Коли трапляється інцидент із програмою-вимагачем, заголовки зосереджуються на вимогах викупу, викрадених даних і простої. Новіше дослідження розглядає, хто бере на себе навантаження. Робота RUSI та Кентського університету, висвітлена в статті ProCircular про нову економіку вимагання, показала, що інциденти залишають IT- та безпековий персонал зі стресом, виснаженням і вигоранням, а в деяких випадках — із серйозними проблемами зі здоров'ям. Вплив програм-вимагачів на співробітників з безпеки є реальним, і він заслуговує на місце в тому, як організації планують реагування на атаки.

Що виявило дослідження RUSI та Кентського університету

Згідно з викладом дослідження, інциденти з програмами-вимагачами завдають вимірюваної шкоди людям, які на них реагують. Серед зафіксованих наслідків — стрес, виснаження та вигорання, а для деяких рятувальників — серйозні проблеми зі здоров'ям. Джерельний матеріал короткий, тому він не деталізує ці висновки далі, і ми не будемо вгадувати цифри, окрім тих, що були повідомлені.

Основне повідомлення все одно зрозуміле. Легко зосередитися на системах, даних і вимогах викупу та забути про людей, які опинилися в центрі. Ці люди часто є невеликою внутрішньою командою, яку просять відновити роботу, відповідати керівництву та продовжувати розслідування — усе одночасно.

Як вимагання без шифрування підвищує тиск

Стаття ProCircular розглядає це в межах ширшої зміни: програмам-вимагачам більше не потрібне шифрування, щоб працювати. Коли зловмисники викрадають дані та погрожують їх опублікувати, тиск не припиняється, коли системи знову запрацюють. Відновлення з резервних копій може вирішити питання доступності, але воно не скасовує крадіжку.

Це змінює завдання для захисників. Замість однієї чіткої мети відновлення вони стикаються з відкритою невизначеністю: що було викрадено, кого потрібно повідомити та чи виконають зловмисники свої погрози. Наше попереднє висвітлення того, як понад 50 порушень із програмами-вимагачами виявляють нову схему крадіжки даних, показує, наскільки поширеним став цей підхід.

Економіка, що стоїть за цим, також змінюється. Дані від Coveware, висвітлені в нашому огляді того, як 64% жертв тепер відмовляються платити викуп, свідчать, що дедалі більше організацій відмовляються платити. Це може бути обґрунтованим рішенням, але це також означає, що команда реагування може витратити більше часу на подолання наслідків витоку або погроз щодо даних.

Чому захисники беруть на себе людську ціну

Кілька факторів пояснюють, чому IT- та безпековий персонал несе такий тягар:

  • Вони на передовій. Рятувальники зазвичай першими виявляють інцидент і останніми складають повноваження.
  • Відповідальність лягає на них. Незалежно від того, чи була прогалина їхньою провиною, вони часто відчувають відповідальність за результат.
  • Робота невпинна. Розслідування, відновлення, комунікація та тиск від керівників і регуляторів накладаються одне на одного.
  • Загроза не припиняється. Аналіз від Black Kite, висвітлений у нашому звіті про те, що нова група програм-вимагачів з'являється щотижня, вказує на середовище, де наступний інцидент ніколи не за горами.

Модель ransomware-as-a-service додає до цього. Як ми пояснювали в нашій статті про те, як ransomware-as-a-service перетворює хакерство на бізнес, нижчі технічні бар'єри означають більше зловмисників і більше спроб, а отже, більше постійного навантаження на захисників.

Зменшення площі поверхні порушення для обмеження впливу інциденту

Один практичний спосіб захистити персонал — зробити інциденти меншими. Порушення, яке охоплює менше систем, означає менше розслідування, менше відновлення та менше безсонних ночей. Виділяються два заходи:

  • Сегментація мережі. Поділ мережі на окремі зони обмежує, наскільки далеко може переміститися зловмисник, тому одна скомпрометована машина з меншою ймовірністю стане кризою для всієї організації.
  • Безпечний віддалений доступ. Жорсткий контроль того, як підключаються співробітники та постачальники, із сильною автентифікацією та обмеженими дозволами, зменшує кількість легких дверей у середовище.

Ці засоби контролю не усувають ризик, але вони зменшують обсяг того, з чим мають справлятися рятувальники.

Що це означає для вас

Якщо ви працюєте в IT або сфері безпеки, дослідження нагадує, що виснаження після інциденту — це визнана закономірність, а не особиста невдача. Порушуйте питання про навантаження та відновлення якомога раніше і наполягайте на реалістичних ротаціях і відпочинку під час реагування.

Якщо ви керуєте командою або бізнесом, плануйте як для людей, так і для систем. Створюйте плани реагування на інциденти, які включають полегшення для рятувальників, чіткі повноваження щодо прийняття рішень і підтримку після події. Якщо ви звичайний користувач, пам'ятайте, що за кожним повідомленням про порушення стоїть команда, яка, можливо, пропрацювала над ним під великим навантаженням.

Ключові висновки

Вплив програм-вимагачів на співробітників з безпеки є частиною справжньої ціни вимагання, і він зростає, оскільки зловмисники покладаються на крадіжку даних і тактику тиску, а не лише на шифрування. Щоб діяти відповідно до цього:

  1. Зрозумійте, як працює сучасне вимагання. Почніть з нашого висвітлення схеми крадіжки даних та висновків Coveware про рівень відмов.
  2. Використовуйте сегментацію мережі та безпечний віддалений доступ, щоб обмежити масштаб будь-якого інциденту.
  3. Впишіть добробут персоналу у свій план реагування на інциденти ще до того, як він знадобиться.

Менші інциденти та краще підтримувані команди забезпечують сильнішу реакцію, і обидва варіанти є досяжними.