Nod

Ransomware: så skyddar du företaget och vad du gör vid ett angrepp

Av Sebastian BjuhrUppdaterad:

Pågår ett angrepp just nu? Koppla bort drabbade datorer och servrar från nätverket, låt dem vara påslagna och ring CERT-SE på 010-382 80 00, som svarar dygnet runt. Läs sedan avsnittet om de första 60 minuterna längre ned.

Ransomware kallas ibland utpressningsvirus, och det är en av de få IT-risker som kan stoppa ett helt företag på en förmiddag. Det finns mycket skrämmande material om det, ofta skrivet av den som vill sälja något. Den här sidan försöker göra tvärtom: förklara hur angreppen går till, vilka skydd som faktiskt spelar roll och vad du gör om det händer. Det här är en del av guiden om IT-säkerhet för företag.

Vad är ransomware?

Ransomware är ett angrepp där någon tar sig in i dina system, krypterar informationen och kräver betalning för att lämna tillbaka den. Krypteringen i sig är inte trasig data, filerna finns kvar, men de är låsta med en nyckel som bara angriparen har.

Idag handlar det sällan bara om kryptering. Många angripare kopierar först ut information och hotar sedan att publicera den om du inte betalar. Det kallas dubbel utpressning, och det betyder att även ett företag med perfekt backup kan få ett krav. Backupen löser driften, den löser inte att någon annan har dina kunduppgifter. Är personuppgifter berörda är det dessutom en personuppgiftsincident som ska bedömas enligt GDPR, mer om det i GDPR och IT-säkerhet.

Hur kommer angreppet in?

Nästan alltid genom en dörr som redan stod på glänt. CERT-SE pekar ut nätfiske som en av de vanligaste vägarna in, och tätt efter kommer stulna lösenord och sårbarheter i system som är nåbara från internet.

I praktiken ser det ut ungefär så här. En medarbetare loggar in på en falsk inloggningssida och lämnar ut sitt lösenord. Kontot saknar MFA, så angriparen loggar in som hen, ibland veckor senare. Därifrån letar angriparen efter konton med mer behörighet, hittar backupen och raderar den, och först därefter startar krypteringen. Det är därför angreppet ofta märks en fredagskväll eller en helg, när färre är på plats.

Andra vanliga vägar är en VPN eller brandvägg som inte uppdaterats, en fjärråtkomst för en leverantör som ingen har sett över, eller ett gammalt serverkonto med ett lösenord som aldrig bytts. Läs mer om den första vägen i phishing och nätfiske.

Vilka skydd gör störst skillnad?

Här är den obekväma sanningen: det finns ingen produkt som heter ransomwareskydd. Den som säljer dig en sådan säljer en del av lösningen, i bästa fall. Skyddet består av fyra ganska tråkiga saker som måste fungera samtidigt.

Backup som inte går att radera. Det här är det viktigaste skyddet, eftersom det avgör om ett angrepp blir en dålig vecka eller ett hot mot hela företaget. Angripare letar aktivt efter backupen för att förstöra den, och Microsoft skriver rakt ut att målet ska vara att kunna återställa allt från kopior som varken angriparen eller du själv kan ändra i efterhand. CERT-SE rekommenderar 3-2-1: tre kopior, på två olika typer av lagring, varav en helt frånkopplad. Testa återställningen, annars vet du inte om den fungerar. Tänk också på att Microsoft 365 inte är en backup i sig, se backup av Microsoft 365.

MFA på alla konton. Ett stulet lösenord räcker inte för att logga in om kontot kräver en andra faktor. Börja med administratörskonton, fjärråtkomst och e-post. Läs hur du inför MFA.

Patchning. Säkerhetsuppdateringar stänger de sårbarheter som angriparna letar efter. Det gäller särskilt det som syns mot internet: brandvägg, VPN och e-postserver. Föreskrifterna till cybersäkerhetslagen anger som allmänt råd att arbetet med en säkerhetsuppdatering ska påbörjas inom 72 timmar. Mer om rutinen i patchhantering.

Övervakning. Ett angrepp tar ofta dagar eller veckor från intrång till kryptering. Det är ett fönster där någon kan upptäcka konstiga inloggningar eller en användare som plötsligt läser tusentals filer. Det kräver att någon faktiskt tittar på larmen. Skillnaden mellan antivirus och verktyg som upptäcker beteende förklaras i EDR, XDR och MDR.

Till det kommer minsta möjliga behörighet: en vanlig användare ska inte kunna radera en hel filserver, och adminkonton ska inte användas till e-post.

Vad gör du de första 60 minuterna?

Första timmen handlar om att stoppa spridningen och inte förstöra spåren. Rätt ordning är viktigare än att göra allt. Skriv ut listan och sätt den där den går att hitta när datorerna inte fungerar.

  1. Koppla bort drabbade enheter från nätverket. Dra ur nätverkskabeln och stäng av wifi. Stäng inte av datorn, det som finns i minnet kan behövas för att förstå vad som hänt. Går det inte att isolera enheterna, stäng hellre av nätverket vid switchen. Att stänga av enheter är sista utvägen.
  2. Ring den som ansvarar för företagets IT. Egen IT-avdelning eller leverantör. Säg vad du ser, inte vad du tror.
  3. Börja föra logg. Klockslag, vad som upptäcktes, av vem och vad som gjorts. Det behövs för polisen, försäkringen och eventuell incidentrapportering.
  4. Skydda backupen. Koppla bort eller lås säkerhetskopiorna om de fortfarande är orörda. Starta ingen återställning förrän du vet att angriparen är ute.
  5. Byt lösenord från en ren enhet. Börja med administratörskonton och avsluta aktiva sessioner. Gör det inte från en dator som kan vara angripen.
  6. Kontakta CERT-SE och Polisen. CERT-SE på 010-382 80 00 för stöd. Polisen vill ha anmälan tidigt, eftersom tekniska spår försvinner.
  7. Ring försäkringsbolaget. Villkoren kan kräva att de kontaktas innan du anlitar hjälp eller fattar beslut.
  8. Bedöm rapporteringsplikten. Omfattas du av cybersäkerhetslagen har du 24 timmar på dig för en första upplysning till NCSC, se incidentrapportering enligt NIS2. Är personuppgifter berörda gäller 72 timmar till IMY.

Det du inte ska göra: svara angriparen, radera krypterade filer eller installera om datorer innan någon har säkrat spåren.

Ska man betala?

Polisen och CERT-SE är tydliga: betala inte. Polisen skriver att du aldrig bör betala lösensumman, och CERT-SE skriver "betala aldrig lösensumma". Det är det officiella svaret, och det är också det du bör utgå från.

Det ärliga svaret är lite mer än så, och det är värt att förstå varför myndigheterna säger som de gör, i stället för att bara lyda. En betalning ger dig ingen garanti. Du förhandlar med någon som redan har brutit sig in hos dig, och Microsoft påpekar att det inte finns något som garanterar att du får en fungerande nyckel eller att allt går att återställa. Dekrypteringen kan dessutom ta lång tid. Har angriparen kopierat ut data finns den kvar hos dem efter betalningen. Du vet inte heller om de har lämnat kvar en väg in, så miljön måste ändå byggas om. Till sist visar du att ditt företag betalar, vilket gör dig till ett intressantare mål nästa gång. [VERIFIERA MOT KÄLLA: om betalning till sanktionerade grupper kan vara olaglig enligt EU:s sanktionsregler]

Företag betalar ändå ibland, oftast för att de saknar en backup som fungerar. Därför är den viktigaste insikten den här: frågan om att betala avgörs nästan alltid innan angreppet. Har du en isolerad och testad backup är det sällan ett val du behöver göra. Överväger du ändå att betala, gör det aldrig ensam. Prata med Polisen, försäkringsbolaget och någon som har hanterat angrepp tidigare.

Beslutet tas en vanlig tisdag

Ransomware känns som något som händer en fredagskväll. Det som avgör hur det slutar händer långt innan, en vanlig tisdag när någon bestämmer att backupen ska isoleras, att MFA ska slås på för alla och att återställningen ska testas. Inget av det är dyrt eller avancerat. Det kräver bara att någon gör det, och att någon kontrollerar att det fortfarande fungerar ett halvår senare. Börja med backupen. Den är skillnaden mellan ett avbrott och en kris. Hur du planerar hela återställningen står i disaster recovery.

Så hjälper Nod till

Behöver du hjälp nu? Ring Nod på [FYLL I: Nods telefonnummer]. [FYLL I: Nods tillgänglighet vid incidenter, till exempel jourtider]

I förebyggande syfte går Nod kostnadsfritt igenom hur din backup, MFA och patchning ser ut i dag, och visar var luckorna finns. Vi kan ta ansvaret för säkerhetskopior som inte går att radera, regelbundna återställningstester och övervakning av miljön. Läs mer om backup och återställning hos Nod och IT-säkerhet hos Nod.

Vanliga frågor

Kan man få tillbaka data utan att betala?

Ja, om du har en säkerhetskopia som angriparen inte kommit åt. Det är det vanligaste sättet att komma tillbaka. För vissa äldre varianter av ransomware finns dessutom gratis dekrypteringsverktyg på nomoreransom.org, ett samarbete där bland andra Europol ingår. Räkna inte med att det finns ett för just din variant.

Vad ska vi göra först?

Koppla bort drabbade datorer och servrar från nätverket, men stäng inte av dem om du inte måste. Ring sedan den som har hand om företagets IT, och CERT-SE på 010-382 80 00 om du behöver stöd. Börja föra logg med klockslag direkt.

Täcker försäkringen ett ransomwareangrepp?

Det beror helt på villkoren. En vanlig företagsförsäkring täcker ofta inte dataintrång, medan en cyber- eller databrottsförsäkring kan ersätta experthjälp, återställning och avbrott. Läs villkoren nu, inte under angreppet, och ring försäkringsbolaget tidigt om det händer. Villkoren kan kräva att du kontaktar dem innan du gör vissa saker.

Ska vi polisanmäla?

Ja. Både Polisen och CERT-SE uppmanar dig att anmäla så tidigt som möjligt. Loggar och andra tekniska spår är svåra att få fram i efterhand, och en anmälan krävs ofta av försäkringsbolaget.

Räcker det med antivirus?

Nej. Antivirus stoppar känd skadlig kod, men många angrepp börjar med ett stulet lösenord och en angripare som loggar in som en vanlig användare. Då finns ingen fil för antiviruset att hitta. Därför är MFA och en skyddad backup viktigare än vilket skyddsprogram du väljer.

Källor

Vi gör vårt bästa för att hålla sidan uppdaterad. Kontrollera ändå alltid mot källan innan du fattar beslut.

Vill du prata om företagets IT?

Berätta var ni står i dag. Vi lyssnar först och säger ärligt om vi är rätt för er.

Boka en kostnadsfri rådgivning

[FYLL I: svarslöfte, t.ex. Vi svarar inom en arbetsdag]

Vi använder uppgifterna bara för att svara dig. Läs mer i vår integritetspolicy.