DRP ja BCP
Mitä tehdä kyberhyökkäyksen jälkeen?
Kyberhyökkäyksen jälkeen ensimmäinen hyödyllinen toimenpide on pysäyttää leviäminen, ei asentaa kaikkea uudelleen mahdollisimman nopeasti. Vahingoittuneet järjestelmät eristetään, jäljet säilytetään, tunnistetaan tunkeutumista edeltävä kopio, ja tuotanto kytketään takaisin vasta, kun hyökkääjän käyttämä reitti on ymmärretty ainakin pääpiirteissään.
Päivitetty lokakuussa 2026Lukuaika 4 min5 lähdettä
Tärkeimmät asiat
- Katkaiskaa vahingoittuneiden laitteiden verkkoyhteydet sammuttamatta niitä: muistissa on tutkinnan kannalta hyödyllistä näyttöä.
- Älkää maksako lunnaita: tietojen palautuminen ei ole taattua, ja maksu rahoittaa hyökkääjää.
- Jos teillä on kybervakuutus, tarkistakaa sopimuksen rikosilmoitus- ja vahinkoilmoitusmääräajat: ne vaihtelevat maan ja vakuutusyhtiön mukaan.
- Jos henkilötietoja on vaarantunut, ilmoitus oman maanne tietosuojaviranomaiselle 72 tunnin kuluessa, kun loukkauksesta aiheutuu riski (tietosuoja-asetus eli GDPR, 33 artikla; esimerkiksi APD Belgiassa, CNPD Luxemburgissa ja CNIL Ranskassa).
- Palauttakaa viimeisin tunkeutumista edeltävä kopio puhtaaseen verkkoon, ei uusinta kopiota saastuneeseen verkkoon.
Ensimmäiset tunnit
Tämä sivu on päätöksenteon kehys. Se ei korvaa häiriötilanteiden hallintaan erikoistunutta palveluntarjoajaa eikä vakavuudesta riippuen ilmoituksia vakuutusyhtiölle, poliisille ja tietosuojaviranomaiselle.
- Nimetkää päätöksentekijä. Yksi henkilö, ei kahdenkymmenen hengen keskusteluketju. Hän hyväksyy katkaisut. Ranskan kansallinen kyberturvallisuusvirasto ANSSI suosittelee aloittamaan heti alusta tapahtumapäiväkirjan: kuka teki mitä ja mihin aikaan.
- Eristäkää poistamatta kaikkea. Katkaiskaa hyökkäyksen kohteena olevan verkon internetyhteys ja irrottakaa sitten epäilyttävät laitteet verkosta (kaapeli, Wi-Fi, VPN). Sammuttaminen ei ole oletuksena oikea toimintatapa: muistissa voi olla analyysin kannalta hyödyllisiä tietoja. Toisaalta on vielä pahempaa antaa palvelimen salata muu verkko. Älkää myöskään käynnistäkö uudelleen säästyneitä laitteita, jotka olivat sammuksissa.
- Älkää maksako hätäisesti. Euroopan viranomaiset ja No More Ransom (Europol ja kumppanit) neuvovat olemaan maksamatta: lunnaat eivät takaa avaimen saamista, eivät sitä, ettei hyökkääjällä ole kopiota tiedoista, eivätkä sitä, ettei hyökkääjä palaa, ja ne rahoittavat uusia hyökkäyksiä.
- Ilmoittakaa: johdolle, IT-palveluntarjoajalle, vakuutusyhtiölle ja tietosuojaviranomaisasioiden juridiselle yhteyshenkilölle, jos henkilötietoja on mukana.
- Dokumentoikaa: havaitsemisaika, mitä irrotettiin verkosta, kuvakaappaukset, lunnasviesti, lokit. Älkää alustako vahingoittuneita levyjä ennen kuin puhdas kopio on varmistettu ja vakuutusyhtiö tai tutkinta on kertonut, onko alkuperäiset säilytettävä.
Juoksevat määräajat
| Toimenpide | Määräaika | Kenelle |
|---|---|---|
| Rikosilmoitus (jos kybervakuutus) | Sopimuksen ja maan mukaan: tarkistakaa viipymättä | Oman maanne poliisi |
| Vahinkoilmoitus | Sopimuksen mukaan, usein hyvin lyhyt | Vakuutusyhtiö |
| Ilmoitus henkilötietojen tietoturvaloukkauksesta | Viimeistään 72 tunnin kuluessa, jos loukkauksesta aiheutuu riski | Tietosuojaviranomainen |
| Tiedottaminen rekisteröidyille | Ilman aiheetonta viivytystä, jos riski on korkea | Asianomaiset asiakkaat ja työntekijät |
| Kirjaus tietoturvaloukkausrekisteriin | Aina | Sisäinen |
Rikosilmoitus on tehtävä ennen laitteiden uudelleenasennusta, jotta tekninen näyttö on vielä saatavilla. Saadaksenne nopeasti ohjausta ottakaa yhteyttä oman maanne kansalliseen CSIRT-ryhmään (luettelo on EU:n CSIRT-verkoston ylläpitämä).
Puhtaan tilan palauttaminen
- Etsikää viimeisin poikkeavaa toimintaa edeltävä varmuuskopio, ei välttämättä uusinta. Uusin on usein jo saastunut tai salattu.
- Varmistakaa, että varmuuskopio on hyökkäyksen kohteena olleen verkon ulkopuolella ja ettei hyökkääjän tili voi enää poistaa sitä. Juuri tässä vaiheessa muuttumattomuus osoittaa arvonsa.
- Älkää palauttako laitteisiin, jotka ovat yhä yhteydessä vaarantuneeseen verkkoon. Palautus tehdään puhtaaseen verkkoon tai eristettyihin varainstansseihin sen jälkeen, kun salasanat on vaihdettu ja epäilyttävät käyttöoikeudet poistettu.
ANSSI kuvaa korjaavat toimet neljänä vaiheena: rajaaminen, hyökkääjän häätäminen, hävittäminen ja jälleenrakennus. Palauttaminen ennen häätämistä antaa hyökkääjälle uuden järjestelmän. Teknisen uudelleenkäynnistyksen yksityiskohdat löytyvät oppaasta Miten tietojärjestelmä käynnistetään uudelleen kiristyshaittaohjelman jälkeen?. Välittömien toimien muistilista on sivulla Kiristyshaittaohjelma on juuri aktivoitunut.
Mitä ei pidä uskoa
- ”Virustorjunta poisti kaiken, voimme avata uudelleen.” Se on ehkä havainnut salauksen, mutta ei kolme viikkoa aiemmin luotuja tilejä.
- ”Eilinen varmuuskopio riittää.” Ei, jos tunkeutuminen tapahtui kolme viikkoa sitten.
- ”BCP siirtyi varaympäristöön, joten olemme turvassa.” Jos varaympäristö on saanut samat salatut tiedostot, se on samassa tilassa. Tarvitaan aiempi versio.
- ”Kahden päivän päästä kaikki toimii taas.” ANSSI muistuttaa, että vakavan häiriön jälkeen korjaavat toimet voivat kestää useita viikkoja, jopa useita kuukausia. Varautukaa toimimaan rajoitetulla kapasiteetilla koko tämän ajan.
Jälkikäteen
Raportti, salaisuuksien vaihtaminen, tunkeutumisreitin korjaaminen (tili ilman toista tunnistautumistekijää, poistettavissa oleva varmuuskopio, puuttuva hälytys) ja uusi palautustesti. Hyökkäys, jota ei seuraa toimintatapojen muutos, toistuu.
WeDoBackilla
Kopiot tallennetaan varmuuskopiointiin varatuille palvelimille, jotka ovat erillään tuotannosta ja asiakkaan verkon ulkopuolella. Jos MUUTTUMATON-palvelu on käytössä kyseisellä ajanjaksolla, hyökkääjä ei ole voinut muuttaa eikä poistaa näitä kopioita. DRP mahdollistaa palvelinten käynnistämisen varainstansseissa valitusta versiosta, jolloin palautusta ei tarvitse tehdä yhä epäilyttävään verkkoon; aktivointi vahinkotilanteessa laskutetaan päiväkohtaisesti. Salausavain on asiakkaan hallussa: sen on oltava saatavilla palautusta varten. Tuen tavoittaa numerosta +33 9 72 50 78 28 tai osoitteesta [email protected] klo 9–13 ja 14–17.30 (Pariisin aikaa). WeDoBack palauttaa varmuuskopioidut järjestelmät. Se ei yksinään tutki tunkeutumista eikä tee ilmoitusta tietosuojaviranomaiselle: nämä tehtävät on järjestettävä muualla.
Usein kysytyt kysymykset
Pitääkö tietokoneet sammuttaa kyberhyökkäyksen jälkeen?
Yleensä ei: irrottakaa ne verkosta (kaapeli, Wi-Fi) sammuttamatta niitä, jotta muistissa olevat tutkinnan kannalta hyödylliset tiedot säilyvät. Poikkeus on olemassa: jos salaus on yhä käynnissä eikä sitä voi pysäyttää muulla tavoin, sammuttaminen voi olla tarpeen.
Missä ajassa rikosilmoitus on tehtävä?
Mahdollisimman pian ja ennen kuin laitteet asennetaan uudelleen. Jos teillä on kyberriskit kattava vakuutus, tarkistakaa sopimuksestanne vahinkoilmoituksen ja rikosilmoituksen määräajat: ne vaihtelevat maan ja vakuutusyhtiön mukaan. Rikosilmoitus tehdään oman maanne poliisille, verkossa silloin kun se on mahdollista.
Onko kiristyshaittaohjelmahyökkäys tietoturvaloukkaus, josta on ilmoitettava tietosuojaviranomaiselle?
Usein on: tietosuoja-asetus (GDPR) määrittelee henkilötietojen tietoturvaloukkauksen henkilötietojen tuhoutumiseksi, häviämiseksi, muuttamiseksi tai luvattomaksi luovuttamiseksi. Kiristyshaittaohjelman salaamat asiakas- tai henkilöstötiedostot kuuluvat tähän, ja GDPR:n 33 artikla edellyttää tällöin ilmoitusta tietosuojaviranomaiselle. Jokainen loukkaus kirjataan sisäiseen rekisteriin; viranomaiselle siitä ilmoitetaan 72 tunnin kuluessa, jos siitä aiheutuu riski henkilöille, ja rekisteröidyille tiedotetaan, jos riski on korkea.
Kuinka kauan paluu normaaliin kestää?
Vakavan häiriön osalta Ranskan kansallinen kyberturvallisuusvirasto ANSSI toteaa, että korjaavat toimet voivat kestää useita viikkoja, jopa useita kuukausia. Kriittisimmät palvelut voidaan käynnistää aiemmin puhtaassa ympäristössä tai varaympäristössä, kun muuta kokonaisuutta rakennetaan uudelleen.
Lähteet
Asiakirjat tarkistettu lokakuussa 2026.
- No More Ransom: neuvoja ja työkaluja kiristyshaittaohjelmia vastaan — Europol ja kumppanit
- Ohjeet 9/2022 henkilötietojen tietoturvaloukkauksista ilmoittamisesta — Euroopan tietosuojaneuvosto (EDPB)
- Kyberkriisi: operatiivisen ja strategisen hallinnan avaimet (joulukuu 2021) — ANSSI (Ranskan kyberturvallisuusvirasto)
- Kyberhyökkäykset ja korjaavat toimet: päätöksenteon avaimet (v1.0, joulukuu 2023) — ANSSI (Ranskan kyberturvallisuusvirasto)
- DRP-palvelu: toiminnan palauttaminen vahingon jälkeen — WeDoBack
Onko teillä varmuuskopiointi-, DRP- tai BCP-hanke?
Yli 20 vuoden kokemus yritysten tietojen suojaamisesta.
Pyytäkää tarjous+33 9 72 50 78 28Suojatkaa tietonne WeDoBackin avulla
Salattu ulkoinen varmuuskopiointi, muuttumaton tallennus, toipumissuunnitelma (DRP) ja jatkuvuussuunnitelma (BCP): kertokaa meille palvelimistanne, niin ehdotamme teille sopivan kokonaisuuden.
