Siber Suçlulara Ödeme Yapma Yasağı Yasalaşmaya Yaklaşıyor

Yıllar boyunca Birleşik Krallık'ta fidye yazılımı müzakereleri sessizce, kapalı kapılar ardında yürütüldü; kuruluşlar bir ödeme yapmanın maliyetini kesinti süresi, veri kaybı veya kamuya açıklanma maliyetiyle tartarak değerlendirdi. Bu hesap değişmek üzere. Birleşik Krallık hükümeti, yerel yönetimler de dahil olmak üzere kamu sektörü kurumlarının ve Kritik Ulusal Altyapı (CNI) sahipleri ile işletmecilerinin siber suçlulara fidye ödemesini tamamen yasaklayacak hedefli bir fidye ödemesi yasağı önerilerini ilerletiyor.

Yasak, kamu sektörünün genelinde ve sağlık, enerji, finans, ulaşım, iletişim ve savunma dahil olmak üzere CNI olarak sınıflandırılan 13 sektörün tamamında geniş bir şekilde uygulanacaktır. Bu kapsam dışındaki kuruluşlar için tablo farklı ama yine de dikkate değer: fidye ödemeyi düşünen özel sektör işletmelerinin ödeme yapmadan önce hükümeti bilgilendirmesi gerekecek ve bu da yetkililere tarihsel olarak yeterince bildirilmeyen bir sorun hakkında görünürlük sağlayacaktır.

Bu varsayımsal bir alıştırma değil. Birleşik Krallık siber güvenlik politikasında yıllardır yaşanan en önemli değişimlerden birini temsil ediyor ve kamu kurumları ile altyapı işletmecileri üzerinde, bir saldırı gerçekleştikten sonra taleplere nasıl yanıt verdikleri konusunda değil, fidye yazılımı olaylarına nasıl hazırlandıkları ve bunlardan nasıl kurtuldukları konusunda gerçek bir baskı oluşturuyor.

Bu Neden Temelde Bir Gizlilik ve Veri Koruma Sorunu

Fidye yazılımı yasakları genellikle tamamen suçla mücadele politikası olarak çerçevelenir; mantık şudur: ödemeleri kesmek, saldırganların Birleşik Krallık kurumlarını hedeflemesinin mali teşvikini ortadan kaldırır. Ancak bu çerçevenin altında daha zor bir gizlilik sorusu yatar: ödeme yapma seçeneği kaldırıldığında vatandaşların ve hastaların verilerine ne olur?

Bir hastane vakfı, belediye veya altyapı işletmecisi fidye yazılımıyla vurulduğunda ve ödeme yapmayı reddettiğinde (veya artık yasal olarak yasaklandığında), saldırganlar sıklıkla bunun yerine çalınan verileri sızdırmakla tehdit eder. Bu veriler sağlık kayıtlarını, sosyal yardım bilgilerini, okul kayıtlarını veya temel hizmetlere bağlı kişisel bilgileri içerebilir. Bu veriler bir kez sızdırıldığında, hiçbir politika değişikliği bu açığa çıkmayı geri alamaz. Bir ödeme yasağı, suçluların şifrelemeden önce çaldığı kişisel veri miktarını azaltmaz; yalnızca bunun yayınlanmasını önlemenin olası bir yolunu ortadan kaldırır.

İşte yasağın veri koruma yükümlülükleriyle doğrudan kesiştiği nokta burasıdır. Kamu sektörü kurumları ve CNI işletmecileri halihazırda ihlal bildirimi ve kişisel verilerin korunması konusunda görevlere sahiptir. Bir ödeme yasağı ön uçtaki riski artırır: ödeme yapmak artık bir sızıntı tehdidini ortadan kaldırmanın bir seçeneği olmadığından, kuruluşların bu noktaya hiç gelmemek için sıkı önleme, tespit ve kurtarma yeteneklerine ihtiyacı vardır. Aslında politika, yükü kriz müzakeresinden proaktif dayanıklılığa kaydırıyor ki gizlilik korumasının baştan itibaren odaklanması gereken yer tam olarak burasıdır.

Kamu Sektörü ve CNI Kuruluşları Yasa Yürürlüğe Girmeden Önce Ne Yapmalı

Kapsam dahilindeki kuruluşlar, harekete geçmeden önce mevzuatın kesinleşmesini beklememelidir. Şimdi önceliklendirilmeye değer birkaç pratik adım vardır:

  • Yedekleme ve kurtarma süreçlerini gerçekçi koşullar altında test edin. Bir ödeme yasağı ancak ödeme yapmadan kurtarma gerçekten uygulanabilirse işe yarar. Yedeklemelerin birincil ağlardan izole edilmesi, düzenli olarak test edilmesi ve kritik hizmetleri kabul edilebilir zaman dilimleri içinde geri yükleyecek kadar hızlı olması gerekir.
  • Veri akışlarını haritalayın ve hassas kayıtları sınıflandırın. Hangi kişisel veya hassas verilerin tam olarak nerede bulunduğunu ve nasıl korunduğunu bilmek, yasak yürürlüğe girdiğinde hem ihlal müdahalesi hem de düzenleyici uyumluluk için esastır.
  • Olay müdahale planlarını ödeme yapılmama gerçekliğini yansıtacak şekilde güncelleyin. Ödemenin hâlâ bir seçenek olduğu varsayımıyla yazılmış kılavuzların, fidye alternatifi olmadan kontrol altına alma, iletişim ve kurtarma etrafında yeniden yazılması gerekir.
  • Tedarikçi ve üçüncü taraf erişimini gözden geçirin. Birçok fidye yazılımı olayı doğrudan saldırılar yerine satıcılar veya tedarik zinciri platformları üzerinden kaynaklanır. İsviçreli üretici Stadler'in, saldırganların bir tedarikçi platformu üzerinden teknik verileri ele geçirmesinin ardından fidye ödemeyi reddetmesi, bir kuruluşun kendi sistemleri güvenli olsa bile üçüncü taraf maruziyetinin nasıl büyük bir olayı tetikleyebileceğine dair faydalı bir gerçek dünya örneğidir.
  • Siber sigorta sağlayıcılarıyla erken iletişime geçin. Fidye ödemelerinin kapsanan bir kurtarma seçeneği olduğunu varsayan poliçelerin yeniden gözden geçirilmesi gerekecektir.

Bu Sizin İçin Ne Anlama Geliyor

NHS, yerel belediye hizmetleri veya CNI olarak sınıflandırılan kamu hizmetleri gibi kamu hizmetlerine güveniyorsanız, bu politika değişimi bir saldırı sırasında verilerinizin nasıl korunduğunu etkiler, yalnızca bir kuruluşun suçlulara ödeme yapıp yapmadığını değil. Bir ödeme yasağı verilerinizin çalınmayacağını garanti etmez, ancak kamu kurumlarını daha güçlü önleme ve daha hızlı, daha şeffaf kurtarmaya iter, çünkü bir sorunu sessizce ortadan kaldırmak için ödeme yapmak artık masada değildir. Yasakla birlikte raporlama gereksinimleri sıkılaştıkça bu sektörleri etkileyen olaylarla ilgili daha fazla kamuya açıklama bekleyin.

Önemli Çıkarımlar

Birleşik Krallık fidye ödemesi yasağı, kamu kurumları ve kritik altyapı için fidye ödemelerini kabul edilebilir bir son çare olarak görme yaklaşımından bilinçli bir uzaklaşmayı işaret ediyor. Kapsam dahilindeki kuruluşlar için öncelik artık dayanıklılıktır: test edilmiş yedeklemeler, haritalanmış veri varlıkları, güncellenmiş olay müdahale planları ve titizlikle incelenmiş tedarikçi ilişkileri. Diğer herkes için yasak, temel hizmetleri etkileyen fidye yazılımı olayları etrafında şeffaflık ve hesap verebilirliğin artmak üzere olduğunun bir işaretidir. Yerel yönetiminizin, sağlık hizmeti sağlayıcınızın veya kamu hizmeti kuruluşunuzun bu gereksinimleri nasıl ele aldığı konusunda bilgi sahibi olmak, mevzuat yasalaşmaya doğru ilerlerken makul ve değerli bir adımdır.