Det som avgör hur illa det blir är inte om ni blir drabbade, utan vad ni kan återställa till. De verksamheter som klarar sig bäst har en sak gemensamt: en kopia av datan som angriparen inte kunde nå.
Varför vanlig backup inte räcker
Modern ransomware letar aktivt efter backuper. Angriparen finns ofta i miljön i veckor innan krypteringen startar, och använder tiden till att hitta säkerhetskopiorna och radera eller kryptera dem först. Först därefter slås produktionen ut.
En backup som ligger på samma nätverk, nås med samma inloggningar och kan skrivas över är därför inte en försäkring. Den är en del av samma angreppsyta.
De tre egenskaper som faktiskt skyddar
Oföränderlighet. En immutable backup går inte att ändra eller radera under sin livstid, inte ens av någon med administratörsrättigheter. Det tar bort hela angreppsvägen.
Isolering. Air-gapping innebär att kopian är fysiskt eller logiskt frånskild produktionsmiljön. Kommer angriparen inte åt den spelar det ingen roll vilka behörigheter som är kapade.
Spridning. 3-2-1-regeln — tre kopior, två medier, en utanför huset — är gammal men håller. Den skyddar mot att ett enda fel slår ut allt.
Frågan ingen vill ställa förrän det är för sent
Hur lång tid tar det att få igång verksamheten igen? Inte att starta en återläsning, utan att faktiskt fakturera, leverera och svara kunder.
Skillnaden mellan fyra timmar och fyra dagar är sällan teknisk. Den ligger i om någon har provat, om ordningen mellan systemen är dokumenterad och om rätt personer vet vad de ska göra.
Räkna på vad ett stillestånd kostar
Innan ni bestämmer hur mycket skydd som är rimligt behöver ni veta vad ett dygns stillestånd faktiskt kostar. Ta med utebliven fakturering, personal som inte kan arbeta, avtalsviten och den tid ledningen lägger på annat än att driva verksamheten.
Summan brukar överraska, och den gör resten av diskussionen enkel. När ett dygn kostar mer än ett års skydd är frågan inte längre om, utan hur snabbt.
Så bygger vi skyddet
Savecore BaaS bygger på immutable backup i våra egna datacenter i Sverige. Kopiorna går inte att ändra under sin livstid och nås inte med era produktionsbehörigheter.
För verksamheter där stillestånd kostar för mycket kompletterar vi med DRaaS, där hela miljön kan startas om hos oss inom en avtalad tid. Det är skillnaden mellan att ha data kvar och att vara igång.
Om ni är drabbade just nu
Ordningen spelar roll i en incidenthantering: isolera det som går att isolera — koppla bort nätverk och stäng av trådlöst på berörda enheter, men stäng inte av dem, eftersom minnet kan innehålla spår som behövs. Betala inte utan att först ha pratat med någon som gjort det här förut. Polisanmäl.
Kontakta oss om ni behöver hjälp att bedöma vad som går att återställa. Vi säger också ifrån om svaret är att ni bör vända er någon annanstans.
Vanliga frågor och svar om ransomware-skydd
Kan angriparen komma åt en immutable backup?
Nej, inte under den tid oföränderligheten gäller. Det är hela poängen — även ett kapat administratörskonto kan varken ändra eller radera kopian.
Ska man betala lösensumman?
Polisen och myndigheter avråder. Det finns ingen garanti för att ni får tillbaka datan, och betalning finansierar fortsatt verksamhet. En testad återställning gör frågan irrelevant.
Hur ofta bör vi testa återställningen?
Minst en gång per år för hela miljön, och vid varje större förändring. Många regelverk kräver dessutom dokumenterade tester.

Betala aldrig lösen – återställ i stället.
Med immutable backup i svenska datacenter reser ni er efter ett angrepp utan att förhandla.