Las empresas australianas pronto tendrán que informar sobre los pagos de rescate
Es posible que las empresas australianas pronto tengan que revelar al gobierno todos los pagos de rescate que realizan a los atacantes de ransomware.
No hace mucho que el gobierno australiano tuvo una completa… Prohibición de pagar rescates a través del país. Esta idea no sobrevivió, pero se adoptó una regla un poco más indulgente. Documento de Estrategia Nacional de Ciberseguridad publicado el pasado mes de noviembre. En una sola frase en lo profundo de ese documento, el gobierno señaló su intención: “Para estar un paso por delante de la amenaza, trabajaremos con la industria para desarrollar formas de consagrar legalmente un requisito de notificación sin culpa para las empresas en caso de ransomware. .”
Este compromiso parece ser parte de la próxima ley de ciberseguridad del país, que se presentará al Parlamento en su próxima sesión dentro de unas pocas semanas.
Después de una entrevista con Clare O’Neil, que fue ministra de Asuntos Internos de Australia hasta el lunes, la Australian Broadcasting Corporation (ABC) informó que las empresas con ingresos anuales de más de 3 millones de dólares australianos (1,96 millones de dólares estadounidenses) obligados a informar de sus pagos de rescateSin embargo, según se informa, las multas por incumplimiento ascienden a sólo 15.000 dólares.
Dark Reading se ha puesto en contacto con el Departamento del Interior de Australia para confirmar los informes sobre la nueva regulación.
«El objetivo de este tipo de leyes es dar a los gobiernos visibilidad sobre los fondos que van a manos de actores maliciosos para poder rastrear esos pagos y, con suerte, llevar a los delincuentes ante la justicia», explica Beth Burgin Waller, jefa de ciberseguridad y protección de datos de Woods Rogers Vandeventer Black ( WRVB).
En el caso de Australia: “La ley propuesta parece reflejar lo que estamos viendo en los Estados Unidos, CIRCIA (Ley de notificación de incidentes cibernéticos para infraestructuras críticas de 2022), que exige que las empresas afectadas informen los pagos de rescate a CISA dentro de las 24 horas posteriores al pago”, explica. «Sin embargo, el proyecto de ley australiano es más amplio en el sentido de que parece aplicarse a cualquier empresa que realice un pago de rescate, mientras que CIRCIA parece cubrir sólo las ‘compañías afectadas’, que se definen ampliamente en las regulaciones CIRCIA actualmente propuestas».
¿Funcionará la divulgación forzada de un rescate?
Australia se ha visto sacudida por algunos ataques cibernéticos importantes en los últimos años. En 2022 Violación de millones de datos de consumidores Conocí a la empresa de telecomunicaciones Optus. Poco después caso de alcance similar Conocí a la aseguradora de salud Medibank. Hubo una interrupción cibernética el año pasado cuatro puertos centrales fallaron para un fin de semana en todo el país. Y habia mas.
El daño a la economía australiana es significativo. Como señaló el ex Ministro O’Neil en el prólogo de la Estrategia de Ciberseguridad de Australia 2023-2030, cada seis minutos se informa al gobierno de un incidente cibernético. (Por supuesto, esto no tiene en cuenta todos los incidentes que no se denuncian). El ransomware causa daños por valor de 3.000 millones de dólares al año en Australia, y el coste de los ciberataques aumenta un 14% anualmente.
Cualquier regla estricta que ayude a frenar el problema seguramente afectará a las diferentes organizaciones de manera diferente. Por un lado, hay empresas más grandes que pueden soportar los costos asociados y beneficiarse más de regulaciones más claras.
«Cuando este tipo de leyes surgen en todo el mundo, se crea un mosaico de requisitos de cumplimiento para las empresas multinacionales que pueden tener su sede en los EE. UU. pero realizan una gran parte de sus operaciones en Australia», dice Waller.
Mientras tanto, las organizaciones más pequeñas tienen menos recursos para invertir en ciberseguridad y menos dinero para pagar multas por infracciones. Según ABC, la Cámara de Comercio e Industria de Australia (ACCI) apoya partes de la próxima Ley de Seguridad Cibernética, pero sugiere que el umbral mínimo de ingresos para las empresas afectadas por el requisito de presentación de informes debería ser de 10 millones de dólares.
Incentivo para una ciberdefensa más sólida
De todos modos, se espera que cualquier efecto secundario negativo sea compensado por una mayor transparencia por parte de las autoridades y incentivos más efectivos para que las empresas mejoren su situación.
«La divulgación obligatoria puede llevar a una reevaluación de las prácticas de la empresa al negociar con los ciberdelincuentes», afirma Anne Cutler, evangelista de ciberseguridad de Keeper Security. «Saber que deben revelar cualquier pago de rescate puede persuadir a los líderes de las empresas a invertir más en medidas preventivas y planes sólidos de respuesta a emergencias para evitar el escrutinio financiero y reputacional que conlleva la divulgación pública».
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/cybersecurity-operations/australian-companies-need-to-report-ransom-payments