เมื่อเกิดเหตุการณ์ ransomware พาดหัวข่าวมักมุ่งเน้นไปที่ข้อเรียกร้องค่าไถ่ ข้อมูลที่ถูกขโมย และระบบหยุดทำงาน งานวิจัยแนวใหม่กำลังพิจารณาว่าใครเป็นผู้แบกรับความเครียดนี้ งานวิจัยจาก RUSI และมหาวิทยาลัย Kent ซึ่งถูกกล่าวถึงในบทความของ ProCircular เกี่ยวกับเศรษฐกิจการกรรโชกแบบใหม่ พบว่าเหตุการณ์เหล่านี้ทำให้พนักงานไอทีและความปลอดภัยต้องเผชิญกับความเครียด ความเหนื่อยล้า และภาวะหมดไฟ และในบางกรณีก็มีปัญหาสุขภาพร้ายแรง ผลกระทบของ ransomware ต่อพนักงานรักษาความปลอดภัยเป็นเรื่องจริง และสมควรได้รับการพิจารณาในการวางแผนรับมือการโจมตีขององค์กร

สิ่งที่งานวิจัยของ RUSI และ Kent ค้นพบ

ตามบทสรุปของงานวิจัย เหตุการณ์ ransomware สร้างความเสียหายที่วัดได้ต่อผู้ที่ต้องรับมือกับเหตุการณ์ดังกล่าว ผลกระทบที่รายงานได้แก่ ความเครียด ความเหนื่อยล้า และภาวะหมดไฟ และสำหรับผู้ตอบสนองบางราย อาจมีปัญหาสุขภาพร้ายแรง เนื้อหาต้นฉบับมีจำนวนจำกัด จึงไม่ได้แยกรายละเอียดเหล่านี้เพิ่มเติม และเราจะไม่คาดเดาตัวเลขเกินกว่าที่มีการรายงาน

ข้อความหลักยังคงชัดเจน มันเป็นเรื่องง่ายที่จะมุ่งเน้นไปที่ระบบ ข้อมูล และข้อเรียกร้องค่าไถ่ และลืมผู้คนที่ตกอยู่ตรงกลาง คนเหล่านี้มักเป็นทีมภายในขนาดเล็กที่ถูกขอให้กู้คืนการดำเนินงาน ตอบคำถามผู้บริหาร และสืบสวนไปพร้อมกัน

การกรรโชกโดยไม่ต้องเข้ารหัสเพิ่มแรงกดดันอย่างไร

บทความของ ProCircular วางเรื่องนี้ไว้ในบริบทของการเปลี่ยนแปลงที่กว้างขึ้น: ransomware ไม่จำเป็นต้องเข้ารหัสอีกต่อไป เมื่อผู้โจมตีขโมยข้อมูลและขู่ว่าจะเผยแพร่ แรงกดดันไม่ได้สิ้นสุดเมื่อระบบกลับมาออนไลน์ การกู้คืนจากข้อมูลสำรองอาจแก้ปัญหาความพร้อมใช้งานได้ แต่ไม่ได้ลบล้างการโจรกรรม

สิ่งนี้เปลี่ยนแปลงงานของผู้ป้องกัน แทนที่จะมีเป้าหมายการกู้คืนที่ชัดเจนเพียงหนึ่งเดียว พวกเขาต้องเผชิญกับความไม่แน่นอนที่ไม่มีที่สิ้นสุด: อะไรถูกขโมยไป ใครต้องได้รับแจ้ง และผู้โจมตีจะทำตามภัยคุกคามหรือไม่ บทความก่อนหน้าของเราเกี่ยวกับ 50+ เหตุการณ์ ransomware เปิดเผยกลยุทธ์การขโมยข้อมูลรูปแบบใหม่ แสดงให้เห็นว่าแนวทางนี้กลายเป็นเรื่องธรรมดาเพียงใด

เศรษฐกิจเบื้องหลังก็กำลังเปลี่ยนไปเช่นกัน ข้อมูลจาก Coveware ซึ่งครอบคลุมในบทวิเคราะห์ของเราเกี่ยวกับ 64% ของเหยื่อปฏิเสธที่จะจ่ายค่าไถ่ในปี 2026 ชี้ให้เห็นว่าองค์กรจำนวนมากขึ้นกำลังปฏิเสธที่จะจ่าย ซึ่งอาจเป็นการตัดสินใจที่สมเหตุสมผล แต่ก็หมายความว่าทีมตอบสนองอาจใช้เวลานานขึ้นในการจัดการผลกระทบจากข้อมูลที่รั่วไหลหรือถูกคุกคาม

ทำไมผู้ป้องกันจึงแบกรับต้นทุนด้านมนุษย์

มีปัจจัยหลายประการที่อธิบายว่าทำไมพนักงานไอทีและความปลอดภัยจึงแบกรับภาระมากมาย:

  • พวกเขาอยู่แนวหน้า ผู้ตอบสนองมักเป็นคนแรกที่ตรวจจับเหตุการณ์และเป็นคนสุดท้ายที่หยุดปฏิบัติงาน
  • ความรับผิดชอบตกอยู่กับพวกเขา ไม่ว่าช่องโหว่จะเป็นความผิดของพวกเขาหรือไม่ พวกเขามักรู้สึกว่าต้องรับผิดชอบต่อผลลัพธ์
  • งานไม่หยุดหย่อน การสืบสวน การกู้คืน การสื่อสาร และแรงกดดันจากผู้บริหารและหน่วยงานกำกับดูแลเกิดขึ้นพร้อมกัน
  • ภัยคุกคามยังคงมาเรื่อยๆ การวิเคราะห์จาก Black Kite ซึ่งครอบคลุมในรายงานของเราที่ว่า กลุ่ม ransomware ใหม่ก่อตัวขึ้นทุกสัปดาห์ ชี้ไปที่สภาพแวดล้อมที่เหตุการณ์ถัดไปอยู่ไม่ไกล

โมเดล ransomware-as-a-service เพิ่มภาระนี้ขึ้นอีก ดังที่เราได้อธิบายไว้ในบทความของเราเกี่ยวกับ ransomware-as-a-service เปลี่ยนการแฮกให้กลายเป็นธุรกิจได้อย่างไร อุปสรรคทางเทคนิคที่ต่ำลงหมายถึงผู้โจมตีมากขึ้นและความพยายามมากขึ้น ซึ่งหมายถึงภาระที่ต่อเนื่องมากขึ้นต่อผู้ป้องกัน

การลดพื้นที่ผิวของการถูกละเมิดเพื่อจำกัดผลกระทบของเหตุการณ์

วิธีปฏิบัติวิธีหนึ่งในการปกป้องพนักงานคือการทำให้เหตุการณ์เล็กลง การละเมิดที่เข้าถึงระบบน้อยลงหมายถึงการสืบสวนน้อยลง การกู้คืนน้อยลง และคืนที่นอนไม่หลับน้อยลง มีสองมาตรการที่โดดเด่น:

  • การแบ่งส่วนเครือข่าย การแบ่งเครือข่ายออกเป็นโซนแยกจากกันจำกัดระยะที่ผู้บุกรุกสามารถเคลื่อนที่ได้ ดังนั้นเครื่องที่ถูกบุกรุกเพียงเครื่องเดียวย่อมมีโอกาสน้อยที่จะกลายเป็นวิกฤตทั้งองค์กร
  • การเข้าถึงระยะไกลที่ปลอดภัย การควบคุมวิธีที่พนักงานและผู้ขายเชื่อมต่ออย่างเข้มงวด ด้วยการตรวจสอบสิทธิ์ที่แข็งแกร่งและสิทธิ์ที่จำกัด ลดจำนวนประตูที่ง่ายต่อการเข้าสู่ระบบ

มาตรการควบคุมเหล่านี้ไม่ได้eliminateความเสี่ยง แต่ลดขอบเขตของสิ่งที่ผู้ตอบสนองต้องจัดการ

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากคุณทำงานด้านไอทีหรือความปลอดภัย งานวิจัยนี้เป็นเครื่องเตือนใจว่าความเหนื่อยล้าหลังจากเหตุการณ์เป็นรูปแบบที่ได้รับการยอมรับ ไม่ใช่ความล้มเหลวส่วนบุคคล ควรแจ้งข้อกังวลเกี่ยวกับภาระงานและการฟื้นตัวตั้งแต่เนิ่นๆ และผลักดันให้มีการหมุนเวียนและการพักผ่อนที่สมจริงระหว่างการตอบสนอง

หากคุณเป็นผู้นำทีมหรือดำเนินธุรกิจ ควรวางแผนสำหรับผู้คนเช่นเดียวกับระบบ สร้างแผนตอบสนองเหตุการณ์ที่รวมถึงการผ่อนปรนสำหรับผู้ตอบสนอง อำนาจการตัดสินใจที่ชัดเจน และการสนับสนุนหลังเหตุการณ์ หากคุณเป็นผู้ใช้ทั่วไป จำไว้ว่าเบื้องหลังการแจ้งเตือนการละเมิดทุกครั้งคือทีมที่อาจต้องทำงานผ่านเหตุการณ์นั้นภายใต้ความกดดันอย่างหนัก

ประเด็นสำคัญ

ผลกระทบของ ransomware ต่อพนักงานรักษาความปลอดภัยเป็นส่วนหนึ่งของต้นทุนที่แท้จริงของการกรรโชก และมันเพิ่มขึ้นเมื่อผู้โจมตีพึ่งพาการขโมยข้อมูลและกลยุทธ์กดดันแทนการเข้ารหัสเพียงอย่างเดียว เพื่อดำเนินการ:

  1. ทำความเข้าใจว่าการกรรโชกสมัยใหม่ทำงานอย่างไร เริ่มจากบทความของเราเกี่ยวกับกลยุทธ์การขโมยข้อมูล และผลการวิจัยอัตราการปฏิเสธของ Coveware
  2. ใช้การแบ่งส่วนเครือข่ายและการเข้าถึงระยะไกลที่ปลอดภัยเพื่อจำกัดขอบเขตของเหตุการณ์ใดๆ
  3. เขียนสวัสดิภาพของพนักงานลงในแผนตอบสนองเหตุการณ์ก่อนที่คุณจะต้องการมัน

เหตุการณ์ที่เล็กลงและทีมที่ได้รับการสนับสนุนที่ดีขึ้นนำไปสู่การตอบสนองที่แข็งแกร่งขึ้น และทั้งสองอย่างอยู่ในวิสัยที่ทำได้