Le prime tre ore, nell'ordine
- 01
Staccate la rete, non l'alimentazione
Scollegate il cavo di rete e disattivate il wi-fi sulle macchine coinvolte, ma non spegnetele. Spegnere può cancellare informazioni presenti solo in memoria, che a volte contengono elementi utili al recupero e quasi sempre servono a capire come è entrato. Isolare ferma la propagazione, che è l'urgenza vera.
- 02
Staccate i backup prima di ogni altra cosa
Se il disco o il NAS delle copie è ancora collegato, va scollegato subito. È il bersaglio che questi attacchi cercano per primo, e un'ora di ritardo qui è la differenza fra ripartire e ricominciare.
- 03
Scrivete l'ora e cosa vedete
Un foglio, a mano, con l'orario in cui ve ne siete accorti, quali macchine sono coinvolte, cosa dice la richiesta. Servirà per la denuncia, per l'eventuale assicurazione e per la notifica al Garante, e a mente fredda non lo ricostruite più.
- 04
Chiamate chi vi gestisce i sistemi, e la banca
La banca perché questi attacchi spesso arrivano insieme a tentativi di frode sui pagamenti: vale la pena bloccare le disposizioni in sospeso prima di scoprire che qualcuna non l'avete fatta voi.
- 05
Non rispondete a chi ha chiesto il riscatto
Nemmeno per prendere tempo, nemmeno per chiedere quanto. Ogni interazione dà informazioni su quanto siete disposti a fare, e fa passare l'azienda da bersaglio automatico a bersaglio seguito da una persona.
L'obbligo che scade in settantadue ore
Se l'attacco ha coinvolto dati personali — quelli di clienti, dipendenti, fornitori: in pratica quasi sempre — il regolamento europeo sulla protezione dei dati impone al titolare del trattamento di notificare la violazione all'autorità di controllo, in Italia il Garante per la protezione dei dati personali, senza ingiustificato ritardo e ove possibile entro settantadue ore dal momento in cui ne è venuto a conoscenza, a meno che sia improbabile che ne derivi un rischio per i diritti delle persone.
Se il rischio per gli interessati è elevato, va data comunicazione anche alle persone coinvolte. E indipendentemente dalla notifica, ogni violazione va annotata in un registro interno, che è il documento che il Garante chiede per primo in caso di controllo.
| Cosa | A chi | Quando |
|---|---|---|
| Notifica della violazione | Garante privacy | Entro 72 ore dalla conoscenza, salvo rischio improbabile |
| Comunicazione agli interessati | Clienti, dipendenti coinvolti | Senza ritardo, se il rischio è elevato |
| Registro delle violazioni | Interno all'azienda | Sempre, anche quando non si notifica |
| Denuncia | Autorità di polizia | Appena possibile: serve anche per l'assicurazione |
Le settantadue ore decorrono da quando si acquisisce consapevolezza della violazione, non da quando si è finito di capirne l'entità. Una notifica iniziale incompleta, integrata dopo, è prevista ed è meglio di una notifica tardiva.
Perché non si paga
- Non c'è nessuna garanzia di ricevere la chiave, e quando arriva il recupero è spesso parziale e lento.
- Pagare identifica l'azienda come disposta a pagare, e una parte non piccola di chi paga viene ricontattata.
- Nella maggior parte dei casi i dati sono stati anche copiati prima di essere cifrati: pagare per la chiave non toglie a nessuno la copia che ha già in mano.
- Il pagamento non estingue nessuno degli obblighi verso il Garante né verso i clienti: la violazione resta avvenuta.
- A seconda di chi sia il destinatario, il trasferimento di denaro può porre problemi ulteriori, sui quali serve un parere prima e non dopo.
Detto questo, va riconosciuta la realtà: la pressione di pagare è enorme quando l'azienda è ferma e ogni giorno costa. È esattamente per questo che la decisione non va presa in quel momento, ma prima — sapendo quanti giorni si può stare fermi e quanto è vecchio il backup più recente che si è certi di poter usare.
Le quattro cose che decidono l'esito, e si fanno prima
- 01
Una copia che l'attacco non può raggiungere
La regola pratica è tre copie dei dati, su due supporti diversi, di cui una fuori sede e scollegata o non modificabile. La parola che conta è scollegata: un disco sempre attaccato al server viene cifrato insieme a tutto il resto.
- 02
Una prova di ripristino con una data
Non «abbiamo il backup», ma «l'ultima volta che abbiamo rimesso in piedi un sistema dal backup è stata il [data] e ha funzionato». È l'unica frase che distingue chi ha un backup da chi crede di averlo, e si verifica in mezza giornata.
- 03
Autenticazione a più fattori sulla posta e sugli accessi da fuori
La via d'ingresso più frequente resta una credenziale rubata. È gratuita nei principali servizi aziendali e si attiva in un pomeriggio: è la misura con il miglior rapporto fra costo ed effetto che esista.
- 04
Una pagina stampata con i numeri da chiamare
Fornitore informatico, banca, assicurazione, legale, e chi in azienda decide. Stampata, perché il file sul server potrebbe essere fra quelli cifrati. È il documento più banale della lista e quello che manca più spesso.