Güney Afrika'nın benimseyebileceği bir fidye ödeme yasağı artık canlı bir tartışma konusu ve bunun en gürültülü savunucularından biri daha önce ödeme yapmış biri. TechCentral'a göre, MIP Holdings CEO'su Richard Firth bir fidye ödedi, bunun ne satın aldığını gördü ve şimdi bu tür ödemelerin yasaklanmasını istiyor. Orange Cyberdefense'ten Dominic White farklı bir yaklaşım öneriyor.

Bu anlaşmazlık yönetim kurulu odalarının ötesinde önem taşıyor. Suçlular şirket verilerini rehin tuttuğunda, risk altındaki bilgiler genellikle sıradan müşterilere ve çalışanlara aittir. Güney Afrika'nın bu soruya vereceği yanıt, bu kişilerin bundan sonra ne olacağı konusunda ne kadar söz hakkına sahip olacağını şekillendirecek.

Fidye ödeyen bir CEO neden ödemelerin yasaklanmasını istiyor

Firth'in tutumu ağırlık taşıyor çünkü doğrudan deneyimden geliyor. Teoriden yola çıkmıyor; kararla yüzleşmiş, ödemeyi yapmış ve ülkenin bu seçeneği şirketlerden tamamen alması gerektiği sonucuna varmış.

Haber özeti gerekçesinin her ayrıntısını açıklamıyor, dolayısıyla ona sözler atfetmek yanlış olur. Ancak bir yasağın mantığı iyi anlaşılmıştır. Fidye yazılımı grupları ödeme yapıldığı için saldırmaya devam ediyor. Eğer ödeme yasa dışı olsaydı, argümana göre, Güney Afrika kuruluşlarını hedeflemenin finansal teşviki azalırdı. Bir yasak ayrıca bir krizin ortasında ödeme yapıp yapmamaya karar veren bir yönetici üzerindeki baskıyı da ortadan kaldırırdı. Kararı yasa onlar adına verirdi.

Bir adalet argümanı da var. Ödeme yapan bir şirket bir sonraki saldırıyı finanse eder ve bu maliyet ülkedeki diğer tüm kuruluşlar tarafından karşılanır.

Güvenlik uzmanları neden bir yasağa karşı çıkıyor

Orange Cyberdefense'ten Dominic White, tam bir yasak yerine farklı bir yaklaşım savunuyor. Elimizdeki özet onun spesifik önerilerini detaylandırmıyor, bu yüzden tahmin yürütmeyeceğiz. Söyleyebileceğimiz şey, daha geniş politika tartışmasının eleştirmenlere birkaç tanıdık endişe sunduğudur.

Birincisi, bir yasağın mağduru cezalandırabileceğidir. Halihazırda kilitli sistemler ve çalınmış verilerle uğraşan bir şirket, kurtarma girişimi nedeniyle yasal riskle de karşılaşabilir. İkincisi, bir yasağın ödemeleri yeraltına itebileceğidir: eğer ödeme yapmak yasa dışıysa, bazı mağdurlar sessizce ödeme yapıp saldırıyı bildirmekten kaçınabilir, bu da yetkilileri ve diğer kuruluşları daha az bilgiyle bırakır. Üçüncüsü pratiktir. Eleştirmenler sık sık paranın yedeklemeler, ağ segmentasyonu ve olay müdahale planlaması gibi önlemlere harcanmasının daha iyi olduğunu, böylece şirketlerin asla seçim yapmaya zorlanmayacağını savunur.

Bu noktaların hiçbiri soruyu çözmez. Bunlar, bir saldırıyı yaşamış olanlar da dahil olmak üzere, makul insanların neden farklı yerlere vardığını açıklar.

Bir yasak çalınmış kişisel verileri korur mu

Okuyucuları en doğrudan etkileyen kısım burasıdır. Fidye ödemek hiçbir şeyi garanti etmez. Suçlular ne vaat ederlerse etsinler, çalınan verilerin kopyalarını tutabilir, satabilir veya daha sonra sızdırabilir. Dolayısıyla bir ödeme, en iyi niyetlerle yapılmış olsa bile kişisel bilgileriniz için zayıf bir güvencedir.

Bir yasak bu gerçeği geri almayacaktır. Bir şirket ihlal edilmişse, verileriniz zaten suçluların elinde olabilir. Bir yasağın değiştirebileceği şey, gelecekteki saldırılar için teşvik yapısıdır. Kendi başına yapamayacağı şey ise kuruluşların daha az veri depolamasını, bunu düzgün şekilde şifrelemesini veya etkilenen kişileri hızlıca bilgilendirmesini sağlamaktır. Bu görevler ayrı kurallarda ve uygulamalarda yer alır.

Haraç grupları da her zaman şifrelemeye güvenmez. Bazıları sadece veri çalar ve yayınlamakla tehdit eder, bu da bir şirketin tamamen çalışan sistemlere sahip olabileceği ve yine de bir taleple karşılaşabileceği anlamına gelir. ShinyHunters'ın büyük kuruluşlardan verileri nasıl çaldığı ve sızdırdığına dair haberimiz bu baskı modelinin pratikte nasıl işlediğini ve suçluların ödeme vaadine neden güvenilmemesi gerektiğini gösteriyor.

Bu Sizin İçin Ne Anlama Geliyor

Çoğu insan fidye ödeyip ödemeyeceğine karar veren kişi olmayacak. Büyük olasılıkla, bilgileri saldırıya uğrayan bir şirketin içinde bulunan bir müşteri olacaksınız. Bu, politika tartışmasının günlük hayatınızda kendi hazırlığınızdan daha az önemli olduğu anlamına gelir.

Güney Afrika ne karar verirse versin, verilerinizi tutan herhangi bir kuruluşta bir ihlalin mümkün olduğunu varsayın. Bir yasak sonunda saldırıları azaltabilir, ancak maruz kalma riskini bir gecede ortadan kaldırmayacak ve kendi bilgilerinizin ne zaman sızdırıldığını size söylemeyecektir.

Verileriniz fidye için rehin tutulursa ne yapmalı

Bir şirket size verilerinizin bir fidye yazılımı veya haraç olayına karıştığını söylerse, herhangi bir müzakere sonucunu beklemek yerine kendi adınıza harekete geçin.

  • Parolaları değiştirin etkilenen hizmet için ve yeniden kullandığınız her yerde, ve çok faktörlü kimlik doğrulamayı açın.
  • Hesaplarınızı izleyin olağandışı işlemler için ve bir şey yanlış görünüyorsa bankanızla iletişime geçin.
  • Kimlik avına karşı tetikte olun. Çalınan iletişim bilgileri genellikle ihlale atıfta bulunan inandırıcı takip dolandırıcılıkları için kullanılır.
  • Şirkete sorun neyin alındığını, ödeme yapıp yapmadığını ve sizi korumak için ne yaptığını.
  • Paylaştıklarınızı sınırlayın. Ne kadar az teslim ederseniz, çalınacak o kadar az şey olur.

Bu adımların Güney Afrika'daki bir olaya uygulanmasına dair somut bir örnek için, Standard Bank müşterilerinin şimdi ne yapması gerektiği rehberimize bakın.

Önemli çıkarımlar

Güney Afrika'nın getirebileceği bir fidye ödeme yasağı tartışması aslında teşvikler, mağdurlar ve ödünleşimler hakkında bir tartışmadır. Firth'in çağrısı, ödeme yapmış ve bunun ne elde ettiğinden pişmanlık duyan birinin güvenilirliğini taşıyor. White'ın alternatifi, tek başına bir yasağın altta yatan zayıflığı düzeltemeyebileceği endişesini yansıtıyor. Her iki pozisyon da fidye ödemelerinin insanların verilerini korumanın kötü bir yolu olduğunu kabul ediyor.

Mevzuatı beklemeyin. Hesaplarınızı güvence altına alın, bir ihlalden bahseden mesajlara karşı şüpheci kalın ve Standard Bank rehberimizdeki pratik adımları izleyin. Haraç çetelerinin gerçekte nasıl çalıştığını anlamak için yukarıda bağlantısı verilen ShinyHunters haberimizi okuyun.