Alt Indenfor Håndtering af Data | Ibas Ontrack Blog

Sådan kommer du dig efter et ransomware-angreb: En trin-for-trin-vejledning

Skrevet af Ontrack | 9. oktober 2026 08.58.09 Z

Jeg ville gerne udarbejde en overskuelig vejledning om, hvad man skal gøre, når man bliver ramt af ransomware, da de fleste træffer beslutninger under pres og ikke har tid til at undersøge sagen i farten.

1. Isolér de berørte systemer

Frakobl de inficerede maskiner fra netværket med det samme. Træk netværkskablet ud eller deaktiver Wi-Fi – nøjes ikke med at slukke for maskinen. Når du slukker for maskinen, kan det slette den flygtige hukommelse, som de kriminaltekniske teams har brug for senere, og det forhindrer ikke, at ransomwaren allerede har nået delte drev eller sikkerhedskopier, der stadig er forbundet til netværket.

2. Bekræft, at det er ransomware, og identificer varianten

Se efter løsesumskravet, ændringer i filtypenavne og eventuelle meddelelser på låseskærmen. Værktøjer som ID Ransomware eller en hurtig søgning på teksten i løsesumskravet kan fortælle dig, hvilken variant du har med at gøre. Dette er vigtigt, fordi der findes kendte dekrypteringsværktøjer til nogle varianter, og fordi nogle varianter opfører sig forskelligt med hensyn til, hvad de krypterer, og hvordan de spreder sig.

3. Aktiver din beredskabsplan

Indkald dit beredskabsteam, og inddrag juridisk rådgivning og ledelsen tidligt. Hvis du har en cyberforsikring, er dette også det rette tidspunkt at kontakte dit forsikringsselskab, da mange policer kræver underretning inden for et bestemt tidsrum og har foretrukne leverandører til digital efterforskning og forhandlinger.

4. Bevar bevismaterialet, før du rører ved noget andet

Tag billeder af de berørte systemer, eller gem i det mindste logfilerne, før du påbegynder afhjælpningen. Jeg tror, at dette trin alt for ofte springes over, fordi folk gerne vil handle hurtigt, men uden beviser mister du muligheden for at forstå, hvordan angriberen fik adgang, og du kan få brug for dem i forbindelse med forsikringskrav eller retshåndhævelse.

5. Anmeld hændelsen

I USA skal du indberette hændelsen til FBI’s Internet Crime Complaint Center (IC3) og CISA. Indberetningen koster dig ikke noget, og den kan give dig adgang til dekrypteringsnøgler eller efterretninger om den specifikke gruppe af trusselsaktører. CISA’s #StopRansomware-vejledning er en god reference til denne fase og de efterfølgende (cisa.gov/stopransomware).

6. Undersøg dine sikkerhedskopier

Kontroller, om dine sikkerhedskopier rent faktisk er uberørte, og om de var frakoblet eller isoleret (air-gapped) på tidspunktet for angrebet. Dette er som regel det trin, der afgør, hvordan hele genoprettelsen forløber. Hvis sikkerhedskopierne er intakte, har du en reel mulighed for at genoprette systemet uden at betale nogen. Hvis de var forbundet til netværket og også blev krypteret, indskrænkes dine muligheder betydeligt.

7. Træf en omhyggelig beslutning om løsesummen

Jeg ville undgå at træffe en forhastet beslutning her. At betale garanterer ikke, at du får en fungerende dekrypteringsnøgle, og det kan markere dig som et mål, der er villig til at betale igen. Ikke at betale kan betyde en længere genopbygning. Dette er en beslutning, der skal træffes i fællesskab af ledelsen, den juridiske afdeling og ofte politiet – ikke noget, man skal beslutte alene kl. 02.00 om natten. Ontrack har skrevet mere uddybende om afvejningerne, hvis du vil dykke dybere ned i dette (skal vi betale løsesummen).

8. Genopbyg og gendann fra rene systemer

Slet de berørte maskiner og genopbyg fra billeder, som du ved fungerer, og gendan derefter data fra sikkerhedskopier, som du har verificeret er rene. Prioriter først de systemer, der betyder mest for sikkerheden og omsætningen, og genopbyg i et segmenteret miljø, så du ikke tilslutter noget til det aktive netværk, før det er bekræftet rent.

9. Scan alt, før du tilslutter det igen

Kør fuldstændige malware-scanninger på de gendannede systemer, før de sættes tilbage på netværket. Skynd dig ikke gennem dette trin. Går du for hurtigt frem her, kan du geninficere et miljø, du netop har renset.

10. Gennemgå, hvad der skete, og luk hullerne

Når situationen er stabil, skal du foretage en grundig gennemgang efter hændelsen. Find ud af indgangsstedet – uanset om det var phishing, en udsat RDP-port eller en uopdateret sårbarhed – og luk netop det hul. Opdater din beredskabsplan på baggrund af det, du rent faktisk har lært, ikke blot hvad der står i lærebøgerne.

Et par ærlige bemærkninger: Gendannelsestidsrammerne varierer meget afhængigt af backupkvaliteten og hvor hurtigt du isolerer truslen, så jeg tøver med at love et bestemt antal dage. Hvis du står over for en aktiv hændelse lige nu, er trin 1 til 5 dem, du skal handle på med det samme; alt andet kan følge, når situationen er under kontrol.

Kilder: