การห้ามจ่ายเงินให้อาชญากรไซเบอร์กำลังใกล้เป็นกฎหมาย
เป็นเวลาหลายปีที่การเจรจา ransomware ในสหราชอาณาจักรดำเนินไปอย่างเงียบ ๆ หลังประตูที่ปิดสนิท โดยองค์กรต่าง ๆ ชั่งน้ำหนักระหว่างค่าใช้จ่ายในการจ่ายเงินกับค่าใช้จ่ายจาก downtime การสูญเสียข้อมูล หรือการเปิดเผยต่อสาธารณะ การคำนวณนั้นกำลังจะเปลี่ยนไป รัฐบาลสหราชอาณาจักรได้ผลักดันข้อเสนอสำหรับการห้ามจ่ายค่าไถ่ ransomware แบบเจาะจง ซึ่งจะห้ามหน่วยงานภาครัฐ รวมถึงองค์กรปกครองส่วนท้องถิ่น และเจ้าของและผู้ดำเนินการโครงสร้างพื้นฐานสำคัญของชาติ (CNI) จากการจ่ายค่าไถ่ให้อาชญากรไซเบอร์โดยเด็ดขาด
คำสั่งห้ามนี้จะใช้อย่างกว้างขวางทั่วภาครัฐและครอบคลุม 13 ภาคส่วนที่จัดเป็น CNI ซึ่งรวมถึงสาธารณสุข พลังงาน การเงิน การขนส่ง การสื่อสาร และการป้องกันประเทศ สำหรับองค์กรที่อยู่นอกขอบเขตนี้ ภาพที่ได้แตกต่างออกไปแต่ยังน่าสังเกต: ธุรกิจภาคเอกชนที่กำลังพิจารณาจ่ายค่าไถ่จะต้องแจ้งรัฐบาลก่อนที่จะทำเช่นนั้น ซึ่งทำให้หน่วยงานมีvisibilityต่อปัญหาที่ในอดีตมักไม่ได้รับการรายงาน
นี่ไม่ใช่การฝึกซ้อมสมมติ มันrepresentการเปลี่ยนแปลงที่สำคัญที่สุดอย่างหนึ่งในนโยบายความมั่นคงไซเบอร์ของสหราชอาณาจักรในรอบหลายปี และมันสร้างแรงกดดันจริงต่อหน่วยงานภาครัฐและผู้ดำเนินการโครงสร้างพื้นฐานในการคิดใหม่ว่าพวกเขาเตรียมพร้อมและกู้คืนจากเหตุการณ์ ransomware อย่างไร ไม่ใช่แค่ตอบสนองต่อข้อเรียกร้องเมื่อการโจมตีเกิดขึ้นแล้ว
ทำไมนี่จึงเป็นประเด็นความเป็นส่วนตัวและการคุ้มครองข้อมูลโดยพื้นฐาน
คำสั่งห้ามจ่ายค่าไถ่มักถูกนำเสนอเป็นนโยบายต่อต้านอาชญากรรมล้วน ๆ โดยมีตรรกะว่าการตัดการจ่ายเงินจะขจัดแรงจูงใจทางการเงินสำหรับผู้โจมตีในการกำหนดเป้าหมายสถาบันในสหราชอาณาจักร แต่ภายใต้กรอบนั้นมีคำถามด้านความเป็นส่วนตัวที่ยากกว่า: เกิดอะไรขึ้นกับข้อมูลของประชาชนและผู้ป่วยเมื่อตัวเลือกในการจ่ายเงินถูกนำออกไป?
เมื่อหน่วยงานโรงพยาบาล สภาท้องถิ่น หรือผู้ดำเนินการโครงสร้างพื้นฐานถูกโจมตีด้วย ransomware และปฏิเสธ (หรือตอนนี้ถูกห้ามตามกฎหมาย) ที่จะจ่าย ผู้โจมตีมักขู่ที่จะรั่วไหลข้อมูลที่ขโมยมาแทน ข้อมูลนั้นอาจรวมถึงบันทึกสุขภาพ ข้อมูลสวัสดิการ บันทึกโรงเรียน หรือรายละเอียดส่วนบุคคลที่เกี่ยวข้องกับบริการที่จำเป็น เมื่อข้อมูลนั้นถูก exfiltrate แล้ว ไม่มีการเปลี่ยนแปลงนโยบายใดที่จะย้อนคืนการเปิดเผยได้ คำสั่งห้ามจ่ายเงินไม่ได้ลดปริมาณข้อมูลส่วนบุคคลที่อาชญากรขโมยไปก่อนการเข้ารหัส มันเพียงแค่ลบเส้นทางหนึ่งที่เป็นไปได้ในการป้องกันการเปิดเผย
นี่คือจุดที่คำสั่งห้ามตัดกับพันธกรณีด้านการคุ้มครองข้อมูลโดยตรง หน่วยงานภาครัฐและผู้ดำเนินการ CNI มีหน้าที่เกี่ยวกับการแจ้งเหตุละเมิดและการปกป้องข้อมูลส่วนบุคคลอยู่แล้ว คำสั่งห้ามจ่ายเงินเพิ่มเดิมพันในส่วนหน้า: เนื่องจากการจ่ายเงินไม่ใช่ตัวเลือกที่จะทำให้การขู่รั่วไหลหมดไป องค์กรจึงต้องการความสามารถในการป้องกัน ตรวจจับ และกู้คืนที่แน่นหนาเพื่อหลีกเลี่ยงการไปถึงจุดนั้นตั้งแต่แรก ในทางปฏิบัติ นโยบายนี้เปลี่ยนภาระจากการเจรจาในวิกฤตไปสู่ความยืดหยุ่นเชิงรุก ซึ่งเป็นจุดที่การคุ้มครองความเป็นส่วนตัวควรจะมุ่งเน้นมาตลอด
องค์กรภาครัฐและ CNI ควรทำอะไรก่อนที่กฎหมายจะมีผล
องค์กรที่อยู่ในขอบเขตไม่ควรรอให้กฎหมายสรุปก่อนที่จะลงมือทำ มีขั้นตอนปฏิบัติหลายอย่างที่ควรให้ความสำคัญตอนนี้:
- ทดสอบกระบวนการสำรองข้อมูลและการกู้คืนภายใต้เงื่อนไขที่สมจริง คำสั่งห้ามจ่ายเงินจะได้ผลก็ต่อเมื่อการกู้คืนโดยไม่จ่ายเงินเป็นไปได้จริง ข้อมูลสำรองต้องถูกแยกจากเครือข่ายหลัก ทดสอบอย่างสม่ำเสมอ และรวดเร็วพอที่จะกู้คืนบริการสำคัญภายในกรอบเวลาที่ยอมรับได้
- จัดทำแผนผังการไหลของข้อมูลและจำแนกบันทึกที่ละเอียดอ่อน การรู้อย่างแน่ชัดว่าข้อมูลส่วนบุคคลหรือข้อมูลละเอียดอ่อนอยู่ที่ไหนและได้รับการปกป้องอย่างไรเป็นสิ่งจำเป็นทั้งสำหรับการตอบสนองต่อเหตุละเมิดและการปฏิบัติตามกฎระเบียบเมื่อคำสั่งห้ามมีผล
- อัปเดตแผนตอบสนองต่อเหตุการณ์ให้สะท้อนความจริงที่ไม่มีการจ่ายเงิน playbook ที่เขียนขึ้นบนสมมติฐานว่าการจ่ายเงินยังเป็นตัวเลือกจำเป็นต้องเขียนใหม่โดยเน้นการควบคุม การสื่อสาร และการกู้คืนโดยไม่มีทางเลือกในการจ่ายค่าไถ่
- ทบทวนการเข้าถึงของซัพพลายเออร์และบุคคลที่สาม เหตุการณ์ ransomware หลายครั้งมีต้นกำเนิดจากผู้ขายหรือแพลตฟอร์มห่วงโซ่อุปทานมากกว่าการโจมตีโดยตรง การปฏิเสธของผู้ผลิตสวิส Stadler ที่จะจ่ายค่าไถ่หลังจากผู้โจมตี compromised ข้อมูลทางเทคนิคผ่านแพลตฟอร์มซัพพลายเออร์ เป็นตัวอย่างจริงที่เป็นประโยชน์ว่าการเปิดเผยของบุคคลที่สามสามารถกระตุ้นเหตุการณ์สำคัญได้อย่างไรแม้ระบบขององค์กรเองจะปลอดภัย
- ติดต่อผู้ให้บริการประกันไซเบอร์แต่เนิ่น ๆ กรมธรรม์ที่สมมติว่าการจ่ายค่าไถ่เป็นตัวเลือกการกู้คืนที่ครอบคลุมจะต้องได้รับการทบทวนใหม่
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณพึ่งพาบริการสาธารณะ ไม่ว่าจะเป็น NHS บริการสภาท้องถิ่น หรือสาธารณูปโภคที่จัดเป็น CNI การเปลี่ยนแปลงนโยบายนี้ส่งผลต่อวิธีที่ข้อมูลของคุณได้รับการปกป้องระหว่างการโจมตี ไม่ใช่แค่ว่าองค์กรจะจ่ายเงินให้อาชญากรหรือไม่ คำสั่งห้ามจ่ายเงินไม่ได้รับประกันว่าข้อมูลของคุณจะไม่ถูกขโมย แต่มันผลักดันหน่วยงานภาครัฐไปสู่การป้องกันที่แข็งแกร่งขึ้นและการกู้คืนที่เร็วและโปร่งใสมากขึ้น เนื่องจากการจ่ายเงินอย่างเงียบ ๆ เพื่อให้ปัญหาหายไปไม่อยู่บนโต๊ะอีกต่อไป คาดว่าจะมีการเปิดเผยต่อสาธารณะมากขึ้นเกี่ยวกับเหตุการณ์ที่กระทบภาคส่วนเหล่านี้เมื่อข้อกำหนดการรายงานเข้มงวดขึ้นพร้อมกับคำสั่งห้าม
ประเด็นสำคัญ
คำสั่งห้ามจ่ายค่าไถ่ ransomware ของสหราชอาณาจักรเป็นสัญญาณของการเคลื่อนออกจากการมองว่าการจ่ายค่าไถ่เป็นทางเลือกสุดท้ายที่ยอมรับได้สำหรับสถาบันสาธารณะและโครงสร้างพื้นฐานสำคัญ สำหรับองค์กรที่อยู่ในขอบเขต สิ่งสำคัญตอนนี้คือความยืดหยุ่น: ข้อมูลสำรองที่ทดสอบแล้ว ทรัพย์สินข้อมูลที่จัดทำแผนผังแล้ว แผนตอบสนองต่อเหตุการณ์ที่อัปเดตแล้ว และความสัมพันธ์กับซัพพลายเออร์ที่ถูกตรวจสอบอย่างละเอียด สำหรับทุกคนอื่น ๆ คำสั่งห้ามนี้เป็นสัญญาณว่าความโปร่งใสและความรับผิดชอบต่อเหตุการณ์ ransomware ที่กระทบบริการสำคัญกำลังจะเพิ่มขึ้น การติดตามข้อมูลว่าองค์กรปกครองส่วนท้องถิ่น ผู้ให้บริการสุขภาพ หรือสาธารณูปโภคของคุณจัดการกับข้อกำหนดเหล่านี้อย่างไรเป็นขั้นตอนที่สมเหตุสมผลและคุ้มค่าเมื่อกฎหมายเคลื่อนเข้าสู่การเป็นกฎหมาย
FAQ: Q1: ใครกันแน่ที่จะถูกห้ามไม่ให้จ่ายค่าไถ่ภายใต้ข้อเสนอคำสั่งห้ามนี้? A1: คำสั่งห้ามนี้จะห้ามหน่วยงานภาครัฐ รวมถึงองค์กรปกครองส่วนท้องถิ่น และเจ้าของและผู้ดำเนินการโครงสร้างพื้นฐานสำคัญของชาติจากการจ่ายค่าไถ่โดยเด็ดขาด จะใช้ครอบคลุม 13 ภาคส่วนที่จัดเป็น CNI เช่น สาธารณสุข พลังงาน การเงิน การขนส่ง การสื่อสาร และการป้องกันประเทศ Q2: แล้วธุรกิจภาคเอกชนที่ไม่อยู่ภายใต้คำสั่งห้ามเด็ดขาดล่ะ? A2: ธุรกิจภาคเอกชนที่กำลังพิจารณาจ่ายค่าไถ่จะต้องแจ้งรัฐบาลก่อนที่จะทำเช่นนั้น ซึ่งทำให้หน่วยงานมีvisibilityต่อปัญหาที่ในอดีตมักไม่ได้รับการรายงาน Q3: ถ้าองค์กรจ่ายเงินไม่ได้ ผู้โจมตีก็จะรั่วไหลข้อมูลที่ขโมยมาไม่ใช่หรือ? A3: ใช่ ผู้โจมตีมักขู่ที่จะรั่วไหลข้อมูลที่ขโมยมาแทน ซึ่งอาจรวมถึงบันทึกสุขภาพ ข้อมูลสวัสดิการ บันทึกโรงเรียน หรือรายละเอียดส่วนบุคคล คำสั่งห้ามจ่ายเงินไม่ได้ลดปริมาณข้อมูลส่วนบุคคลที่อาชญากรขโมยไปก่อนการเข้ารหัส มันเพียงแค่ลบเส้นทางหนึ่งที่เป็นไปได้ในการป้องกันการเปิดเผย Q4: คำสั่งห้ามจ่ายเงินเชื่อมโยงกับพันธกรณีด้านการคุ้มครองข้อมูลอย่างไร? A4: หน่วยงานภาครัฐและผู้ดำเนินการ CNI มีหน้าที่เกี่ยวกับการแจ้งเหตุละเมิดและการปกป้องข้อมูลส่วนบุคคลอยู่แล้ว และคำสั่งห้ามเพิ่มเดิมพันเนื่องจากการจ่ายเงินไม่ใช่ตัวเลือกที่จะทำให้การขู่รั่วไหลหมดไป ซึ่งเปลี่ยนภาระไปสู่ความยืดหยุ่นเชิงรุกที่ต้องการความสามารถในการป้องกัน ตรวจจับ และกู้คืนที่แน่นหนา Q5: ผลโดยรวมของนโยบายนี้ต่อวิธีที่องค์กรควรเตรียมพร้อมสำหรับ ransomware คืออะไร? A5: คำสั่งห้ามสร้างแรงกดดันจริงต่อหน่วยงานภาครัฐและผู้ดำเนินการโครงสร้างพื้นฐานในการคิดใหม่ว่าพวกเขาเตรียมพร้อมและกู้คืนจากเหตุการณ์ ransomware อย่างไร ไม่ใช่แค่ตอบสนองต่อข้อเรียกร้องหลังการโจมตี มันเปลี่ยนโฟกัสจากการเจรจาในวิกฤตไปสู่ความยืดหยุ่นเชิงรุก ---END---




