Lệnh cấm trả tiền cho tội phạm mạng đang tiến gần hơn tới việc trở thành luật

Trong nhiều năm, các cuộc đàm phán ransomware tại Vương quốc Anh diễn ra âm thầm, sau những cánh cửa đóng kín, với các tổ chức cân nhắc giữa chi phí trả tiền chuộc và chi phí do ngừng hoạt động, mất dữ liệu hoặc bị phơi bày công khai. Cách tính toán đó sắp thay đổi. Chính phủ Vương quốc Anh đã và đang thúc đẩy các đề xuất về một lệnh cấm trả tiền chuộc ransomware có mục tiêu, theo đó sẽ cấm các cơ quan khu vực công, bao gồm chính quyền địa phương, cùng các chủ sở hữu và đơn vị vận hành Cơ sở hạ tầng Quốc gia Trọng yếu (CNI) trả tiền chuộc cho tội phạm mạng trong mọi trường hợp.

Lệnh cấm sẽ áp dụng rộng rãi trên toàn khu vực công và trên 13 lĩnh vực được phân loại là CNI, bao gồm y tế, năng lượng, tài chính, giao thông, truyền thông và quốc phòng. Đối với các tổ chức nằm ngoài phạm vi này, bức tranh khác đi nhưng vẫn đáng chú ý: các doanh nghiệp khu vực tư nhân đang cân nhắc trả tiền chuộc sẽ được yêu cầu thông báo cho chính phủ trước khi thực hiện, giúp nhà chức trách có được tầm nhìn về một vấn đề mà trước đây thường bị báo cáo thiếu.

Đây không phải là một bài tập giả định. Nó đại diện cho một trong những thay đổi quan trọng nhất trong chính sách an ninh mạng của Vương quốc Anh trong nhiều năm, và nó tạo áp lực thực sự lên các cơ quan công quyền và đơn vị vận hành hạ tầng trong việc suy nghĩ lại cách họ chuẩn bị cho, và phục hồi sau, các sự cố ransomware, chứ không chỉ cách họ phản ứng với các yêu cầu sau khi một cuộc tấn công đã xảy ra.

Vì sao đây về cơ bản là vấn đề quyền riêng tư và bảo vệ dữ liệu

Các lệnh cấm ransomware thường được trình bày thuần túy như chính sách chống tội phạm, với logic rằng việc cắt đứt các khoản thanh toán sẽ loại bỏ động cơ tài chính để kẻ tấn công nhắm vào các tổ chức của Vương quốc Anh. Nhưng bên dưới cách trình bày đó là một câu hỏi khó hơn về quyền riêng tư: điều gì sẽ xảy ra với dữ liệu của công dân và bệnh nhân khi lựa chọn trả tiền bị loại bỏ?

Khi một cơ sở y tế, hội đồng địa phương hoặc đơn vị vận hành hạ tầng bị tấn công bằng ransomware và từ chối (hoặc giờ đây bị luật pháp cấm) trả tiền, kẻ tấn công thường đe dọa sẽ rò rỉ dữ liệu bị đánh cắp để thay thế. Dữ liệu đó có thể bao gồm hồ sơ sức khỏe, thông tin trợ cấp, hồ sơ học sinh hoặc thông tin cá nhân gắn với các dịch vụ thiết yếu. Một khi dữ liệu đó bị tuồn ra ngoài, không thay đổi chính sách nào có thể hoàn tác sự phơi bày đó. Lệnh cấm thanh toán không làm giảm lượng dữ liệu cá nhân mà tội phạm đánh cắp trước khi mã hóa; nó chỉ loại bỏ một con đường khả thi để ngăn chặn việc công bố dữ liệu đó.

Đây là điểm mà lệnh cấm giao thoa trực tiếp với các nghĩa vụ bảo vệ dữ liệu. Các cơ quan khu vực công và đơn vị vận hành CNI vốn đã có các nghĩa vụ liên quan đến thông báo vi phạm và bảo vệ dữ liệu cá nhân. Lệnh cấm thanh toán làm tăng mức độ nghiêm trọng ngay từ đầu: vì việc trả tiền không còn là một lựa chọn để khiến mối đe dọa rò rỉ biến mất, các tổ chức cần có năng lực phòng ngừa, phát hiện và phục hồi kín kẽ để không bao giờ phải chạm tới điểm đó ngay từ đầu. Trên thực tế, chính sách này chuyển gánh nặng từ đàm phán trong khủng hoảng sang khả năng phục hồi chủ động, đúng vào nơi mà việc bảo vệ quyền riêng tư lẽ ra phải được tập trung ngay từ đầu.

Các tổ chức khu vực công và CNI nên làm gì trước khi luật có hiệu lực

Các tổ chức thuộc phạm vi áp dụng không nên chờ đợi luật được hoàn thiện trước khi hành động. Một số bước thực tiễn đáng được ưu tiên ngay bây giờ:

  • Kiểm thử quy trình sao lưu và phục hồi trong các điều kiện thực tế. Lệnh cấm thanh toán chỉ hiệu quả nếu việc phục hồi mà không trả tiền thực sự khả thi. Bản sao lưu cần được tách biệt khỏi các mạng chính, được kiểm thử thường xuyên và đủ nhanh để khôi phục các dịch vụ trọng yếu trong khung thời gian chấp nhận được.
  • Lập bản đồ luồng dữ liệu và phân loại hồ sơ nhạy cảm. Biết chính xác dữ liệu cá nhân hoặc nhạy cảm nằm ở đâu, và cách chúng được bảo vệ, là điều thiết yếu cho cả phản ứng vi phạm lẫn tuân thủ quy định một khi lệnh cấm có hiệu lực.
  • Cập nhật kế hoạch ứng phó sự cố để phản ánh thực tế không thanh toán. Các cẩm nang được viết dựa trên giả định rằng việc thanh toán vẫn là một lựa chọn cần được viết lại xoay quanh việc ngăn chặn, liên lạc và phục hồi mà không có phương án dự phòng trả tiền chuộc.
  • Rà soát quyền truy cập của nhà cung cấp và bên thứ ba. Nhiều sự cố ransomware bắt nguồn từ nhà cung cấp hoặc nền tảng chuỗi cung ứng thay vì các cuộc tấn công trực tiếp. Việc nhà sản xuất Thụy Sĩ Stadler từ chối trả tiền chuộc sau khi kẻ tấn công xâm phạm dữ liệu kỹ thuật thông qua một nền tảng nhà cung cấp là một ví dụ thực tế hữu ích về cách phơi nhiễm từ bên thứ ba có thể kích hoạt một sự cố lớn ngay cả khi hệ thống của chính tổ chức vẫn an toàn.
  • Trao đổi sớm với các nhà cung cấp bảo hiểm mạng. Các hợp đồng giả định rằng thanh toán tiền chuộc là một lựa chọn phục hồi được bảo hiểm sẽ cần được xem xét lại.

Điều này có ý nghĩa gì với bạn

Nếu bạn phụ thuộc vào các dịch vụ công, dù là NHS, dịch vụ hội đồng địa phương hay các tiện ích được phân loại là CNI, sự thay đổi chính sách này ảnh hưởng đến cách dữ liệu của bạn được bảo vệ trong một cuộc tấn công, chứ không chỉ việc một tổ chức có trả tiền cho tội phạm hay không. Lệnh cấm thanh toán không đảm bảo dữ liệu của bạn sẽ không bị đánh cắp, nhưng nó thúc đẩy các cơ quan công quyền hướng tới phòng ngừa mạnh mẽ hơn và phục hồi nhanh hơn, minh bạch hơn, vì việc trả tiền âm thầm để khiến vấn đề biến mất không còn nằm trên bàn nữa. Hãy kỳ vọng nhiều công bố công khai hơn xung quanh các sự cố ảnh hưởng đến những lĩnh vực này khi các yêu cầu báo cáo siết chặt song hành cùng lệnh cấm.

Những điểm chính cần ghi nhớ

Lệnh cấm trả tiền chuộc ransomware của Vương quốc Anh đánh dấu một bước chuyển có chủ đích khỏi việc coi thanh toán tiền chuộc là biện pháp cuối cùng có thể chấp nhận đối với các tổ chức công và hạ tầng trọng yếu. Đối với các tổ chức thuộc phạm vi áp dụng, ưu tiên hiện nay là khả năng phục hồi: bản sao lưu đã được kiểm thử, tài sản dữ liệu đã được lập bản đồ, kế hoạch ứng phó sự cố đã được cập nhật và các mối quan hệ nhà cung cấp đã được rà soát kỹ. Đối với tất cả những người khác, lệnh cấm là một tín hiệu rằng tính minh bạch và trách nhiệm giải trình xung quanh các sự cố ransomware ảnh hưởng đến các dịch vụ thiết yếu sắp tăng lên. Việc nắm bắt thông tin về cách chính quyền địa phương, nhà cung cấp dịch vụ y tế hoặc đơn vị tiện ích của bạn xử lý các yêu cầu này là một bước hợp lý và đáng làm khi luật tiến gần hơn tới việc được ban hành.