Berlin odbio da plati ucenu posle napada na gradsku mrežu
Vlada Berlina potvrdila je da je, posle avgustovskog upada u gradsku administrativnu mrežu, ucenjena, ali da neće platiti traženu sumu. Forenzika je utvrdila da su podaci izlazili iz sistema Senata za mobilnost, saobraćaj, zaštitu klime i životnu sredinu između 7. i 12. avgusta. Pogođeni resori isključeni su iz mreže tek 14. avgusta, a ponovo povezani 23. avgusta. Šta je tačno odneto još se utvrđuje, i ne isključuje se da među podacima ima ličnih. Grupa Rhysida na svom sajtu za objavljivanje ukradenog materijala tvrdi da ima 5,79 terabajta, oko 1,44 miliona fajlova i podatke o 12.076 osoba. Sve su to njihove tvrdnje. Der Spiegel i bezbednosni izvori napad pripisuju toj grupi, ali Senatska kancelarija navodi da istražitelji nisu utvrdili ko stoji iza upada. Dok su sistemi bili isključeni, građani nisu mogli da predaju zahteve ni da prime isplate stambenog dodatka. Senatorka za unutrašnje poslove Iris Spranger izjavila je da nema pokazatelja da su podaci vezani za izbore za gradski parlament 20. septembra izašli iz zaštićenog okruženja. Istragu vode policija, tužilaštvo i savezne službe.
Odluka da se ne plati je ispravna i skupa u isto vreme. Plaćanje ne vraća podatke koji su već izneti, nego samo kupuje obećanje da neće biti objavljeni, i to od onih koji su ih ukrali. Berlin je to odbio, a cenu tog stava snose ljudi i kompanije čiji podaci sada mogu da završe u javnosti. Ono što je operativno najzanimljivije je hronologija. Podaci su izlazili od sedmog avgusta, a mreža je odvojena tek četrnaestog. Tih nedelju dana nije nužno nemar; obično toliko treba da se shvati šta se dešava, i da neko donese odluku da se deo gradske uprave prosto isključi, sa svime što to znači za građane i redovne operacije. Zato ransomver odavno nije samo priča o šifrovanim serverima, nego i o tome koliko dugo institucija može da radi dok istovremeno izbacuje napadača i analizira štetu. Za nas je najkorisniji deo onaj koji se lako previdi: Berlin je javno rekao i da je napadnut, i šta je izgubljeno, i šta neće da uradi. Kod nas smo ovog meseca dvaput gledali suprotno — sajt koji nestane bez reči objašnjenja i portal koji se ugasi uz poruku o unapređenju sistema.
- Ne čekaj poruku o otkupu da bi posumnjao na krađu podataka; prati odlazni saobraćaj, privilegovane naloge i neuobičajeno velike prenose
- Unapred odluči koje usluge moraju da rade i kada mreža mora da se preseče, da ta odluka ne bi nastajala tek u toku incidenta
- Na brojke koje napadači objavljuju gledaj kao na tvrdnju dok ih ne potvrdi forenzika ili sama ustanova
- Posle vraćanja sistema u rad nastavi istragu; ponovno povezivanje nije potvrda da je napadač izbačen
- Ako vodiš ustanovu, pripremi i ono što se retko priprema — šta ćeš i kada reći ljudima čiji su podaci oteti