الملخص

  • تعتبر Xerox حالة مساءلة لأن الأدلة العامة حول تقارير Maze في 2020 متفاوتة: وصفت التقارير العامة مزاعم برمجية الفدية ونشر بيانات مزعوم، بينما لم يقدم سجل الشركة العام تشريحًا مفصلاً للحادثة.
  • السؤال المركزي هو من كان يتحكم في التقسيم والمراقبة واستمرارية خدمات الوثائق ونطاق البيانات وإشعار العملاء وإثبات أن التعافي يتوافق مع المخاطر المزعومة أو المضمنة في التقارير العامة.
  • تتعامل هذه المقالة مع ادعاءات مواقع التسريب والتغطية الإخبارية كأدلة تم الإبلاغ عنها، وليس كاستنتاج جنائي كامل حول أنظمة Xerox.
  • تُستخدم مواد Xerox العامة حول الأمان والخصوصية والمنتجات والمستثمرين كدليل على التزامات مواجهة العملاء وتأطير المخاطر، وليس كدليل على أن كل عنصر تحكم في عام 2020 عمل كما هو مقصود.
  • الدرس الدائم هو أن إفصاح برمجية الفدية للبنية التحتية للوثائق يجب أن يفصل بين الحقائق المؤكدة والتعرض التشغيلي المحتمل ومزاعم المهاجمين والتفاصيل الجنائية غير المعروفة.

لماذا تنتمي هذه القضية إلى ملف المخاطر والمساءلة

جعلت Xerox من أدلة إفصاح برمجية الفدية اختبارًا للمساءلة في البنية التحتية للوثائق لأن المحفز العام لم يكن تشريحًا أنيقًا من الشركة. كان مزيجًا من التقارير العامة، ومزاعم من جانب المهاجمين تُنسب إلى عملية برمجية الفدية Maze، وأدلة محدودة موجهة للعملاء حول ما حدث بالضبط داخل Xerox. تقارير مثل source: bleepingcomputer.com و source: databreaches.net مفيدة إذن ككرونولوجيا ودليل على الادعاءات العامة، لكنها لا تحدد من تلقاء نفسها مسار الاختراق أو نطاق البيانات أو انقطاع الأعمال أو تعرض العملاء أو المسؤولية القانونية. الانضباط الأول في هذا الملف هو تجنب تحويل وجود ادعاء تسريب مبلغ عنه إلى سردية اختراق كاملة.

سياق الشركة مهم. Xerox ليست مجرد علامة تجارية للطابعات. لقد باعت خدمات طباعة مدارة، وخدمات مكان العمل، وسير عمل المستندات، وأساطيل الأجهزة، والبرمجيات، والدعم، والمستلزمات، وعلاقات التمويل، وعقود الخدمة. يمكن لادعاء برمجية فدية يتعلق بهذه الشركة أن يكون مهمًا للعملاء الصغار والمتوسطين لأن البنية التحتية للوثائق غالبًا ما تكون قريبة من الفواتير، وملفات الموارد البشرية، والعقود، ومستندات الشحن، ومواد التعريف الممسوحة ضوئيًا، وتذاكر الخدمة، واتصالات العملاء، والملفات القانونية، والعمليات الداخلية.

توفر صفحات Xerox العامة مثل source: xerox.com و source: security.business.xerox.com و source: xerox.com و source: xerox.com سياق الثقة والأمان الموجه للشركة الذي من خلاله سيقيّم العملاء سجل الحادثة.

قضية المساءلة ليست ما إذا كان يجب الوثوق بعصابة برمجية فدية. لا ينبغي التعامل معها كمدقق محايد. القضية هي أن عصابات برمجية الفدية يمكنها خلق ضغط عام بالادعاء بالوصول أو نشر عينات، بينما قد ترد الشركة بتصريحات محدودة أو قانونية. يُترك العملاء بعد ذلك بين روايتين غير مكتملتين: رواية المهاجم التي تخدم مصلحته الذاتية ورواية الشركة التي قد تكون مقيدة بالتحقيق أو المراجعة القانونية أو التأمين أو العقود أو إنفاذ القانون أو إدارة السمعة. على الجمهور أن يطرح سؤالًا عمليًا للتحكم بدلاً من ذلك: من كانت لديه القدرة على منع واكتشاف وتحديد والإفصاح عن وإثبات الإصلاح؟

الجواب يبدأ داخل الشركة، لكنه لا ينتهي هناك. سيطرت Xerox على بنية شبكتها، وإدارة الهوية والوصول، ومراقبة نقاط النهاية، وخطط استمرارية خدمات الوثائق، وقنوات اتصال العملاء، وأدلة الاستجابة للحوادث. سيطر العملاء على سير عمل المستندات الخاصة بهم، وتكوينات الأجهزة، وخوادم الطباعة، وخيارات المصادقة، ومتطلبات العقود، والبيانات التي أرسلوها من خلال الخدمات المدارة من Xerox. ربما سيطر البائعون وشركاء الأمان على أجزاء من الكشف والاستجابة والنسخ الاحتياطي أو البنية التحتية المدارة. سيطر المنظمون والمستثمرون على بعض حوافز الإفصاح. ملف المساءلة الموثوق يسمي تلك الحدود دون التظاهر بأن المصادر العامة تكشف عن كل سجل خاص.

تنتمي القضية أيضًا إلى هنا لأن غياب تشريح عام كامل هو بحد ذاته جزء من مشكلة الأدلة. مواد CISA حول برمجية الفدية في source: cisa.gov و source: cisa.gov، وإرشادات FBI حول برمجية الفدية في source: fbi.gov، وإرشادات الاستجابة للحوادث مثل source: cisa.gov تُظهر ما يجب أن تكون المنظمات قادرة على إعادة بنائه: الجدول الزمني، والنطاق، والاحتواء، والتعافي، وفئات البيانات المتأثرة، وإجراءات المستخدم. إذا كان الملف العام لا يوفر تلك الحقائق، فالاستنتاج الصحيح ليس اختراعها. الاستنتاج الصحيح هو أن العملاء وفرق المخاطر كانوا يفتقرون إلى سجل قرار عام كامل.

يبدأ الجدول الزمني العام بالتقارير، وليس برواية شركة كاملة

الجدول الزمني العام المؤكد ضيق. في عام 2020، ربطت التقارير العامة Xerox بمزاعم برمجية الفدية Maze ونشر بيانات مزعوم. كانت Maze معروفة على نطاق واسع في ذلك الوقت كعملية برمجية فدية جمعت بين ضغط التشفير أو التعطيل وضغط تسريب البيانات العامة. هذا النمط العام لبرمجية الفدية موصوف في مصادر التحكم العامة مثل تقنية تأثير تشفير البيانات من MITRE ATT&CK في source: attack.mitre.org، ومراجع تقنيات متعلقة بالاستخراج مثل source: attack.mitre.org، وإرشادات CISA حول برمجية الفدية. لا تثبت هذه المصادر ما حدث في Xerox. تشرح لماذا يخلق ادعاء موقع التسريب قضية مساءلة منفصلة عن أي حدث تشفير.

الجدول الزمني المفقود مهم بنفس القدر. لا توفر المواد المتاحة للجمهور تسلسلًا مفصلاً من إعداد Xerox يظهر الاختراق الأول، وأول اكتشاف، والاحتواء الأولي، والبيئات المتأثرة، وتدهور الخدمات التجارية، وفئات البيانات التي تمت مراجعتها، وقرارات إشعار العملاء، وقرارات إشعار الموظفين، ومشاركة إنفاذ القانون، واستعادة النسخ الاحتياطي، ومعايير الإغلاق. صفحة SEC للشركة في SEC source ونموذج Xerox 10-K لعام 2020 في SEC source مفيدة لسياق الشركة والإفصاح عن المخاطر، لكن عامل الخطر في نموذج 10-K ليس تقرير حادثة جنائية. يخبر المستثمرين أن المخاطر الإلكترونية موجودة وقد تكون جوهرية. عادة لا يجيب على سؤال مستوى العميل حول ما حدث في حدث مسمى.

هذا التمييز مهم لأن وقت برمجية الفدية ليس وقتًا واحدًا. هناك وقت الاختراق، ووقت المكوث، ووقت الكشف، ووقت الاحتواء، ووقت التفاوض أو الضغط العام، ووقت استعادة الخدمة، ووقت الإشعار، ووقت إساءة استخدام البيانات طويل الأمد. يمكن للشركة استعادة العمليات قبل تحديد نطاق الاستخراج بالكامل. يمكنها معرفة أنه تم الوصول إلى نظام قبل معرفة ما إذا كانت بيانات العميل قد لمست. يمكنها استنتاج أن خدمة واحدة لم تتأثر بينما لا تزال تراجع بيئة أخرى. يمكنها القول أنه لا يوجد دليل على فئة من الضرر بينما لم تثبت الغياب بعد. سجل إفصاح جيد يفصل بين تلك المراحل.

بالنسبة لعملاء Xerox، لم يكن السؤال العملي في عام 2020 فقط ما إذا كان اسم الشركة قد ظهر على موقع تسريب برمجية فدية. بل كان ما إذا كانت سير عمل المستندات، وخدمات الطباعة المدارة، وبوابات الدعم، وقياس عن بعد للأجهزة، وعقود العملاء، وتذاكر الخدمة، وسجلات الموظفين، أو مستندات الموردين ضمن الحدود المتأثرة. إذا اختلف الجواب حسب وحدة الأعمال أو الجغرافيا أو الخدمة أو عقد العميل، يجب على السجل العام أن يوضح أن النطاق كان مجزأً. إذا لم تستطع الشركة القول بعد، يجب على السجل العام الحفاظ على عدم اليقين وشرح متى سيتعلم العملاء المزيد.

لذلك يبدأ معيار المساءلة بالكرونولوجيا: ما الذي تم الإبلاغ عنه؟ ما الذي تم تأكيده؟ ما الذي تم ادعاؤه؟ ما الذي بقي غير معروف؟ التقارير العامة هي دليل على أن مشكلة إفصاح برمجية الفدية كانت موجودة. إنها ليست دليلاً على كل ادعاء بيانات. غياب تشريح عام مفصل يترك فجوة يجب على فرق المخاطر التعامل معها بأمانة بدلاً من ملئها بالافتراضات.

أدلة موقع التسريب هي أدلة ضغط، وليست أدلة محايدة

غيرت برمجية الفدية Maze حوافز إفصاح الشركات لأن المهاجمين استخدموا مواقع التسريب العامة لجعل الصمت أكثر صعوبة. يمكن أن يضغط منشور على موقع التسريب على الشركة، وينبه العملاء، ويجذب التغطية الإخبارية، ويخلق أسئلة تنظيمية قبل أن تكمل الشركة النطاق الداخلي. هذا لا يجعل محتوى موقع التسريب موثوقًا في كل التفاصيل. لدى المهاجمين حوافز للمبالغة في الوصول، ووضع علامات خاطئة على الملفات، وإعادة تدوير المواد، أو نشر عينات انتقائية. قد ينشرون أيضًا مواد حقيقية. تتطلب المساءلة التمسك بكلا الاقتراحين في وقت واحد.

بالنسبة لـ Xerox، يجب التعامل مع المقالات العامة حول مزاعم Maze كتقارير طرف ثالث عن ادعاء عام. الادعاء مهم لأنه لا يمكن للعملاء والموظفين تجاهله. لكن التحليل المسؤول يجب أن يفصل بين "ادعت Maze" و"أكدت Xerox". يجب تطبيق نفس الفصل على عينات الملفات ولقطات الشاشة وقوائم الدليل وأحجام البيانات المزعومة. يمكن للعينة أن تظهر أن بعض المواد موجودة دون إثبات الوصول الشامل. يمكن للحجم المزعوم أن يخلق قلقًا دون إثبات الاستخراج الكامل. عدم تأكيد الشركة يمكن أن يعكس عدم يقين أو قيودًا قانونية أو حالة تحقيق؛ لا يثبت كذب الادعاء.

هذا هو السبب في أن معالجة المصادر أمر مركزي. تُظهر صفحات أمان الشركة مثل source: xerox.com و source: security.business.xerox.com إطار الأمان والخدمة الذي تقدمه Xerox للعملاء. تظهر مواد الخصوصية مثل source: xerox.com سياق معالجة البيانات الشخصية. تظهر الإيداعات التنظيمية مثل SEC source تأطير مخاطر المستثمرين. تُظهر الإرشادات المستقلة من NIST في source: nist.gov وإرشادات الاستجابة للحوادث في source: csrc.nist.gov كيف يجب على المنظمات هيكلة أدلة الاستجابة. لا ينبغي دمج أي من هذه المسارات في ادعاء واحد.

تظهر مشكلة المساءلة عندما يضطر العملاء إلى اتخاذ قرارات من مسارات جزئية. قد يحتاج فريق المشتريات إلى تحديد ما إذا كان يجب إيقاف نشر الطباعة المدارة. قد يحتاج فريق أمان العملاء إلى السؤال عما إذا كانت الأنظمة المتصلة بـ Xerox يجب عزلها. قد يحتاج الموظف إلى معرفة ما إذا كانت معلومات الموارد البشرية أو الرواتب قد تم الكشف عنها. قد تحتاج شركة صغيرة إلى فهم ما إذا كانت المستندات الممسوحة ضوئيًا أو سجلات الخدمة قد مرت عبر البيئة المتأثرة. يتطلب كل قرار أكثر من مجرد حقيقة أن مجموعة برمجية فدية قدمت ادعاءً.

لذلك يجب على الملف العام الإجابة على خمسة أسئلة أدلة. أولاً، ما هو الادعاء العام الذي تم تقديمه، ومن قدمه؟ ثانيًا، ما الذي أكدته أو نفته Xerox؟ ثالثًا، ما هي فئات البيانات التي تم ادعاؤها بوضوح أو تأكيدها لاحقًا؟ رابعًا، ما هي الخدمات أو الجغرافيات أو الأنظمة التي كانت ضمن النطاق أو خارجة عنه؟ خامسًا، ما هي الإجراءات التي يجب على العملاء أو الموظفين اتخاذها؟ إذا كانت أي إجابة غير متاحة، يجب ذكر ذلك كغير معروف. الحفاظ على عدم اليقين ليس ضعفًا. إنها الطريقة الوحيدة القابلة للدفاع عنها لتجنب غسل ادعاءات المهاجمين كحقائق.

البنية التحتية للوثائق تحول حادثة الشركة إلى سؤال تحكم العملاء

تثير برمجية الفدية في مزود البنية التحتية للوثائق أسئلة مختلفة عن برمجية الفدية في بيئة مكتبية داخلية بحتة. قد يستخدم عملاء Xerox الأجهزة، وخدمات الطباعة المدارة، وأدوات سير العمل، وعمليات المسح الضوئي، وإدارة الطباعة المتصلة بالسحابة، وخدمات الدعم التي تعالج أو تلمس مستندات الأعمال. الحساسية ليست موحدة. مهمة طباعة للمواد التسويقية تختلف عن مسح ضوئي لجواز سفر أو نموذج صحي أو عقد قانوني أو ملف قرض أو سجل موارد بشرية. قد لا يعرف المزود محتوى كل مستند عميل، لكنه يعرف الهندسة التي تتحرك من خلالها تلك المستندات.

لهذا السبب فإن التقسيم الشبكي هو قضية مساءلة مركزية. السؤال العام ليس فقط ما إذا كانت برمجية الفدية وصلت إلى نظام Xerox معين. بل هو ما إذا كانت بيئات مستندات العملاء، ومنصات الخدمات المدارة، وأنظمة الدعم، وتكنولوجيا المعلومات الداخلية للشركة، وبيئات التطوير، وأنظمة الفوترة، وأنظمة الموظفين كانت منفصلة بشكل كافٍ بحيث لا يعني الاختراق في منطقة واحدة اختراقًا في الكل. التقسيم، والحد الأدنى من الامتياز، والتسجيل، والتحكم في الوصول المتميز، وفصل النسخ الاحتياطي، وعزل الحوادث ليست ممارسات أفضل مجردة. إنها الضوابط التي تحدد ما إذا كان العميل يمكنه التعامل مع تقرير برمجية فدية كمحتوى أو منهجي.

توفر NIST SP 800-53 في source: csrc.nist.gov وضوابط CIS في source: cisecurity.org مفردات تحكم عامة للتحكم في الوصول والتدقيق والاستعادة وإدارة التكوين والاستجابة للحوادث. إنها ليست نتائج خاصة بـ Xerox. تساعد في تحديد ما هو مفيد من الأدلة: حدود الهوية، وسجلات الوصول المتميز، وحدود إدارة الأجهزة، ونتائج اختبار النسخ الاحتياطي، والاحتفاظ بالتسجيل، وتغطية كشف نقاط النهاية، ومصفوفة التأثير خدمة بخدمة. لا تحتاج الشركة إلى الكشف عن كل تفصيل تقني حساس لتخبر العملاء أي فئات الضوابط تمت مراجعتها وأي نوع من الحدود تم تأكيده.

تخلق الطباعة المدارة وسير عمل المستندات أيضًا حدًا مشتركًا مع العميل. قد يقوم العملاء بتكوين خوادم الطباعة، وبرامج التشغيل، والمصادقة، وتخزين الأجهزة، وأدلة العناوين، ووظائف المسح الضوئي إلى البريد الإلكتروني، ومستودعات السحابة، وقوائم انتظار الطباعة السحابية، والوصول للصيانة. قد توفر Xerox الأجهزة والخدمات والبرمجيات والدعم أو الإدارة عن بُعد. لذلك فإن سؤال التحكم العملي يطلب من كلا الجانبين رسم خريطة تدفق البيانات. إذا أثر تقرير برمجية فدية على المزود، يجب أن يعرف العميل ما إذا كانت البنية التحتية للطباعة المحلية الخاصة به متصلة بالبيئة المتأثرة.

إذا تم اختراق نظام عميل، يجب أن يعرف المزود ما إذا كانت قناة الدعم عن بُعد الخاصة به يمكن أن تصبح نقطة دخول أو مسار بيانات.

لم يعط السجل العام لعام 2020 القارئ الخارجي تلك الخريطة الكاملة. يجب أن تشكل تلك الفجوة الاستنتاج. سيكون من القوي جدًا القول إن ادعاء Maze المبلغ عنه أثبت تعرض مستندات العملاء. سيكون من الضعيف جدًا القول إنه في غياب تأكيد عام مفصل، لم يكن لدى العملاء سبب لطرح أسئلة صعبة. تجلس البنية التحتية للوثائق بالقرب من الذاكرة التشغيلية. لذلك فإن تقرير برمجية فدية يشمل مزودها يستحق إجابة حدود خدمية منظمة.

استمرارية الخدمة هي أكثر من مجرد ما إذا كانت الطابعات لا تزال تعمل

قد تبدو عبارة استمرارية خدمة الوثائق عادية حتى تفقد شركة ما الوصول إلى الطباعة والمسح الضوئي وسير العمل ودعم الخدمة والمستلزمات وإدارة الأجهزة أو توجيه المستندات أثناء أزمة. غالبًا ما تستخدم المؤسسات الصغيرة والمتوسطة خدمات الطباعة والوثائق المدارة على وجه التحديد لأنها لا ترغب في الحفاظ على قدرة دعم داخلية كبيرة. يخلق هذا الاعتماد مساءلة عندما يواجه المزود ادعاء برمجية فدية. قد لا يكون تأثير المستخدم انقطاعًا عالميًا واحدًا. قد يكون تأخير مكالمات الخدمة، أو تعليق وصول الدعم، أو تغيير ممارسات الإدارة عن بُعد، أو تعطيل الفواتير أو المشتريات، أو تأخير تصحيح الأجهزة، أو عزل مؤقت للأنظمة المتصلة.

لم تؤسس التقارير العامة حول قضية Xerox Maze سجل انقطاع عملاء مقاسًا. هذا عدم اليقين مهم. لا ينبغي إعادة كتابة غياب دليل انقطاع عام كاضطراب تشغيلي كبير. لكن لا ينبغي أيضًا إعادة كتابته كدليل على أن خطر الاستمرارية كان صفرًا. سيفرق الإبلاغ الجيد عن الحوادث بين خدمات العملاء الأساسية، وأنظمة الشركة الداخلية، ودعم الخدمة، وعمليات سلسلة التوريد، ومستودعات البيانات، وبوابات مواجهة العملاء. سيقول ما تأثر، وما لم يتأثر، وما كان لا قيد المراجعة، وكيف يجب على العملاء تأكيد تعرضهم الخاص.

يجب أن يكون معيار الاستمرارية عمليًا. احتاج العملاء إلى معرفة ما إذا كان يجب تدوير أي بيانات اعتماد متصلة بـ Xerox، وما إذا كان وصول الخدمة عن بُعد قد تغير، وما إذا كانت البرامج الثابتة للأجهزة أو وحدات التحكم الإدارية بحاجة إلى مراجعة، وما إذا كانت تذاكر الدعم أو المرفقات متورطة، وما إذا تم اختبار ضوابط الاستمرارية. إرشادات CISA لأساسيات الاستجابة للحوادث في source: cisa.gov مفيدة هنا لأن القضية ليست فقط المعالجة التقنية. إنها التنسيق والتواصل والأدوار وتوقيت القرار.

احتاجت مجالس الإدارة وفرق المشتريات أيضًا إلى أدلة. قد تسأل شركة تشتري خدمات الوثائق ما إذا كانت النسخ الاحتياطية للمزود معزولة، وما إذا كان احتواء برمجية الفدية يتطلب تعطيل الخدمات المواجهة للعملاء، وما إذا تم الوفاء بالتزامات مستوى الخدمة، وما إذا كان المستجيبون للحوادث من طرف ثالث قد أكدوا النطاق. إذا لم يستطع المزود نشر تفاصيل جنائية خاصة، فلا يزال بإمكانه تقديم إجابات خاصة بالعميل من خلال القنوات التعاقدية. لا تتطلب المساءلة العامة الكشف عن مخطط شبكة. تتطلب معلومات كافية للعملاء ليقرروا ما إذا كانوا سيتخذون إجراءات وقائية.

الخطر على العملاء الصغار هو نقل التكلفة. قد يستوعب المزود الكبير تكاليف التحقيق والاستعادة داخليًا. قد يستوعب العميل الصغير عدم اليقين: وقت الموظفين، مراجعة البائعين في حالات الطوارئ، أسئلة التأمين، المراجعة القانونية، تغييرات سير العمل المؤقتة، وطمأنة العملاء. إذا قال المزود القليل، يتم مضاعفة التكلفة النهائية عبر العملاء. لذلك فإن إفصاح استمرارية الخدمة ليس علاقات عامة. إنه طريقة لتقليل العمل الدفاعي المهدر بإعطاء العملاء حقائق يمكنهم استخدامها.

يجب أن يميز نطاق البيانات بين الموظفين والعملاء والعقود والمستندات

غالبًا ما يصبح إفصاح برمجية الفدية مربكًا لأن "البيانات" تُستخدم ككلمة واحدة لعدة فئات. في بيئة مثل Xerox، قد تشمل الفئات المحتملة سجلات الموظفين، وتفاصيل اتصال العملاء، وعقود الخدمة، والفواتير، وسجلات خدمة الأجهزة، وتذاكر الدعم الفني، وسجلات المشتريات، ومستندات الموردين، وملفات المصدر أو التكوين، ورسائل البريد الإلكتروني الداخلية، ومستندات العملاء الممسوحة ضوئيًا، أو البيانات الوصفية للنظام. لا يخبر الإبلاغ العام عن تسريب بيانات مزعوم القراء تلقائيًا أي من تلك الفئات كانت متورطة.

تحديد نطاق البيانات هو واجب مساءلة لأن الفئات المختلفة تخلق إجراءات مختلفة. قد تتطلب بيانات الموظفين خطوات حماية الهوية وإشعار التوظيف. قد تتطلب بيانات عقود العملاء إشعارًا خاصًا بالعميل ومراجعة تجارية. قد تتطلب بيانات التكوين الفني تدوير بيانات الاعتماد أو مراجعة الهندسة المعمارية. قد تتطلب تذاكر الدعم من العملاء البحث عن مرفقات حساسة. يمكن أن تخلق المستندات الممسوحة ضوئيًا التزامات خصوصية تعتمد على المحتويات والولاية القضائية. بيان واحد بأن "البيانات تأثرت أو لم تتأثر" خشن جدًا لهذه البيئة.

توفر مواد خصوصية Xerox في source: xerox.com إطارًا عامًا لمعالجة البيانات الشخصية، بينما توفر مواد ثقة الشركة الموقف الأمني. لكن سجل نطاق بيانات خاص بالحادثة سيحتاج إلى المزيد. سيشرح أي وحدة أعمال كانت تحمل الأنظمة المتأثرة، وما إذا كانت البيانات تتعلق بموظفي Xerox أو عملائها أو مستخدميها النهائيين أو أجهزتها أو مورديها أو عملياتها الداخلية، وما إذا كان يجب على العملاء مراجعة أي شيء تحت سيطرتهم الخاصة. إذا كانت الإجابة لا تزال غير معروفة، يجب على الشركة أن تقول ما كان قيد التحقيق.

التمييز بين "لا دليل" و"دليل على عدم الوصول" مهم. قد تقول الشركة إنه ليس لديها دليل على أن مستندات العملاء تم الوصول إليها. يمكن أن يعني ذلك أنه تمت مراجعة السجلات ولم تظهر وصولاً. يمكن أن يعني أيضًا أن التحقيق لم يجد مثل هذا الدليل بعد، أو أن السجلات لم تكن كافية لإثبات الغياب. يحتاج العملاء إلى معرفة قوة البيان. يمكن لنفس الصياغة أن تحمل وزنًا إثباتيًا مختلفًا جدًا. قاعدة Daniel Kade لهذا الملف هي تجنب ترقية الأدلة الضعيفة إلى إغلاق قوي.

هذا هو أيضًا المكان الذي تهم فيه سيادة البيانات والمحلية. تعمل Xerox عالميًا، وقد يكون العملاء في ولايات قضائية مختلفة بمتطلبات وتوقعات إشعار مختلفة. لا ينبغي لملف الحادثة العالمي أن يفترض إجابة قانونية أو تشغيلية واحدة. قد يحتاج عميل في ولاية قضائية إلى وثائق مختلفة عن عميل في مكان آخر. يحدد سجل الإفصاح الجيد الجغرافيا حيثما كان ذلك مناسبًا ويشرح ما إذا كانت محلية البيانات شكلت الإشعار. إذا كانت الأدلة العامة لا تكشف عن تلك التفاصيل، يجب على المقالة أن تضع علامة غير معروف بدلاً من الإيحاء بالتوحيد العالمي.

لا ينبغي للإفصاح أن يجعل العملاء يختارون بين الصمت وادعاءات المهاجمين

يحتوي اتصال الأزمات في حالات برمجية الفدية على عبء محدد. إذا قالت الشركة القليل جدًا، يملأ المهاجمون الفجوة. إذا قالت الشركة الكثير جدًا مبكرًا، فقد تخطئ في النطاق. إذا استخدمت فقط الطمأنة العامة، لا يمكن للعملاء التصرف. إذا كررت ادعاءات المهاجمين بشكل مباشر للغاية، فقد تضخمها. معيار المساءلة ليس أقصى إفصاح؛ إنه إفصاح مفيد. يحتاج العملاء إلى معلومات مؤكدة كافية لاتخاذ خطوات متناسبة بينما يستمر التحقيق.

الإفصاح المفيد سيعبر عن حد الحدث المعروف، وحالة العمليات، والفئات قيد التحقيق، والإجراءات المطلوبة أو غير المطلوبة من العملاء، ومسار التحديث المتوقع. سيتجنب التعامل مع الصمت كفضيلة. يمكن للشركة أن تقول إن مجموعة برمجية فدية قدمت ادعاءات، وأن تلك الادعاءات قيد التحقيق، وأن بعض الخدمات تعمل، وأن بعض الأنظمة تم عزلها، وأن هناك أو لا يوجد دليل على وصول محدد للبيانات، وأن العملاء سيحصلون على إشعار مباشر إذا تم تأكيد معلوماتهم ضمن النطاق. هذا النوع من البيان يقلل من الذعر والرضا.

سجل Xerox العام المتاح من عام 2020 لم يقدم تشريحًا عامًا غنيًا بتلك العناصر. هذا لا يثبت أن Xerox فشلت في التواصل بشكل خاص مع الأطراف المتضررة. قد توجد إشعارات خاصة، واتصالات تنظيمية، واتصالات تأمين، ومشاركة في إنفاذ القانون خارج السجل العام. لكن المساءلة العامة محدودة بما يمكن للقراء التحقق منه. العميل خارج قائمة الإشعارات المباشرة عليه أن يحكم ما إذا كان الملف العام كافيًا للمشتريات والمراجعة الأمنية وإدارة مخاطر البائعين.

صفحة SEC حول قاعدة الإفصاح الإلكتروني لعام 2023 في SEC source ذات صلة كسياق تنظيمي لاحق لأنها تعكس طلب المستثمرين لإفصاح أكثر فائدة في اتخاذ القرار عن الحوادث الإلكترونية وإدارة المخاطر. لا ينبغي فرضها بأثر رجعي كالتزام على Xerox في عام 2020 في هذه المقالة. قيمتها مقارنة: الأسواق والمنظمون يتوقعون بشكل متزايد من الشركات شرح المخاطر الإلكترونية بطرق يمكن لصناع القرار استخدامها. إفصاح برمجية الفدية الذي يترك العملاء بين ادعاءات المهاجمين وعوامل الخطر العامة هو نموذج مساءلة ضعيف.

يجب أن يكون الإفصاح أيضًا دائمًا. قد يكون البيان الأول غير مكتمل. يجب أن توضح التحديثات اللاحقة ما تغير. إذا ثبت خطأ افتراض مبكر، يجب على الشركة تصحيحه. إذا تم التحقيق في ادعاء تسريب عام وتبين أنه محدود، يجب على الشركة شرح الأساس على مستوى مناسب. إذا لم يتم إثبات الادعاء، يجب على الشركة أن تقول ما الأدلة التي تدعم هذا الاستنتاج. تُعاد بناء الثقة عن طريق التضييق الموثق، وليس بمطالبة الثقة في غياب الأدلة.

أتمتة الأمان مسؤولة فقط إذا أنتجت أدلة قابلة للمراجعة

غالبًا ما تعتمد الوقاية من برمجية الفدية واكتشافها على ضوابط آلية: كشف نقاط النهاية، وتنبيهات الهوية، وكشف الشذوذ الشبكي، وتصفية البريد الإلكتروني، وفحص الثغرات، ومراقبة النسخ الاحتياطي، ومؤشرات فقدان البيانات. تلك الأدوات قيمة، لكنها لا تخلق مساءلة إلا إذا أنتجت أدلة يمكن مراجعتها. في حالة إفصاح برمجية الفدية، السؤال ليس ما إذا كانت الشركة تمتلك أدوات أمان. بل هو ما إذا كانت الأدوات قد ساعدت في تحديد مسار الاختراق، والأنظمة المتأثرة، ومحاولة الاستخراج، وإساءة استخدام الامتياز، والحركة الجانبية، وحدود التعافي.

تقنيات MITRE ATT&CK مثل source: attack.mitre.org للبيانات المشفرة للتأثير، و source: attack.mitre.org لمنع استعادة النظام، و source: attack.mitre.org للاستخراج عبر خدمات الويب تعطي مفردات عامة لما قد يبحث عنه المحققون في حالات برمجية الفدية. لا تثبت إجراءات Maze داخل Xerox. تظهر لماذا يجب أن تغطي أدلة الحادثة كل من تأثير التوفر وخطر التعرض للبيانات. برمجية الفدية ليست فقط قصة تشفير قرص. يمكن أن تكون قصة بيانات اعتماد، واستخراج، ونسخ احتياطي، وإفصاح، وابتزاز.

سؤال المساءلة هو ما إذا كانت المراقبة قادرة على تمييز تلك الفروع. إذا تم منع التشفير لكن البيانات غادرت البيئة، فإن ملف المخاطر يختلف عن حدث تشفير خالص. إذا كانت عينات البيانات قديمة أو من بيئة أقل حساسية، فإن الخطر يختلف عن مستندات العملاء الحالية. إذا وصل المهاجمون إلى تكنولوجيا المعلومات الداخلية للشركة ولكن ليس منصات الخدمات المدارة، يحتاج العملاء إلى تلك الحدود. إذا كانت السجلات غير كافية لإثبات إحدى تلك النقاط، يجب على الشركة أن تقول إن الاستنتاج محدود.

يمكن للأتمتة أيضًا أن تفشل بتوليد تنبيهات لا يتم العمل بناءً عليها. لا يظهر السجل العام ما إذا كان هذا قد حدث في Xerox، لذلك لا ينبغي للمقالة ادعاء ذلك. لكن الإفصاح الجنائي يجب أن يجيب مع ذلك عما إذا كان الكشف قد تم في الوقت المناسب، وما إذا كان التصعيد قد عمل، وما إذا كانت بيانات الاعتماد المميزة متورطة، وما إذا كانت إجراءات الاستجابة قد تأخرت. تلك أسئلة إدارية، وليست مجرد أسئلة تقنية. يمكن لأداة أن تكتشف؛ منظمة تقرر ما إذا كان التنبيه يوقف عملية تجارية، أو يعزل نظامًا، أو يؤدي إلى إشعار عميل.

أقوى أدلة الإصلاح ستتضمن فئات بدلاً من تفاصيل حساسة: تم توسيع تغطية كشف نقاط النهاية، وتمت مراجعة الوصول المتميز، وتم تغيير قواعد التقسيم، وتم اختبار استعادة النسخ الاحتياطي، وتم تحسين مراقبة الاستخراج، وتم تعيين تبعيات الخدمة المواجهة للعملاء. بدون مثل هذه الأدلة، قد يسأل العملاء بشكل معقول ما إذا كانت الحادثة قد استخدمت لتحسين نظام التحكم أم فقط لإغلاق السرد العام.

عوامل خطر المستثمرين ليست تقارير حادثة عملاء

إيداعات Xerox للمستثمرين ذات صلة لأن المخاطر الإلكترونية يمكن أن تؤثر على العمليات والسمعة والتعرض القانوني والأداء المالي. نموذج 10-K لعام 2020 في SEC source يقع في نظام الإفصاح المؤسسي هذا. يساعد في إظهار كيف تؤطر شركة عامة مخاطر الأمن الإلكتروني للمستثمرين. لكن عوامل خطر المستثمرين عادة ما تكون عامة. تحذر من أن الحوادث يمكن أن تحدث أو قد يكون لها عواقب. لا تخبر عادة عميل الطباعة المدارة ما إذا كانت تذكرة دعم معينة، أو سير عمل مستندات، أو نظام إدارة أجهزة قد تأثر.

تلك الفجوة بين إفصاح المستثمرين وإفصاح العملاء مهمة. قد تفي شركة عامة بتوقعات إفصاح الأوراق المالية بينما لا تزال تترك العملاء بأسئلة تشغيلية عملية. على العكس، قد تتواصل شركة مباشرة مع العملاء المتضررين بطرق غير مرئية للجمهور العام. ملف مساءلة عادل لا يفترض أن إيداعات المستثمرين هي سجل الإفصاح الكامل. إنه يصر على أن الادعاءات العامة حول المخاطر والتحكم يجب أن تكون متصلة بأدلة خاصة بالحادثة عندما تكون شركة مرتبطة علنًا ببرمجية فدية.

مواد SEC اللاحقة حول الإفصاح الإلكتروني في SEC source تظهر كيف تحركت البيئة التنظيمية نحو حوكمة إلكترونية أكثر تنظيماً وإبلاغ عن الحوادث الجوهرية. مرة أخرى، هذه القاعدة اللاحقة ليست المعيار للحكم على كل اختيار في عام 2020. إنها دليل على اتجاه المساءلة الأوسع: يحتاج المستثمرون والعملاء إلى معلومات إلكترونية مفيدة في اتخاذ القرار. ادعاء برمجية فدية يتعلق بشركة خدمات وثائق عالمية هو بالضبط نوع الحدث الذي يكشف حدود لغة المخاطر العامة.

يجب أيضًا التعامل مع المسؤولية القانونية بحذر. الأدلة العامة في هذا الملف لا تثبت أن Xerox انتهكت قانونًا محددًا، أو خرقت عقد عميل محدد، أو تسببت في خسارة عملاء محددة. إنها تثبت أن السجل العام خلق أسئلة إفصاح وثقة وتحكم. تلك الأسئلة مشروعة حتى بدون نتيجة قانونية نهائية. المساءلة أوسع من المسؤولية، لكن يجب ألا تتظاهر بأنها حكم محكمة.

لفرق المشتريات، ملف المستثمرين هو نقطة بداية، وليس نقطة نهاية. يجب عليهم طلب تأكيدات خاصة بالحادثة، وملخصات تقييم مستقلة حيثما كانت متاحة، وبيانات حدود الخدمة، وتحسينات أمنية، وآليات إشعار تعاقدية. إذا لم يستطع البائع تقديم تفاصيل عامة، فقد يكون قادرًا على تقديم تفاصيل سرية للعملاء. المفتاح هو أن شخصًا ما يجب أن يكون قادرًا على ربط الحدث بالضوابط ومخاطر العملاء.

يجب أن يتطابق دليل التعافي مع نوع الضرر المعني

غالبًا ما يوصف التعافي من برمجية الفدية بأنه استعادة الأنظمة. هذا ضروري، لكنه قد لا يكون كافيًا. إذا كان الخطر العام يشمل التعرض للبيانات، يجب أن يشمل التعافي أيضًا تحديد نطاق البيانات، والإشعار، ومراجعة بيانات الاعتماد، والمراقبة، ونقاط مراقبة إساءة الاستخدام. إذا كان الخطر العام يشمل اعتماد العميل على الخدمة، يجب أن يشمل التعافي استعادة الخدمة وتواصل العميل. إذا كان الخطر العام يشمل البنية التحتية للوثائق، يجب أن يشمل التعافي الثقة بأن سير عمل المستندات والخدمات المتصلة لم يتم اختراقها بصمت.

أقوى دليل تعافي لخدمات من نوع Xerox سيكون له عدة أجزاء. سيحدد البيئة المتأثرة. سيشرح ما إذا كانت خدمات العملاء الإنتاجية قد تأثرت، وإذا كان الأمر كذلك، كيف. سيصف ما إذا كانت فئات بيانات العملاء أو الموظفين قد تم تأكيدها ضمن النطاق. سيقول ما إذا كان الدعم عن بُعد، أو إدارة الأجهزة، أو بوابات العملاء تتطلب تدوير بيانات الاعتماد أو تغييرات في التكوين. سيشرح ما يجب على العملاء فعله وما فعلته الشركة بالفعل. سيوضح الحقائق التي تم تأكيدها وتلك التي لا تزال قيد التحقيق.

مصادر المعايير العامة تساعد في تحديد سجل الإصلاح ذلك. مواد إطار NIST للأمن الإلكتروني في source: nist.gov تنظم وظائف التحديد والحماية والكشف والاستجابة والتعافي. إرشادات NIST للتعامل مع الحوادث في source: csrc.nist.gov تؤكد على الإعداد والكشف والتحليل والاحتواء والاستئصال والتعافي والنشاط بعد الحادثة. ضوابط CIS في source: cisecurity.org تقدم قائمة تحكم عملية. هذه الأطر لا تخلق نتيجة خاصة بـ Xerox. تظهر أن التعافي يجب أن يترك آثارًا: قرارات، وسجلات، ونطاق، واحتواء، ودروس، وتغييرات تحكم.

ثقة المقالة متوسطة لأن الملف العام ليس فارغًا ولكنه غير مكتمل. هناك تقارير عامة كافية لتبرير تحليل مشكلة مساءلة إفصاح برمجية الفدية. لا توجد أدلة عامة كافية لتأكيد سلسلة كاملة من الأحداث الداخلية. يجب أن يشكل مستوى الثقة هذا كل استنتاج. يقع عبء المساءلة المحتمل مع الطرف الذي يتحكم في الأنظمة والاتصالات، لكن النتائج المحددة حول مسار الاختراق وأنواع البيانات وضرر العميل تظل مقيدة بالأدلة العامة.

للعملاء أيضًا واجبات التعافي الخاصة بهم. يجب على عميل Xerox الذي اعتمد على خدمات الوثائق المدارة الحفاظ على جرد الأصول، ومعرفة الأجهزة والخدمات التي تتصل بأنظمة البائعين، وتقييد الوصول عن بُعد، ومراقبة خوادم الطباعة، وإدارة بيانات اعتماد الأجهزة، والاحتفاظ بسجلات تدفق المستندات الخاصة به، وتحديد إشعارات البائعين التي تؤدي إلى إجراء داخلي. لا تلغي مساءلة البائع حوكمة العميل. لكنها تعني أن العملاء لا يمكنهم الحوكمة بفعالية إذا كان سجل البائع غامضًا جدًا.

تنطبق نفس النقطة على مراجعة التأمين والعقود. يمكن لادعاء برمجية فدية أن يجبر العملاء على السؤال عما إذا كانت التزامات الإشعار بالتأمين الإلكتروني الخاصة بهم، وملفات مخاطر البائعين، وخطط استمرارية الأعمال، والتقييمات التنظيمية قد تم تفعيلها. تلك الأسئلة لا تتطلب إثبات أن كل ملف مزعوم كان أصليًا. تتطلب أدلة بائعة كافية لاتخاذ قرار قابل للدفاع عنه. إذا قال البائع القليل جدًا، فقد يبالغ العملاء في الإشعار، أو يبالغون في التدوير، أو يوقفون الخدمات دون داع، أو يفشلون في التصرف عندما كانت هناك حاجة للعمل. إذا أعطى البائع بيان حدود دقيق، يمكن للعملاء مواءمة استجابتهم مع الخطر الفعلي.

لهذا السبب يجب أن يكون دليل التعافي متناسبًا ومحددًا وقابلاً للمراجعة. النقطة ليست معاقبة شركة على التحقيق قبل أن تتحدث. النقطة هي ضمان أن العملاء لا يضطرون إلى استبدال التكهن بالحقائق التشغيلية.

ما الذي سيغير التقييم

عدة أنواع من الأدلة من شأنها أن تغير هذا التقييم بشكل جوهري. تشريح من Xerox بحدود النظام، وجدول زمني، وفئات البيانات المتأثرة، وأدلة المعالجة من شأنه أن يقوي أو يضيق نتيجة المساءلة. إشعارات تنظيمية، وخطابات إشعار العملاء، وسجلات التقاضي، أو إيداعات خرق البيانات المؤكدة من شأنها توفير أدلة أكثر واقعية على نطاق البيانات. ملخصات جنائية مستقلة من شأنها المساعدة في تمييز ادعاءات المهاجمين عن الوصول المؤكد. تقارير العملاء عن انقطاع الخدمة أو المعالجة المطلوبة من شأنها توضيح التأثير التشغيلي. على العكس، الأدلة القوية على أن البيانات المزعومة لم تأت من أنظمة Xerox، أو أن الحدود المتأثرة استبعدت خدمات العملاء، من شأنها تضييق القضية.

لا يبرر السجل العام الحالي ادعاءات حول ناقل الاختراق بالضبط، أو وقت المكوث، أو حجم البيانات، أو عدد العملاء، أو طلب الفدية، أو الدفع، أو التعطيل الكامل للخدمة، أو المسؤولية القانونية النهائية. تلك الحقائق غير معروفة في الملف العام المستخدم لهذه المقالة. من الممكن أن الإشعارات الخاصة أو التحقيقات قد أجابت على بعضها. من الممكن أيضًا أن التقارير العامة التقطت فقط رؤية جزئية أو متنازع عليها. لذلك تحافظ المقالة على عدم اليقين بدلاً من ملء الفجوات.

ذلك عدم اليقين لا يجعل القضية غير ذات صلة. لإفصاح برمجية الفدية وظيفة مساءلة حتى عندما تكون الحقائق الأساسية غير مكتملة. يخبر السجل العام العملاء كيف تتعامل الشركة مع الأدلة المتنازع عليها. هل تعطي معلومات كافية لفصل الحقائق المؤكدة عن الادعاءات؟ هل تشرح إجراءات العملاء؟ هل تربط التعافي بمخاطر الخدمة والبيانات؟ هل تعترف بعدم اليقين دون استخدام عدم اليقين لتجنب التواصل؟ هذه أسئلة حوكمة، وليست مجرد حقائق حادثة.

بالنسبة للبنية التحتية للوثائق، يجب أن يكون معيار الأدلة أعلى من الطمأنة العامة. قد يكون عملاء Xerox قد اعتمدوا على الشركة في سير العمل التي تحمل سجلات تشغيلية حساسة. لم يكونوا بحاجة إلى إصدار عام لتفاصيل جنائية حساسة. كانوا بحاجة إلى بيان قابل للدفاع عنه للحدود والنطاق والإجراء والإصلاح. حيثما يكون هذا الدليل العام غائبًا، يظل ملف المخاطر مفتوحًا.

هذا الملف المفتوح له استخدام عملي. يخبر مراجعات مخاطر البائعين المستقبلية أي الأدلة يجب طلبها قبل توقيع أو تجديد عقود خدمات الوثائق: بيانات حدود الخدمة، وضوابط الوصول عن بُعد، ومعالجة بيانات العملاء، ومحفزات الإشعار، واختبار التعافي من برمجية الفدية، وإثبات أن مادة التسريب المزعومة سيتم التحقيق فيها من خلال عملية قابلة للتكرار. الدرس ليس التعامل مع كل بائع على أنه مخترق بالفعل. إنه جعل الإفصاح التالي أقل اعتمادًا على ادعاءات المهاجمين أو الصمت.

الاستنتاج النهائي إذن معتدل. جعلت التقارير العامة من Xerox حالة مساءلة إفصاح عن برمجية الفدية. لا تثبت الأدلة العامة كل ادعاء بيانات أو تشغيلي. يتبع تحليل المسؤولية التحكم العملي: سيطرت Xerox على الأنظمة والتقسيم والكشف والاستعادة والشرح المواجه للعملاء لبيئتها الخاصة؛ سيطر العملاء على استخدامهم المحلي لخدمات الوثائق وكان يجب أن يتلقوا الحقائق اللازمة للعمل؛ سيطر المهاجمون على الضغط العام ولكن ليس الجدارة بالثقة. نظام إفصاح ناضج من شأنه تقليل الفجوة بين تلك الروايات من خلال جعل النطاق المتحقق منه مرئيًا، والحفاظ على عدم اليقين، وإظهار إصلاح يطابق الضرر قيد المراجعة.