Ransomware: skydda, upptäck och återställ

Ransomware har gått från att kryptera enskilda filservrar till att bli en industri med specialiserade roller: en aktör tar sig in, en annan säljer åtkomsten vidare, en tredje kör själva utpressningen. Det som förändrats mest är att angriparna numera letar upp och förstör backuperna först. Den som inte kan återställa har bara ett alternativ kvar – och det är att betala.

Uppdaterad 9 min läsning

Så går en attack till 2026

FasVad som händerTypisk varaktighet
Initial åtkomstPhishing, stulna VPN-uppgifter utan MFA, eller en exponerad sårbarhetMinuter
EtableringBakdörr installeras, fjärrstyrningsverktyg som ser legitima ut användsTimmar
RekognoseringKartläggning av nätverk, domänkontrollanter, backupservrar och känsliga dataDagar till veckor
RättighetseskaleringDomänadministratör tas över, säkerhetsverktyg stängs avDagar
ExfiltreringData kopieras ut för dubbel utpressningDagar
Förstörelse av backupBackupjobb stoppas, retention sänks, kopior raderas eller krypterasTimmar
KrypteringUtlöses ofta en helg eller natt, när övervakningen är tunnTimmar

Varför vanlig backup inte räcker

Om backupen kan raderas med samma administratörskonto som styr produktionsmiljön, då är den inte ett skydd mot ransomware – den är en fil bland andra. Angripare med domänadministratörsrättigheter börjar nästan alltid med att förstöra kopiorna, eftersom det är det enda som ger offret ett alternativ till att betala.

  • Immutable lagring: kopior som inte kan ändras eller raderas under retentionsperioden, inte ens av en administratör. Sikta på minst 30 dagar.
  • Separat identitetshantering: backupmiljön ska inte vara medlem i samma AD-domän som produktionen.
  • Air gap eller logisk isolering: minst en kopia som inte är nåbar från produktionsnätet.
  • Larm på onormalt beteende: sänkt retention, borttagna jobb, massuppdatering av filer eller plötsligt dålig deduplicering är alla tidiga varningstecken.
  • Odds-testad återställning: mät hur lång tid en full återställning av det viktigaste systemet faktiskt tar, minst en gång per kvartal.

De första fyra timmarna

  • Isolera – koppla bort drabbade segment från nätet, men stäng inte av maskiner.
  • Skydda backupen omedelbart: bryt anslutningen mellan produktion och backupmiljö, verifiera att immutabiliteten håller.
  • Notera tidpunkten för upptäckt och starta incidentloggen.
  • Rör inte krypterade filer och betala inte i panik – identifiera först vilken familj det rör sig om.
  • Kontakta försäkringsbolaget och, om ni omfattas, skicka 24-timmarsupplysningen till NCSC.
  • Polisanmäl och överväg extern incidentresponskapacitet.

Ska ni betala?

Svenska myndigheter avråder från att betala lösensumma. Utöver det principiella finns tre praktiska skäl: dekrypteringsverktyg från angripare är ofta långsamma och ofullständiga, en betalning garanterar inte att utlämnade data raderas, och att betala markerar er som ett offer som betalar.

Betalning löser inte heller den juridiska situationen. Har personuppgifter läckt kvarstår anmälningsskyldigheten till IMY och informationsplikten mot de drabbade, oavsett vad ni kommit överens om med angriparen.

Återställningsordning som fungerar

Välj återställningspunkt före den första angreppsindikatorn, inte före krypteringen. Angriparen fanns i miljön i veckor innan filerna låstes.

  • Katalogtjänsten först – domänkontrollanter och identitetshantering, i en ren miljö.
  • Nätverkstjänster och säkerhetsinfrastruktur.
  • De system med lägst avbrottstolerans enligt er konsekvensanalys.
  • Övriga verksamhetssystem i prioritetsordning.
  • Klientdatorer sist – ofta är ominstallation snabbare än rensning.

Förebyggande åtgärder som ger mest effekt per krona

  • Multifaktorautentisering på allt som går att nå utifrån – detta stoppar den vanligaste ingången.
  • Snabb patchning av internetexponerade tjänster: VPN, webbmail, filöverföring.
  • Minsta möjliga behörighet, och separata konton för administration.
  • Segmentering mellan kontorsnät, servrar och produktion.
  • Immutable och isolerad backup med testad återställning.
  • Loggning och larm som någon faktiskt läser, även utanför kontorstid.
  • Återkommande utbildning – phishing är fortfarande den vanligaste startpunkten.

Vanliga frågor

Skyddar molnbackup mot ransomware?

Bara om kopiorna är oföränderliga och åtkomsten är separerad från produktionsmiljön. En molnlagring som är monterad som en nätverksenhet krypteras lika lätt som en lokal disk.

Hur lång retention behöver vi?

Minst 30 dagar immutable retention för kritiska system, eftersom angripare ofta funnits i miljön i veckor innan krypteringen. För verksamheter med långsamma upptäckttider är 60–90 dagar rimligare.

Vad är dubbel utpressning?

Att angriparen både krypterar era data och kopierar ut dem, för att sedan hota med publicering. Backup skyddar mot krypteringen men inte mot läckan – därför behövs även kryptering, segmentering och åtkomstkontroll.

Måste en ransomwareattack rapporteras?

Omfattas ni av cybersäkerhetslagen ska en betydande incident rapporteras till NCSC inom 24 respektive 72 timmar. Har personuppgifter berörts gäller dessutom anmälan till IMY inom 72 timmar.

Säkra kraven med rätt backup-lösning

Jämför oberoende backup- och återställningslösningar för svenska verksamheter – med immutable lagring, svenska datacenter och dokumenterade återställningstester.

Läs vidare