Fidyeyi Ödemek Hiçbir Şeyi Garanti Etmez
Avustralya ve Yeni Zelanda'yı kapsayan yeni bir çalışma, güvenlik uzmanlarının yıllardır uyardığı bir konuyu somut rakamlarla ortaya koydu: fidye yazılımı talebini ödemek bir garantiden çok bir kumardır. Insurance Business'ın haberine göre, bölgede fidye yazılımı saldırısına uğrayan kuruluşların %34'ü fidye ödemeyi seçti. Bunların %36'sı, saldırganlar şifre çözme anahtarlarını ve erişimi vermediği ya da daha sonra daha fazla para talep etmek için geri döndüğü için ödemenin yine de verilerini kurtarmadığını söyledi.
Bu, her üç ödemeden birinden fazlasının gerçek bir kurtarma sağlamadığı anlamına geliyor. Ödeme yapıp yapmamayı değerlendiren kuruluşlar ve ihlal edilen sistemlerde kişisel verileri bulunan müşteriler, çalışanlar ve hastalar için bu, ayıltıcı bir gerçeklik kontrolüdür. Fidye yazılımı hiçbir zaman basit bir işlem olmadı ve bu veriler, saldırganların taleplerine uyan kurbanların bile yine de sıklıkla zararla baş başa kaldığını doğruluyor.
Neden 'Sadece Ödeyin' Yanlış Sorudur
Buradaki sigorta sektörü boyutu dikkat çekici. Aracılar ve sigortacılar fidye yazılımı tartışmasını geleneksel olarak ikili bir seçim etrafında şekillendirdi: öde ya da ödeme. Ancak başarısızlık oranı, bu sorunun konuyu tamamen ıskaladığını gösteriyor. Başarılı bir ödeme bile saldırganların hassas sistemlere zaten erişmiş olduğu, verileri kopyaladığı veya dışarı sızdırdığı ve istedikleri zaman geri dönebileceklerini gösterdiği gerçeğini ortadan kaldırmaz.
Bu, gasp ekonomisinin yerleştiği daha geniş bir örüntüyü yansıtıyor. Gasp ekonomisinin neden sürdüğüne ilişkin incelememizde ele aldığımız gibi, fidye yazılımı grupları iş modellerini özellikle şu yüzden uyarladı: Ödeme ne kadar güvenilmez olursa olsun, sektörü ayakta tutacak kadar yaygın olmaya devam ediyor. Ödenen fidye yazılımı bedellerinin üçte birinden fazlası çalışan bir şifre çözme ya da temiz bir çıkış sağlamadığında, bu birçok suç operasyonunun ya kötü organize edildiğini, ya kasıtlı olarak dürüst davranmadığını ya da ilk ödemeyi bir çözümden ziyade daha fazla gasp için bir dayanak olarak kullandığını gösteriyor.
Olay müdahale planları oluşturan kuruluşlar için bu veriler köklü bir değişimi savunuyor: Asıl soru "ödeme yaptıktan sonra her şeyi nasıl kurtarırız?" değil, "hiç ödeme yapmasak bile neyi kurtarabiliriz?" sorusudur. Bu, fidye yazılımına hazırlığı müzakere yerine dayanıklılık etrafında yeniden çerçeveler.
Önleme Hâlâ Müzakereden Daha İyidir
Başarısız bir fidye ödemesine karşı en etkili savunma, böyle bir ödemeyi düşünmeye hiç gerek kalmamasıdır. Birkaç pratik önlem, saldırganın pazarlık gücünü sürekli olarak azaltır:
- Çevrimdışı ve değiştirilemez yedekler. Veriler, saldırganların hiç dokunmadığı yedeklerden geri yüklenebiliyorsa, fidye konuşması acil olmaktan çıkıp isteğe bağlı hale gelir.
- Ağ bölümleme. Bir saldırganın ağa girdikten sonra ne kadar ilerleyebileceğini sınırlamak, tek bir ihlalin etki alanını azaltır; böylece saldırganlar her şeyi aynı anda şifreleyemez.
- Bekleyen hassas verilerin şifrelenmesi. Saldırganlar dosyaları dışarı sızdırsa bile, şifrelenmiş veriler ikincil gasp veya yeniden satış için çok daha az işe yarar.
- Çok faktörlü kimlik doğrulama ve güçlü erişim kontrolleri. Birçok fidye yazılımı olayı ele geçirilen tek bir kimlik bilgisiyle başlar; MFA vakaların büyük bir bölümünde bu kapıyı kapatır.
Bu önlemlerin hiçbiri sıra dışı değildir. Bunlar, bu verilere göre, başlangıçta saldırganlarla pazarlık yapmak zorunda kalan kuruluş sayısı göz önüne alındığında, pek çok kuruluşun hâlâ tam olarak uygulamadığı standart uygulama önerileridir.
İlk Ele Geçirilmeye Maruz Kalma Riskini Azaltma
Fidye yazılımı şifrelemeyle başlamaz. Genellikle oltalama yoluyla ele geçirilen bir kimlik bilgisi, açıkta kalan bir uzaktan erişim noktası ya da yama yapılmamış bir yazılım aracılığıyla gerçekleşen ilk ihlalle başlar. Güçlü kimlik doğrulama ve sınırlı erişim kapsamlarıyla yapılandırılmış VPN'ler dahil ağ düzeyindeki korumalar burada destekleyici bir rol oynar. VPN tek başına fidye yazılımını durdurmaz; ancak uzak bağlantıların şifreli ve kimlik doğrulamalı olmasını sağlayarak saldırı yüzeyini azaltabilir. Bu da saldırganların kimlik bilgilerini ele geçirmesini veya açıktaki hizmetleri bir giriş noktası olarak istismar etmesini zorlaştırır.
Bu Sizin İçin Ne Anlama Geliyor?
Verileriniz hedef alınabilecek bir kuruluşta bulunan bir bireyseniz, bu çalışma fidye yazılımı saldırısının, kuruluş ödeme yapsa bile nadiren temiz bir şekilde sona erdiğini hatırlatıyor. Şifrelemeden önce dışarı sızdırılan veriler, herhangi bir ödeme yapılmış olsun ya da olmasın yine de sızabilir veya satılabilir. Bilgilerinizi içeren bir ihlal bildirimi alırsanız bunu ciddiye alın: yeniden kullandığınız parolaları değiştirin, ihlale atıfta bulunan oltalama girişimlerine karşı dikkatli olun ve hesapları olağan dışı etkinlik açısından izleyin.
İşletmeler için mesaj aynı derecede nettir. Fidye ödemesi bir kurtarma planı değildir; gerçek bir başarısızlık ihtimali olan son çaredir. Sigorta mali kayıpları dengelemeye yardımcı olabilir, ancak hiçbir poliçe saldırganların geri vermeyi asla düşünmediği verileri geri getirmez.
Uygulanabilir Çıkarımlar
- Herhangi bir fidye ödemesinin işe yaramama ihtimalinin ciddi olduğunu varsayın ve saldırganın işbirliğine bağlı olmayan kurtarma planları oluşturun.
- Birincil kurtarma stratejiniz olarak siber sigortadan önce çevrimdışı, test edilmiş yedeklere öncelik verin.
- Tek bir ele geçirilen hesabın tam ölçekli bir saldırıya dönüşmesini sınırlamak için ağları bölümlere ayırın ve MFA'yı zorunlu kılın.
- Verilerinizin bir ihlale karıştığı size bildirilirse, fidye ödemesinin sorunu çözdüğünü varsaymak yerine derhal bu bildirime göre harekete geçin.
Fidye yazılımı, tam da ödeme yapmanın bazen işe yaraması nedeniyle kalıcı bir tehdit olmaya devam ediyor; ancak bir kuruluşun geleceğini buna bağlayacak kadar güvenilir değil. Daha güvenli yol, saldırı gerçekleşmeden önce maruziyeti azaltmaktır; saldırı başarılı olduktan sonra pazarlık yapmak değil.




