当勒索软件事件发生时,头条新闻往往聚焦于赎金要求、被盗数据和停机时间。一项较新的研究则关注谁在承受这些压力。RUSI与肯特大学的研究,经ProCircular一篇关于新型勒索经济的文章重点介绍,发现此类事件让IT和安全人员承受压力、疲惫和倦怠,某些情况下还出现严重的健康问题。勒索软件对安全人员的影响是真实存在的,值得纳入组织应对攻击的规划之中。

RUSI与肯特大学的研究发现了什么

根据该研究的摘要,勒索软件事件对响应人员造成了可衡量的伤害。所报告的影响包括压力、疲惫和倦怠,部分响应人员还出现了严重的健康问题。原始材料较为简短,因此未对这些发现做进一步细分,我们也不会在已报告内容之外猜测具体数字。

核心信息依然清晰。人们很容易关注系统、数据和赎金要求,却忘了身处其中的人。这些人往往是一支小型的内部团队,被要求同时恢复运营、回应管理层并持续进行调查。

无加密勒索如何加大压力

ProCircular的文章将此置于一个更广泛的转变之中:勒索软件不再需要加密就能奏效。当攻击者窃取数据并威胁公开时,压力并不会在系统恢复上线后结束。从备份恢复或许能解决可用性问题,但无法消除数据被盗的事实。

这改变了防御者的工作。他们面对的不再是一个明确的恢复目标,而是开放式的不确定性:什么被拿走了,需要通知谁,以及攻击者是否会兑现威胁。我们此前关于50多起勒索软件入侵揭示新型数据窃取套路的报道显示,这种手法已变得多么普遍。

其背后的经济逻辑也在发生变化。Coveware的数据——见于我们关于64%的受害者如今拒绝支付赎金的分析——表明越来越多的组织选择拒付。这或许是一个合理的决定,但也意味着响应团队可能需要花更长时间来应对数据泄露或威胁的后果。

为什么防御者承受了人力代价

多个因素解释了为何IT和安全人员承担了如此多的负担:

  • 他们身处前线。 响应人员通常是最先发现事件、最后撤离的人。
  • 责任落在他们身上。 无论漏洞是否是他们的过错,他们往往对结果感到负有责任。
  • 工作无休无止。 调查、恢复、沟通,以及来自高管和监管机构的压力交织在一起。
  • 威胁持续不断。 Black Kite的分析——见于我们关于每周都有新勒索软件组织成立的报道——指向一个下一次事件从不遥远的环境。

勒索软件即服务模式加剧了这一点。正如我们在勒索软件即服务如何将黑客行为变成一门生意一文中所解释的,更低的技术门槛意味着更多攻击者和更多攻击尝试,也就意味着防御者承受更持续的负荷。

缩小入侵面以限制事件影响

保护员工的一个实用方法是让事件变得更小。一次波及系统更少的入侵意味着需要调查的更少、需要恢复的更少、不眠之夜也更少。有两项措施尤为突出:

  • 网络分段。 将网络划分为独立区域,可以限制入侵者的移动范围,使单台被攻陷的机器不太可能演变为全组织范围的危机。
  • 安全远程访问。 通过强身份验证和有限权限严格控制员工和供应商的连接方式,可以减少进入环境的便捷入口。

这些控制措施不能消除风险,但能缩小响应人员必须处理的范围。

这对你意味着什么

如果你从事IT或安全工作,这项研究提醒你,事件后的精疲力竭是一种已被认可的模式,而非个人失败。尽早提出工作量和恢复方面的担忧,并在响应期间争取合理的轮换和休息。

如果你领导一个团队或经营一家企业,请在做系统规划的同时也为人做规划。制定事件响应计划时,纳入响应人员的轮休安排、明确的决策权限以及事件后的支持。如果你是普通用户,请记住每一条数据泄露通知的背后,都可能有一支在巨大压力下奋力应对的团队。

关键要点

勒索软件对安全人员的影响是勒索真实成本的一部分,而且随着攻击者更多依赖数据窃取和施压手段而非仅靠加密,这一成本还在增长。要采取行动:

  1. 了解现代勒索的运作方式。从我们关于数据窃取套路和Coveware拒付率发现的报道开始。
  2. 使用网络分段和安全远程访问来限制任何事件的影响范围。
  3. 在需要之前,就将员工福祉写入你的事件响应计划。

更小的事件和得到更好支持的团队能带来更强的响应能力,而这两者都触手可及。

FAQ: Q1: 勒索软件事件对IT和安全人员有什么影响? A1: 根据RUSI与肯特大学的研究,此类事件让响应人员承受压力、疲惫和倦怠,某些情况下还出现严重的健康问题。 Q2: 为什么安全人员承受了勒索软件攻击中如此多的人力代价? A2: 他们身处前线,责任落在他们身上,工作无休无止,威胁持续不断。 Q3: 无加密勒索如何加大对防御者的压力? A3: 当攻击者窃取数据并威胁公开时,从备份恢复能解决可用性问题但无法消除数据被盗的事实,使防御者面对开放式的不确定性:什么被拿走了,威胁是否会兑现。 Q4: 拒绝支付赎金能减轻响应团队的负担吗? A4: 不一定——虽然拒付可能是合理的决定,但也意味着响应团队可能需要花更长时间来应对数据泄露或威胁的后果。 Q5: 组织在勒索软件规划中往往忽视什么? A5: 人们很容易关注系统、数据和赎金要求,却忘了身处其中的人——往往是一支小型的内部团队,同时承担恢复运营、回应管理层和进行调查的任务。 ---END---