No episódio 3 de nossa série de podcasts sobre conformidade contínua, “A ética do pagamento: Conformidade x Consequências”, o CTO de campo da Commvault para a região EMEA, Darren Thompson, e o Conselheiro Geral Associado para a EMEA, Jakub Lewandowski, aprofundam a questão crítica do ransomware com a Diretora de Confiança Danielle Sheer.
Uma discussão interessante sobre as questões éticas, jurídicas e práticas relacionadas aos pagamentos de ransomware e a importância de uma estratégia sólida de resiliência cibernética; leia a seguir um resumo da discussão.
A violação de dados da Oracle por ransomware: um alerta
Danielle mencionou a violação de ransomware da Oracle no início deste ano. Embora ainda não se saiba a quantidade de dados comprometidos, até o momento da gravação do podcast, a Oracle não havia concordado em pagar o resgate.
Quando Danielle perguntou sobre essa decisão, Darren disse: “O conselho que dou às pessoas é que você deve ter um plano bom o suficiente, [para] que nunca precise pensar em pagar um resgate”.
Um plano sólido de recuperação cibernética pode proporcionar a confiança necessária para restaurar as operações sem ceder às exigências dos criminosos cibernéticos. Certamente seria uma decisão mais fácil se você tivesse um plano de resiliência cibernética bem preparado e testado.
Considerações éticas sobre o pagamento de resgate
O pagamento de resgate é uma questão polêmica, e o podcast explorou as implicações éticas dessa decisão. Embora possa parecer uma solução rápida, o pagamento de resgate geralmente não garante a recuperação dos dados e pode incentivar outros ataques.
Jakub destacou que o pagamento de resgate não cumpre as obrigações regulatórias e pode acarretar riscos legais e de reputação adicionais. Os palestrantes enfatizaram que as organizações devem se concentrar na criação e no teste de planos de recuperação para restaurar rapidamente suas operações e proteger seus dados.
Abordagem multidisciplinar ao ransomware
Os ataques de ransomware exigem uma abordagem multidisciplinar para serem tratados com eficácia. Nossos palestrantes discutiram algumas considerações ao se depararem com um pedido de resgate:
- Técnica: As organizações devem dispor de recursos sólidos de resiliência cibernética, incluindo a capacidade de restaurar dados e se recuperar de ataques.
- Jurídica: Os processos de tomada de decisão devem ser bem documentados para servir como prova perante órgãos reguladores e em possíveis litígios. A conformidade com leis como a de combate à lavagem de dinheiro, regimes de sanções e conformidade de exportação é fundamental.
- Econômico: Deve-se avaliar o impacto financeiro do pagamento de um resgate em comparação com os custos de continuidade e recuperação dos negócios.
- Reputação: O possível dano à reputação de uma organização e o impacto na confiança do cliente, especialmente se dados confidenciais forem ameaçados, são preocupações significativas.
Proposta do governo do Reino Unido para proibir pagamentos de resgate
O podcast também abordou a proposta do governo do Reino Unido de ampliar sua proibição de pagamentos de resgate a todo o setor público e aos operadores de infraestrutura nacional crítica. Essa proposta é vista como uma abordagem pioneira mundial para impedir ataques de ransomware, cortando o fluxo de pagamentos aos criminosos.
No entanto, nossos palestrantes destacaram algumas possíveis consequências indesejadas dessa proibição, incluindo a percepção de que as vítimas estariam sendo punidas e a falta de planos robustos de resiliência cibernética no setor público. Se a proibição for implementada, as organizações deverão confiar em seus planos de resposta a incidentes e em seus recursos de resiliência cibernética para se recuperar, em vez de pagar o resgate.
Uma pesquisa recente da Censuswide, encomendada pela Commvault, mostrou que 94% dos entrevistados apoiam uma proibição no setor público e 99% apoiam uma proibição no setor privado. No entanto, 75% admitiram que ainda pagariam o resgate se isso significasse salvar sua empresa.
Criação de uma estratégia abrangente de resiliência cibernética
Para evitar a necessidade de pagar resgates, sempre voltamos à mesma ideia: esteja preparado com uma estratégia abrangente de resiliência cibernética. Aqui estão algumas dicas de nossos palestrantes:
- Entenda seus dados: saiba quais dados são essenciais para sua empresa e como protegê-los.
- Defina a viabilidade mínima: estabeleça e compreenda quais dados e sistemas são essenciais para a continuidade dos negócios.
- Teste os planos de recuperação: Teste e audite os planos de recuperação regularmente, para garantir que funcionem de maneira eficaz em uma situação real.
- Criptografia de dados: Implemente uma criptografia robusta de dados para aumentar a segurança.
- Procedimentos claros de resposta a incidentes: Defina e documente procedimentos claros para responder a ataques de ransomware.
Pagar ou não pagar, eis a questão. Os ataques de ransomware são uma ameaça significativa e crescente, e a decisão de pagar um resgate está repleta de desafios éticos, legais e práticos.
Embora esperemos que você nunca se encontre na posição de considerar a possibilidade de pagar um resgate, se isso acontecer, este podcast o ajudará a entender melhor os fatores a serem considerados. Assista hoje para ouvir nossos especialistas discutirem as últimas tendências e dar o primeiro passo para garantir o futuro da sua organização.