Заборона на виплату кіберзлочинцям наближається до статусу закону

Протягом багатьох років переговори щодо ransomware у Великій Британії точилися тихо, за зачиненими дверима, а організації зважували вартість виплати проти вартості простою, втрати даних або публічного розголосу. Цей розрахунок незабаром зміниться. Уряд Великої Британії просуває пропозиції щодо цільової заборони на виплату викупів у зв'язку з ransomware, яка заборонила б органам державного сектору, включаючи місцеве самоврядування, а також власникам і операторам критично важливої національної інфраструктури (CNI), виплачувати викупи кіберзлочинцям взагалі.

Заборона застосовуватиметься широко в державному секторі та в усіх 13 секторах, класифікованих як CNI, які включають охорону здоров'я, енергетику, фінанси, транспорт, зв'язок і оборону. Для організацій поза цими межами картина інша, але все одно помітна: приватні підприємства, які розглядають можливість виплати викупу, будуть зобов'язані повідомити уряд перед тим, як це зробити, що дасть владі видимість проблеми, яка історично залишалася недостатньо висвітленою.

Це не гіпотетична вправа. Це одна з найзначніших змін у політиці кібербезпеки Великої Британії за останні роки, і вона чинить реальний тиск на державні органи та операторів інфраструктури, змушуючи їх переосмислити, як вони готуються до інцидентів ransomware та відновлюються після них, а не лише як вони реагують на вимоги після того, як атака вже сталася.

Чому це принципово питання приватності та захисту даних

Заборони викупів часто подаються виключно як політика протидії злочинності, логіка якої полягає в тому, що припинення виплат усуває фінансовий стимул для атакуючих націлюватися на британські установи. Але під цим формулюванням лежить складніше питання приватності: що відбувається з даними громадян і пацієнтів, коли можливість виплати усувається?

Коли лікарняний траст, рада або оператор інфраструктури зазнає атаки ransomware і відмовляється (або тепер юридично позбавлений можливості) платити, атакуючі часто погрожують натомість злити викрадені дані. Ці дані можуть включати медичні записи, інформацію про соціальні виплати, шкільні записи або персональні дані, пов'язані з основними послугами. Після того, як ці дані викрадено, жодна зміна політики не може скасувати їх розголошення. Заборона виплат не зменшує обсяг персональних даних, які злочинці викрадають до шифрування; вона лише усуває один можливий шлях запобігання їх оприлюдненню.

Саме тут заборона безпосередньо перетинається із зобов'язаннями щодо захисту даних. Органи державного сектору та оператори CNI вже мають обов'язки щодо повідомлення про порушення та захисту персональних даних. Заборона виплат підвищує ставки на початковому етапі: оскільки виплата більше не є варіантом, щоб загроза зливу зникла, організаціям потрібні бездоганні можливості запобігання, виявлення та відновлення, щоб взагалі ніколи не досягти цієї точки. Фактично, політика зміщує тягар від кризових переговорів до проактивної стійкості, а саме на цьому захист приватності мав би бути зосереджений весь час.

Що органи державного сектору та організації CNI мають зробити до набуття чинності закону

Організації, на які поширюється дія, не повинні чекати на завершення розробки законодавства, перш ніж діяти. Кілька практичних кроків варто пріоритезувати вже зараз:

  • Тестуйте процеси резервного копіювання та відновлення в реалістичних умовах. Заборона виплат працює лише тоді, коли відновлення без виплати справді життєздатне. Резервні копії потрібно ізолювати від основних мереж, регулярно тестувати та робити достатньо швидкими, щоб відновити критичні послуги в прийнятні терміни.
  • Складіть карту потоків даних і класифікуйте чутливі записи. Точне знання того, які саме персональні або чутливі дані де знаходяться і як вони захищені, є важливим як для реагування на порушення, так і для регуляторної відповідності після набуття чинності заборони.
  • Оновіть плани реагування на інциденти, щоб відобразити реальність без виплат. Плейбуки, написані з припущенням, що виплата залишається варіантом, потрібно переписати навколо локалізації, комунікації та відновлення без запасного варіанту з викупом.
  • Перегляньте доступ постачальників і третіх сторін. Багато інцидентів ransomware виникають через постачальників або платформи ланцюга постачання, а не через прямі атаки. Відмова швейцарського виробника Stadler платити викуп після того, як атакуючі скомпрометували технічні дані через платформу постачальника, є корисним реальним прикладом того, як вплив третьої сторони може спричинити серйозний інцидент, навіть коли власні системи організації захищені.
  • Заздалегідь взаємодійте з постачальниками кіберстрахування. Поліси, які припускали, що виплата викупу є покритим варіантом відновлення, потрібно переглянути.

Що це означає для вас

Якщо ви залежите від державних послуг, чи то NHS, послуги місцевих рад, чи комунальні послуги, класифіковані як CNI, ця зміна політики впливає на те, як ваші дані захищаються під час атаки, а не лише на те, чи організація платить злочинцям. Заборона виплат не гарантує, що ваші дані не буде викрадено, але вона штовхає державні органи до сильнішого запобігання та швидшого, прозорішого відновлення, оскільки тихо заплатити, щоб проблема зникла, більше не є варіантом. Очікуйте більшого публічного розкриття інформації про інциденти, що зачіпають ці сектори, оскільки вимоги до звітності посилюються разом із забороною.

Ключові висновки

Заборона виплати викупів у зв'язку з ransomware у Великій Британії означає свідомий відхід від ставлення до виплат викупів як до прийнятного останнього засобу для державних установ і критичної інфраструктури. Для організацій, на які поширюється дія, пріоритетом тепер є стійкість: перевірені резервні копії, закартографовані активи даних, оновлені плани реагування на інциденти та ретельно перевірені відносини з постачальниками. Для всіх інших заборона є сигналом, що прозорість і підзвітність щодо інцидентів ransomware, які зачіпають основні послуги, незабаром зростуть. Залишатися поінформованим про те, як ваш місцевий орган влади, постачальник медичних послуг або комунальне підприємство виконує ці вимоги, є розумним і вартим кроком, оскільки законодавство наближається до набуття чинності закону.