Domena cyberbezpieczeństwa coraz częściej przypomina hollywoodzki thriller (chociaż czasami, gdy przyjrzymy się zastosowanym „zabezpieczeniom”, to jest to jednak bardziej polska komedia). Na gruncie wyścigu zbrojeń między właścicielami danych i dybiącymi na nie hakerami, wyrosła zupełnie nowa profesja: negocjator – ale nie ten, który krzyczy przez megafon, tylko taki, którzy buszuje po darknecie. Ale czy tędy droga?
Ze złodziejem nie gadam. A może jednak?
Na informację o ataku i żądaniu okupu każdy zareaguje inaczej. Będą tacy, którzy od razu sięgną do kieszeni i tacy, którzy mają w pamięci wszystkie policyjne paradokumenty i płynące z nich przesłanie: nie rozmawiaj z szantażystą! Oficjalne stanowisko organów ścigania oraz krajowych zespołów reagowania jest jednoznaczne – płacenie okupu finansuje przestępczość, napędza rozwój złośliwego oprogramowania i nie daje żadnej gwarancji odzyskania danych. Jednak brutalna rzeczywistość biznesowa często stawia zarządy firm pod ścianą, zwłaszcza gdy kopie zapasowe zostały zniszczone, a przestępcy grożą ujawnieniem krytycznych danych klientów lub tajemnic handlowych lub tysiące Twoich klientów nie ma dostępu do internetu. W takich momentach decyzja o podjęciu rozmów nie jest kapitulacją, lecz chłodną kalkulacją biznesową, która ma na celu ochronę firmy przed całkowitym paraliżem.
Rozmowa z napastnikami przede wszystkim pozwala na zyskanie bezcennego czasu. Każda godzina opóźnienia publikacji danych lub przedłużenia negocjacji to czas, który wewnętrzne zespoły IT i partnerzy od obsługi incydentów mogą wykorzystać na powstrzymanie infekcji, analizę podatności oraz bezpieczne przywracanie systemów z nienaruszonych backupów offline. Co więcej, dialog z hakerami to często jedyny sposób na zweryfikowanie skali wycieku, potwierdzenie, jakimi dokładnie plikami dysponują cyberprzestępcy, oraz sprawdzenie, czy faktycznie posiadają oni działający klucz deszyfrujący. Bez tego kontaktu zarząd podejmuje strategiczne decyzje po omacku, działając pod wpływem paraliżującej presji czasu.
Negocjacje bez prezesa
Kiedy w firmie wybucha kryzys, prezes ma naturalny odruch osobistego zaangażowania się w sprawę. W przypadku negocjacji z cyberprzestępcami jest to jednak jeden z największych błędów zarządczych. Właściciele i prezesi firm wnoszą do rozmów ogromny ładunek emocjonalny – są świadomi ryzyka bankructwa, utraty reputacji budowanej latami oraz osobistej odpowiedzialności prawnej i wizerunkowej. Ten stres drastycznie ogranicza racjonalne myślenie, wyzwala strach i pcha do podejmowania impulsywnych decyzji, co bezlitośnie wykorzystują doświadczeni szantażyści.
Równie ryzykownym wyborem do prowadzenia rozmów jest dyrektor IT lub szef bezpieczeństwa. Osoby techniczne mają naturalną tendencję do skupiania się na merytorycznych argumentach, faktach i mechanice ataku, co w warunkach kryzysowych może prowadzić do frustracji i wdawania się w zbędne spory technologiczne.
Tymczasem profesjonalni negocjatorzy działają w oparciu o tak zwaną empatię taktyczną – potrafią precyzyjnie rozpoznać motywacje i emocje drugiej strony, komunikować się w sposób obniżający napięcie, a jednocześnie całkowicie kontrolować własne reakcje i nie ujawniać słabości firmy. Stanowią oni niezbędny bufor bezpieczeństwa, który zmienia chaotyczny kryzys w kontrolowany proces wymiany informacji. Przynajmniej w teorii.
Gra w cykora
Hakerzy to mistrzowie wywierania presji psychologicznej. Standardowym elementem ich strategii jest uruchamianie na specjalnych czatach liczników czasu, które grożą podwojeniem stawki okupu lub rozpoczęciem publikacji wykradzionych dokumentów w przypadku przekroczenia terminu. Cel jest prosty – wywołać panikę, wyłączyć logiczne myślenie i zmusić ofiarę do popełnienia kosztownego błędu. Doświadczeni negocjatorzy doskonale znają tę grę i potrafią przejąć kontrolę nad tempem rozmowy.
Poprzez celowe opóźnianie odpowiedzi, stosowanie taktycznych pauz i zadawanie pytań kalibrowanych, mediatorzy metodycznie rozbrajają napięcie i przejmują inicjatywę w procesie komunikacji. Przedłużanie terminów tłumaczy się zwykle wymogami proceduralnymi, na przykład koniecznością uzyskania zgód zarządu czy technicznymi ograniczeniami systemów finansowych. Negocjatorzy wiedzą, że dla hakerów czas to również koszt – oni także prowadzą „działalność biznesową”: chcą jak najszybciej zamknąć sprawę, otrzymać środki i przejść do kolejnego celu. Wykazanie cierpliwości i zniwelowanie sztucznej presji czasu pozwala na zbudowanie znacznie silniejszej pozycji przetargowej. Istotnym elementem w trakcie negocjacji jest rejestracja rozmów lub notatki. Prócz logów będą to również poszlaki, które mogą naprowadzić służby na popełniony przez hackerów błąd pozwalający na ich wykrycie i być może odzyskanie okupu.
Prośbą, groźbą, przekupstwem
W realnych negocjacjach z cyberprzestępcami amatorskie błędy w komunikacji kosztują miliony. Najczęstszym potknięciem jest otwarte okazywanie paniki i ujawnianie, jak bardzo firmie zależy na szybkim odzyskaniu dostępu (ale to akurat dla cyberprzestępców żadna tajemnica). Jeśli hakerzy wyczują, że przedsiębiorstwo nie ma żadnej alternatywy, natychmiast usztywnią swoje stanowisko i podbiją stawkę.
Kardynalnym błędem jest również wspominanie o posiadaniu polisy ubezpieczeniowej od cyberryzyk – dla przestępców to jasny sygnał, że za odzyskanie danych zapłaci zewnętrzny podmiot, co eliminuje szanse na jakiekolwiek upusty.
Równie niszczycielskie są próby straszenia hakerów. Emocjonalne wybuchy, grożenie konsekwencjami prawnymi, policją czy międzynarodowym śledztwem nie robią na anonimowych przestępcach żadnego wrażenia. Mogą natomiast sprowokować napastników do natychmiastowego zerwania kontaktu, trwałego usunięcia kluczy deszyfrujących lub rozpoczęcia agresywnej kampanii wymierzonej bezpośrednio w klientów zaatakowanej firmy.
Skuteczna obrona opiera się na wyciszeniu emocji, rygorystycznym analizowaniu każdego wysyłanego zdania i traktowaniu rozmowy jako czysto technicznej transakcji biznesowej. Obyś nigdy nie musiał się przekonać, jak to wygląda w praktyce!
Grafika: Magnific