Hoppa till innehållet

IT-säkerhet · 7 min · Publicerad

Skydd mot ransomware för mindre företag – en praktisk checklista

En konkret genomgång av hur mindre företag kan skydda sig mot ransomware, med fokus på förebyggande åtgärder och backup.

Av Redaktionen, IT Support Stockholm

Skydd mot ransomware är idag en central fråga för alla företag, oavsett bransch eller storlek. Ransomware innebär att en angripare krypterar företagets filer och kräver en lösensumma för att låsa upp dem, vilket i värsta fall kan stänga ner hela verksamheten under en period. I den här artikeln går vi igenom vilka förebyggande åtgärder som gör störst skillnad, och hur ni bygger upp ett realistiskt skydd även utan en stor IT-avdelning.

Vi fokuserar på praktiska, genomförbara steg som passar företag med mellan fem och hundra anställda i Stockholmsområdet, där resurserna för IT-säkerhet ofta är begränsade men riskerna desamma som för större organisationer.

Vad är ransomware och hur sprids det

Ransomware är en typ av skadlig programvara som krypterar filer på en dator eller i ett nätverk, och som sedan kräver en betalning för att filerna ska bli tillgängliga igen. Även om lösensumman betalas finns ingen garanti för att filerna återställs, varför myndigheter som Polisen och MSB avråder från att betala.

Ransomware sprids ofta via bluffmejl med skadliga bilagor eller länkar, men även via osäkra fjärranslutningar, föråldrad programvara med kända säkerhetshål, eller infekterade USB-enheter. Läs gärna vår artikel om att känna igen bluffmejl för att minska risken för den vanligaste spridningsvägen.

Varför mindre företag är utsatta

Mindre företag saknar ofta dedikerade säkerhetsteam och kan ha en mer eftersatt uppdateringsrutin än större organisationer, vilket gör dem till attraktiva mål för automatiserade attacker som söker igenom internet efter sårbara system.

Exempel på hur en attack kan gå till

Ett vanligt förlopp börjar med att en medarbetare öppnar en bifogad fil i ett bluffmejl, till exempel en förment faktura eller ett dokument som ber om att makron aktiveras för att kunna "läsas korrekt". Skadlig kod installeras då i bakgrunden utan att medarbetaren märker något ovanligt. Angriparen kan sedan ligga vilande i nätverket under en tid för att kartlägga vilka system och backuper som finns, innan krypteringen väl aktiveras, ofta nattetid eller under en helg när ingen övervakar systemen aktivt. Det är en av anledningarna till att både snabb upptäckt och en väl skyddad backup är så avgörande.

Förebyggande åtgärder som minskar risken

Det bästa skyddet mot ransomware är att förhindra att skadlig kod någonsin får fäste i nätverket. Det handlar om en kombination av teknik, rutiner och medvetenhet hos personalen.

Grundläggande tekniska åtgärder

  • Håll operativsystem och program uppdaterade med senaste säkerhetsuppdateringarna
  • Använd ett fungerande antivirus- och antimalwareskydd på alla enheter
  • Segmentera nätverket så att en infekterad enhet inte automatiskt sprider sig vidare
  • Begränsa administratörsrättigheter till de som faktiskt behöver dem
  • Aktivera tvåstegsverifiering på kritiska konton, se vår guide om tvåstegsverifiering för företag

Ett välskött nätverk och wifi med korrekt konfigurerad brandvägg är en grundpelare i skyddet, eftersom det minskar risken för att skadlig trafik kan ta sig in eller sprida sig internt.

Patchhantering: en rutin, inte en engångsinsats

Många av de allvarligaste ransomware-attackerna utnyttjar sårbarheter som redan är kända och åtgärdade av leverantören, men där uppdateringen aldrig installerats. En strukturerad rutin för patchhantering innebär att säkerhetsuppdateringar för operativsystem, webbläsare och vanliga program installeras löpande, snarare än att det sker sporadiskt när någon råkar tänka på det. För företag utan egen IT-avdelning är detta ofta en av de mest värdefulla delarna att lägga ut på en extern partner, eftersom det annars lätt prioriteras bort i vardagen.

Modernt skydd bortom klassiskt antivirus

Utöver traditionellt antivirus finns idag lösningar för EDR (Endpoint Detection and Response), som övervakar beteenden på enheter och kan upptäcka ovanlig aktivitet, till exempel att många filer plötsligt börjar krypteras i snabb takt. Sådana lösningar kan i vissa fall stoppa en pågående attack innan den hunnit sprida sig till hela nätverket, och ger dessutom bättre möjlighet att i efterhand förstå hur en attack gått till.

Backup – det viktigaste försvaret mot ransomware

Om ett företag drabbas av ransomware trots förebyggande åtgärder är en fungerande backup ofta det som avgör om verksamheten kan återgå till normal drift inom rimlig tid, eller om skadan blir mycket allvarligare. Backupen måste dock vara korrekt utformad för att fungera som skydd mot ransomware specifikt.

Krav på en backup som skyddar mot ransomware

Checklista för backup mot ransomware

  • Backup lagras separat från det ordinarie nätverket, så att den inte krypteras vid en attack
  • Flera versioner av backupen sparas, inte bara den senaste
  • Backupen testas regelbundet genom faktisk återställning, inte bara att den körs
  • Åtkomst till backuplösningen är begränsad till ett fåtal betrodda personer
  • Rutiner finns för hur snabbt en återställning kan genomföras vid behov

Läs mer om hur ni bygger upp en pålitlig lösning i vår tjänst för IT-säkerhet och backup, och i vår guide om backup för företag.

3-2-1-principen som utgångspunkt

En vanlig och väl beprövad tumregel för backup kallas 3-2-1-principen: minst tre kopior av viktig data, lagrade på minst två olika typer av media, varav minst en kopia förvaras på en annan plats eller i en annan miljö än de övriga. Applicerat på ransomware innebär det att åtminstone en kopia bör vara helt frånkopplad från det ordinarie nätverket, så kallad offline- eller air-gapped backup, eftersom den annars riskerar att krypteras tillsammans med resten av systemet vid en attack.

Utbildning och rutiner för personalen

Den mänskliga faktorn är ofta den avgörande punkten för om en attack lyckas eller inte. En medveten personal som känner igen varningstecken och vet hur de ska agera minskar risken betydligt.

Grundläggande rutiner att införa

  1. Genomför återkommande utbildning i att känna igen bluffmejl och misstänkta länkar
  2. Skapa en tydlig kanal för att rapportera misstänkta mejl eller aktiviteter
  3. Se till att alla nya medarbetare får grundläggande säkerhetsintroduktion, gärna som del av en strukturerad onboarding
  4. Ha en dokumenterad IT-policy som beskriver vad som gäller kring lösenord, USB-enheter och nedladdningar

Öva på scenariot innan det inträffar

Precis som med brandövningar är det värdefullt att gå igenom hur en ransomware-attack skulle hanteras innan den faktiskt inträffar. Samla nyckelpersoner, till exempel VD, ekonomiansvarig och er IT-partner, och gå igenom vem som gör vad om en dator plötsligt visar ett meddelande om att filerna är krypterade. Ett dokumenterat och känt förlopp gör att organisationen kan agera lugnt och metodiskt istället för att improvisera under stress, vilket ofta förvärrar situationen.

Om olyckan är framme: hantera en pågående attack

Om ni misstänker att en dator eller ett nätverk har infekterats av ransomware är det avgörande att agera snabbt för att begränsa skadan. Koppla omedelbart bort den drabbade enheten från nätverket, både kabelanslutet och trådlöst, för att förhindra att skadlig kod sprids vidare.

Steg vid en pågående attack

  1. Koppla bort den drabbade enheten från nätverket omedelbart
  2. Kontakta er IT-partner eller IT-ansvarige direkt för akut hjälp
  3. Undvik att stänga av datorn helt innan ni fått rådgivning, då viktig information kan gå förlorad
  4. Dokumentera vad som hänt, inklusive tidpunkt och eventuella meddelanden som visats
  5. Kontakta Polisen för anmälan, och vid behov IMY om personuppgifter kan ha berörts

Om ni saknar en tydlig plan för akuta situationer är det klokt att i förväg säkerställa att ni har helpdesk och fjärrsupport att vända er till, så att hjälp finns tillgänglig när det verkligen behövs.

Kommunikation under och efter en attack

Under en pågående attack är det lätt att fokusera enbart på det tekniska, men tydlig intern kommunikation är minst lika viktig. Informera berörda medarbetare om vad som händer och vilka system som är tillfälligt otillgängliga, utan att sprida obekräftade detaljer i onödan. Om kunder eller leverantörer kan ha påverkats, till exempel genom att data om dem funnits på de drabbade systemen, bör ni så snart läget är klarlagt informera dem på ett sakligt sätt om vad som skett och vilka åtgärder som vidtagits.

Sammanfattning: bygg skyddet i flera lager

Skydd mot ransomware bygger på flera lager som samverkar: uppdaterad teknik, en robust och testad backup, medveten personal, och tydliga rutiner för hur ni agerar om något ändå går fel. Inget enskilt steg räcker på egen hand, men tillsammans minskar de risken betydligt och gör verksamheten mer motståndskraftig.

Vill ni veta hur väl skyddat ert företag är idag? Boka en kostnadsfri IT-genomgång så går vi igenom er nuvarande säkerhet och backup tillsammans.

Vanliga frågor

Bör vi betala om vi drabbas av ransomware?

Polisen och andra myndigheter avråder generellt från att betala, eftersom det inte garanterar att filerna återställs och kan uppmuntra till fler attacker. En fungerande backup är det bästa alternativet.

Räcker det med ett vanligt antivirusprogram?

Antivirus är en viktig del av skyddet men räcker inte ensamt. Det behöver kombineras med uppdaterade system, backup, begränsade behörigheter och utbildad personal.

Hur ofta bör vi testa vår backup?

En backup bör testas regelbundet genom att faktiskt genomföra en återställning, inte bara kontrollera att säkerhetskopieringen har körts. Hur ofta beror på verksamhetens behov, men återkommande tester är att rekommendera.

Kan ransomware drabba molntjänster också?

Ja, filer som synkroniseras till molnet kan också krypteras om en lokal enhet infekteras. Därför är det viktigt att backuplösningen är utformad så att tidigare versioner av filerna kan återställas.

Fördjupning: Backup för företag · Checklista IT-säkerhet.

Tjänster som hänger ihop

Läs vidare

Boka en kostnadsfri IT-genomgång

Berätta kort om er situation så hör vi av oss samma arbetsdag.

Vad gäller det?
Hur bråttom är det?

Telefon eller e-post räcker.

  • Kostnadsfritt och utan förpliktelser
  • Svar samma arbetsdag
  • Uppgifterna stannar inom EU
Ring