I lys av Lørenskog kommune hendelsen der 1.8 terabyte med data inneholdene 1,3 millioner filer er kommet på avveie, slo det meg et dilemma jeg ikke har sett noen har diskutert. Bør man faktisk betale løsepenger? Eller bør man i hvert fall gå i dialog og bruke «mennesker» kortet? De har utvist moral over sykehus tidligere.

For. Den gamle og moralske/etiske holdningen om å ikke betale er innlysende på sin måte, men til hvilken konsekvens?
Ser man på bildet (naturligvis laget av ChatGPT, så detaljene i illustrasjonen er ikke verifisert, men jeg antar at det illustrerer situasjonen godt) som illustrerer data som har kommet på avveie basert på medieinformasjon, så er det ingen tvil om at det har store konsekvenser å ikke betale.
Jammen, man kan ikke stole på at de ikke lekker allikevel
Det er helt korrekt, og det er et alvorlig dilemma. Men la oss se på det på en annen måte, fra angripernes ståsted. De kan faktisk business, det kan vi ikke ta ifra dem.
Det er 2 elementer ved dagens løsepengeangrep:
- Kryptering
- Datatyveri
Bransjen har lenge “skremt” alle med usikkerhetsmomentet rundt “det er ikke sikkert”…. Og det har vel skjedd at de ikke har holdt det de har lovet, spesielt mtp dekryptering, men hvor ofte?
Men har det skjedd i forbindelse med datatyveri/datalekkasje? Jeg vet faktisk ikke. Jeg har ikke noengang lest om noen som har betalt aktørene for å ikke lekke data, for at de senere allikevel har lekket det. Hvorfor skulle de lekke det om de har fått penger for det? Så klart, de kan jo prøve å presse ut en gang til, men tenk om de faktisk har litt moral. Anyway. Det er ikke poenget med denne posten.
Pest eller kolera. Er det innafor å betale?
Om man nå ser på Lørenskog kommune hendelsen. Tenkt om de hadde betalt? Tenk om aktørene har litt etikk og moral i sin forretningsstrategi? Tenk om de tenker langsiktig der ryktet vil spre som med “tillit” til aktørene? Tenk om markedet begynner å stole på det de sier?
“Betal oss, så lekker vi ikke dataene dine”
Vi må tørre å ta diskusjonen
Jeg kan ikke love noe som helst, men jeg mener dette burde tas opp til en seriøs diskusjon, for konsekvensene er enorme grunnet denne store datalekkasjen.
Katastrofen kunne vært unngått
En ting er at katastrofen kunne være unngått med grunnleggende forebyggende tiltak, spesielt med adressering av VG testen, til nærmest null i kostnad, men kunne den også vært unngått etter innbrudd og lekkasje ved å betale? Det vil vi aldri få svaret på i denne omgang, men kanskje man bør vurdere alternativet i neste runde. Et soleklart dilemma, men det kan ikke forbli udiskutert.
Uansett. Et sterkere fokus på proaktiv sikkerhet er 1 million prosent bedre, billigere og etisk mye mer riktig.

Leave a Reply