Hvad er ransomware?

Ransomware er skadelig software, der krypterer virksomhedens filer og kræver betaling for at frigive dem igen. Moderne angreb stjæler typisk data først og truer med at offentliggøre dem, så backup alene ikke løser problemet. Angrebet spreder sig ofte i dagevis, før krypteringen udløses og systemerne står stille.

Sådan fungerer det

Angrebet begynder næsten altid med adgang: en phishing-mail, en stjålet adgangskode eller en fjernadgang, der står åben mod internettet uden MFA.

Derefter følger den stille fase. Angriberen skaffer sig administratorrettigheder, kortlægger netværket og finder backup-systemet. Backuppen sættes ud af drift først – det er en fast del af fremgangsmåden, ikke et uheld. Samtidig kopieres data ud af huset.

Først til sidst udløses selve krypteringen, typisk om natten eller i en weekend. Kravet lyder på betaling for både nøglen og for ikke at offentliggøre de stjålne data – det, der kaldes dobbelt afpresning.

Hvornår er det relevant for en SMV?

Ransomware er den angrebstype, der oftest lukker en mindre virksomhed ned i dagevis. De typiske udløsere for at handle:

  • Jeres backup står på samme netværk og kan nås med de samme rettigheder som resten.
  • I har ikke gennemført en gendannelsestest inden for det seneste år.
  • Der er fjernadgang åben uden multifaktor-godkendelse.
  • Ingen ved, hvor lang tid det ville tage at komme op igen – eller hvad det ville koste pr. dag.

Minimumskravet er backup efter 3-2-1-princippet med mindst én kopi, der ikke kan ændres eller slettes, opdateret antivirus og endpoint-beskyttelse, og en serviceaftale, der fastlægger, hvem der gør hvad, når det sker. Tilsammen er det fundamentet for sikker IT-drift.

Typiske faldgruber

Backup på samme domæne. Kan backup-serveren nås med en kompromitteret administratorkonto, forsvinder den sammen med resten. Uforanderlig lagring eller en offline-kopi er ikke en luksus, men forudsætningen for at backuppen har værdi.

At overse dataeksfiltrationen. Selv med en perfekt gendannelse har angriberen stadig kopien af jeres data. Det er en anmeldelsespligtig hændelse med 72-timers frist – uanset om I betaler eller ej.

Ingen målt gendannelsestid. „Vi har backup“ siger intet om, hvorvidt der går fire timer eller fjorten dage. Det tal skal måles på en rigtig test, ikke skønnes.

At genstarte for hurtigt. Bringes systemerne op, før indgangen er lukket, krypteres de igen. Find årsagen først.

Ofte stillede spørgsmål om ransomware

Ikke alene. Backup løser krypteringen, men ikke at data er kopieret ud og kan offentliggøres. Og backuppen skal være utilgængelig for en kompromitteret administratorkonto, ellers rammes den først. Test gendannelsen mindst én gang om året.

For en mindre virksomhed med testet backup og en klar plan typisk to-fem dage. Uden det taler vi uger. Den største post er sjældent selve gendannelsen, men at fastslå hvad der skete, og sikre at angriberen ikke stadig er inde.

Kun hvis I har en cyberforsikring – en almindelig erhvervsforsikring dækker normalt ikke. Læs betingelserne: mange kræver MFA, opdaterede systemer og dokumenteret backup som forudsætning for dækning.

Skal vi kigge på det sammen?

Hvornår har I sidst prøvet at gendanne fra jeres backup? Vi driver IT for danske SMV’er og gennemgår gerne jeres opsætning, før I beslutter noget. Ingen salgstale, ingen binding.

Uforpligtende · Eller ring 70 26 48 50