Etusivu›Oppaat›Varmuuskopiointi

Varmuuskopiointi

Miten varmuuskopiot suojataan kiristyshaittaohjelmalta?

Varmuuskopiot suojataan kiristyshaittaohjelmalta siirtämällä ne pois hyökkääjän hallitsemasta verkosta, estämällä niiden poistaminen määräajaksi ja säilyttämällä riittävästi versiohistoriaa, jotta murtautumista edeltävä versio löytyy. Työasemien virustorjunta ei suojaa varmuuskopiota.

Päivitetty lokakuussa 2026Lukuaika 4 min5 lähdettä

Tärkeimmät asiat

  • Hyökkääjät iskevät ensin varmuuskopioihin, jotta ainoaksi vaihtoehdoksi jäisi lunnaiden maksaminen: ANSSI, Ranskan kansallinen kyberturvallisuusvirasto, on havainnut tämän jo useiden vuosien ajan.
  • Vähintään yhden kopion on oltava offline-tilassa tai muuttumaton ja tuotannon Windows-toimialueen ulkopuolella.
  • Varmuuskopioinnille omat, henkilökohtaiset tilit, jotka ovat erillään päivittäisestä ylläpitäjätilistä.
  • Säilyttäkää vähintään 30 päivän versiohistoria: murtautuminen pysyy usein huomaamattomana useita viikkoja.
  • Testatkaa vanhan version palautus neljännesvuosittain, salausavain mukaan lukien.

Miksi varmuuskopiot kaatuvat palvelinten mukana

Kiristyshaittaohjelman tekijälle hyödyllinen hyökkäys on sellainen, joka jättää uhrin ilman paluuta aiempaan tilaan. ANSSI toteaa kiristyshaittaohjelmia käsittelevässä oppaassaan, että yhä useammat kyberrikolliset hyökkäävät varmuuskopioita vastaan rajoittaakseen tietojen palauttamismahdollisuuksia. Ryhmät etsivät siksi varmuuskopiointikonsoleita, backup-verkkojakoja, NAS-laitteessa uudelleenkäytettyjä toimialuetilejä ja ajastettuja tehtäviä, joiden salasana on selväkielisenä. Salatessaan ne salaavat myös nämä kohteet tai poistavat ne.

Varmuuskopio ”käytävän NAS-laitteella” samalla ylläpitäjätilillä kuin palvelimet kuuluu hyökkäyksen piiriin. Aihetta käsitellään tarkemmin oppaassa Miten NAS-laite varmuuskopioidaan?.

Toimenpiteet, jotka muuttavat lopputuloksen

  1. Kopio toimialueen ja liitettyjen verkkojakojen ulkopuolella. Tuotantopalvelimen ei pidä nähdä varmuuskopiotallennusta levynä, jonka se voi tyhjentää. ANSSI suosittelee, että varmuuskopiopalvelimet eivät kuulu tuotannon Windows-toimialueeseen ja että vähintään yksi varmuuskopio on offline-tilassa tai sen puuttuessa toimipaikan ulkopuolella.
  2. Muuttumattomuus. 15, 30 tai 90 päivän ajan kukaan, ei edes ylläpitäjä, voi poistaa tai kirjoittaa palautuspisteitä uudelleen. Kyse on WORM-tallennuksesta tai muuttumattomasta varmuuskopiosta. Keston on yllettävä havaitsemisaikaa pidemmälle.
  3. Erilliset tilit. Varmuuskopioinnin tili ei ole sama kuin selailuun käytetty tili eikä päivittäin käytetty toimialueen ylläpitäjätili. ANSSI edellyttää varmuuskopioinnin hallintaan henkilökohtaisia ja omia tilejä. Monivaiheinen tunnistautuminen suojaa konsolia.
  4. Versiohistoria, joka on pidempi kuin huomaamaton murtautuminen. Seitsemän päivää on usein liian lyhyt aika. Kolmekymmentä päivää on pk-yritykselle realistisempi vähimmäistaso.
  5. Luetut hälytykset. Kymmenen päivää ennen salausta pysähtynyt varmuuskopiointi on varoitusmerkki. Samoin epäjohdonmukainen varmuuskopioitu tietomäärä: ANSSI mainitsee tällaisen poikkeaman tehtäviin tarkistuksiin. Hälytyksen on kuitenkin tavoitettava joku muualla kuin jo vaarantuneen palvelimen sähköpostilaatikossa.
  6. Vanhan version palautuskoe vähintään neljännesvuosittain. Hyökkäyspäivä ei ole oikea hetki huomata, ettei avainta löydy. Menetelmä on kuvattu oppaassa Miten varmuuskopion toimivuus testataan?.

Varmuuskopion salaus suojaa luottamuksellisuutta, jos levyt varastetaan. Se ei suojaa hyökkääjältä, joka käyttää varmuuskopiointityökaluanne palautuspisteiden poistamiseen: työkalu osaa hallita niitä. Tästä syystä tarvitaan muuttumattomuutta ja oikeuksien erottamista.

Offline, muuttumaton, tavallinen: mitä kukin kopio pysäyttää

UhkaTavallinen verkossa oleva kopioMuuttumaton kopioOffline-kopio
Verkkojakojen salausAlttiina, jos se on liitettySuojattuSuojattu
Poisto varastetun konsolin kauttaAlttiinaEstetty säilytysajan loppuun astiUlottumattomissa
Palvelinhuoneen tulipalo tai varkausAlttiina, jos se on paikan päälläSuojattu, jos toimipaikan ulkopuolellaSuojattu, jos toimipaikan ulkopuolella
Nopea palautusKylläKylläHitaampi

ANSSI muistuttaa, että muuttumattomuuden kestävyys vaihtelee tekniikan mukaan ja että offline-kopio on edelleen kestävin. Pk-yritykselle ulkoisen palveluntarjoajan muuttumaton tallennus on usein realistinen tapa saada kopio, jota varastettu tili ei voi poistaa, ilman tallennusvälineiden manuaalista kierrätystä.

Mitä tehdä hyökkäyksen aikana

Eristtäkää laitteet, älkää maksako hosuen älkäätkä tyhjentäkö salattuja levyjä ennen kuin ehjä kopio on tunnistettu. No More Ransom (Europol ja kumppanit) suosittelee olemaan maksamatta ja ilmoittamaan hyökkäyksestä poliisille: säilyttäkää todisteet (lokit, lunnasviesti, salatut tiedostot) ja tehkää rikosilmoitus oman maanne poliisille ennen uudelleenasennusta. Jos yrityksellä on kybervakuutus, tarkistakaa sopimuksesta vahinkoilmoituksen ja rikosilmoituksen määräajat: ne vaihtelevat maan ja vakuutusyhtiön mukaan. Jos henkilötietoja on vaarantunut, EU:n yleinen tietosuoja-asetus (GDPR, 33 artikla) velvoittaa ilmoittamaan asiasta maanne tietosuojaviranomaiselle (esimerkiksi APD Belgiassa, CNPD Luxemburgissa, CNIL Ranskassa) 72 tunnin kuluessa. Operatiiviset yksityiskohdat ovat oppaassa Kiristyshaittaohjelma on juuri aktivoitunut.

WeDoBackin tapa

Kopiot salataan laitteella ennen lähetystä ja tallennetaan sitten varmuuskopiointiin varatuille palvelimille, jotka ovat erillään tuotannosta ja asiakkaan verkon ulkopuolella. Salausavain pysyy asiakkaalla. MUUTTUMATON-palvelu estää muuttamisen ja poistamisen valitun ajan, enintään kymmenen vuotta, julkiseen hintaan 20 € (alv 0 %) 100 Gt:n erältä kuukaudessa sekä agentti. INTEGRAL-, DRP– ja BCP-palveluihin sisältyy kiristyshaittaohjelmiin keskittyvä tiedostomuutosten valvonta sekä päätelaitteiden valvonta ja haavoittuvuuksien arviointi; haavoittuvuuksien automaattinen korjaus on IT CyberWallin mukana toimitettava maksullinen lisäpalvelu. Varmuuskopioita valvotaan ympäri vuorokauden. Henkilökohtainen tuki vastaa numerossa +33 9 72 50 78 28 klo 9–13 ja 14–17.30 (Pariisin aikaa). Palautus tehdään hyökkäystä edeltävästä versiosta, joka valitaan säilytetystä versiohistoriasta. WeDoBack ei anna lupausta tyyliin ”mikään kiristyshaittaohjelma ei pääse läpi”: muuttumaton kopio on paluuta varten, se ei estä tuotantoon kohdistuvaa hyökkäystä.

Usein kysytyt kysymykset

Riittääkö varmuuskopioiden salaus kiristyshaittaohjelmaa vastaan?

Ei. Salaus estää ulkopuolista lukemasta varastettuja kopioita. Se ei estä varmuuskopiointikonsolin haltuunsa ottanutta hyökkääjää poistamasta niitä, koska työkalu osaa hallita niitä. Lisäksi tarvitaan muuttumattomuus tai offline-kopio sekä erilliset tilit.

Suojaako synkronointi pilveen tiedostojamme?

Ei yksinään. Synkronointi kopioi myös kiristyshaittaohjelman salaamat tiedostot. Suojaa antaa varmuuskopio, jossa on useita ajankohtia, joista osaa ei voi poistaa, ja joka on tallennettu hyökkäyksen kohteena olevan verkon ulkopuolelle.

Pitääkö lunnaat maksaa, jos varmuuskopiot on vaurioitettu?

No More Ransom (Europol ja kumppanit) suosittelee olemaan maksamatta: mikään ei takaa tietojen palautumista, ja maksu rahoittaa hyökkääjiä. Säilyttäkää todisteet, tehkää rikosilmoitus oman maanne poliisille ja hankkikaa asiantuntija-apua. Jos teillä on kybervakuutus, tarkistakaa sopimuksesta vahinkoilmoituksen ja rikosilmoituksen määräajat: ne vaihtelevat maan ja vakuutusyhtiön mukaan.

Kuinka kauan varmuuskopion on pysyttävä muuttumattomana kiristyshaittaohjelman varalta?

Pidempään kuin murtautumisen ja sen havaitsemisen välinen aika. Kolmekymmentä päivää on pk-yritykselle vähimmäistaso; 90 päivää jättää pelivaraa, jos valvonta on kevyttä. Yksityiskohdat löytyvät sivultamme, joka käsittelee muuttumattoman varmuuskopion säilytysaikaa.

Onko teillä varmuuskopiointi-, DRP- tai BCP-hanke?

Yli 20 vuoden kokemus yritysten tietojen suojaamisesta.

Pyytäkää tarjous+33 9 72 50 78 28

Suojatkaa tietonne WeDoBackin avulla

Salattu ulkoinen varmuuskopiointi, muuttumaton tallennus, toipumissuunnitelma (DRP) ja jatkuvuussuunnitelma (BCP): kertokaa meille palvelimistanne, niin ehdotamme teille sopivan kokonaisuuden.