Khi một sự cố ransomware xảy ra, các tiêu đề tin tức thường tập trung vào yêu cầu tiền chuộc, dữ liệu bị đánh cắp và thời gian ngừng hoạt động. Một hướng nghiên cứu mới hơn lại xem xét ai là người gánh chịu áp lực. Công trình của RUSI và Đại học Kent, được đề cập trong một bài viết của ProCircular về nền kinh tế tống tiền mới, phát hiện rằng các sự cố khiến nhân viên IT và an ninh mạng phải đối mặt với căng thẳng, kiệt sức và burnout, và trong một số trường hợp là các vấn đề sức khỏe nghiêm trọng. Tác động của ransomware đối với nhân viên an ninh mạng là có thật, và nó xứng đáng có một vị trí trong cách các tổ chức lập kế hoạch ứng phó với các cuộc tấn công.
Nghiên cứu của RUSI và Kent đã phát hiện điều gì
Theo bản tóm tắt của nghiên cứu, các sự cố ransomware gây ra tổn thất có thể đo lường được đối với những người ứng phó với chúng. Các tác động được báo cáo bao gồm căng thẳng, kiệt sức và burnout, và đối với một số người ứng phó, là các vấn đề sức khỏe nghiêm trọng. Tài liệu nguồn khá ngắn gọn, nên nó không phân tích chi tiết hơn những phát hiện này, và chúng tôi sẽ không suy đoán về các con số ngoài những gì đã được báo cáo.
Thông điệp cốt lõi vẫn rõ ràng. Thật dễ dàng để tập trung vào hệ thống, dữ liệu và yêu cầu tiền chuộc mà quên đi những người bị kẹt ở giữa. Những người đó thường là một nhóm nội bộ nhỏ được yêu cầu khôi phục hoạt động, trả lời ban lãnh đạo và tiếp tục điều tra, tất cả cùng một lúc.
Cách tống tiền không cần mã hóa làm tăng áp lực
Bài viết của ProCircular đặt vấn đề này trong bối cảnh một sự thay đổi rộng lớn hơn: ransomware không còn cần mã hóa để hoạt động. Khi kẻ tấn công đánh cắp dữ liệu và đe dọa công bố nó, áp lực không kết thúc khi hệ thống hoạt động trở lại. Khôi phục từ bản sao lưu có thể khắc phục tính khả dụng, nhưng nó không thể hoàn tác một vụ đánh cắp.
Điều đó thay đổi công việc của những người phòng thủ. Thay vì một mục tiêu khôi phục rõ ràng, họ phải đối mặt với sự không chắc chắn không có hồi kết: những gì đã bị lấy đi, ai cần được thông báo, và liệu kẻ tấn công có thực hiện lời đe dọa hay không. Bài viết trước đây của chúng tôi về cách hơn 50 vụ vi phạm ransomware tiết lộ một kịch bản đánh cắp dữ liệu mới cho thấy phương pháp này đã trở nên phổ biến như thế nào.
Nền kinh tế đằng sau nó cũng đang thay đổi. Dữ liệu từ Coveware, được đề cập trong bài viết của chúng tôi về cách 64% nạn nhân hiện từ chối trả tiền chuộc, cho thấy ngày càng nhiều tổ chức từ chối trả tiền. Đó có thể là một quyết định đúng đắn, nhưng nó cũng có nghĩa là đội ứng phó có thể phải dành nhiều thời gian hơn để xử lý hậu quả của dữ liệu bị rò rỉ hoặc bị đe dọa.
Tại sao những người phòng thủ phải gánh chịu tổn thất về con người
Có nhiều yếu tố giải thích tại sao nhân viên IT và an ninh mạng phải gánh chịu nhiều gánh nặng đến vậy:
- Họ ở tuyến đầu. Những người ứng phó thường là những người đầu tiên phát hiện sự cố và là những người cuối cùng đứng xuống.
- Trách nhiệm đổ lên họ. Dù lỗ hổng có phải do lỗi của họ hay không, họ thường cảm thấy có trách nhiệm về kết quả.
- Công việc không ngừng nghỉ. Điều tra, khôi phục, liên lạc, và áp lực từ ban lãnh đạo và cơ quan quản lý chồng chéo lên nhau.
- Mối đe dọa không ngừng đến. Phân tích từ Black Kite, được đề cập trong báo cáo của chúng tôi rằng một nhóm ransomware mới hình thành mỗi tuần, chỉ ra một môi trường mà sự cố tiếp theo không bao giờ xa.
Mô hình ransomware-as-a-service làm tăng thêm điều này. Như chúng tôi đã giải thích trong bài viết về cách ransomware-as-a-service biến hacking thành một ngành kinh doanh, rào cản kỹ thuật thấp hơn có nghĩa là nhiều kẻ tấn công hơn và nhiều nỗ lực tấn công hơn, đồng nghĩa với gánh nặng liên tục hơn đối với những người phòng thủ.
Giảm diện tích bề mặt bị xâm phạm để hạn chế tác động của sự cố
Một cách thiết thực để bảo vệ nhân viên là làm cho các sự cố nhỏ hơn. Một vụ vi phạm tiếp cận ít hệ thống hơn có nghĩa là ít phải điều tra hơn, ít phải khôi phục hơn và ít đêm mất ngủ hơn. Hai biện pháp nổi bật:
- Phân đoạn mạng. Chia mạng thành các vùng riêng biệt hạn chế phạm vi di chuyển của kẻ xâm nhập, vì vậy một máy bị xâm phạm duy nhất ít có khả năng trở thành khủng hoảng toàn tổ chức.
- Truy cập từ xa an toàn. Kiểm soát chặt chẽ cách nhân viên và nhà cung cấp kết nối, với xác thực mạnh và quyền hạn giới hạn, giảm số lượng cửa dễ dàng vào môi trường.
Các biện pháp kiểm soát này không loại bỏ rủi ro, nhưng chúng thu hẹp phạm vi những gì người ứng phó phải xử lý.
Điều này có ý nghĩa gì với bạn
Nếu bạn làm trong ngành IT hoặc an ninh mạng, nghiên cứu này là lời nhắc nhở rằng kiệt sức sau một sự cố là một mô thức được công nhận, không phải là thất bại cá nhân. Hãy nêu lên những lo ngại về khối lượng công việc và phục hồi sớm, và thúc đẩy các ca luân phiên thực tế và nghỉ ngơi trong quá trình ứng phó.
Nếu bạn lãnh đạo một đội nhóm hoặc điều hành một doanh nghiệp, hãy lập kế hoạch cho cả con người lẫn hệ thống. Xây dựng các kế hoạch ứng phó sự cố bao gồm sự hỗ trợ cho người ứng phó, thẩm quyền ra quyết định rõ ràng và hỗ trợ sau sự kiện. Nếu bạn là người dùng hàng ngày, hãy nhớ rằng đằng sau mỗi thông báo vi phạm là một đội nhóm có thể đã làm việc xuyên qua nó dưới áp lực nặng nề.
Những điểm chính cần ghi nhớ
Tác động của ransomware đối với nhân viên an ninh mạng là một phần của chi phí thực sự của việc tống tiền, và nó tăng lên khi kẻ tấn công dựa vào đánh cắp dữ liệu và chiến thuật gây áp lực thay vì chỉ mã hóa. Để hành động dựa trên điều đó:
- Hiểu cách tống tiền hiện đại hoạt động. Bắt đầu với bài viết của chúng tôi về kịch bản đánh cắp dữ liệu và phát hiện về tỷ lệ từ chối trả tiền của Coveware.
- Sử dụng phân đoạn mạng và truy cập từ xa an toàn để hạn chế phạm vi của bất kỳ sự cố nào.
- Đưa phúc lợi của nhân viên vào kế hoạch ứng phó sự cố của bạn trước khi bạn cần đến nó.
Các sự cố nhỏ hơn và đội nhóm được hỗ trợ tốt hơn tạo nên khả năng ứng phó mạnh mẽ hơn, và cả hai đều nằm trong tầm tay.




