No episódio 3 de nossa série de podcasts sobre conformidade contínua, A ética do pagamento: Compliance vs. Consequências, o CTO de campo da Commvault para a EMEA, Darren Thompson, e o Conselheiro Geral Associado para a EMEA, Jakub Lewandowski, aprofundam a questão crítica do ransomware com a Diretora de Confiança Danielle Sheer.
Uma discussão interessante sobre as questões éticas, jurídicas e práticas relacionadas aos pagamentos de ransomware e a importância de uma estratégia sólida de resiliência cibernética; leia a seguir uma recapitulação da discussão.
A violação do Oracle Ransomware: Uma chamada para despertar
Danielle mencionou a violação de ransomware da Oracle no início deste ano. Embora ainda não se saiba a quantidade de dados comprometidos, até o momento da gravação do podcast, a Oracle não havia concordado em pagar o resgate.
Quando Danielle perguntou sobre essa decisão, Darren disse: “O conselho que dou às pessoas é que você deve ter um plano bom o suficiente, [para] que nunca precise pensar em pagar um resgate”.
Um plano sólido de recuperação cibernética pode proporcionar a confiança necessária para restaurar as operações sem sucumbir às exigências dos criminosos cibernéticos. Certamente seria uma decisão mais fácil se você tivesse um plano de resiliência cibernética bem preparado e testado.
Considerações éticas sobre o pagamento de ransomware
O pagamento de um resgate é uma questão polêmica e o podcast explorou as implicações éticas dessa decisão. Embora possa parecer uma solução rápida, o pagamento de um resgate geralmente não garante a recuperação dos dados e pode alimentar outros ataques.
Jakub ressaltou que o pagamento de um resgate não cumpre as obrigações regulamentares e pode levar a riscos legais e de reputação adicionais. Os palestrantes enfatizaram que as organizações devem se concentrar na criação e no teste de planos de recuperação para restaurar rapidamente suas operações e proteger seus dados.
Abordagem multidisciplinar ao ransomware
Os ataques de ransomware exigem uma abordagem multidisciplinar para serem tratados com eficácia. Nossos palestrantes discutiram algumas considerações quando confrontados com um resgate:
- Técnica: As organizações devem dispor de recursos sólidos de resiliência cibernética, incluindo a capacidade de restaurar dados e se recuperar de ataques.
- Legal: Os processos de tomada de decisão devem ser bem documentados para servir como prova perante órgãos reguladores e em possíveis litígios. A conformidade com leis como a de combate à lavagem de dinheiro, regimes de sanções e conformidade de exportação é fundamental.
- Econômico: Deve-se avaliar o impacto financeiro do pagamento de um resgate em comparação com os custos de continuidade e recuperação dos negócios.
- Reputação: O possível dano à reputação de uma organização e o impacto na confiança do cliente, especialmente se dados confidenciais forem ameaçados, são preocupações significativas.
Proposta do governo do Reino Unido para proibir pagamentos de ransomware
O podcast também abordou a proposta do governo do Reino Unido de expandir sua proibição de pagamentos de ransomware para todo o setor público e operadores de infraestrutura nacional crítica. Essa proposta é vista como uma abordagem líder mundial para impedir ataques de ransomware, cortando o fluxo de pagamentos aos criminosos.
No entanto, nossos palestrantes destacaram algumas possíveis consequências não intencionais de tal proibição, incluindo a ótica de punir as vítimas e a falta de planos robustos de resiliência cibernética no setor público. Se a proibição for implementada, as organizações deverão confiar em seus planos de resposta a incidentes e em seus recursos de resiliência cibernética para se recuperar, em vez de pagar o resgate.
Uma pesquisa recente da Censuswide, encomendada pela Commvault, mostrou que 94% dos entrevistados apoiam uma proibição no setor público e 99% apoiam uma proibição no setor privado. Entretanto, 75% admitiram que ainda pagariam um resgate se isso significasse salvar sua empresa.
Criação de uma estratégia abrangente de resiliência cibernética
Para evitar a necessidade de pagar resgates, sempre voltamos à mesma ideia: Esteja preparado com uma estratégia abrangente de resiliência cibernética. Aqui estão algumas dicas de nossos palestrantes:
- Entenda seus dados: Saiba quais dados são essenciais para sua empresa e como protegê-los.
- Defina a viabilidade mínima: Estabeleça e compreenda quais dados e sistemas são essenciais para a continuidade dos negócios.
- Teste os planos de recuperação: Teste e audite os planos de recuperação regularmente, para garantir que funcionem de maneira eficaz em uma situação real.
- Criptografia de dados: Implemente uma criptografia robusta de dados para aumentar a segurança.
- Procedimentos claros de resposta a incidentes: Defina e documente procedimentos claros para responder a ataques de ransomware.
Pagar ou não pagar, essa é a questão. Os ataques de ransomware são uma ameaça significativa e crescente, e a decisão de pagar um resgate está repleta de desafios éticos, legais e práticos.
Embora esperemos que você nunca se encontre em posição de considerar a possibilidade de pagar um resgate, se isso acontecer, este podcast o ajudará a entender melhor os fatores a serem considerados. Assista hoje para ouvir nossos especialistas discutirem as últimas tendências e dar o primeiro passo para garantir o futuro de sua organização.













