Etusivu›Oppaat›Mitä tehdä, jos…
Mitä tehdä, jos…
Sähköpostilaatikko on tyhjennetty tai murrettu
Tyhjennetty tai murrettu postilaatikko hoidetaan katkaisemalla ensin pääsy ja edelleenlähetykset ja palauttamalla sitten tyhjennystä edeltävä kopio. Jos palautus tehdään hyökkääjän edelleenlähetyssäännön ollessa yhä voimassa, laatikko täytetään vain, jotta se tyhjenisi saman tien.
Päivitetty lokakuussa 2026Lukuaika 4 min6 lähdettä
Tärkeimmät asiat
- Pelkkä äskettäinen poisto: ensin roskakori. Viestejä lähetetty tietämättänne, tuntemattomia edelleenlähetyssääntöjä: kyseessä on tietomurto.
- Tietomurron sattuessa katkaiskaa pääsy ennen palautusta: salasana, istunnot, toinen todennustekijä, edelleenlähetyssäännöt, yhdistetyt sovellukset.
- Varoittakaa puhelimitse niitä yhteyshenkilöitä, joihin maksupetos voi kohdistua.
- Palvelujen omat palautusajat ovat lyhyitä: Exchange Onlinessa oletuksena 14 päivää (enintään 30), Gmailissa 30 + 25 päivää.
- Ilman palvelun ulkopuolista kopiota näiden aikojen jälkeiset tiedot menetetään.
1. Varmistakaa tilanne
- Käyttäjä on poistanut kansion ja huomaa sen: ensin roskakori. Se riittää usein, jos ollaan vielä Microsoft 365:n tai Googlen säilytysajan sisällä (ks. taulukko alempana).
- Postilaatikosta lähtee viestejä, joita kukaan ei ole kirjoittanut, tai asiakkaat saavat maksupyyntöjä: kyse on tietomurrosta, vaikka viestit olisivat yhä tallella.
- Edelleenlähetyssääntöjä, tuntematon delegointi tai kirjautuminen odottamattomasta maasta lokeissa: tietomurto.
Microsoft mainitsee muitakin merkkejä: säännöt, jotka siirtävät viestejä harvoin katsottuihin kansioihin (roskaposti, RSS-syötteet), äskettäin lisätty ulkoinen edelleenlähetys, muutettu allekirjoitus, selittämättömät salasanan vaihdot tai tilin lukitukset.
Jos kyse on pelkästä äskettäisestä poistosta, palauttakaa roskakorista tai varmuuskopiosta ja siirtykää suoraan vaiheeseen 4. Jos kyse on tietomurrosta, tehkää vaiheet 2 ja 3 ennen palautusta.
2. Tukkikaa vuoto
Ylläpitoportaalista, ei käyttäjän työasemalta:
- vaihtakaa salasana ja ottakaa toinen todennustekijä pakolliseksi, jos se puuttui. Älkää lähettäkö uutta salasanaa sähköpostitse: hyökkääjä saattaa yhä lukea postilaatikkoa;
- mitätöikää istunnot ja tunnukset: salasanan vaihto ei aina katkaise jo avattuja istuntoja;
- poistakaa edelleenlähetyssäännöt, automaattiset vastaukset, delegoinnit ja postilaatikkoon yhdistetyt kolmannen osapuolen sovellukset;
- tarkistakaa rekisteröidyt todennusmenetelmät: hyökkääjä on voinut lisätä sinne oman puhelimensa;
- tarkistakaa tilin ylläpitoroolit, jos kyse oli etuoikeutetusta tilistä;
- katsokaa, onko muissa postilaatikoissa samaa epätavallista kirjautumista. Hyökkääjä hallitsee harvoin vain yhtä postilaatikkoa, jos hän on saanut uudelleenkäytetyn salasanan.
Microsoft kuvaa nämä vaiheet tarkasti Microsoft 365:lle; vastaavat toiminnot löytyvät Google Workspacen hallintakonsolista.
3. Varoittakaa
Maksupetoksen kohteeksi joutuneita yhteyshenkilöitä on varoitettava muuta kanavaa kuin murrettua postilaatikkoa käyttäen (puhelimitse). Johto päättää viestin sisällöstä. Tämä ei ole valinnainen IT-vaihe: usein juuri tässä kohdassa rahat lähtevät.
Varovaisuussääntö on ottaa suoraan yhteyttä velkojaan aina, kun viestillä pyydetään maksua uudelle tilinumerolle. Jos maksu on jo lähtenyt, soittakaa heti pankkiin sen pysäyttämiseksi ja tehkää sitten rikosilmoitus maanne poliisille.
Jos postilaatikossa oli henkilötietoja (asiakkaat, työntekijät) ja tietoturvaloukkaus aiheuttaa riskin ihmisille, maanne tietosuojaviranomaiselle (esimerkiksi APD Belgiassa, CNPD Luxemburgissa tai Ranskan tietosuojaviranomainen CNIL) on ilmoitettava 72 tunnin kuluessa (tietosuoja-asetus eli GDPR, 33 artikla). Lakineuvoja vahvistaa tapauksen.
4. Palauttakaa
Valitkaa varmuuskopiosta viimeisin tyhjennystä edeltävä päivämäärä, jolloin kansio oli vielä tallella. Palauttakaa kansio tai koko postilaatikko. Kertokaa käyttäjälle, mitä jää puuttumaan: kyseisen päivän ja nykyhetken välillä saapuneet viestit, jos ne on tuhottu ennen kopiointia. Tämä on sähköpostin RPO konkreettisesti näkyvässä muodossa.
Jos palvelun ulkopuolista varmuuskopiota ei ole, jäljelle jäävät roskakori ja palveluntarjoajan omat työkalut niiden rajallisen aikaikkunan sisällä:
| Palvelu | Käyttäjän tekemä palautus | Ylläpitäjän tekemä palautus | Sen jälkeen |
|---|---|---|---|
| Microsoft 365 (Exchange Online) | Poistetut kohteet, sitten ”Palauta poistetut kohteet” | Pysyvästi poistetuille kohteille oletuksena 14 päivää, säädettävissä enintään 30 päivään | Pysyvä poisto |
| Google Workspace (Gmail) | 30 päivää roskakorissa | 25 lisäpäivää | Palautus ei enää mahdollinen |
Tämän ajan jälkeen osa postista on menetetty lopullisesti. Se kannattaa todeta suoraan. Rajoitukset kuvataan tarkemmin oppaissa Sisältääkö Microsoft 365 todella varmuuskopioinnin? ja Sisältääkö Google Workspace todella varmuuskopioinnin?.
5. Jälkikäteen
Toinen todennustekijä kaikille ylläpitäjille ja tälle postilaatikolle. Yksilöllinen salasana. Varmistakaa, että tämän postilaatikon varmuuskopio todella on olemassa: jaetut postilaatikot unohtuvat usein. Kirjatkaa häiriö sisäiseen tietoturvaloukkausrekisteriin, vaikka siitä ei olisi tehty ilmoitusta.
WeDoBackilla
Microsoft 365- ja Google Workspace -sähköpostit, kalenterit ja yhteystiedot mukaan lukien, palautetaan WeDoBackin kopioista, jotka on tallennettu palveluntarjoajan palvelun ulkopuolelle, jos postilaatikko kuului varmuuskopioinnin piiriin: yksi agentti osoitetta kohden sekä tietomäärän vaatima tallennustila. Ilman agenttia tässä osoitteessa WeDoBack-kopiota ei ole, olipa palvelinten varmuuskopiointi kuinka hyvä tahansa. Tuen tavoittaa numerosta +33 9 72 50 78 28 klo 9–13 ja 14–17.30 (Pariisin aikaa) tai osoitteesta [email protected]. WeDoBack ei mitätöi Microsoftin tai Googlen istuntoja puolestanne: se tehdään palveluntarjoajan konsolissa, ja se tehdään ennen palautusta.
Usein kysyttyä
Kuinka kauan poistettuja sähköposteja voi palauttaa ilman varmuuskopiota?
Exchange Onlinessa Microsoft säilyttää pysyvästi poistetut kohteet oletuksena 14 päivää, ja ajan voi pidentää enintään 30 päivään. Gmailissa käyttäjällä on 30 päivää aikaa roskakorissa, ja sen jälkeen ylläpitäjällä on vielä 25 päivää aikaa palauttaa viestit. Näiden aikojen jälkeen vain riippumaton varmuuskopio mahdollistaa palaamisen aiempaan.
Riittääkö salasanan vaihtaminen hyökkääjän pääsyn katkaisemiseen?
Ei. Jo avatut istunnot ja käyttöoikeustunnukset voivat pysyä voimassa, ja edelleenlähetyssääntö toimii edelleen ilman salasanaa. Microsoft suosittelee salasanan nollaamista, istuntojen mitätöimistä, monivaiheisen todennuksen käyttöönottoa sekä edelleenlähetyssääntöjen, valtuutettujen sovellusten ja ylläpitoroolien läpikäyntiä.
Pitääkö tehdä rikosilmoitus tai ilmoittaa tietosuojaviranomaiselle?
Rikosilmoitus maanne poliisille on suositeltava, erityisesti talousrikoksen yhteydessä. Jos postilaatikossa oli asiakkaiden tai työntekijöiden henkilötietoja ja tietoturvaloukkaus aiheuttaa heille riskin, tietosuoja-asetus (GDPR, 33 artikla) edellyttää ilmoitusta tietosuojaviranomaiselle 72 tunnin kuluessa. Häiriö kirjataan joka tapauksessa sisäiseen tietoturvaloukkausrekisteriin.
Maksu lähti väärälle tilinumerolle: mitä tehdä?
Soittakaa heti pankkiinne, jotta maksu voidaan yrittää pysäyttää tai perua: jokainen tunti on tärkeä. Ilmoittakaa velkojalle, jonka henkilöllisyyttä on käytetty väärin, säilyttäkää viestit ja tiliotteet ja tehkää rikosilmoitus maanne poliisille, verkossa, jos mahdollista.
Lue lisää
Lähteet
Asiakirjat tarkistettu lokakuussa 2026.
- Respond to a compromised cloud email account — Microsoft Learn
- Recoverable Items folder in Exchange Online — Microsoft Learn
- Restore a user’s permanently deleted email — Google Workspacen ohjeet
- Report cybercrime online: kyberrikoksen ilmoittaminen kunkin maan poliisille (englanniksi) — Europol
- Tietoturvaloukkaukset: opas pk-yrityksille — Euroopan tietosuojaneuvosto (EDPB)
- Ohjeet 9/2022 henkilötietojen tietoturvaloukkauksista ilmoittamisesta yleisen tietosuoja-asetuksen nojalla — Euroopan tietosuojaneuvosto (EDPB)
Tarvitsetteko apua heti?
Älkää palauttako mitään ennen kuin olette tunnistaneet terveen kopion. Voimme opastaa teitä.
Soittakaa numeroon +33 9 72 50 78 28tai kirjoittakaa meilleOnko teillä käynnissä häiriötilanne?
Tiimimme auttaa teitä tunnistamaan oikean kopion ja palauttamaan tietonne maanantaista perjantaihin klo 9–13 ja 14–17.30 (Ranskan aikaa).
