Kiristyshaittaohjelma pienyrityksessä: toimintakortti ensimmäiseen tuntiin

Ensimmäinen tunti ratkaisee vahingon laajuuden. Tällä sivulla on minuuttitason toimintakortti tulostettavaksi, taulukko siitä millainen varmuuskopio oikeasti kestää kiristyshaittaohjelman, ja palautuksen järjestys toiminnan mukaan.

Mustafa Tarabya, VectaAI:n perustaja, DT Nova Tmi. Yhteystiedot ja suora numero.

Ensimmäinen tunti ratkaisee, kuinka laaja vahinko on. Järjestys on aina sama: irrota tartunnan saanut kone verkosta, älä sammuta sitä, älä maksa, ja selvitä ennen mitään palautusta, ovatko varmuuskopiot ehjät. Suurin yksittäinen virhe pienyrityksessä ei ole tartunta vaan se, että palautus aloitetaan hätäisesti samaan ympäristöön, jossa haittaohjelma on yhä olemassa.

Tämä sivu on toimintakortti. Se on tarkoitettu tulostettavaksi ja laitettavaksi sinne, mistä sen löytää ilman verkkoa — koska juuri silloin sitä tarvitaan.

Ensimmäiset 60 minuuttia lyhyesti: Irrota verkkokaapeli ja sammuta langaton yhteys. Älä sammuta konetta. Katkaise pilvitallennuksen synkronointi kaikista laitteista. Tarkista varmuuskopion tila erillisestä laitteesta. Älä ota yhteyttä kiristäjään äläkä maksa. Kirjaa kellonajat ylös alusta asti.

Mikä kiristyshaittaohjelma on ja miten se tavallisesti pääsee sisään?

Kiristyshaittaohjelma salaa tiedostot niin, ettei niitä voi avata, ja vaatii maksua purkuavaimesta. Osassa tapauksista tiedostoja myös kopioidaan ulos, jolloin uhkana on niiden julkaiseminen — ja juuri tämä tekee tapauksesta myös tietosuoja-asian, vaikka varmuuskopiot olisivat kunnossa. Pienyrityksen kannalta olennaista on, että sisääntuloreittejä on käytännössä vain kolme ja ne pysyvät samoina vuodesta toiseen: sähköpostin liite tai linkki, päivittämättömässä ohjelmistossa oleva tunnettu aukko, ja internetiin avoin etäyhteys heikolla salasanalla ilman toista tunnistautumisvaihetta. Kaikkiin kolmeen on olemassa ennaltaehkäisy, ja jokainen niistä on selvästi halvempi kuin palautus. Tartunta ei siis ole sattumaa vaan seuraus siitä, mikä on jäänyt tekemättä.

Sisääntuloreittejä on käytännössä kolme, ja ne ovat pienyrityksessä samat vuodesta toiseen: sähköpostin liite tai linkki, päivittämättömässä ohjelmistossa oleva tunnettu aukko, ja etäyhteys, joka on avoinna internetiin heikolla salasanalla ilman toista tunnistautumisvaihetta. Kaikkiin kolmeen on olemassa ennaltaehkäisy, ja ne ovat halvempia kuin palautus.

Tuoreet kotimaiset varoitukset ja tilannekuva löytyvät Kyberturvallisuuskeskuksen sivuilta.

Toimintakortti: mitä teet ensimmäisten 60 minuutin aikana?

Kiristyshaittaohjelman ensimmäinen tunti on aina samanlainen, ja siksi se kannattaa kirjoittaa toimintakortiksi etukäteen. Kortti etenee minuuteittain: ensin kone irrotetaan verkosta sammuttamatta sitä, sitten pysäytetään leviäminen katkaisemalla pilvisynkronointi ja irrottamalla ulkoiset levyt, sitten kerrotaan kaikille, selvitetään laajuus, tarkistetaan varmuuskopiot puhtaalta laitteelta, vaihdetaan avaintunnukset, tehdään ilmoitukset ja päätetään vasta lopuksi palautustapa. Järjestys on tärkeämpi kuin nopeus, koska väärässä järjestyksessä tehty palautus vie haittaohjelman mukanaan uuteen ympäristöön. Tulosta kortti ja merkitse tyhjiin kohtiin omat numerosi etukäteen — sitä tarvitaan juuri silloin, kun verkkoa ei ole käytettävissä.

  1. 0–2 min: irrota verkostaVedä verkkokaapeli irti ja kytke langaton yhteys pois. Älä sammuta konetta: muistissa voi olla tietoa, jota tarvitaan selvityksessä.
  2. 2–5 min: pysäytä leviäminenKatkaise pilvitallennuksen synkronointi kaikista laitteista. Irrota kiinni olevat ulkoiset levyt ja muistitikut. Sammuta verkkolevyn jako, jos sellainen on.
  3. 5–10 min: kerro kaikilleYksi viesti kaikille: älä avaa mitään liitteitä, älä kirjaudu jaettuihin kansioihin, kerro heti jos oma kone käyttäytyy oudosti.
  4. 10–20 min: selvitä laajuusMitkä koneet, mitkä kansiot, mitkä palvelut. Kirjaa lista paperille. Älä kirjaudu muille koneille tartunnan saaneelta koneelta.
  5. 20–35 min: tarkista varmuuskopiotErillisestä, puhtaasta laitteesta. Milloin viimeisin ehjä kopio on otettu? Onko kopio ollut kiinni samassa verkossa? Älä liitä kopiota tartunnan saaneeseen koneeseen.
  6. 35–45 min: vaihda avaintunnuksetPuhtaalta laitteelta: sähköposti, pankki, verkkotunnus, pilvipalvelut. Kirjaa kaikki istunnot ulos.
  7. 45–55 min: tee ilmoituksetRikosilmoitus poliisille. Ilmoitus Kyberturvallisuuskeskukselle. Jos henkilötietoja on vaarantunut, käynnistä 72 tunnin arviointi.
  8. 55–60 min: päätä palautustapaPuhdas asennus ja palautus kopiosta, ei tartunnan saaneen koneen "siivoaminen". Sovi kuka tekee ja missä järjestyksessä.

Kortin tärkein rivi on ensimmäinen. Verkosta irrottaminen kahdessa minuutissa on ainoa toimenpide, joka rajaa vahingon — kaikki muu on seurausten hoitamista.

Miksi maksamista ei kannata harkita?

Lunnaiden maksaminen on huono ratkaisu neljästä käytännön syystä, eikä yksikään niistä ole moraalinen. Maksu ei palauta toimintaa, koska purkuavain purkaa tiedostot hitaasti ja epätäydellisesti — palautus varmuuskopiosta on lähes aina nopeampi. Maksu ei poista haittaohjelmaa, koska ympäristö on maksun jälkeen sama ja sama reitti yhä auki, joten puhdas asennus on tehtävä joka tapauksessa. Maksu ei estä tietojen julkaisemista, koska kopioiden poistamista ei voi millään tavalla todentaa. Ja maksu merkitsee yrityksen maksavaksi kohteeksi, mikä on itsessään arvokas tieto. Käytännön johtopäätös on, että rahat kannattaa käyttää palautukseen ja ennaltaehkäisyyn.

Maksu ei palauta toimintaa. Purkuavain, jos sellainen saadaan, purkaa tiedostot yksi kerrallaan hitaasti ja epätäydellisesti. Palautus varmuuskopiosta on lähes aina nopeampi kuin purkaminen. Tarkista ennen kaikkea muuta, onko juuri siihen haittaohjelmaperheeseen julkaistu maksuton purkutyökalu: ne on koottu poliisiyhteistyöhankkeeseen nimeltä No More Ransom.

Maksu ei poista haittaohjelmaa. Ympäristö on yhä sama, ja sama reitti on yhä auki. Puhdas asennus on tehtävä joka tapauksessa.

Maksu ei estä tietojen julkaisemista. Jos tiedostoja on kopioitu ulos, maksun jälkeen ei ole mitään keinoa todentaa, että kopiot on poistettu.

Maksu merkitsee sinut maksavaksi kohteeksi. Tieto siitä, että yritys maksoi, on itsessään arvokas.

Käytännön johtopäätös on, että rahat kannattaa käyttää palautukseen ja ennaltaehkäisyyn. Jos varmuuskopiota ei ole, tilanne on vaikea — ja juuri siksi kopio on se asia, joka tehdään ennen kuin mitään tapahtuu: varmuuskopiointi.

Mikä tekee varmuuskopiosta sellaisen, joka kestää tämän?

Tavallinen varmuuskopio ei kestä kiristyshaittaohjelmaa, ja syy on yksinkertainen: jos kopio on jatkuvasti kiinni samassa koneessa tai samassa verkossa samoilla tunnuksilla, se salataan siinä missä alkuperäinenkin. Kestävän kopion tuntomerkki on siis se, ettei sitä pysty ylikirjoittamaan työaseman oikeuksilla tapahtumahetkellä. Käytännössä tämä toteutuu kolmella tavalla: levy on irrotettu kopioinnin jälkeen, pilvipalvelussa on versiohistoria josta vanha versio on palautettavissa, tai kopio on eri tunnusten takana muuttumattomassa muodossa. Pienyrityksen käytännön minimi on kaksi kopiota, joista toinen täyttää jonkin näistä ehdoista, ja yksi palautuskoe vuodessa. Kopio, jota ei ole kertaakaan palautettu, on oletus eikä suoja.

KopiotyyppiKestääköMiksi
Ulkoinen levy, aina kiinniEiNäkyy koneelle kuten mikä tahansa kansio
Ulkoinen levy, irrotettu kopioinnin jälkeenKylläEi ole kytkettynä tapahtumahetkellä
Pilvisynkronointi ilman versiohistoriaaEiSalattu tiedosto synkronoituu kopion päälle
Pilvivarmuuskopio versiohistoriallaYleensä kylläVanha versio on palautettavissa
Kopio erillisillä tunnuksilla, muuttumattomassa muodossaKylläEi ole ylikirjoitettavissa työaseman oikeuksilla

Käytännön minimi pienyritykselle on kaksi kopiota, joista toinen on fyysisesti irrotettu tai eri tunnusten takana, ja yksi palautuskoe vuodessa. Palautuskokeen kulku on kuvattu sivulla varmuuskopioinnin palautuskoe. Kopio, jota ei ole kertaakaan palautettu, on oletus eikä suoja.

Palautus: missä järjestyksessä toiminta käynnistetään uudelleen?

Palautus tehdään aina puhtaalle asennukselle eikä tartunnan saaneen koneen päälle, ja järjestys mietitään toiminnan mukaan eikä tiedostojen määrän mukaan. Käytännön järjestys on tämä: ensin se, mikä pysäyttää rahavirran eli laskutus ja tilauskanta, sitten asiakasviestintä, sitten kesken oleva työ, ja vasta viimeisenä arkisto, joka voi palautua päivien kuluessa estämättä työntekoa. Tartunnan saanut kone päästetään verkkoon vasta kun se on tyhjennetty ja asennettu uudelleen — ei aiemmin eikä "nopeasti vain tarkistaakseni jotain". Jos yrityksessä on järjestelmiä, joita kukaan ei osaa asentaa itse uudelleen, se kannattaa selvittää etukäteen. Yksi paperi asennuksista ja lisensseistä lyhentää palautusta usein päivillä.

  1. Ensin laskutus ja tilauksetSe, mikä pysäyttää rahavirran, palautetaan ensin. Yleensä laskutusohjelma ja tilauskanta.
  2. Sitten asiakasviestintäSähköposti ja puhelin. Asiakkaille pitää pystyä kertomaan tilanteesta.
  3. Sitten aktiivinen työKesken olevat projektit ja tiedostot, joita tarvitaan tällä viikolla.
  4. Viimeisenä arkistoVanhat tiedostot voivat palautua päivien kuluessa. Ne eivät estä työntekoa.
  5. Vasta lopuksi vanha kone verkkoonJa vasta kun se on tyhjennetty ja asennettu uudelleen. Ei aiemmin, ei "nopeasti vain tarkistaakseni jotain".

Jos yrityksessä on järjestelmiä, joita ei osata asentaa itse uudelleen, selvitä se etukäteen eikä tapahtumahetkellä. Kirjaa ylös, kuka asensi mitäkin ja mistä lisenssit löytyvät. Tämä yksi paperi lyhentää palautusta usein päivillä.

Ilmoitukset ja henkilötiedot: mitä pitää ilmoittaa?

Kiristystapaus on usein myös henkilötietojen tietoturvaloukkaus, koska asiakastiedot ovat samoissa tiedostoissa kuin kaikki muukin. Tämä on erillinen velvoite, joka ei poistu sillä, että varmuuskopio toimi ja työ jatkui normaalisti jo seuraavana päivänä. Arviointi käynnistetään heti, kun tapaus on tiedossa, ja se koskee sitä, ovatko henkilötiedot vaarantuneet ja mikä riski siitä aiheutuu ihmisille. Rikosilmoitus tehdään poliisille, ja havainnoista voi ilmoittaa myös Kyberturvallisuuskeskukselle. Kaikkien näiden pohjaksi tarvitaan sama asia: kellonajat kirjattuina alusta alkaen — milloin havaittiin, milloin verkosta irrotettiin, milloin kenellekin ilmoitettiin. Niitä kysytään jälkikäteen, eikä niitä pysty rekonstruoimaan muistista viikon päästä.

Arviointi käynnistetään heti, kun tapaus on tiedossa, ja se koskee sitä, ovatko henkilötiedot vaarantuneet ja mikä riski siitä aiheutuu ihmisille. Yleissääntö ja ilmoituksen sisältö on käyty läpi sivulla tietoturvapoikkeaman ilmoitusvelvollisuus, ja viranomaisen ajantasaiset ohjeet ovat osoitteessa tietosuoja.fi. Rikosilmoitus tehdään poliisille.

Kirjaa alusta alkaen kellonajat: milloin havaittiin, milloin verkosta irrotettiin, milloin kenellekin ilmoitettiin. Näitä kysytään jälkikäteen, eikä niitä pysty rekonstruoimaan muistista viikon päästä.

Ennaltaehkäisy: mitkä neljä asiaa kannattaa tehdä etukäteen?

Kiristyshaittaohjelmaa vastaan tehdään ennalta neljä asiaa, ja ne ovat halvimmat toimenpiteet suhteessa siihen, mitä ne estävät. Ensimmäinen on irrotettu tai muuttumaton varmuuskopio ja yksi palautuskoe vuodessa — se yksin ratkaisee suurimman osan vahingosta. Toinen on päivitysten automatisointi käyttöjärjestelmään, selaimeen ja työohjelmiin, koska suuri osa tartunnoista käyttää aukkoa, johon korjaus on ollut saatavilla kuukausia. Kolmas on monivaiheinen tunnistautuminen etenkin sähköpostiin ja etäyhteyksiin. Neljäs on käyttöoikeuksien rajaus niin, ettei jokaisella ole kirjoitusoikeutta kaikkiin kansioihin, koska vahingon laajuus on suoraan verrannollinen siihen, mihin tartunnan saanut tunnus yltää. Kaikki neljä tehdään kerran.

Kaikki neljä kuuluvat tietoturvan peruspakettiin, ja hinnat kaikkeen tekemiseen ovat julkisia hinnastossa.

Milloin ulkopuolista apua ei kannata ostaa?

Kiristyshaittaohjelmien torjuntapalveluita myydään pienyrityksille aggressiivisesti, ja osa niistä on alle kymmenen työaseman yrityksessä tarpeettomia. Ympärivuorokautinen valvontapalvelu on suunniteltu ympäristöön, jossa on kymmeniä palvelimia ja oma valvomo; pienessä yrityksessä sama raha tuottaa enemmän hyötyä kunnollisessa varmuuskopiossa ja päivitysautomatiikassa. Erillinen torjuntaohjelmisto työasemiin tuo tyypillisesti vähemmän lisää kuin maksaa, jos käyttöjärjestelmän oma suojaus on päällä ja ajan tasalla. Palautuspalvelu taas ei ole tuote, joka kannattaa ostaa ennen tapausta — sen sijaan kannattaa selvittää etukäteen, keneltä apua saa ja millä aikataululla. Apua kannattaa ostaa silloin, kun talossa on järjestelmiä, joita kukaan ei osaa asentaa uudelleen.

Ympärivuorokautinen valvontapalvelu on suunniteltu ympäristöön, jossa on kymmeniä palvelimia ja oma valvomo. Alle kymmenen työaseman yrityksessä sama raha tuottaa enemmän hyötyä kunnollisessa varmuuskopiossa ja päivitysautomatiikassa.

Erillinen torjuntaohjelmisto työasemiin, kun käyttöjärjestelmän oma suojaus on päällä ja ajan tasalla, tuo tyypillisesti vähemmän lisää kuin maksaa. Tarkista ensin, onko oma suojaus todella päällä; se on usein kytketty pois vanhan ohjelmiston asennuksessa.

Palautuspalvelu ennen tapausta ei ole tuote, jota kannattaa ostaa etukäteen. Selvitä sen sijaan etukäteen, keneltä saat apua ja millä aikataululla, ja kirjaa numero toimintakorttiin.

Apua kannattaa ostaa silloin, kun yrityksessä on palvelin, toimialaohjelmisto tai järjestelmiä, joita kukaan sisällä ei osaa asentaa uudelleen. Silloin ostetaan palautuskyky, ei valvonta.

Mistä tunnistat tilanteen ajoissa?

Kiristyshaittaohjelman salaus ei tapahdu hetkessä, ja siinä välissä on usein merkkejä, jotka ehditään huomata. Ne eivät ole dramaattisia, ja juuri siksi ne ohitetaan. Selvin merkki on se, etteivät tiedostot aukea ja niiden nimet ovat muuttuneet — siinä vaiheessa toimintakortti otetaan käyttöön välittömästi. Muita ovat poikkeuksellisen hidas kone, jonka kiintolevy käy tauotta ilman raskasta työtä, jaettuun kansioon ilmestyvät oudot tiedostot, ja ilman selvää syytä epäonnistuva varmuuskopiointi. Viimeinen on aliarvostetuin, koska se tarkoittaa suojan olevan pois päältä juuri silloin kun sitä tarvittaisiin. Näiden havaitseminen edellyttää, että joku katsoo — ja yksi viikoittainen minuutin tarkistus riittää siihen.

Tiedostot eivät aukea ja niiden nimet ovat muuttuneet. Pääte on vaihtunut tai nimen perään on lisätty jotain. Tämä on selvin merkki, ja siinä vaiheessa toimintakortti otetaan käyttöön välittömästi.

Kone on poikkeuksellisen hidas ja kiintolevy käy tauotta. Salaus vie laskentatehoa. Jos kone käy kuumana ilman että teet mitään raskasta, se kannattaa tarkistaa.

Jaetussa kansiossa alkaa ilmestyä outoja tiedostoja. Usein tekstitiedosto, joka on jokaisessa kansiossa. Älä avaa liitteitä äläkä linkkejä sen sisällöstä.

Varmuuskopiointi epäonnistuu ilman selvää syytä. Tämä on aliarvostettu merkki. Epäonnistunut kopiointi on syytä selvittää aina samana päivänä, koska se on myös se tilanne, jossa suoja on pois päältä juuri silloin kun sitä tarvittaisiin.

Näiden havaitseminen edellyttää, että joku katsoo. Käytännön keino pienyritykselle on yksi viikoittainen minuutin tarkistus: onko varmuuskopiointi mennyt läpi, onko koneissa asennettavia päivityksiä. Se on koko valvonta, jota alle kymmenen hengen yritys tarvitsee.

Mitä asiakkaille ja kumppaneille kerrotaan?

Asiakkaille ja kumppaneille kerrotaan kolme asiaa, ja loput jätetään sanomatta. Vaikeneminen on lähes aina huonompi vaihtoehto kuin kertominen, koska tieto tulee ulos joka tapauksessa — viimeistään siitä, että laskut myöhästyvät tai sähköposti ei toimi. Ensimmäinen kerrottava asia on se, mitä tapahtui yleisellä tasolla ja milloin. Toinen on se, mitä tapahtunut tarkoittaa vastaanottajan kannalta konkreettisesti: viivästyykö toimitus, lähteekö tililtä maksupyyntöjä. Kolmas on se, mitä teet nyt ja milloin kerrot lisää. Syytä ja laajuutta ei arvailla ennen kuin ne tiedetään, koska ensimmäisenä päivänä annetut arviot osoittautuvat lähes aina vääriksi ja niiden korjaaminen vahingoittaa luottamusta enemmän kuin itse tapaus.

Kerro kolme asiaa ja jätä loput sanomatta. Ensimmäinen: mitä tapahtui yleisellä tasolla ja milloin. Toinen: mitä se tarkoittaa vastaanottajan kannalta konkreettisesti, esimerkiksi että toimitus viivästyy tai että tililtämme ei lähde maksupyyntöjä tällä viikolla. Kolmas: mitä teet ja milloin kerrot lisää.

Älä arvaile syytä äläkä laajuutta ennen kuin tiedät. Ensimmäisenä päivänä annetut arviot osoittautuvat lähes aina vääriksi, ja niiden korjaaminen vahingoittaa luottamusta enemmän kuin alkuperäinen tapaus.

Erityisen tärkeää on varoittaa niitä kumppaneita, joiden kanssa käyt sähköpostikeskustelua rahasta. Jos postilaatikko on ollut vaarantunut, heille voi tulla viestejä sinun nimissäsi. Yksi puhelu jokaiselle tärkeälle kumppanille estää toisen vahingon.

Usein kysyttyä

Pitääkö tartunnan saanut kone sammuttaa?

Ei heti. Irrota se verkosta, mutta jätä virrat päälle. Sammuttaminen voi hävittää muistissa olevaa tietoa, jota tarvitaan selvityksessä, ja joissakin tapauksissa se nopeuttaa salausta. Verkosta irrottaminen riittää leviämisen estämiseen.

Voiko tiedostot purkaa ilman maksua?

Joskus. Osaan tunnetuista haittaohjelmaperheistä on julkaistu maksuttomia purkutyökaluja, ja ne on koottu No More Ransom -hankkeeseen, jota eurooppalaiset poliisiviranomaiset ylläpitävät yhdessä tietoturvayhtiöiden kanssa. Tarkista sieltä ensin, mutta älä laske sen varaan: valtaosaan ei ole työkalua. Älä lataa purkutyökalua epämääräisestä lähteestä — hakutulosten kärjessä on myös huijauksia.

Kuinka kauan palautuminen kestää?

Se riippuu lähes kokonaan varmuuskopion kunnosta ja siitä, kuinka monta konetta pitää asentaa uudelleen. Yhden työaseman tapaus toimivalla kopiolla on usein päivän työ. Ilman kopiota aikataulua ei voi arvioida, koska silloin ei ole kyse palautuksesta vaan uudelleenrakentamisesta.

Onko vakuutus tähän järkevä?

Voi olla, mutta lue ehdot tarkasti. Korvauksen edellytyksenä on yleensä tietty varmuuskopiokäytäntö ja tietyt perusasiat kunnossa. Jos nuo asiat ovat kunnossa, suurin osa vahingosta on jo estetty. Vakuutus on täydentävä, ei korvaava toimenpide.

Mistä tiedän, onko tietoja viety ulos?

Et välttämättä varmasti, ja siksi arvio tehdään varovaisuusperiaatteella. Katso kuitenkin verkkoliikenteen määrä ennen havaintoa, palvelujen kirjautumishistoria ja se, mainitaanko kiristysviestissä tiedostojen julkaisemista. Kirjaa havainnot ja perustele arviosi — sitä dokumentaatiota tarvitaan ilmoitusarviossa.

Lue seuraavaksi

Lue myös: yrityksen tietoturva · varmuuskopiointi · hakukoneoptimoinnin hinta · Verkkokaupan perustaminen: hinta, vaihtoehdot ja todellinen kululista · Tietosuojaseloste-malli pienyritykselle · Liiketoimintasuunnitelman pohja ja laskelmat · IT-konsultointi pienyritykselle · Tekoälykonsultointi pienyritykselle

Soita WhatsApp Demo