En historia som rapporterades av The Register den här månaden är en tydlig läxa om ransomware-relaterade backupmisstag som småföretagare fortfarande kan undvika. Ett företag ska enligt uppgift ha avböjt att betala för säkerhetshjälp, kört ett gammalt ouppdaterat system och förvarat sin enda backup på en enhet som var inkopplad i samma server. När ransomware slog till krypterades båda. Enligt rapporten gick företaget i konkurs månader senare.
Detaljerna vi har är begränsade, och källtexten är ofullständig. Men mönstret den beskriver är tillräckligt vanligt för att vara värt att analysera.
Hur en ouppdaterad server och en ansluten enhet sänkte ett företag
Enligt rapporten körde företaget ett gammalt, ouppdaterat system som innehöll dess data. Det fanns en backup, men den bestod av en enda extern enhet ansluten till samma server. Säkerhetskonsulten Hatter, som kontaktades efter attacken, beskrev situationen så här: "Hela deras backup är den här externa enheten, som förstås nu är krypterad."
Konsekvenserna var omedelbara och operativa. Med Hatters ord: "bokstavligen kan de inte betala sina anställda. De vet inte vem som är skyldig dem pengar." Det är den verkliga kostnaden av ransomware för ett litet företag: inte en abstrakt dataförlust, utan löner, fordringar och dagliga register som försvinner på en gång.
Hatter kunde inte hjälpa företaget, och han fick aldrig veta om det betalade lösensumman. Artikelns rubrik säger att företaget gick omkull månader senare. Slutsatsen är att två vanliga brister, en saknad patch och en felplacerad backup, räckte för att förvandla en incident till ett existentiellt hot.
Varför anslutna backuper krypteras tillsammans med allt annat
Många småföretag behandlar en backup som en punkt att bocka av: köp en enhet, koppla in den, glöm bort den. Problemet är att ransomware inte bryr sig om vilka filer som är "originalen". Det krypterar allt det kan nå, inklusive anslutna enheter och mappade nätverksresurser.
En extern enhet som ständigt är ansluten till servern ser ut som en separat enhet, men för operativsystemet är den bara ännu en lagringsplats. Om skadlig programvara körs med tillräckliga behörigheter för att kryptera serverns data kan den vanligtvis även kryptera enheten. Det är exakt vad som hände här.
Ett användbart sätt att tänka på det: en backup räknas bara om en angripare som kontrollerar din huvudserver inte kan ändra eller radera den. Om backupen alltid är online och skrivbar från den servern klarar den inte det testet.
Två andra svagheter är värda att nämna:
- Aldrig testa återställningar. En backup du inte har återställt från är ett antagande, inte en plan.
- Endast en kopia. En enda enhet skyddar i bästa fall mot hårdvarufel. Det är en enskild felpunkt mot nästan allt annat.
Patchning och åtkomsthygien som skulle ha dämpat attacken
Rapporten säger inte exakt hur angriparna tog sig in, bara att systemet var gammalt och ouppdaterat. Ouppdaterad programvara är en välbekant väg in. Gunra-ransomware-kampanjen mot kritisk infrastruktur involverade till exempel angripare som utnyttjade kända Fortinet-sårbarheter, den typ av brister som det redan finns åtgärder för.
För ett litet företag utan dedikerat IT-team räcker några vanor långt:
- Håll en inventering. Lista varje server, laptop, router och brandvägg. Du kan inte patcha det du har glömt bort existerar.
- Slå på automatiska uppdateringar där det är möjligt, och schemalägg en regelbunden kontroll för enheter som inte kan uppdatera sig själva.
- Avveckla eller isolera system som inte stöds. Om programvara inte längre får uppdateringar och ännu inte kan ersättas, håll den borta från internet och från dina huvudsakliga data.
- Begränsa behörigheter. Vardagliga konton bör inte ha administratörsrättigheter, och fjärråtkomst bör kräva multifaktorautentisering.
Inget av detta kräver ett dyrt verktyg. Det kräver att någon är ansvarig för det.
Bygg en backup-lösning som överlever ransomware
En motståndskraftig lösning behöver inte vara komplicerad. En allmänt använd riktlinje är 3-2-1-metoden: tre kopior av dina data, på två olika typer av lagring, med en kopia förvarad på annan plats. För att göra den ransomware-resistent, lägg till dessa punkter:
- Håll minst en kopia frånkopplad eller oföränderlig. Det kan vara en enhet som bara är ansluten under backup-fönstret och sedan kopplas ur, eller en moln- eller lagringstjänst som stöder versionshantering och inte kan skrivas över av din servers autentiseringsuppgifter.
- Separera autentiseringsuppgifterna. Kontot som skriver backuper bör inte vara samma som en angripare skulle få genom att kompromettera din server.
- Behåll versionshistorik. Att synkronisera en mapp till molnet är inte samma sak som att säkerhetskopiera den, eftersom en synkroniseringstjänst troget kan kopiera krypterade filer.
- Testa återställningar enligt schema. Välj ut några kritiska filer, som löner och kundregister, och återställ dem för att se hur lång tid det tar.
- Skriv ner återställningsordningen. Vet vad du behöver först för att betala personal och fakturera kunder.
Vad detta betyder för dig
Om du driver eller arbetar för ett litet företag handlar den här historien mindre om ett företags val och mer om en checklista du kan gå igenom den här veckan. Fråga dig själv: var är min backup, och är den ansluten till mitt huvudsystem just nu? När återställde jag senast från den? Vilka av mina enheter får inte längre uppdateringar?
Det hjälper också att vara ärlig om kostnaden. Betald säkerhetshjälp kan kännas valfritt fram till den dag det inte är det. Även en engångsgranskning för att identifiera ouppdaterade system och åtgärda din backup-layout är mycket billigare än att förlora löner och kundregister. Ransomwares bredare följder är verkliga: leverantörens ransomware-intrång som exponerade 442 000 patienters data visar hur en attack mot en organisation kan fortplanta sig till många människor.
Konkreta åtgärder
- Granska dina backuper idag: bekräfta var de finns och huruvida en infekterad server skulle kunna nå dem.
- Behåll minst en offline- eller oföränderlig kopia, plus en på annan plats.
- Patcha system snabbt och isolera allt som inte kan uppdateras.
- Använd multifaktorautentisering och ta bort onödiga administratörsrättigheter.
- Testa en återställning den här månaden, och upprepa enligt schema.
De ransomware-relaterade backupmisstag som småföretagare gör är sällan exotiska. De är en gammal server, en enda enhet och ett antagande om att det kommer att gå bra. Att åtgärda dem tar en eftermiddag, och det kan avgöra om ditt företag fortfarande är i drift efter en attack.




