Ransomware
משא ומתן על ransomware הוא תהליך מורכב ושנוי במחלוקת שארגונים עשויים להתמודד איתו לאחר מתקפה. הוא כרוך בהחלטות קשות בנוגע לתשלום, לשחזור ולהשלכות משפטיות.
הקשר ודילמה
לאחר מתקפת ransomware, הארגון ניצב בפני החלטה קריטית: לשלם את הכופר או לחפש חלופות שחזור. אין תשובה פשוטה - כל מצב דורש ניתוח מדוקדק של גורמים מרובים.
חשוב: הרשויות בדרך כלל ממליצות שלא לשלם, מכיוון שהתשלומים מממנים פעילות פלילית. עם זאת, מציאות עסקית עשויה לאלץ ארגונים לשקול אפשרות זו.
טיעונים נגד תשלום
מימון פשיעה: תשלומים מקיימים פעילויות פליליות ומעודדים מתקפות חדשות.
ללא ערובות: אין ערובה שהתוקפים יספקו מפתח פענוח או שלא ידליפו נתונים.
סימון כמטרה: ארגונים שמשלמים עלולים להיות מסומנים למתקפות עתידיות.
השלכות משפטיות: תשלום לקבוצות הנמצאות ברשימות סנקציות עשוי להיות בלתי חוקי.
מוניטין: תשלום פומבי עלול לפגוע במוניטין ובאמון.
טיעונים בעד שקילת תשלום
שחזור מהיר יותר: זו עשויה להיות הדרך המהירה ביותר לשחזר פעולות קריטיות.
עלות-תועלת: השבתה ממושכת עלולה לעלות יותר מהכופר.
נתונים בלתי ניתנים לשחזור: כאשר הגיבויים אינם מספקים או מוצפנים גם הם.
חילוץ נתונים: Double extortion - תוקפים מאיימים להדליף נתונים גנובים.
חובות רגולטוריות: הצורך להוכיח מאמצים להגנה על הנתונים.
תהליך קבלת ההחלטות
1. הערכת המצב: היקף ההצפנה, מערכות מושפעות, גיבויים זמינים.
2. ניתוח עלויות: השוואת עלות הכופר מול עלות ההשבתה והשחזור החלופי.
3. ייעוץ משפטי: בדיקת השלכות משפטיות, במיוחד סנקציות.
4. התייעצות עם הרשויות: ה-FBI, המשטרה הפדרלית, סוכנויות סייבר.
5. ניתוח השפעה: השפעה על העסק, הלקוחות, ה-compliance, המוניטין.
6. החלטת הנהלה: החלטה סופית עם דרג ה-C-level והדירקטוריון.
מנהלי משא ומתן מקצועיים
ארגונים נוהגים לעיתים קרובות לשכור מנהלי משא ומתן מומחים:
מומחיות: הם מכירים את טקטיקות קבוצות ה-ransomware ויכולים להעריך אמינות.
הפחתת הסכום: מנהלי משא ומתן מנוסים מצליחים לעיתים קרובות להפחית את הסכומים באופן משמעותי.
ניהול תקשורת: הם מתמודדים עם הלחץ של תקשורת עם פושעים.
ידע טכני: הם מאמתים מפתחות פענוח ומבצעים בדיקות לפני התשלום הסופי.
טקטיקות משא ומתן
הערכת אמינות: קבוצות מבוססות נוטות לספק מפתחות; חדשים פחות אמינים.
בקשת הוכחה: לבקש פענוח של קובץ בדיקה לפני התשלום.
משא ומתן על הסכום: להציג מגבלות כספיות ולנהל משא ומתן על הנחה.
תזמון: לא להפגין ייאוש קיצוני, אך גם לא להתעלם זמן רב מדי.
תשלום מדורג: לנהל משא ומתן על תשלום חלקי ראשוני לפני הסכום המלא.
לוגיסטיקת תשלום
מטבעות קריפטו: Bitcoin הוא הנפוץ ביותר, אך Monero צובר תאוצה בשל אנונימיות גבוהה יותר.
Exchanges: הארגון נדרש לפתוח חשבון ב-exchange קריפטו.
Compliance: לוודא שהקבוצה אינה נמצאת ברשימות סנקציות (OFAC בארה"ב).
תיעוד: לשמור רישומים מפורטים של כל התקשורות והעסקאות.
לאחר התשלום
בדיקת מפתח: לבדוק את כלי הפענוח על דגימה לפני יישום רחב.
פענוח מבוקר: לפענח מערכות לפי סדר עדיפות, עם גיבויים מראש.
לא לתת אמון: להניח ש-backdoors עשויים להישאר - לבנות מחדש מערכות מאפס כשניתן.
ניתוח פורנזי: לחקור את שורש הבעיה ואת וקטורי המתקפה.
Hardening: ליישם בקרות למניעת הישנות.
חלופות לתשלום
שחזור מגיבויים: תמיד האפשרות הראשונה אם קיימים גיבויים בני-קיימא.
כלי פענוח: פרויקט No More Ransom מציע כלים חינמיים עבור חלק מהווריאנטים.
בנייה מחדש: לבנות מערכות מחדש מאפס אם הנתונים אינם קריטיים.
שחזור חלקי: לפעול בקיבולת מופחתת במהלך הבנייה מחדש.
תפקיד ביטוח הסייבר
פוליסות ביטוח סייבר מכסות לעיתים קרובות:
- תשלום כופר (היכן שזה חוקי)
- שירותי משא ומתן מתמחים
- עלויות שחזור ושיקום
- עלויות תגובה לאירועים
- שכר טרחה משפטי
- עלויות הודעה וניטור אשראי
שיקולים משפטיים ואתיים
סנקציות: לבדוק אם הקבוצה התוקפת נמצאת ברשימות סנקציות (OFAC, האו"ם).
מימון טרור: לחלק מהקבוצות יש קשרים לטרור.
חובות דיווח: תחומי שיפוט רבים מחייבים דיווח על אירועי ransomware.
אחריות נאמנות: למנהלים יש חובה להגן על האינטרסים של הארגון.
המלצות סופיות
משא ומתן על ransomware הוא מצב שאיש אינו רוצה להתמודד איתו. האסטרטגיה הטובה ביותר היא מניעה באמצעות גיבויים חזקים, אבטחה רב-שכבתית ותוכניות תגובה. אם המשא ומתן הופך הכרחי, יש לחפש מומחיות מתמחה, לשקול את כל ההשלכות ולקבל החלטות מושכלות עם תמיכה משפטית. לאחר הפתרון, יש להתמקד ב-hardening כדי למנוע הישנות.
