การแบนการจ่ายค่าไถ่แรนซัมแวร์ในแอฟริกาใต้ที่อาจนำมาใช้นั้นกำลังเป็นประเด็นถกเถียงที่ร้อนแรงในขณะนี้ และหนึ่งในผู้สนับสนุนเสียงดังที่สุดคือคนที่เคยจ่ายค่าไถ่ไปแล้ว ตามรายงานของ TechCentral ซีอีโอของ MIP Holdings อย่าง Richard Firth ได้จ่ายค่าไถ่ เห็นว่ามันได้อะไรมาบ้าง และตอนนี้ต้องการให้การจ่ายเงินเช่นนั้นเป็นสิ่งผิดกฎหมาย ส่วน Dominic White จาก Orange Cyberdefense ผลักดันแนวทางที่แตกต่างออกไป

ความขัดแย้งนี้มีความสำคัญเกินกว่าห้องประชุมกรรมการ เมื่ออาชญากรจับข้อมูลของบริษัทเป็นตัวประกัน ข้อมูลที่ตกอยู่ในความเสี่ยงมักเป็นของลูกค้าและพนักงานทั่วไป วิธีที่แอฟริกาใต้ตอบคำถามนี้จะกำหนดว่าคนเหล่านั้นจะมีสิทธิ์มีเสียงมากเพียงใดในสิ่งที่เกิดขึ้นต่อไป

ทำไมซีอีโอที่เคยจ่ายค่าไถ่จึงต้องการให้แบนการจ่ายเงิน

จุดยืนของ Firth มีน้ำหนักเพราะมาจากประสบการณ์ตรง เขาไม่ได้โต้แย้งจากทฤษฎี เขาเคยเผชิญกับการตัดสินใจ จ่ายเงินไปแล้ว และสรุปว่าประเทศควรเอาโอกาสนั้นไปจากบริษัททั้งหมด

บทสรุปรายงานไม่ได้ระบุเหตุผลของเขาทุกส่วน ดังนั้นการใส่คำพูดให้เขาจึงเป็นสิ่งที่ผิด แต่ตรรกะของการแบนนั้นเป็นที่เข้าใจกันดี กลุ่มแรนซัมแวร์ยังคงโจมตีเพราะมันได้ผล ข้อโต้แย้งคือ หากการจ่ายเงินเป็นสิ่งผิดกฎหมาย แรงจูงใจทางการเงินในการมุ่งเป้าองค์กรในแอฟริกาใต้ก็จะลดลง การแบนยังขจัดแรงกดดันต่อผู้บริหารที่กำลังตัดสินใจ ท่ามกลางวิกฤต ว่าจะจ่ายหรือไม่ กฎหมายจะตัดสินใจแทนพวกเขา

ยังมีข้อโต้แย้งเรื่องความเป็นธรรมอีกด้วย บริษัทที่จ่ายเงินคือการสนับสนุนการโจมตีครั้งต่อไป และต้นทุนนั้นตกอยู่กับทุกองค์กรอื่นในประเทศ

ทำไมผู้เชี่ยวชาญด้านความปลอดภัยจึงคัดค้านการแบน

Dominic White จาก Orange Cyberdefense ผลักดันแนวทางที่แตกต่างออกไปแทนการห้ามอย่างเด็ดขาด บทสรุปที่เรามีไม่ได้ระบุข้อเสนอเฉพาะของเขา ดังนั้นเราจะไม่คาดเดา สิ่งที่เราพูดได้คือการถกเถียงเชิงนโยบายในวงกว้างให้นักวิจารณ์มีความกังวลที่คุ้นเคยหลายประการ

ประการแรกคือการแบนอาจลงโทษเหยื่อ บริษัทที่กำลังรับมือกับระบบที่ถูกล็อกและข้อมูลที่ถูกขโมยอยู่แล้วอาจต้องเผชิญกับความรับผิดทางกฎหมายจากการพยายามกู้คืน ประการที่สองคือการแบนอาจผลักดันการจ่ายเงินให้ไปอยู่ใต้ดิน หากการจ่ายเป็นสิ่งผิดกฎหมาย เหยื่อบางรายอาจจ่ายเงียบ ๆ และหลีกเลี่ยงการรายงานการโจมตี ทำให้เจ้าหน้าที่และองค์กรอื่นมีข้อมูลน้อยลง ประการที่สามคือในทางปฏิบัติ นักวิจารณ์มักโต้แย้งว่าเงินควรถูกใช้ไปกับการป้องกัน เช่น การสำรองข้อมูล การแบ่งส่วนเครือข่าย และการวางแผนตอบสนองเหตุการณ์ เพื่อให้บริษัทไม่ต้องถูกบังคับให้เลือกเลย

ไม่มีประเด็นใดเหล่านี้ที่ยุติคำถามได้ พวกมันอธิบายว่าทำไมคนที่มีเหตุผล รวมถึงผู้ที่เคยผ่านการโจมตีมาแล้ว จึงมีความเห็นที่แตกต่างกัน

การแบนจะปกป้องข้อมูลส่วนบุคคลที่ถูกขโมยหรือไม่

นี่คือส่วนที่ส่งผลต่อผู้อ่านโดยตรงที่สุด การจ่ายค่าไถ่ไม่ได้ให้หลักประกันใด ๆ อาชญากรสามารถเก็บสำเนาข้อมูลที่ขโมยมา ขายมัน หรือรั่วไหลในภายหลัง ไม่ว่าพวกเขาจะสัญญาอะไรก็ตาม ดังนั้นการจ่ายเงินจึงเป็นการคุ้มครองข้อมูลส่วนบุคคลของคุณที่อ่อนแอ แม้จะทำด้วยเจตนาที่ดีที่สุดก็ตาม

การแบนจะไม่ย้อนกลับความจริงนั้น หากบริษัทถูกเจาะข้อมูล ข้อมูลของคุณอาจอยู่ในมืออาชญากรแล้ว สิ่งที่การแบนเปลี่ยนแปลงได้คือโครงสร้างแรงจูงใจสำหรับการโจมตีในอนาคต สิ่งที่มันทำไม่ได้ด้วยตัวเองคือทำให้องค์กรเก็บข้อมูลน้อยลง เข้ารหัสอย่างเหมาะสม หรือแจ้งเตือนผู้ที่ได้รับผลกระทบอย่างรวดเร็ว หน้าที่เหล่านั้นอยู่ในกฎและแนวปฏิบัติแยกต่างหาก

กลุ่มกรรโชกยังไม่ได้พึ่งพาการเข้ารหัสเสมอไป บางกลุ่มเพียงขโมยข้อมูลและขู่ว่าจะเผยแพร่ ซึ่งหมายความว่าบริษัทอาจมีระบบที่ทำงานได้เต็มที่และยังต้องเผชิญกับข้อเรียกร้อง บทความของเราเกี่ยวกับวิธีที่ ShinyHunters ขโมยและรั่วไหลข้อมูลจากองค์กรขนาดใหญ่ แสดงให้เห็นว่าโมเดลแรงกดดันนี้ทำงานอย่างไรในทางปฏิบัติ และทำไมคำสัญญาว่าจะจ่ายของอาชญากรจึงไม่ใช่สิ่งที่ควรไว้วางใจ

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

คนส่วนใหญ่จะไม่มีวันเป็นคนตัดสินใจว่าจะจ่ายค่าไถ่หรือไม่ คุณมีแนวโน้มมากกว่าที่จะเป็นลูกค้าที่ข้อมูลของตนอยู่ในบริษัทที่ถูกโจมตี ซึ่งหมายความว่าการถกเถียงเชิงนโยบายมีความสำคัญต่อคุณในชีวิตประจำวันน้อยกว่าการเตรียมตัวของคุณเอง

ไม่ว่าแอฟริกาใต้จะตัดสินใจอย่างไร จงสมมติว่าการรั่วไหลของข้อมูลที่องค์กรใดก็ตามที่ถือข้อมูลของคุณเป็นไปได้ การแบนอาจลดการโจมตีในที่สุด แต่มันจะไม่ขจัดความเสี่ยงของการเปิดเผยข้อมูลในชั่วข้ามคืน และจะไม่บอกคุณว่าข้อมูลของคุณรั่วไหลเมื่อไหร่

ควรทำอย่างไรหากข้อมูลของคุณถูกเรียกค่าไถ่

หากบริษัทบอกคุณว่าข้อมูลของคุณเกี่ยวข้องกับเหตุการณ์แรนซัมแวร์หรือการกรรโชก ให้ดำเนินการเพื่อตัวเองแทนการรอผลการเจรจาใด ๆ

  • เปลี่ยนรหัสผ่านสำหรับบริการที่ได้รับผลกระทบและทุกที่ที่คุณใช้รหัสซ้ำ และเปิดใช้การยืนยันตัวตนหลายปัจจัย
  • เฝ้าระวังบัญชีของคุณสำหรับธุรกรรมที่ผิดปกติ และติดต่อธนาคารหากมีสิ่งใดดูผิดปกติ
  • ระวังการฟิชชิง ข้อมูลติดต่อที่ถูกขโมยมักถูกใช้สำหรับการหลอกลวงติดตามผลที่น่าเชื่อถือซึ่งอ้างถึงการรั่วไหล
  • ถามบริษัทว่าอะไรถูกนำไป มีการจ่ายเงินหรือไม่ และพวกเขากำลังทำอะไรเพื่อปกป้องคุณ
  • จำกัดสิ่งที่คุณแชร์ ยิ่งคุณให้ข้อมูลน้อยลง ก็ยิ่งมีสิ่งให้ขโมยน้อยลง

สำหรับตัวอย่างที่เป็นรูปธรรมของการนำขั้นตอนเหล่านี้ไปใช้กับเหตุการณ์ในแอฟริกาใต้ ดูคู่มือของเราเกี่ยวกับสิ่งที่ลูกค้า Standard Bank ควรทำตอนนี้

ประเด็นสำคัญ

การถกเถียงเกี่ยวกับการแบนการจ่ายค่าไถ่แรนซัมแวร์ที่แอฟริกาใต้อาจนำมาใช้นั้นแท้จริงแล้วเป็นการถกเถียงเกี่ยวกับแรงจูงใจ เหยื่อ และการแลกเปลี่ยน คำเรียกร้องของ Firth มีความน่าเชื่อถือของคนที่จ่ายเงินไปและเสียใจกับสิ่งที่มันบรรลุ ทางเลือกของ White สะท้อนความกังวลว่าการแบนเพียงอย่างเดียวอาจไม่แก้จุดอ่อนที่เป็นรากฐาน ทั้งสองจุดยืนยอมรับว่าการจ่ายค่าไถ่เป็นวิธีที่ไม่ดีในการปกป้องข้อมูลของผู้คน

อย่ารอกฎหมาย ปกป้องบัญชีของคุณ ระแวงข้อความที่กล่าวถึงการรั่วไหล และทำตามขั้นตอนปฏิบัติในคู่มือ Standard Bank ของเรา เพื่อเข้าใจว่ากลุ่มกรรโชกทำงานอย่างไรจริง ๆ อ่านบทความ ShinyHunters ของเราที่ลิงก์ไว้ข้างต้น