Эксперт Ледяева: первые часы ransomware-атаки определяют, сколько рычагов давления получат вымогатели

изображение: grok
Алина Ледяева, эксперт компании StopPhish, прокомментировала для CISOCLUB превращение переговоров с кибервымогателями в отдельное направление внутри ransomware-группировок. По ее словам, современное кибервымогательство давно вышло за рамки деятельности одиночных хакеров и превратилось в структурированный преступный бизнес, где атакующие заранее собирают информацию о потенциальной жертве и используют ее для усиления давления.
«Кибервымогательство уже давно стало хорошо организованным преступным бизнесом. У хакеров есть разведка, переговорщики, сценарии давления и понимание, сколько компания теоретически может заплатить. До первого контакта они часто уже знают выручку, отраслевые риски и репутационные уязвимости жертвы», — отметила Алина Ледяева.
В таких условиях компании необходимо заранее определить порядок действий на случай атаки. В частности, важно понимать, где находятся резервные копии, кто имеет полномочия принимать решения во время инцидента и каким образом будет организована изоляция зараженных систем.
«Компании важно заранее понимать, как действовать при ransomware-атаке: где хранятся резервные копии, кто принимает решения по инциденту, как быстро можно изолировать зараженные системы и какие данные могли попасть к злоумышленникам», — рассказала эксперт.
При этом особенно критичным становится начальный этап атаки. Отсутствие заранее определенных ролей и процедур может привести к дополнительным задержкам, усложнить восстановление инфраструктуры и предоставить злоумышленникам больше возможностей для давления на пострадавшую организацию.
«В первые часы цена хаоса особенно высока: ошибки в коммуникациях, задержка с восстановлением и отсутствие четкого распределения ролей дают вымогателям больше рычагов давления и снижают шансы компании быстро взять ситуацию под контроль», — подчеркнула Алина Ледяева.
По мнению специалиста, наиболее эффективная стратегия заключается в том, чтобы не доводить инцидент до этапа, на котором компании приходится обсуждать условия с преступниками. Для этого недостаточно одной технологии — необходима совокупность технических мер и регулярной подготовки сотрудников.
«Главная задача службы ИБ — остановить атаку еще до того, как дело дойдет до утечки данных и переговоров. Для этого нужен комплексный подход: от резервного копирования, контроля доступов и своевременных обновлений до регулярного обучения и тренировок сотрудников», — заключила Алина Ледяева.



