Ransomware truer danske virksomheder med datatab og driftsstop. Lær, hvordan du beskytter din virksomhed effektivt mod angreb og tab.
Ransomware kan blokere adgangen til virksomhedens systemer og data og i værste fald standse driften. Samtidig risikerer virksomheden, at fortrolige oplysninger bliver stjålet og offentliggjort. Beskyttelse mod ransomware kræver derfor både tekniske sikkerhedstiltag, gode arbejdsgange og en plan for, hvordan virksomheden reagerer på et angreb.
Hvad er ransomware?
Ransomware er en type skadelig software, som bruges til digital afpresning. Et angreb kan kryptere virksomhedens filer eller blokere adgangen til computere og systemer. Herefter kræver angriberne betaling for at gendanne adgangen.
I mange angreb nøjes de kriminelle ikke med at kryptere data. De kan også kopiere oplysninger og true med at offentliggøre dem, hvis virksomheden ikke betaler. Det øger presset, fordi et angreb dermed både kan føre til driftsstop, datatab og brud på persondatasikkerheden.
Ransomware er ikke kun en risiko for store virksomheder. Mindre virksomheder kan være attraktive mål, hvis de har utilstrækkelig beskyttelse eller er afhængige af få centrale systemer. Selv et kortvarigt nedbrud kan få alvorlige konsekvenser, hvis medarbejderne mister adgang til mail, kundedata, økonomisystemer eller produktion.
Hvordan kommer ransomware ind i virksomheden?
Et ransomwareangreb kan begynde på flere måder. En medarbejder kan åbne en skadelig fil, klikke på et falsk link eller indtaste sine loginoplysninger på en falsk hjemmeside. Angribere kan også udnytte sikkerhedshuller i software eller få adgang gennem en dårligt beskyttet fjernforbindelse.
Stjålne adgangsoplysninger er særligt farlige, hvis den samme adgangskode bliver brugt flere steder, eller hvis kontoen ikke er beskyttet med multifaktorgodkendelse.
Når angriberne først er kommet ind, forsøger de ofte at skaffe sig flere rettigheder og få adgang til andre dele af netværket. De kan lede efter følsomme oplysninger, deaktivere sikkerhedsløsninger og forsøge at ramme virksomhedens backup. Krypteringen er derfor ikke nødvendigvis det første, der sker. Angriberne kan have opholdt sig i systemerne i en periode, før virksomheden opdager dem.

Hvilke konsekvenser kan et angreb få?
Et ransomwareangreb kan ramme langt bredere end virksomhedens it-afdeling. Medarbejdere kan miste adgangen til de systemer og dokumenter, de bruger i hverdagen, mens produktion, salg og kundeservice kan gå helt eller delvist i stå.
Hvis data bliver slettet, krypteret eller stjålet, kan virksomheden også stå over for udgifter til teknisk undersøgelse, gendannelse og genetablering af systemer. Der kan desuden opstå krav om at informere kunder, samarbejdspartnere eller myndigheder.
Konsekvenserne afhænger blandt andet af, hvilke systemer der bliver ramt, hvor hurtigt angrebet bliver opdaget, og om virksomheden har en brugbar backup og en gennemprøvet beredskabsplan.
Sådan reducerer virksomheden risikoen
Beskyttelse mod ransomware bør bestå af flere lag. Der findes ikke ét sikkerhedsprodukt, som kan forhindre alle angreb.
Operativsystemer, programmer, firewalls og andet netværksudstyr skal opdateres løbende. Kendte sikkerhedshuller kan ellers give angribere en direkte vej ind i virksomheden.
Multifaktorgodkendelse bør beskytte mail, fjernadgang og konti med udvidede rettigheder. Administratoradgang skal begrænses til de medarbejdere, der har et konkret behov, og almindeligt arbejde bør ikke udføres fra en administratorkonto.
Virksomheden bør også anvende sikkerhedssoftware, som kan registrere mistænkelig aktivitet på computere og servere. Netværket kan opdeles, så et angreb ikke uden videre kan sprede sig til alle systemer.
Medarbejderne spiller også en vigtig rolle. De skal lære at genkende mistænkelige mails, falske login-sider og usædvanlige betalingsanmodninger. Samtidig skal det være enkelt at kontakte den it-ansvarlige, hvis noget virker forkert. En hurtig reaktion kan begrænse skaden.

Backup skal kunne overleve angrebet
En backup har kun værdi, hvis den kan bruges, når virksomheden får brug for den. Hvis backupkopierne altid er forbundet med det samme netværk som de øvrige systemer, kan de også blive krypteret eller slettet under et angreb.
Virksomheden bør have flere kopier af sine vigtigste data og sikre, at mindst én kopi er adskilt fra det almindelige it-miljø. Adgangen til backup skal begrænses og beskyttes særskilt.
Det er ikke tilstrækkeligt at kontrollere, at sikkerhedskopieringen bliver gennemført. Virksomheden skal også teste, om data faktisk kan gendannes, og hvor lang tid det tager. Testen kan afsløre manglende filer, fejl i opsætningen eller en gendannelsestid, der ikke passer til virksomhedens behov.

Hvad skal virksomheden gøre ved et angreb?
Hvis der er mistanke om ransomware, skal de berørte enheder straks afbrydes fra netværket for at begrænse spredningen. Det kan blandt andet betyde, at netværkskablet fjernes, og at den trådløse forbindelse afbrydes. Virksomheden bør ikke begynde at slette filer, geninstallere systemer eller gendanne backup, før situationen er undersøgt.
Den it-ansvarlige eller virksomhedens eksterne it-leverandør skal kontaktes med det samme. Hændelsesforløb, beskeder fra angriberne og andre relevante oplysninger bør dokumenteres, fordi de kan få betydning for den tekniske undersøgelse og en eventuel anmeldelse.
Hvis personoplysninger kan være kompromitteret, skal virksomheden hurtigt vurdere, om hændelsen skal anmeldes som et brud på persondatasikkerheden. Cyberforsikring, politi og relevante myndigheder kan også skulle kontaktes afhængigt af angrebets karakter.
Betaling af løsesummen giver ingen garanti for, at virksomheden får sine data tilbage, eller at stjålne oplysninger bliver slettet. Beslutningen bør derfor aldrig træffes forhastet.
En beredskabsplan gør det lettere at reagere hurtigt og kontrolleret. Planen skal beskrive ansvar, kontaktpersoner, kommunikation, teknisk håndtering og prioriteringen af de systemer, der først skal tilbage i drift. Den bør testes jævnligt, så den også fungerer, når virksomheden står midt i et angreb.

