Haittaohjelmat, kiristys ja saastuneet laitteet
Varmuuskopiot kiristystä vastaan: näin pidät kopiot erillään
Kiristyshaittaohjelma ei tuhoa tiedostoja vaan salaa ne paikoilleen, ja synkronointi vie muutoksen eteenpäin kuuliaisesti. Suojaksi kelpaa vain kopio, johon ohjelma ei yllä.
Lyhyt vastaus
Kiristyshaittaohjelmalta suojaa vain kopio, jota koneellasi toimiva ohjelma ei pysty kirjoittamaan yli. Käytännössä se tarkoittaa joko irti kytkettyä levyä tai palvelua, jossa kopio on lukittu muuttumattomaksi säilytysajakseen. Jatkuvasti synkronoiva pilvikansio ei täytä ehtoa, koska salaus näyttää sille tavalliselta tiedostomuutokselta. Kopion pitää lisäksi yltää ajassa taaksepäin tartuntahetkeä kauemmas, ja palautus pitää olla kertaalleen testattu.
Sisällys
- Miksi jatkuva synkronointi kuljettaa salauksen mukanaan
- Mihin haittaohjelma yltää ja mihin ei
- Irtikytkentä ja muuttumattomuus: kaksi tapaa katkaista ulottuvuus
- Kuinka kauas taaksepäin kopion pitää yltää
- Palautuksen testaus ja se, kuinka kauan palautus kestää
- Puhelin ja kuvat ovat oma tapauksensa
- Jos salaus on jo tapahtunut
- Neljä tarkistusta kerran vuodessa
- Usein kysytyt kysymykset
- Lähteet ja lisälukemista
Kiristyshaittaohjelma ei poista tiedostojasi. Se lukee ne, kirjoittaa tilalle salatun version ja jättää tiedoston paikoilleen. Käyttöjärjestelmälle, synkronointiohjelmalle ja verkkolevylle tapahtuma näyttää siltä, että käyttäjä muokkasi tiedostoa. Tämä yksi yksityiskohta selittää, miksi tavallisin nykyinen varmuuskopiointitapa eli jatkuvasti synkronoiva pilvikansio pettää juuri siinä tilanteessa, jota varten se on hankittu.
Tämä artikkeli käsittelee vain tätä yhtä uhkaa. Kopioiden yleinen mitoitus, kolmen kopion logiikka ja välineiden valinta käydään läpi artikkelissa varmuuskopiointi selitettynä, ja itse tartunnan kulku ja lunnasvaatimuksen mekaniikka artikkelissa kiristyshaittaohjelma. Tässä keskitytään siihen, mikä tekee kopiosta sellaisen, ettei salaus ylety siihen.
Miksi jatkuva synkronointi kuljettaa salauksen mukanaan
Synkronointiohjelma tekee yhtä asiaa: se tarkkailee kansiota ja siirtää jokaisen havaitsemansa muutoksen palveluun ja sieltä muille laitteille. Se ei arvioi, onko muutos hyvä vai huono. Kun haittaohjelma käy läpi tuhansia tiedostoja ja kirjoittaa jokaisen päälle, synkronointi tulkitsee tapahtuman suurena määränä muokkauksia ja tekee työnsä nopeasti ja luotettavasti.
Sama pätee poistoihin ja uudelleennimeämisiin. Osa kiristysohjelmista vaihtaa tiedostopäätteen, jolloin palvelu näkee vanhan tiedoston poistetuksi ja uuden luoduksi. Peilaava verkkolevy ja levyjen kahdennus toimivat samalla logiikalla: kahdennus suojaa levyrikolta, ei sisällön muuttumiselta. Synkronoinnin ja varmuuskopioinnin ero on käsitelty tarkemmin artikkelissa tiedostojen synkronointi, ja se ero on tämän aiheen koko ydin.
Osa palveluista havaitsee poikkeuksellisen joukkomuutoksen, pysäyttää synkronoinnin ja lähettää varoituksen. Ominaisuus on hyödyllinen, mutta sen varaan ei voi rakentaa suunnitelmaa, koska se vaihtelee palvelusta ja tilaustyypistä toiseen eikä sen kynnysarvoja kerrota käyttäjälle.
Mihin haittaohjelma yltää ja mihin ei
Haittaohjelma toimii sen käyttäjätilin oikeuksilla, joka sen käynnisti. Ratkaiseva kysymys ei siis ole, missä kopio fyysisesti sijaitsee, vaan pystyykö kirjautunut käyttäjä kirjoittamaan siihen ilman erillistä vaihetta. Jos pystyy, kopio on ulottuvilla.
| Tallennuspaikka | Yltääkö salaus | Miksi |
|---|---|---|
| Ulkoinen levy, joka on aina kiinni koneessa | Kyllä | Näkyy tavallisena asemana ja on kirjoitettavissa |
| Verkkolevy tai NAS, tunnukset tallennettu koneelle | Kyllä | Yhteys on valmiina auki, oikeudet ovat käyttäjän oikeudet |
| Synkronoiva pilvikansio | Kyllä, pienellä viiveellä | Muutos siirtyy palveluun automaattisesti |
| Pilvitili, jolle kirjaudutaan vain selaimella | Ei suoraan | Tiedostoja ei ole koneella, mutta tunnukset voidaan varastaa erikseen |
| Irrotettu levy kaapissa | Ei | Ei sähköistä yhteyttä salaushetkellä |
| Muuttumattomaksi lukittu kopio | Ei | Palvelu estää ylikirjoituksen myös oikeilla tunnuksilla |
Kaksi lisähuomiota. Kiristysohjelmat etsivät varmuuskopioita tarkoituksella ja poistavat käyttöjärjestelmän omat varjokopiot ja paikalliset kopiotiedostot ennen kuin lunnasvaatimus näytetään. Ja jos hyökkääjä on saanut haltuunsa tilin tunnukset, hän voi poistaa kopiot palvelun hallintanäkymästä ilman mitään haittaohjelmaa. Tästä syystä varmuuskopiotili kannattaa erottaa arjen tilistä ja suojata omalla salasanallaan ja kaksivaiheisella tunnistautumisella. Jos epäilet, että tunnukset ovat vuotaneet, kaapatun tilin haltuunotto on tehtävä ennen kuin palautusta yritetään.
Irtikytkentä ja muuttumattomuus: kaksi tapaa katkaista ulottuvuus
Ulottumattomuuden voi toteuttaa kahdella tavalla, ja ne sopivat eri tilanteisiin.
Irtikytketty kopio on levy, joka on kytkettynä vain kopiointihetkellä ja muun ajan irti ja mieluiten eri paikassa. Suojan tuottaa fysiikka, ei asetus, joten mikään ohjelmisto ei voi ohittaa sitä. Heikkous on kaksijakoinen: menetelmä nojaa ihmisen muistiin, ja levy on hetken suojaton juuri silloin kun se on kiinni. Molemmat korjautuvat samalla tavalla eli käyttämällä kahta levyä vuorotellen. Toinen on aina kaapissa, joten yksi tartunta ei voi osua molempiin.
Muuttumaton kopio on palvelun ominaisuus. Kopio lukitaan määräajaksi niin, ettei sitä voi korvata eikä poistaa ennen ajan umpeutumista, ei edes tilin omistajan tunnuksilla. Tämä on sama periaate, jota yrityskäytössä kutsutaan objektilukoksi. Ominaisuus löytyy monista varmuuskopiointipalveluista ja pilvitallennuksen yritysversioista, mutta harvoin kuluttajatilin oletusasetuksista, joten se pitää etsiä asetuksista ja kytkeä päälle. Vastineeksi tilaa kuluu enemmän, koska mitään ei voi siivota ennen ajan päättymistä.
Vuorottelun väli kannattaa päättää saman kysymyksen kautta kuin muukin varmuuskopiointi: kuinka monen viikon työ saa kadota. Jos aineisto karttuu hitaasti, kuukausittainen vuorottelu riittää. Jos teet töitä tiedostojen kanssa päivittäin, väli on lyhyempi, mutta silloin kannattaa tunnistaa myös se, että jokainen kytkentä on hetki, jolloin levy on tavoitettavissa. Kytke levy, kopioi, irrota heti, äläkä jätä sitä kiinni yön yli automaattista ajoa varten.
Kaikki eivät tarvitse molempia kerroksia. Jos kotona on yksi tietokone, ei jaettuja verkkolevyjä eikä työhön liittyvää aineistoa, yksi irrotettu levy ja pilvipalvelun versiohistoria ovat jo kohtuullinen taso. Muuttumattomuus ja erilliset varmuuskopiotilit ovat tarpeen silloin, kun aineiston menetys pysäyttäisi työn tai kun verkossa on useita laitteita ja käyttäjiä.
Kolmas ja usein unohtuva keino on tilirajan käyttö. Varmuuskopiointipalvelun tunnukset eivät saa olla tallessa siinä selaimessa, jota käytät päivittäin. Pilvipalvelun jaetun vastuun malli tarkoittaa juuri tätä: palvelu vastaa siitä, että kopio säilyy, sinä siitä, kuka siihen pääsee käsiksi.
Kuinka kauas taaksepäin kopion pitää yltää
Yleisin virhe ei ole kopion puuttuminen vaan liian lyhyt muisti. Tartunta voi olla koneessa pitkään ennen kuin salaus käynnistyy, koska hyökkääjä kartoittaa ensin verkkoa ja etsii varmuuskopioita. Jos kaikki säilyneet versiot ovat tartunnan jälkeisiä, palautettu kone saastuu uudelleen tai palautettu tiedosto on jo salattu.
Siksi ratkaiseva asetus ei ole kopiointiväli vaan säilytysaika. Kannattaa käydä läpi nämä kohdat siitä palvelusta tai ohjelmasta, jota käytät.
| Tarkistettava asetus | Kysymys | Miksi sillä on väliä |
|---|---|---|
| Versiohistorian pituus | Kuinka monta päivää tai montako versiota tiedostosta säilyy | Joukkosalaus tuottaa uuden version jokaisesta tiedostosta ja voi työntää hyvän version ulos |
| Roskakorin säilytysaika | Kuinka kauan poistettu tiedosto on palautettavissa | Aika alkaa kulua poistohetkestä, ei siitä kun huomaat poiston |
| Kuka voi tyhjentää historian | Riittääkö tavallinen kirjautuminen versioiden poistoon | Jos riittää, kopio on hyökkääjän ulottuvilla |
| Tilan loppumisen vaikutus | Mitä tapahtuu, kun kiintiö täyttyy | Kopiointi voi keskeytyä hiljaisesti tai vanhoja versioita voidaan karsia |
| Tilauksen päättyminen | Säilyykö historia, jos maksu jää maksamatta | Määrää sen, kuinka kauan kopio on oikeasti olemassa |
Versiohistoria on hyödyllinen mutta rajallinen suoja. Se on palvelukohtainen, se koskee vain sitä kansiota, ja sen säilytysaika on tyypillisesti selvästi lyhyempi kuin aika, jonka tartunta voi piileskellä. Se on hyvä ensimmäinen kerros, ei ainoa.
Palautuksen testaus ja se, kuinka kauan palautus kestää
Palautuksen testaamisen yleinen ohje on artikkelissa palautus varmuuskopiosta. Kiristystilanteessa testissä on kolme lisäkohtaa: palautuspisteen ikä, puhdas kohdelaite ja kellon mittaama kesto.
- Valitse tarkoituksella vanha palautuspiste, esimerkiksi edelliseltä kuukaudelta. Tarkoitus ei ole saada tiedostoa takaisin vaan todeta, kuinka kauas taaksepäin kopio oikeasti yltää.
- Palauta muualle kuin alkuperäisen päälle. Mieluiten toiselle laitteelle tai erilliselle levylle. Alkuperäisen päälle palauttaminen tuhoaa vertailukohdan.
- Ota aikaa koko ketjusta. Mukaan lasketaan kirjautuminen, kopion löytäminen, lataus verkon yli ja purku. Suuren tiedostomäärän lataaminen kotiyhteydellä voi kestää huomattavasti kauemmin kuin sen lähettäminen aikanaan kesti.
- Avaa palautetut tiedostot. Tarkista, että ne aukeavat oikeasti eivätkä ole tyhjiä tai salattuja. Kannattaa valita eri tyyppisiä tiedostoja, koska tietokannat ja projektitiedostot kopioituvat helpoiten vajaina.
- Kirjaa ylös, mitä palautus vaati. Tilin salasana, kaksivaiheisen tunnistautumisen koodi tai varmuuskopion salausavain. Jos jokin niistä on tallessa vain siinä koneessa, joka salattiin, palautus ei onnistu.
Kesto on itsessään suojan osa. Jos ainoa kunnollinen kopio on etäpalvelussa, palautus voi kestää päiviä, mikä on eri asia kuin muutama tunti paikalliselta levyltä. Käytännön ratkaisu on pitää molempia: nopea paikallinen kopio arjen vahinkoja varten ja ulottumaton etäkopio pahinta tapausta varten. Tämä on sama ajatus kuin 3-2-1-säännössä, mutta tässä yhteydessä "yksi eri paikassa" tarkoittaa nimenomaan kopiota, johon salaus ei ylety.
Puhelin ja kuvat ovat oma tapauksensa
Kuvat ovat useimmalle ainoa aineisto, jota ei voi tehdä uudestaan. Ne ovat myös se aineisto, jota käsitellään huolimattomimmin, koska automaattinen tallennus pilveen tuntuu hoitavan asian.
Puhelin itse on kiristysohjelmalle vaikea kohde, koska sovellukset on eristetty toisistaan eikä yksi sovellus pääse muiden tiedostoihin. Riski tulee toista reittiä. Jos sama kuvakirjasto on synkronoitu tietokoneelle kaksisuuntaisesti, tietokoneella tapahtuva salaus siirtyy palveluun ja sitä kautta puhelimen näkymään. Puhelimen ja tietokoneen haittaohjelmien erot käsitellään tarkemmin artikkelissa puhelimen haittaohjelmat.
Kuville kannattaa siksi tehdä kolme asiaa. Tarkista, että puhelimen automaattinen tallennus todella on käynnissä eikä ole pysähtynyt tilan loppumiseen, koska ilmoitus tästä jää helposti huomaamatta asetusnäkymään. Vie kuvat kerran vuodessa erilliselle levylle, joka irrotetaan heti kopioinnin jälkeen. Ja pidä tämä arkisto poissa siitä kansiosta, jota tietokone synkronoi, koska muuten arkisto elää samassa kohtalossa kuin muutkin tiedostot.
Jos salaus on jo tapahtunut
Järjestyksellä on väliä, koska väärä ensimmäinen liike voi tuhota jäljellä olevat vaihtoehdot.
- Katkaise verkkoyhteys ja irrota ulkoiset levyt. Tämä pysäyttää leviämisen verkon muihin laitteisiin ja estää loppujen kopioiden salaamisen.
- Älä poista salattuja tiedostoja. Osaan kiristysohjelmista julkaistaan purkutyökalu jälkikäteen, ja se on hyödytön, jos tiedostoja ei ole enää tallella.
- Älä palauta kopiota saastuneelle koneelle. Puhdista tai asenna järjestelmä uudelleen ensin, muuten uudet tiedostot salataan saman tien. Ohje tähän on artikkelissa saastuneen laitteen puhdistus.
- Tarkista kopion sisältö ennen kuin muotoilet mitään. Katso, mikä on vanhin palautettavissa oleva versio ja kattaako se sen, mitä oikeasti tarvitset.
- Vaihda salasanat toiselta laitteelta. Kiristys yhdistyy usein tunnusten varastamiseen, ja moni tartunta alkaa liitteestä tai linkistä, joten huijausviestien tunnistaminen kuuluu samaan jälkihoitoon.
- Tee rikosilmoitus poliisille ja ilmoita tapauksesta Kyberturvallisuuskeskukselle. Yrityksellä voi lisäksi olla velvollisuus ilmoittaa henkilötietojen tietoturvaloukkauksesta.
Lunnaiden maksamisesta viranomaisohje on kielteinen. Maksu ei takaa toimivaa purkuavainta, se ei poista sitä kopiota, jonka hyökkääjä on mahdollisesti ottanut tiedoista itselleen, ja se rahoittaa seuraavat hyökkäykset. Päätös on maksajan, mutta se ei ole tekninen palautuskeino.
Neljä tarkistusta kerran vuodessa
Tämä lista on koko artikkelin sisältö tekoina. Se vie iltapäivän vuodessa.
- Katso, mikä kopioistasi on irti tai lukittu. Jos jokainen kopio on kirjoitettavissa siltä koneelta, jolla luet tätä, sinulla on peilejä muttei suojaa kiristystä vastaan.
- Tarkista säilytysajat asetuksista. Versiohistorian pituus, roskakorin aika ja se, mitä tapahtuu kun tila loppuu.
- Palauta kaksi tiedostoa vanhasta palautuspisteestä toiselle laitteelle ja mittaa, kauanko se kesti.
- Varmista, että palautukseen tarvittavat tunnukset ja avaimet ovat jossain muualla kuin siinä koneessa, jonka menettäminen on koko harjoituksen syy.
Usein kysytyt kysymykset
Riittääkö pilvipalvelun versiohistoria suojaksi kiristyshaittaohjelmaa vastaan?
Se auttaa, mutta se ei yksin riitä. Versiohistorian säilytysaika on tyypillisesti rajattu ja usein lyhyempi kuin aika, jonka tartunta ehtii piileskellä koneessa, ja joukkosalaus voi täyttää versiorajan. Tarkista asetuksista todellinen säilytysaika ja pidä sen rinnalla kopio, jota ei voi kirjoittaa yli.
Suojaako ulkoinen kovalevy, jos se on aina kiinni koneessa?
Ei kunnolla. Aina kytketty levy näkyy järjestelmälle tavallisena asemana, joten haittaohjelma pystyy kirjoittamaan sen päälle samalla kertaa kuin sisäisen levyn. Suojan tuottaa nimenomaan irrottaminen, ja kahta levyä vuorottelemalla toinen on aina turvassa.
Voiko kiristyshaittaohjelma salata puhelimen kuvat?
Suoraan puhelimessa se on epätodennäköistä, koska sovellukset on eristetty toisistaan. Riski tulee tietokoneen kautta, jos sama kuvakirjasto on synkronoitu koneelle kaksisuuntaisesti. Silloin koneella tapahtuva salaus siirtyy palveluun ja näkyy myös puhelimessa.
Kuinka vanha varmuuskopion pitää olla, jotta siitä on hyötyä?
Sen pitää ulottua kauemmas kuin tartunnan alkuun, ei vain salaushetkeen. Koska tartunnan ikää ei tiedä etukäteen, kannattaa säilyttää selvästi pidempi historia kuin muutama päivä ja tarkistaa palautuksesta, mikä on vanhin saatavilla oleva versio.
Mitä muuttumaton varmuuskopio tarkoittaa käytännössä?
Kopio lukitaan määräajaksi niin, ettei sitä voi muokata eikä poistaa ennen ajan umpeutumista, ei edes oikeilla tunnuksilla. Ominaisuus löytyy monista varmuuskopiointipalveluista asetuksen takaa, ja se estää sekä haittaohjelmaa että varastetuilla tunnuksilla toimivaa hyökkääjää tuhoamasta kopiota.
Kannattaako lunnaat maksaa, jos varmuuskopiota ei ole?
Viranomaisohje on kielteinen. Maksu ei takaa toimivaa purkuavainta eikä poista sitä mahdollisuutta, että tiedot on jo kopioitu hyökkääjälle, ja se rahoittaa seuraavat hyökkäykset. Säilytä salatut tiedostot joka tapauksessa, koska purkutyökaluja julkaistaan joskus jälkikäteen.
Onko yrityksen tehtävä ilmoitus, jos kiristys osuu työkoneisiin?
Rikosilmoitus poliisille kannattaa aina, ja Kyberturvallisuuskeskus ottaa vastaan ilmoituksia tietoturvaloukkauksista. Jos salatuissa tai varastetuissa tiedoissa on henkilötietoja, kyseessä voi lisäksi olla tietosuoja-asetuksen tarkoittama tietoturvaloukkaus, josta on omat ilmoitusvelvollisuutensa.