Vi har backup i skyen.
Den sætning har kostet virksomheder millioner. For backup i samme konto, samme region og samme udbyder er ikke backup. Det er en kopi, der kan krypteres i samme angreb.
Backup fandtes. Den virkede bare ikke.
Ifølge en 2025-rapport om ransomware gendannede 97% af de ramte virksomheder deres krypterede data.
Men kun 54% brugte backup. Og 49% betalte løsesum.
Ikke fordi de ikke havde backup, men fordi backup’en ikke var beskyttet mod det angreb, der ramte dem.
Sagen her indgår i gennemgangen af hvorfor gendannelsen efter ransomware tager længere end forventet.
Ransomware går efter backup først
Moderne ransomware går målrettet efter backup.
Ifølge sikkerhedsanalyser administreres backup i dag via de samme identitetssystemer som resten af IT-miljøet. Det betyder, at en kompromitteret identitet giver adgang til både produktionsdata og backup.
Angriberne logger ind. De sletter eller krypterer backup’en. Og så krypterer de resten.
100 GB på to minutter. Backup med.
I et af de tidligere opslag i denne serie beskrev jeg, hvordan hackere krypterede 100 GB data i skyen på under to minutter via cloud-udbyderens egen krypteringsfunktion.
Backup i samme konto blev krypteret i samme operation. Udbyderen gemte ikke nøglen. Hverken virksomheden eller udbyderen kunne gendanne noget.
Betaling løser ikke problemet
83% af organisationer, der betalte løsesum, blev ramt af endnu et angreb bagefter.
Betaling fjerner ikke angriberen. Den bekræfter bare, at I betaler.
Og selv når backup virker, er gendannelse ikke det samme som genopretning.
Backup er ikke en plan
I et tidligere opslag beskrev jeg, hvordan et universitet med fungerende backup stadig var nede i fire dage.
Backup er ikke en plan. Det er en komponent i en plan.
Husk: Der er ikke nogen sky. Det er blot en andens store computer.
Tallene bag nedetiden
Gennemsnitlig nedetid efter ransomware er 24,6 dage. Gennemsnitlig løsesum er 1,52 millioner dollars.
De fleste af de omkostninger opstår ikke, fordi backup mangler, men fordi den ikke var adskilt, ikke var testet, og ikke kunne gendannes hurtigt nok.
Fem ting du kan gøre nu
Adskil backup fra produktionsmiljøet. Separat konto, separat region, gerne separat udbyder. Hvis backup kan nås med de samme rettigheder som produktionsdata, er det ikke backup. Det er bare en kopi.
Slå uforanderlighed til. Cloud-udbydere tilbyder funktioner, der forhindrer, at backup kan ændres eller slettes, selv med admin-rettigheder. Spørg jeres IT-ansvarlige, om det er aktiveret.
Test gendannelsen, ikke bare backup’en. En backup, der ikke kan gendannes inden for jeres acceptable nedetid, er ikke en backup. Test kvartalsvist under realistiske forhold.
Beskyt adgangen til backup-systemet med separate credentials og MFA. Backup bør ikke kunne tilgås med de samme logins som resten af miljøet. Adskil identiteterne.
Hav en plan for, hvad I gør, mens data gendannes. Kan I levere kerneydelser i 24 timer uden IT? Hvis ikke, er backup kun halvdelen af svaret.
Forskellen mellem backup og gendannelse
De fleste virksomheder har backup. Færre har testet, om den kan gendannes. Endnu færre ved, hvor lang tid det tager.
Den forskel er forskellen mellem at overleve et ransomware-angreb og at gå under.
Få testet jeres gendannelsesevne
En teknisk sikkerhedsgennemgang tester, om jeres backup faktisk kan gendannes inden for en acceptabel tidsramme, og om den er beskyttet mod de angreb, der rammer danske virksomheder.
Et leverandøraudit afslører, om jeres IT-leverandør har adskilt backup fra produktion, eller om begge dele kan kompromitteres med samme login.
Og en cybersikkerhedsaudit giver jer det samlede billede af jeres sikkerhedsposition, inklusiv den backup-strategi, der måske kun eksisterer på papir.
49% betalte løsesum. De havde backup. Den var bare ikke beskyttet. Er jeres?
Har du brug for at teste jeres gendannelsesevne? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.




