Ransomware
勒索软件谈判是组织在遭受攻击后可能面临的一个复杂且充满争议的过程。 它涉及有关支付、恢复和法律影响的艰难决策。
背景与困境
遭受勒索软件攻击后,组织面临一个关键决策:支付赎金还是寻求 替代的恢复方案。没有简单的答案——每种情况都需要对多种因素进行 仔细分析。
重要提示:当局通常不鼓励支付,因为这会资助 犯罪活动。然而,业务现实可能迫使组织考虑 这一选项。
反对支付的论点
资助犯罪:支付维持了犯罪行动,并 助长了新的攻击。
没有保证:无法保证攻击者会提供 解密密钥或不会泄露数据。
被标记为目标:支付的组织可能会被标记为未来 攻击的对象。
法律影响:向制裁名单上的团伙支付可能属于违法行为。
声誉:公开支付可能损害声誉和信任。
支持考虑支付的论点
更快恢复:这可能是恢复 关键运营的最快途径。
成本效益:长时间停机的成本可能高于赎金。
无法恢复的数据:当备份不充分或同样被加密时。
数据外泄:Double extortion——攻击者威胁泄露窃取的数据。
监管义务:需要证明为保护数据所做的努力。
决策流程
1. 评估情况:加密范围、受影响系统、可用 备份。
2. 成本分析:比较赎金成本与停机和 替代恢复的成本。
3. 法律咨询:核实法律影响,尤其是制裁。
4. 与当局协商:FBI、联邦警察、网络安全机构。
5. 影响分析:对业务、客户、compliance、声誉的影响。
6. 高管决策:由 C-level 和董事会做出最终决定。
专业谈判人员
组织经常聘请专业的谈判人员:
专业知识:他们了解勒索软件团伙的战术,并能评估其可信度。
降低金额:经验丰富的谈判人员通常能够大幅 降低金额。
沟通管理:他们应对与犯罪分子沟通的压力。
技术知识:他们在最终支付前验证解密密钥并进行 测试。
谈判战术
评估可信度:成熟的团伙倾向于提供密钥;新手 则不太可靠。
要求证明:在支付前要求对测试文件进行解密。
协商金额:展示财务限制并协商折扣。
时机:不要表现出极度绝望,但也不要忽视太久。
分阶段支付:在全额支付前协商初始的部分支付。
支付物流
加密货币:Bitcoin 最为常见,但 Monero 因匿名性更强 而日益增长。
Exchanges:组织需要在加密货币 exchange 上开设账户。
Compliance:核实该团伙是否在制裁名单上(美国的 OFAC)。
文档记录:保留所有通信和交易的详细记录。
支付之后
密钥测试:在广泛应用之前,先在样本上测试解密 工具。
受控解密:按优先级顺序解密系统, 并事先进行备份。
不要信任:假定 backdoors 可能仍然存在——尽可能从头 重建系统。
取证分析:调查根本原因和攻击向量。
Hardening:实施控制措施以防止再次发生。
支付的替代方案
恢复备份:如果存在可用的备份,这始终是首选方案。
解密工具:No More Ransom Project 为某些变种提供免费 工具。
重建:如果数据并不关键,则从头重建系统。
部分恢复:在重建期间以降低的能力运行。
网络保险的作用
网络保险保单通常涵盖:
- 赎金支付(在合法的情况下)
- 专业谈判服务
- 恢复和还原成本
- 事件响应成本
- 法律费用
- 通知和信用监控成本
法律与伦理考量
制裁:核实发起攻击的团伙是否在制裁名单上(OFAC、联合国)。
资助恐怖主义:某些团伙与恐怖主义有关联。
报告义务:许多司法管辖区要求报告勒索软件事件。
受信责任:高管有责任保护 组织的利益。
最终建议
勒索软件谈判是任何人都不想面对的局面。最佳策略是通过 稳健的备份、分层安全和响应计划进行预防。如果 谈判变得必要,应寻求专业的专长,考虑所有 影响,并在法律支持下做出明智的决策。问题解决之后,重点应放在 hardening 上,以防止再次发生。
