Etusivu›Oppaat›Mitä tehdä, jos…
Mitä tehdä, jos…
Kiristyshaittaohjelma on juuri aktivoitunut
Jos kiristyshaittaohjelma salaa parhaillaan tietoja, irrottakaa koneet heti verkosta, älkää sammuttako niitä ilman syytä älkääkä palauttako mitään ennen kuin puhdas kopio on tunnistettu. Hyödyllinen nopeus on se, joka pysäyttää leviämisen, ei se, joka asentaa Windowsin uudelleen tunnin sisällä.
Päivitetty lokakuussa 2026Lukuaika 4 min6 lähdettä
Tärkeimmät asiat
- Katkaiskaa internetyhteys ja irrottakaa vaurioituneet koneet: verkkokaapeli ja Wi-Fi. Älkää sammuttako niitä, sillä muistissa on hyödyllisiä jälkiä.
- Älkää maksako: Ranskan kansallinen kyberturvallisuusvirasto ANSSI muistuttaa, että maksu ei takaa salauksenpurkukeinon saamista.
- Vaihtakaa salasanat laitteelta, joka ei ollut vaurioituneessa verkossa.
- Tehkää rikosilmoitus ennen uudelleenasennusta, ilmoittakaa vakuutusyhtiölle ja arvioituttakaa, onko tietosuojaviranomaiselle tehtävä ilmoitus (72 tuntia).
- Palauttakaa tunkeutumista edeltävä kopio puhtaille koneille, ei koskaan yhä saastuneeseen verkkoon.
Ensimmäisten minuuttien aikana
- Irrottakaa verkkokaapelit ja Wi-Fi niistä työasemista ja palvelimista, jotka salaavat tietoja tai joihin niistä on yhteys. Kyberturvallisuusviranomaiset suosittelevat myös katkaisemaan hyökkäyksen kohteena olevan verkon internetyhteyden. Myös vielä ehjä NAS irrotetaan, jos se on liitetty näihin koneisiin.
- Älkää sammuttako vaurioituneita koneita: niiden muistissa on tutkinnan kannalta hyödyllisiä jälkiä. ANSSI neuvoo siirtämään koneet horrostilaan, jos salaus jatkuu. Älkää käynnistäkö ehjiä koneita, jotka olivat jo sammutettuina.
- Älkää maksako älkääkä vastatko lunnasviestiin ennen kuin olette tavoittaneet johdon ja mahdollisen vakuutusyhtiön. ANSSI muistuttaa: maksu ei takaa salauksenpurkukeinon saamista.
- Soittakaa IT-ylläpidosta vastaavalle henkilölle ja varmuuskopiointipalvelun tarjoajalle. Kertokaa heille, mitä on irrotettu.
- Valokuvatkaa lunnasviesti (ryhmän nimi, osoite, tiedostotunniste). Siitä on apua tunnistamisessa ja vakuutusyhtiölle.
- Älkää alustako levyjä. Salatuilla levyillä voi yhä olla koskemattomia tiedostoja ja jälkiä. Ne siirretään syrjään eristyksen jälkeen.
- Vaihtakaa salasanat ylläpitäjätileille, VPN:ään, sähköpostiin ja varmuuskopiointikonsoliin puhelimelta tai työasemalta, joka ei ollut verkossa, ei vielä epäilyttävältä tietokoneelta.
Pitäkää heti alusta asti tapahtumapäiväkirjaa: kellonaika, toimenpide, henkilö. Kaikki toimenpiteet on suositeltavaa kirjata; tutkijat ja vakuutusyhtiö pyytävät sitä.
Seuraavien tuntien aikana
- Perustakaa kriisiryhmä, vaikka pienikin: johto, IT, lakiasiat, viestintä. ANSSI korostaa etukäteen valmisteltua kriisiviestintää sekä sisäisesti että ulkoisesti.
- Tehkää rikosilmoitus maanne poliisille (verkossa, jos mahdollista) ennen koneiden uudelleenasentamista. Säilyttäkää lokit, lunnasviesti ja esimerkkejä salatuista tiedostoista.
- Ilmoittakaa kybervakuutuksen antajalle ennen laajaa palautusta, jos sopimus sitä edellyttää.
- Arvioituttakaa, onko ilmoitus tehtävä maanne tietosuojaviranomaiselle (esimerkiksi APD Belgiassa, CNPD Luxemburgissa tai Ranskan tietosuojaviranomainen CNIL), jos henkilötietoja on vaarantunut. Tietosuoja-asetus (GDPR, 33 artikla) edellyttää ilmoitusta ilman aiheetonta viivytystä ja mahdollisuuksien mukaan viimeistään 72 tunnin kuluessa siitä, kun loukkaus on tullut tietoon, jos siitä aiheutuu riski ihmisille. Vaikka ilmoitusta ei tehtäisi, häiriö kirjataan sisäiseen tietoturvaloukkausrekisteriin. Lakineuvoja vahvistaa tapauksen.
- Hakekaa opastusta: maanne kansallinen CSIRT (ks. Euroopan unionin kyberturvallisuusviraston ENISAn CSIRT-kartta) voi ohjata teidät oikeiden tahojen puoleen, ja maanne poliisi ottaa vastaan rikosilmoituksen, usein verkossa. Kumpikaan ei ole korjauspalvelu, joka palauttaa tiedot puolestanne.
- Selvittäkää alkamisajankohta: luodut tilit, ajastetut tehtävät, ensimmäinen tiedostotunniste. Palautettava varmuuskopio on tätä ajankohtaa vanhempi.
- Tarkistakaa, ettei varmuuskopiointikonsolia ole itseään tyhjennetty. Jos kopio on muuttumaton tai verkosta irrotettu, sen pitäisi olla yhä tallella. ANSSI pitää verkosta irrotettua varmuuskopiota välttämättömänä nimenomaan tätä tilannetta varten.
Kenelle ilmoitetaan: yhteenveto
| Kenelle | Milloin | Miksi |
|---|---|---|
| IT ja varmuuskopiointipalvelun tarjoaja | Välittömästi | Eristäminen, kopioiden tila |
| Johto | Välittömästi | Päätökset, viestintä, lunnaat |
| Kybervakuutuksen antaja | Ensimmäisten tuntien aikana | Korvauskäsittely, nimetyt asiantuntijat |
| Maanne poliisi | Ennen uudelleenasennusta | Rikosilmoitus, tutkinta, todisteet |
| Tietosuojaviranomainen | 72 tunnin kuluessa, jos ihmisille aiheutuu riski | Tietosuoja-asetuksen velvoite (GDPR, 33 artikla) |
| Asiakkaat ja kumppanit | Johdon päätöksen jälkeen | Petosten ja huhujen ehkäisy |
Mitä ei tehdä
- Työaseman kytkeminen takaisin verkkoon ”kokeeksi”.
- Eilisen varmuuskopion palauttaminen yhä saastuneelle palvelimelle.
- Sattumanvaraisesti ladatun salauksenpurkuohjelman käynnistäminen: osa niistä on uusia haittaohjelmia. Luotettavat työkalut on koottu No More Ransom -hankkeeseen, jota ylläpitävät Europol ja sen kumppanit.
- Asiakkaille ilmoittaminen, että ”kaikki on kunnossa”, ennen kuin palautus on varmistettu.
Jatkotoimet, kun kiireellisin tilanne on saatu hallintaan, löytyvät oppaista Mitä tehdä kyberhyökkäyksen jälkeen? ja Miten tietojärjestelmä käynnistetään uudelleen kiristyshaittaohjelman jälkeen?. Jos hyökkäys vei palvelimen, palautusmenetelmä on kuvattu oppaassa Palvelin kaatui: mitä tehdä?.
WeDoBackilla
Jos WeDoBackin kopioita ei ole poistettu, ne on tallennettu varmuuskopiointiin varatuille palvelimille, jotka ovat erillään tuotannosta, ja salattu asiakkaan avaimella. MUUTTUMATON-palvelu estää näiden kopioiden poistamisen, jos se kattaa kyseisen ajanjakson. DRP-palvelun avulla palvelimet voidaan käynnistää varainstansseilla valitusta versiosta; aktivointi vahinkotilanteessa laskutetaan päiväkohtaisesti. Soittakaa numeroon +33 9 72 50 78 28 klo 9–13 tai 14–17.30 (Pariisin aikaa), kun olette jo eristäneet koneet: varmuuskopiointipalvelun tarjoaja ei voi irrottaa kaapeleitanne etäyhteydellä. Salausavaimen on oltava jonkun tavoitettavissa olevan henkilön tiedossa: ilman sitä palautus ei ole mahdollinen.
Usein kysyttyä
Pitääkö salatut koneet sammuttaa?
Yleensä ei. Kyberturvallisuusviranomaiset suosittelevat, että vaurioituneita koneita ei sammuteta todisteiden säilyttämiseksi, vaan ne irrotetaan verkosta. Ranskan kansallinen kyberturvallisuusvirasto ANSSI ehdottaa horrostilaa, jos salaus jatkuu. Jo valmiiksi sammutettuja ja ehjiä koneita ei puolestaan käynnistetä.
Pitääkö lunnaat maksaa tietojen saamiseksi takaisin?
Euroopan ja kansalliset viranomaiset eivät suosittele sitä, eikä myöskään No More Ransom -hanke (Europol ja kumppanit). Maksu ei takaa avaimen saamista, sen toimivuutta eikä sitä, ettei uutta hyökkäystä tule, ja se rahoittaa hyökkääjiä. Päätös kuuluu johdolle, mutta sitä ei tehdä hetkessä eikä koskaan tarkistamatta ensin varmuuskopioiden tilaa.
Kenelle on ilmoitettava ja missä ajassa?
IT-palveluntarjoajallenne ja varmuuskopiointipalvelun tarjoajalle välittömästi, kybervakuutuksen antajalle nopeasti ja maanne poliisille rikosilmoituksella ennen uudelleenasennusta. Jos henkilötietoja on vaarantunut ja ihmisille aiheutuu riski, maanne tietosuojaviranomaiselle on ilmoitettava 72 tunnin kuluessa (tietosuoja-asetus eli GDPR, 33 artikla). Maanne kansallinen CSIRT voi opastaa teitä.
Voiko maksutonta salauksenpurkutyökalua käyttää?
Vain jos se on peräisin luotettavasta lähteestä, kuten No More Ransom -hankkeesta (Europol ja kumppanit), joka kokoaa työkaluja tietyille kiristyshaittaohjelmaperheille. Sattumanvaraisesti ladattu ”salauksenpurkuohjelma” voi olla uusi haittaohjelma.
Lähteet
Asiakirjat tarkistettu lokakuussa 2026.
- No More Ransom: neuvoja ja työkaluja kiristyshaittaohjelmien uhreille — Europol ja kumppanit
- Kiristyshaittaohjelmahyökkäykset koskevat kaikkia: miten niihin varaudutaan ja miten häiriötilanteessa toimitaan? (v1.0, elokuu 2020) — ANSSI ja Ranskan oikeusministeriö
- Ohjeet 9/2022 henkilötietojen tietoturvaloukkauksista ilmoittamisesta yleisen tietosuoja-asetuksen nojalla — Euroopan tietosuojaneuvosto (EDPB)
- Euroopan kansallisten CSIRT-yksiköiden kartta — ENISA
- Tietojärjestelmien varmuuskopiointi – Perusteet (ANSSI-BP-100, v1.1, 27. marraskuuta 2025) — ANSSI (Ranskan kansallinen kyberturvallisuusvirasto)
- DRP-palvelu (toipumissuunnitelma) — WeDoBack
Tarvitsetteko apua heti?
Älkää palauttako mitään ennen kuin olette tunnistaneet terveen kopion. Voimme opastaa teitä.
Soittakaa numeroon +33 9 72 50 78 28tai kirjoittakaa meilleOnko teillä käynnissä häiriötilanne?
Tiimimme auttaa teitä tunnistamaan oikean kopion ja palauttamaan tietonne maanantaista perjantaihin klo 9–13 ja 14–17.30 (Ranskan aikaa).
