Заборона викупу за ransomware у ПАР, яку країна могла б ухвалити, нині є предметом жвавих дебатів, і одним із найгучніших її прихильників є той, хто вже платив. За даними TechCentral, генеральний директор MIP Holdings Річард Ферт заплатив викуп, побачив, що це йому дало, і тепер хоче, щоб такі платежі були заборонені законом. Домінік Вайт з Orange Cyberdefense закликає до іншого підходу.

Ця розбіжність у поглядах має значення не лише для залів засідань. Коли зловмисники беруть дані компанії в заручники, інформація, що опиняється під загрозою, зазвичай належить звичайним клієнтам і працівникам. Те, як ПАР відповість на це питання, визначить, наскільки вагомий голос ці люди матимуть у тому, що станеться далі.

Чому генеральний директор, який заплатив викуп, хоче заборони платежів

Позиція Ферта має вагу, бо ґрунтується на безпосередньому досвіді. Він не теоретизує; він зіткнувся з цим рішенням, здійснив платіж і дійшов висновку, що країна має взагалі позбавити компанії такої можливості.

У викладі цієї історії не розкрито всіх деталей його аргументації, тож було б неправильно вкладати йому в уста те, чого він не казав. Але логіка заборони добре зрозуміла. Угруповання ransomware продовжують атакувати, бо це приносить прибуток. Якщо платіж буде незаконним, то, за цією логікою, фінансовий стимул атакувати південноафриканські організації зменшиться. Заборона також зняла б тиск з керівника, який посеред кризи вирішує, чи платити. Закон зробив би цей вибір за нього.

Є й аргумент справедливості. Компанія, яка платить, фінансує наступну атаку, і цю ціну несе кожна інша організація в країні.

Чому фахівці з безпеки заперечують проти заборони

Домінік Вайт з Orange Cyberdefense виступає за інший підхід, а не за пряму заборону. У наявному в нас викладі не деталізовано його конкретні пропозиції, тож ми не будемо їх вгадувати. Що ми можемо сказати, так це те, що ширша політична дискусія породжує в критиків кілька знайомих занепокоєнь.

Перше — заборона може карати жертву. Компанія, яка вже має справу із заблокованими системами та викраденими даними, може ще й наразитися на юридичну відповідальність за спробу відновитися. Друге — заборона може загнати платежі в підпілля: якщо платити незаконно, деякі жертви можуть платити тихо й уникати повідомлення про атаку, залишаючи владу та інші організації з меншою кількістю інформації. Третє — практичне. Критики часто стверджують, що гроші краще витрачати на запобігання, як-от резервні копії, сегментація мережі та планування реагування на інциденти, щоб компанії ніколи не були змушені обирати.

Жоден із цих аргументів не вирішує питання остаточно. Вони пояснюють, чому розважливі люди, зокрема ті, хто пережив атаку, доходять різних висновків.

Чи захистила б заборона викрадені персональні дані

Це та частина, яка найбезпосередніше стосується читачів. Сплата викупу нічого не гарантує. Зловмисники можуть зберегти копії викрадених даних, продати їх або згодом злити — хоч би що вони обіцяли. Тож платіж є слабким захистом для вашої персональної інформації, навіть коли його здійснюють із найкращими намірами.

Заборона не скасувала б цієї реальності. Якщо компанію зламали, ваші дані вже можуть бути в руках злочинців. Що заборона могла б змінити — це структуру стимулів для майбутніх атак. Чого вона не може зробити сама по собі — це змусити організації зберігати менше даних, належно їх шифрувати чи швидко повідомляти постраждалих людей. Ці обов'язки містяться в окремих правилах і практиках.

Угруповання вимагачів також не завжди покладаються на шифрування. Деякі просто викрадають дані й погрожують їх опублікувати, а це означає, що компанія може мати цілком робочі системи й усе одно стикатися з вимогою. Наш матеріал про те, як ShinyHunters викрадає та зливає дані великих організацій, показує, як ця модель тиску працює на практиці й чому на обіцянку злочинців не платити не варто покладатися.

Що це означає для вас

Більшість людей ніколи не опиняться в ситуації, коли вирішують, чи платити викуп. Набагато ймовірніше, що ви будете клієнтом, чиї дані зберігаються в компанії, яку атакували. Це означає, що для вас у повсякденному житті політична дискусія менш важлива, ніж ваша власна підготовка.

Хоч би що вирішила ПАР, виходьте з того, що злам у будь-якій організації, яка зберігає ваші дані, можливий. Заборона з часом може зменшити кількість атак, але вона не усуне ризик витоку за одну ніч і не повідомить вам, коли саме ваші дані злили.

Що робити, якщо ваші дані утримують за викуп

Якщо компанія повідомляє вам, що ваші дані постраждали в інциденті з ransomware або вимаганням, дійте від свого імені, а не чекайте на результат будь-яких переговорів.

  • Змініть паролі для постраждалого сервісу та всюди, де ви їх використовували повторно, і увімкніть багатофакторну автентифікацію.
  • Стежте за своїми рахунками на предмет незвичних транзакцій і зверніться до банку, якщо щось виглядає підозріло.
  • Будьте пильні до фішингу. Викрадені контактні дані часто використовують для переконливих подальших шахрайств, що посилаються на злам.
  • Запитайте в компанії, що саме взяли, чи платила вона і що робить для вашого захисту.
  • Обмежте те, чим ділитеся. Що менше ви надаєте, то менше є що викрасти.

Конкретний приклад застосування цих кроків до інциденту в ПАР дивіться в нашому посібнику про те, що мають зробити клієнти Standard Bank зараз.

Головні висновки

Дебати щодо заборони викупу за ransomware, яку ПАР могла б запровадити, насправді є дебатами про стимули, жертв і компроміси. Заклик Ферта має credibility людини, яка заплатила й пошкодувала про досягнуте. Альтернатива Вайта відображає занепокоєння, що сама лише заборона може не виправити глибшу слабкість. Обидві позиції визнають, що викупи за ransomware є поганим способом захистити дані людей.

Не чекайте на законодавство. Захистіть свої акаунти, ставтеся з підозрою до повідомлень, які згадують злам, і дотримуйтеся практичних кроків у нашому посібнику про Standard Bank. Щоб зрозуміти, як насправді діють угруповання вимагачів, читайте наш матеріал про ShinyHunters за посиланням вище.