← Innsikt

Sophos · Ransomware

Når Sophos ser ransomware-signaler – hva skjer da?

Ransomware er sjelden ett klikk. Det er en kjede. Sophos hjelper med å bryte den tidlig.

Ransomware er sjelden ett klikk. Det er en kjede: innledende tilgang, etablering, eventuell dataeksfiltrasjon, og til slutt kryptering eller utpressing. Sophos hjelper med å bryte kjeden tidlig – hvis noen faktisk følger opp signalene.

Signaler som betyr noe

  • Masseskriving eller mistenkelig filkryptering på endepunkt
  • Blokkering av kjente ransomware-familier
  • Uvanlig lateral trafikk inne på nettverket
  • Forsøk på å nå kommando- og kontrollservere
  • Forsøk på å slå ut eller blindgjøre EDR før kryptering
  • Plutselige endringer i admin-verktøy eller fjernstyring

Hva som bør skje i praksis

  1. Contain: isolér berørte enheter og begrens skade
  2. Assess: vurder omfang – én PC, flere, eller hele filserveren?
  3. Eradicate: fjern trussel, lukk inngang (e-post, RDP, stjålet økt eller leverandørverktøy)
  4. Recover: gjenopprett fra rene, testede backuper
  5. Learn: harden MFA, patching, e-postfiltre og leverandørtilgang

Hvorfor «vi har antivirus» ikke er nok

Signaturer og blokkeringer hjelper. Men uten menneskelig vurdering, isolering og oppfølging blir mange alarmer støy. NITD kobler Sophos til overvåking og helpdesk slik at signal blir handling. Pågår det nå? Se Under angrep? – ring 69 81 10 00 og trykk 9.

Se også backup som siste forsvar, leverandørkjede og Sophos-leveransen.

Tror du at dere er under angrep?

Ring akuttlinjen på 69 81 10 00 og trykk 9. Vi bistår kunder med og uten avtale – med full åpenhet om opptak og fakturering.