Một nhóm tám người, một sáng thứ Ba, và sự phong tỏa hoàn toàn

Một doanh nghiệp thương mại điện tử nhỏ tại Jaipur đã học được bài học đắt giá về điều mà nhiều chủ doanh nghiệp nhỏ vẫn còn xem nhẹ: ransomware không phân biệt quy mô công ty. Được điều hành bởi một nhóm tám người không có bộ phận IT chuyên trách, doanh nghiệp này đến vào một sáng thứ Ba và phát hiện mọi tệp đơn hàng của khách, mọi hồ sơ thanh toán và toàn bộ dữ liệu tồn kho đều bị khóa sau một bức tường mã hóa, kèm theo một yêu cầu tiền chuộc.

Đây chính là thực tế đã đẩy bảo hiểm rủi ro mạng vào các cuộc thảo luận phổ biến đối với các doanh nghiệp vừa và nhỏ. Bảo hiểm có thể giúp chi trả hậu quả tài chính của một cuộc tấn công, từ đàm phán tiền chuộc đến chi phí khôi phục và rủi ro pháp lý. Nhưng sự cố ở Jaipur cũng làm nổi bật một lỗ hổng mà chỉ bảo hiểm thì không thể lấp đầy: phòng ngừa. Một hợp đồng bảo hiểm chi trả sau khi thiệt hại đã xảy ra. Nó không ngăn được ransomware xâm nhập vào ổ đĩa dùng chung ngay từ đầu.

Bảo hiểm rủi ro mạng thực sự chi trả những gì (và những gì không)

Các hợp đồng bảo hiểm rủi ro mạng được thiết kế để giảm bớt cú đánh tài chính của một vụ xâm phạm. Tùy theo hợp đồng, phạm vi bảo hiểm có thể bao gồm các chi phí liên quan đến khôi phục dữ liệu, gián đoạn kinh doanh, thông báo cho khách hàng, và đôi khi cả các khoản thanh toán tiền chuộc. Đối với một doanh nghiệp nhỏ không có bộ phận IT, tấm đệm tài chính đó có thể là sự khác biệt giữa việc mở cửa trở lại và việc đóng cửa vĩnh viễn.

Điều mà bảo hiểm thường không làm là ngăn chặn cuộc tấn công. Nó không vá phần mềm lỗi thời, không phân tách một mạng dễ bị tổn thương, cũng không huấn luyện nhân viên đừng nhấp vào một liên kết độc hại. Các đơn vị bảo hiểm ngày càng yêu cầu doanh nghiệp chứng minh các thực hành bảo mật cơ bản trước khi phát hành hợp đồng hoặc trước khi chấp nhận yêu cầu bồi thường, nghĩa là những doanh nghiệp coi bảo hiểm là tuyến phòng thủ duy nhất có thể thấy mình bị bảo hiểm thiếu hoặc, tệ hơn, hoàn toàn không có bảo hiểm khi điều quan trọng nhất xảy ra.

Đối với một cơ sở kinh doanh nhỏ như ở Jaipur, sự khác biệt đó vô cùng quan trọng. Tám nhân viên điều hành một doanh nghiệp thương mại điện tử có thể không có ngân sách hoặc nhân sự cho một trung tâm điều hành bảo mật. Nhưng điều đó không có nghĩa là phòng ngừa có ý nghĩa nằm ngoài tầm với.

Phòng ngừa vẫn luôn là ưu tiên hàng đầu

Các nhà nghiên cứu bảo mật từ lâu đã chỉ ra rằng các cuộc tấn công ransomware thường diễn ra trong một khoảng thời gian bị nén lại, đôi khi kẻ tấn công chuyển từ truy cập ban đầu đến mã hóa hoàn toàn chỉ trong vòng 72 giờ. Hiểu được mốc thời gian đó là rất quan trọng vì nó định hình cách một doanh nghiệp nhỏ nên phản ứng, cả trước và trong khi sự cố xảy ra. Một cái nhìn sâu hơn về cách bảo vệ chống lại mối đe dọa 72 giờ của ransomware phân tích các giai đoạn của một cuộc tấn công điển hình và khoảng thời gian phản ứng mà doanh nghiệp thực sự có khi một vụ xâm nhập bắt đầu.

Một số biện pháp thực tế, chi phí thấp có thể giảm đáng kể khả năng xảy ra một sự cố ransomware như ở Jaipur:

  • Sử dụng VPN cho truy cập từ xa và truy cập quản trị. Mã hóa các kết nối giữa nhân viên và hệ thống doanh nghiệp giúp giảm mức độ phơi bày của thông tin đăng nhập và dữ liệu nội bộ, đặc biệt đối với các nhóm không có sự giám sát IT chuyên trách.
  • Phân tách mạng. Giữ hệ thống thanh toán, cơ sở dữ liệu tồn kho và lưu lượng văn phòng chung trên các phân đoạn mạng riêng biệt sẽ hạn chế mức độ lây lan của ransomware nếu một thiết bị bị xâm phạm.
  • Huấn luyện nhân viên nhận diện lừa đảo. Nhiều vụ lây nhiễm ransomware bắt đầu từ một cú nhấp vào liên kết hoặc một tệp đính kèm được mở. Việc huấn luyện cơ bản, định kỳ cho một nhóm nhỏ tốn rất ít chi phí và đóng lại một trong những điểm xâm nhập phổ biến nhất.
  • Duy trì các bản sao lưu ngoại tuyến đã được kiểm tra. Các bản sao lưu thường xuyên không kết nối với mạng chính mang lại cho doanh nghiệp một con đường trở lại hoạt động bình thường mà không cần phải trả tiền chuộc.
  • Áp dụng các bản cập nhật phần mềm kịp thời. Các hệ thống lỗi thời vẫn là một trong những mục tiêu dễ nhất đối với kẻ tấn công đang quét tìm các lỗ hổng đã biết.

Không biện pháp nào trong số này đòi hỏi ngân sách của một doanh nghiệp lớn. Chúng đòi hỏi sự nhất quán, điều thường dễ đạt được hơn đối với một nhóm nhỏ so với một nhóm lớn, cồng kềnh.

Điều này có ý nghĩa gì với bạn

Nếu bạn điều hành một doanh nghiệp nhỏ, bài học từ Jaipur không phải là bảo hiểm rủi ro mạng là không cần thiết. Mà là bảo hiểm nên là lớp phòng thủ cuối cùng, không phải lớp duy nhất. Hãy kết hợp một hợp đồng bảo hiểm với các bước phòng ngừa cụ thể: kết nối được mã hóa, hệ thống được phân tách, nhân viên được huấn luyện và các bản sao lưu đáng tin cậy. Bảo hiểm bảo vệ tài chính của bạn sau khi sự cố xảy ra. Phòng ngừa bảo vệ doanh nghiệp của bạn khỏi việc sự cố đó xảy ra ngay từ đầu.

Các doanh nghiệp nhỏ là mục tiêu hấp dẫn chính vì kẻ tấn công cho rằng có rất ít biện pháp phòng thủ. Lấp đầy lỗ hổng đó không đòi hỏi ngân sách IT lớn, chỉ cần nỗ lực có chủ đích và liên tục.

Những điểm chính cần ghi nhớ

  • Bảo hiểm rủi ro mạng chi trả hậu quả tài chính, không phải bản thân cuộc tấn công; hãy coi nó như một tấm lưới an toàn, không phải một tấm khiên.
  • Hiểu mốc thời gian bị nén lại của một cuộc tấn công ransomware điển hình để bạn biết cách phản ứng nhanh nếu một cuộc tấn công xảy ra.
  • Triển khai các biện pháp bảo vệ cơ bản ngay bây giờ: sử dụng VPN cho truy cập từ xa, phân tách mạng, huấn luyện nhận diện lừa đảo và sao lưu ngoại tuyến.
  • Xem lại các yêu cầu trong hợp đồng bảo hiểm của bạn; các công ty bảo hiểm ngày càng kỳ vọng bằng chứng về vệ sinh bảo mật cơ bản trước hoặc trong quá trình yêu cầu bồi thường.
  • Đừng chờ đến một cuộc gọi đánh thức vào sáng thứ Ba. Những thói quen bảo mật nhỏ, nhất quán thường hiệu quả hơn bất kỳ công cụ hay hợp đồng đơn lẻ nào.