Fidye Ödemek Sorunu Neden Bitirmiyor

Fidye yazılımı bir şirketin sistemlerini kilitlediğinde, ödeme yapıp yoluna devam etme dürtüsü anlaşılabilir. Güvenlik firması Proofpoint'in 953 şirketi kapsayan yeni bir anketi, bu dürtünün geri tepebileceğini gösteriyor. Bulgulara göre, fidye talebini ödeyen kuruluşlar çoğu zaman daha az değil, daha cazip hedefler haline geliyor. Bir suç grubu, mağdurun ödemeye istekli olduğunu doğruladığında, aynı mağdur takip saldırısı için işaretlenebiliyor.

Bu önemli, çünkü fidye ödemelerinin ardındaki mantık her zaman basit bir takasa dayanmıştır: kapanış karşılığında para. Yöneticiler, sistemleri geri getireceğine, çalınan verileri sildireceğine, iş kesintisini sınırlayacağına ve müşterileri koruyacağına inanarak ödemeleri onaylar. Proofpoint araştırması, bu takasın çoğu kuruluşun varsaydığından çok daha az güvenilir olduğunu gösteriyor. Ödeme yapmak saldırganla ilişkiyi mutlaka sonlandırmaz; bazı durumlarda yeni bir ilişki başlatır.

İkinci Bir Talebin Ardındaki İş Mantığı

Fidye yazılımı grupları işletmeler gibi çalışır ve işletmeler mükerrer müşteri arar. Daha önce ödeme yapacağını göstermiş bir şirket, suçlunun bakış açısından kanıtlanmış bir gelir kaynağıdır. İşletme sermayesine, ödemeyi hızlıca onaylamaya istekli bir liderlik ekibine sahiptir ve muhtemelen ilk saldırının başarılı olmasını sağlayan açıklıklar hâlâ mevcuttur.

Bu son nokta kritiktir. Fidye ödemek acil krizi çözer, ancak saldırganların içeri girmesine izin veren temel güvenlik açıklarını nadiren giderir. Aynı kimlik avı vektörü, yamasız yazılım veya açıkta kalan uzaktan erişim noktası olaydan sonra hâlâ oradaysa, aynı grubun veya aynı mağdur verilerine erişim satın alan bir iştirakin tekrar denemesini engelleyen hiçbir şey yoktur. Proofpoint'in fidye ödeyenler araştırması hakkındaki önceki yazımız, bu tekrarlanan olayların ne sıklıkta gerçekleştiğini ve ödemenin kendisinin diğer suç gruplarına hedefin yumuşak olduğuna dair bir sinyal olarak nasıl işlev görebileceğini daha derinlemesine inceliyor.

Haraç Riskini Başlamadan Azaltmak

İyi haber şu ki, kuruluşlar burada çaresiz değil. Fidye yazılımı riskini azaltan adımlar, güvenlik ekiplerinin yıllardır önerdiği adımlarla büyük ölçüde aynı; yalnızca bu veriler ışığında daha fazla aciliyet taşıyorlar.

Çevrimdışı, test edilmiş yedeklemeler bulundurmak, ilk etapta öde ya da ödeme kararıyla karşı karşıya kalmaktan kaçınmanın en etkili yolu olmaya devam ediyor. Sistemler saldırganın şifre çözme anahtarına dokunmadan yedekten geri yüklenebiliyorsa, tüm haraç önermesi çöker. Ağ bölümlendirme de önemlidir: bir saldırganın içeri girdikten sonra ne kadar uzağa hareket edebileceğini sınırlamak, herhangi bir tek ihlalin patlama yarıçapını azaltır ve bu da fidye pazarlığı sırasında kozu düşürür.

Sürekli tehdit izleme ve uç nokta tespiti, saldırılar tam şifreleme olaylarına dönüşmeden önce yakalanmasına yardımcı olur. Birçok fidye yazılımı saldırısı, ilk erişim ile nihai yük arasında günler veya haftalar içinde gelişir; bu pencere müdahale için bir fırsattır. Şifreli bağlantılar için VPN kullanımı ve kurumsal ağ dışından giriş yapan herkes için çok faktörlü kimlik doğrulama dahil güvenli uzaktan erişim uygulamaları, suçluların istismar ettiği daha yaygın giriş noktalarından birini kapatır. Bu önlemlerin hiçbiri bağışıklığı garanti etmez, ancak birlikte bir işletmenin ilk etapta bir fidye notuyla karşılaşma olasılığını azaltır.

Bu Sizin İçin Ne Anlama Geliyor

Kuruluşunuz bir gün fidye yazılımı saldırısına uğrarsa, Proofpoint bulguları ödemenin temiz bir çözüm olarak görülmemesi gerektiğini gösteriyor. Herhangi bir ödemeyi onaylamadan önce, temeldeki güvenlik açığının tespit edilip kapatılıp kapatılmadığını sormaya değer; çünkü kapatılmadıysa ödeme, saldırganla devam eden bir ilişkinin yalnızca ilk taksiti olabilir.

Bu aynı zamanda kolluk kuvvetlerini sonradan akla gelen bir düşünce olarak değil, erkenden dahil etme anıdır. Fidye yazılımı gruplarını takip eden kurumlar bazen şifre çözme araçları, belirli bir çetenin davranışları hakkında tehdit istihbaratı veya bir grubun tekrarlanan haraç geçmişi olup olmadığına dair bağlam sunabilir. Ödeme kararı vermeden önce, sonraya bırakmak yerine dış olay müdahale uzmanlığını getirmek, kuruluşa gerçek seçeneklerinin daha net bir resmini verir.

Özel güvenlik ekibi olmayan daha küçük işletmeler için hesap benzerdir, ancak kaynaklar daha kısıtlıdır. Bu, önlemeyi daha da önemli kılar: düzenli yedeklemeler, yamalı yazılım ve güvenli uzaktan erişim araçları gibi temel hijyen, riski azaltmak için olay sonrası herhangi bir kararın yapabileceğinden daha fazlasını yapar.

Ana Çıkarımlar

Bu Proofpoint anketinden çıkan temel ders nettir: bir fidye ödemesi zaman kazandırır, mutlaka güvenlik değil. Kuruluşlar, bir ödeme yapılıp yapılmadığına bakılmaksızın her fidye yazılımı olayını düzeltilmesi gereken bir güvenlik açığının kanıtı olarak görmelidir. Önceliklendirilmeye değer pratik adımlar arasında çevrimdışı yedeklemeleri sürdürmek, ağları bölümlendirmek, erken saldırı belirtileri için izleme yapmak ve güçlü kimlik doğrulama ve şifreli bağlantılarla uzaktan erişimi güvence altına almak yer alır.

En önemlisi, herhangi bir ödeme kararı, bunun yerine değil, ciddi bir iyileştirme planıyla birlikte alınmalıdır. Fidye yazılımı çeteleri bir işletme yürütmektedir ve veriler, hangi müşterileri iki kez faturalandırmaya değer olduğunu tam olarak bildiklerini göstermektedir.