล้ว และไม่ได้ป้องกันผู้โจมตีไม่ให้ขายต่อข้อมูลสิทธิการเข้าถึง แผนผังเครือข่าย หรือไฟล์ที่ถูกดึงออกไปให้กับกลุ่มอาชญากรอื่น
นี่คือกลไกเบื้องหลังวงจรการรีดไถซ้ำที่ผลการศึกษาบรรยายไว้ ปฏิบัติการแรนซัมแวร์ในปัจจุบันพึ่งพาการขู่กรรโชกสองขั้นตอนมากขึ้น โดยเข้ารหัสระบบไปพร้อมกับขโมยข้อมูลสำคัญก่อนเรียกค่าไถ่ ถึงแม้ว่าจะมีการส่งมอบกุญแจถอดรหัสตามที่สัญญา ข้อมูลที่ถูกขโมยก็ยังคงเป็นภาระความเสี่ยง มันสามารถถูกนำไปใช้ในการรีดไถครั้งที่สอง ถูกขายในตลาดมืดของอาชญากร หรือถูกใช้ประโยชน์โดยผู้ไม่ประสงค์ดีรายอื่นที่ซื้อสิทธิ์การเข้าถึงจากผู้โจมตีคนแรก การจ่ายเงินแก้ปัญหาเฉพาะหน้าของระบบที่หยุดชะงักได้ แต่ไม่ได้จัดการกับการรั่วไหลของข้อมูลองค์กรที่ยังคงอยู่เลย
ภัยคุกคามที่เพิ่มขึ้นต่อธุรกิจขนาดเล็กและขนาดกลาง
ในขณะที่องค์กรขนาดใหญ่มักตกเป็นข่าวพาดหัวเกี่ยวกับแรนซัมแวร์ในอดีต ธุรกิจขนาดเล็กและขนาดกลางกำลังตกเป็นเป้ามากขึ้นเรื่อย ๆ ส่วนหนึ่งเพราะพวกเขามีทรัพยากรน้อยกว่าที่จะลงทุนในการตรวจจับ ตอบสนอง และกู้คืน องค์กรเหล่านี้อาจเปราะบางเป็นพิเศษต่อรูปแบบการรีดไถซ้ำที่ Proofpoint บรรยายไว้ เนื่องจากเพียงแค่การจ่ายเงินครั้งเดียวที่สำเร็จก็สามารถทำให้พวกเขาถูกปักธงว่าเต็มใจและสามารถจ่ายได้อีก
พลวัตนี้กำลังปรากฏให้เห็นแล้วในปฏิบัติการแรนซัมแวร์แบบบริการ (RaaS) ที่มุ่งเป้าไปยังองค์กรขนาดเล็กโดยเฉพาะ ดังที่ได้รายงานอย่างละเอียดในเรื่อง แก๊งแรนซัมแวร์ Qilin และ The Gentlemen ที่ยกระดับการโจมตีธุรกิจขนาดเล็กและขนาดกลาง กลุ่มเหล่านี้กำลังแข่งขันกันเพื่อครองตลาดโดยมุ่งเน้นไปที่ธุรกิจที่อาจขาดประสบการณ์ในการเจรจา ไม่มีที่ปรึกษากฎหมาย หรือโครงสร้างพื้นฐานด้านการตอบสนองต่อเหตุการณ์ที่บริษัทขนาดใหญ่สามารถนำมาใช้ได้ เมื่อบริษัทขนาดเล็กจ่ายครั้งหนึ่งแล้ว พวกเขาอาจไม่มีทรัพยากรที่จะเปลี่ยนท่าทีด้านความปลอดภัยอย่างสิ้นเชิงในภายหลัง จึงเปิดช่องโหว่เดิมให้กับความพยายามครั้งต่อไป
การลดความเสี่ยงของคุณ: การสำรองข้อมูล การเข้ารหัส และการวางแผนรับมือเหตุการณ์
ข้อค้นพบของ Proofpoint ตอกย้ำข้อความที่ผู้เชี่ยวชาญด้านความปลอดภัยย้ำมาหลายปีว่า การป้องกันและการเตรียมพร้อมสำคัญกว่าการเจรจา มาตรการเชิงปฏิบัติเพียงไม่กี่ขั้นตอนสามารถลดทั้งความเป็นไปได้ของการถูกโจมตีและความเสียหายหากเกิดการโจมตีขึ้นได้อย่างมีนัยสำคัญ
ประการแรก รักษาการสำรองข้อมูลแบบออฟไลน์หรือแบบที่ไม่สามารถเปลี่ยนแปลงได้และมีการทดสอบอย่างสม่ำเสมอ การจ่ายค่าแรนซัมแวร์มักจะกลายเป็นทางเลือกเดียวเมื่อไม่มีการสำรองข้อมูล ข้อมูลสำรองล้าสมัย หรือถูกเข้ารหัสไปด้วยระหว่างการโจมตี ประการที่สอง เข้ารหัสข้อมูลสำคัญทั้งในขณะจัดเก็บและระหว่างการส่งถ่าย เพื่อให้แม้ว่าผู้โจมตีจะดึงข้อมูลออกไปได้ ข้อมูลที่ถูกขโมยนั้นก็มีมูลค่าจำกัด ประการที่สาม จัดทำแผนตอบสนองต่อเหตุการณ์ก่อนที่จะถูกโจมตี ไม่ใช่ระหว่างถูกโจมตี แผนนี้ควรกำหนดบทบาทที่ชัดเจน ระเบียบวิธีการสื่อสาร และรายชื่อผู้ติดต่อด้านกฎหมายและนิติวิทยาศาสตร์ที่ผ่านการตรวจสอบแล้ว เพื่อไม่ให้การตัดสินใจเกิดขึ้นภายใต้ความตื่นตระหนกและแรงกดดันด้านเวลา
องค์กรควรสันนิษฐานไว้ด้วยว่าข้อมูลใดก็ตามที่ถูกแตะต้องจากการบุกรุกอาจปรากฏสู่สาธารณะหรือถูกขายต่อในที่สุด ไม่ว่าจะมีการจ่ายค่าไถ่หรือไม่ก็ตาม การวางแผนสำหรับความเป็นไปได้นั้น ผ่านขั้นตอนการแจ้งเตือนลูกค้า การเสนอบริการตรวจสอบเครดิต และการทบทวนทางกฎหมาย มีความน่าเชื่อถือมากกว่าการหวังว่ากลุ่มอาชญากรจะลบไฟล์ที่ขโมยไปหลังจากได้รับเงินแล้ว
สิ่งนี้มีความหมายอย่างไรต่อคุณ
หากองค์กรของคุณต้องเผชิญกับการเรียกค่าไถ่จากแรนซัมแวร์เมื่อใดก็ตาม ผลวิจัยของ Proofpoint ชี้ให้เห็นว่าการตัดสินใจจ่ายไม่ควรมองว่าเป็นการแก้ปัญหาที่รับประกันผลได้ ความเสี่ยงจากการรีดไถซ้ำของผู้จ่ายค่าแรนซัมแวร์นั้นมีอยู่จริงและมีหลักฐานบันทึกไว้: การจ่ายเงินอาจทำให้คุณกลายเป็นเป้าหมาย มากกว่าที่จะปิดฉากเหตุการณ์ ไม่ว่าคุณจะบริหารธุรกิจขนาดเล็กหรือดูแลความปลอดภัยให้กับบริษัทขนาดใหญ่ ข้อสันนิษฐานที่ปลอดภัยที่สุดคือเหตุการณ์แรนซัมแวร์ใด ๆ อาจไม่ใช่เหตุการณ์ที่เกิดเพียงครั้งเดียว เว้นแต่คุณจะจัดการที่ต้นเหตุที่เปิดทางให้เกิดการบุกรุกตั้งแต่แรก
ข้อควรจำสำคัญ
- อย่าสันนิษฐานว่าการจ่ายเงินจะยุติภัยคุกคาม Proofpoint พบว่าผู้เสียหายที่จ่ายเงินเกินหนึ่งในสามต้องเผชิญกับความพยายามรีดไถครั้งที่สอง
- ให้ความสำคัญกับข้อมูลสำรองที่เปลี่ยนแปลงไม่ได้และผ่านการทดสอบ เพื่อไม่ให้การจ่ายเงินเป็นหนทางเดียวในการกู้คืน
- เข้ารหัสข้อมูลสำคัญเพื่อจำกัดความเสียหายจากการถูกขโมยข้อมูล แม้ว่าระบบจะถูกบุกรุกก็ตาม
- จัดทำและฝึกซ้อมแผนตอบสนองต่อเหตุการณ์ก่อนเกิดการโจมตี ไม่ใช่ระหว่างเกิดเหตุ
- ตระหนักว่าธุรกิจขนาดเล็กกำลังตกเป็นเป้าหมายมากขึ้นโดยกลุ่มอย่าง Qilin และ The Gentlemen ทำให้การป้องกันเชิงรุกมีความจำเป็นไม่ว่าบริษัทจะมีขนาดใดก็ตาม




