Etusivu / Blogi / Turvallisuus
Turvallisuus Arvioitu lukuaika: 23 min · 30.07.2026

Hakkeroidun verkkosivuston palauttaminen: täydellinen opas, jolla saat hallinnan takaisin

Googlen dokumentaatio myöntää, että rikolliset vaarantavat joka päivä tuhansia sivustoja. Tämä opas käy läpi koko palautusprosessin — ensimmäisistä merkeistä suojautumiseen seuraavaa hyökkäystä vastaan.

Kuvitus: selainikkuna, jossa hakkeroidun sivuston varoitus vaihtuu kilpeen ja valintamerkkiin, vieressä riippulukko ja varmuuskopiolevyt

Googlen dokumentaatio myöntää, että rikolliset vaarantavat joka päivä tuhansia sivustoja. Tämä opas käy läpi koko palautusprosessin — ensimmäisistä merkeistä suojautumiseen seuraavaa hyökkäystä vastaan.

Kuvittele tilanne: avaat oman verkkosivustosi, ja tutun etusivun sijaan sinua odottaa haittaohjelmavaroitus, uudelleenohjaus epäilyttävälle sivustolle tai pelkkä tyhjä sivu, jolla on pelkkää käsittämätöntä koodia. Tällainen tilanne ei ole vain teoreettinen uhka: Googlen hakkeroituja sivustoja käsittelevä dokumentaatio alkaa toteamuksella, että rikolliset vaarantavat joka päivä tuhansia sivustoja. Oli sivustosi sitten pieni henkilökohtainen blogi, paikallisen yrityksen yrityssivusto tai laaja verkkokauppa, murron riski on aina olemassa, ja hakkeroidun verkkosivuston palauttaminen alkaa selvästi aiemmin kuin useimmat omistajat luulevat — se, kuinka nopeasti ja kuinka oikein tähän tilanteeseen reagoit, ratkaisee, palaako läsnäolosi verkossa muutamassa päivässä vai menetätkö kuukausien työllä rakennetun maineen, asiakkaiden luottamuksen ja sijoitukset hakutuloksissa.

Käymme tässä artikkelissa yksityiskohtaisesti läpi hakkeroidun sivuston koko palautusprosessin — ensimmäisistä merkeistä, jotka kertovat vaarantumisesta, aina pitkän aikavälin tietoturvastrategiaan, joka auttaa estämään uudet hyökkäykset. Käsittelemme sekä teknisiä yksityiskohtia että niitä käytännön askeleita, jotka jokainen sivuston omistaja pystyy itse ottamaan, vaikka syvällistä ohjelmointiosaamista ei olisikaan.

Mistä tiedät, että verkkosivustosi on hakkeroitu

Yksi suurimmista haasteista sivustojen omistajille on se, ettei murto suinkaan aina ole ilmeinen — monet hyökkäykset on tarkoituksella rakennettu jäämään huomaamatta mahdollisimman pitkäksi aikaa, koska hyökkääjän kannattaa käyttää palvelimesi resursseja hiljaa, levittää haittaohjelmia sivustosi kautta tai syöttää piilotettuja linkkejä ja roskasisältöä, joka parantaa hänen omien sivustojensa sijoituksia hakutuloksissa. Muutamiin merkkeihin kannattaa kuitenkin kiinnittää huomiota heti, koska ne kertovat usein siitä, että sivusto on vaarantunut.

Ensimmäinen ja näkyvin merkki ovat selaimen tai hakukoneen varoitukset — jos Google Chrome tai jokin muu selain näyttää sivustosi sijaan punaista koko ruudun varoitusta, joka ei yksinkertaisesti päästä kävijää eteenpäin, Google Safe Browsing on lähes varmasti löytänyt sivultasi haitallista sisältöä. Varoituksen tarkka teksti riippuu selaimesta ja sen kielestä, joten yhtä tiettyä fraasia ei kannata jäädä etsimään; merkitsevä osa on itse este. Tällainen varoitus karkottaa kävijät hetkessä — koko ruudun levyinen seinä asettuu heidän ja sisältösi väliin —, ja siksi sitä on pidettävä yhtenä murron vakavimmista seurauksista. Samaan tapaan Googlen hakutuloksissa sivustosi osoitteen kohdalle voi ilmestyä merkintä ”Tämä sivusto voi olla hakkeroitu”, joka vaikuttaa tuntuvasti klikkausten määrään ja käyttäjien luottamukseen.

Toinen yleinen merkki ovat odottamattomat uudelleenohjaukset — jos sivustosi kävijät siirretään automaattisesti toisille sivuille, erityisesti epäilyttäville mainos-, lääke- tai aikuisviihdesivustoille, se on selvä signaali siitä, että sivustollesi on syötetty haitallista koodia, joka nämä ohjaukset tekee. Usein tällaiset uudelleenohjaukset on rakennettu laukeamaan vain tietyille käyttäjille, esimerkiksi vain mobiililaitteilla tai vain hakukoneesta saapuville kävijöille, mikä tekee ongelman havaitsemisesta huomattavasti vaikeampaa: sivuston ylläpitäjä, joka avaa sivun suoraan osoiterivin kautta, ei näe koskaan mitään muutosta.

Kolmas merkki, joka jää usein huomiotta, ovat epätavalliset muutokset sivuston sisällössä — jos sivullesi ilmestyy yhtäkkiä sisältöä, jota et ole itse luonut, esimerkiksi linkkejä vieraille sivustoille, uusia käyttäjätilejä hallintapaneeliin, tuntemattomia tiedostoja palvelimen kansioihin tai muutoksia olemassa oleviin tiedostoihin, kaikki tämä viittaa luvattomaan pääsyyn. Erityisen vaarallisia ovat tapaukset, joissa hyökkääjä luo sivustollesi piilotettuja sivuja, jotka on optimoitu hakukoneille ja jotka sisältävät roskasisältöä — tätä tekniikkaa, SEO-roskasisältöä, kutsutaan alalla nimellä ”SEO spam” ja Googlen omassa sanastossa maskatuiksi avainsanasivuiksi, ja se voi vahingoittaa sivustosi mainetta hakukoneiden silmissä pitkään, vaikka et itse näkisi näitä sivuja koskaan, koska ne näytetään vain hakukoneiden roboteille.

Neljäs merkki ovat palvelimen suorituskykyongelmat — jos verkkosivustosi hidastuu yhtäkkiä huomattavasti, palvelin lakkaa säännöllisesti vastaamasta tai saat webhotellilta ilmoituksia liiallisesta resurssien kulutuksesta, se voi kertoa siitä, että hyökkääjä käyttää palvelintasi omiin tarkoituksiinsa: kryptovaluutan louhintaan, roskapostin joukkolähetykseen tai hyökkäysten tekemiseen muita sivustoja vastaan. Tällaisissa tapauksissa webhotelli voi jopa jäädyttää koko tilisi, jolloin sivustosi ei ole enää lainkaan saatavilla.

Yleisimmät murtautumistavat ja haavoittuvuudet

Jotta hakkeroitu sivusto saataisiin palautettua tehokkaasti ja uudet hyökkäykset estettyä, kannattaa ymmärtää, miten hyökkääjät ylipäätään pääsevät järjestelmääsi: ilman sitä korjaat vain seuraukset etkä syytä, ja sivusto voidaan murtaa uudelleen jo muutaman päivän tai viikon kuluttua puhdistuksesta. Kyberturvallisuuden tilastot kertovat, että suurin osa murroista ei ole monimutkaisia kohdennettuja hyökkäyksiä vaan automatisoituja prosesseja, joissa robotit skannaavat miljoonia sivustoja tunnettujen haavoittuvuuksien varalta ja hyödyntävät niitä heti, kun sellainen löytyy.

SQL-injektio on yhä yksi yleisimmistä ja vaarallisimmista hyökkäystavoista: se antaa hyökkääjälle mahdollisuuden manipuloida sivustosi tietokantaa syöttämällä haitallisia SQL-kyselyitä syöttökenttien kautta, esimerkiksi kirjautumislomakkeilla, hakukentissä tai suoraan URL-parametreissa. Jos sivustosi koodi liittää käyttäjän syöttämät tiedot suoraan SQL-kyselyihin ilman kunnollista validointia ja parametrointia, hyökkääjä voi ohittaa tunnistautumisen kokonaan sekä lukea, muuttaa tai poistaa tietokannasta arkaluonteisia tietoja, mukaan lukien käyttäjien salasanat, henkilötiedot ja taloudelliset tiedot. SQL-injektiot ovat erityisen vaarallisia siksi, että ne voivat antaa hyökkääjälle täyden hallinnan koko tietokantaan ja joissakin tapauksissa jopa koko palvelimeen, jos tietokantakäyttäjälle on annettu liian laajat oikeudet.

Cross-site scripting (XSS) on toinen laajalle levinnyt haavoittuvuus, joka toisin kuin SQL-injektio ei kohdistu palvelimeen vaan sivuston käyttäjiin — hyökkääjä syöttää sivustollesi haitallista JavaScript-koodia, joka suoritetaan kävijöiden omissa selaimissa ja jonka avulla voidaan varastaa istuntoevästeitä, ohjata käyttäjiä huijaussivuille tai tehdä toimia käyttäjän nimissä ilman että tämä tietää siitä mitään. XSS-hyökkäykset voivat olla pysyviä (haitallinen koodi tallennetaan tietokantaan ja näytetään kaikille kävijöille), heijastettuja (koodi kulkee URL-parametrissa ja toimii vain, kun käyttäjä klikkaa erikseen valmisteltua linkkiä) tai DOM-pohjaisia (haavoittuvuus on kokonaan selainpuolen koodissa). Tehokas suojautuminen XSS:ää vastaan koostuu tulostettavan datan koodaamisesta, syötteiden puhdistamisesta ja Content Security Policyn (CSP) käyttöönotosta, joka rajaa sen, mistä lähteistä skriptejä ylipäätään voidaan ladata.

Vanhentunut ohjelmisto on toinen erittäin yleinen murron syy, ja se koskee aivan erityisesti WordPressin ekosysteemiä: Patchstackin vuotta 2025 koskevassa katsauksessa 11 334 uudesta haavoittuvuudesta 91 % oli lisäosissa ja 9 % teemoissa, kun taas WordPressin ytimestä raportoitiin vain kuusi matalan prioriteetin vikaa. Kun lisäosan tai teeman kehittäjä löytää ja korjaa haavoittuvuuden, hän julkaisee päivityksen, mutta samalla tieto haavoittuvuudesta tulee julkiseksi, ja hyökkääjät alkavat heti etsiä sivustoja, joita ei ole vielä päivitetty — tuo aikaikkuna haavoittuvuuden julkistamisen ja päivityksen asentamisen välillä on sivustosi tietoturvan kriittisimpiä hetkiä. Juuri siksi säännöllinen päivittäminen ei ole vain suositeltava käytäntö vaan ehdoton välttämättömyys.

Heikot tai vuotaneet salasanat ovat yhä yksinkertaisin tapa päästä sivustolle sisään, koska moni ylläpitäjä käyttää helposti arvattavia salasanoja, toistaa samaa salasanaa useassa eri palvelussa tai jättää monivaiheisen tunnistautumisen kokonaan käyttämättä, mikä tekee väsytyshyökkäyksistä (brute force) ja credential stuffing -hyökkäyksistä eli vuotaneiden tunnusten automaattisesta kokeilusta erittäin tehokkaita. Tilannetta pahentaa se, että moni käyttää samaa sähköpostiosoitetta ja salasanaa sekä webhotellin tilillä, FTP-yhteydessä että sivuston hallintapaneelissa, jolloin yhden ainoan salasanan vuotaminen voi antaa hyökkääjälle pääsyn koko infrastruktuuriin.

Vaihe vaiheelta: hakkeroidun verkkosivuston palauttaminen

Kun olet todennut sivustosi tulleen murretuksi, on äärimmäisen tärkeää toimia järjestelmällisesti ja oikeassa järjestyksessä eikä ryhtyä paniikissa poistamaan tiedostoja tai asentamaan kaikkea uudelleen nollasta, koska hallitsematon toiminta tuhoaa juuri ne todisteet, joita hyökkäyksen lähteen tunnistamiseen myöhemmin tarvitaan, ja voi jopa pahentaa tilannetta, jos kaikkia hyökkääjän jättämiä takaovia ei löydetä. Seuraavassa kuvattu palautusprosessi nojaa kyberturvallisuusalan parhaisiin käytäntöihin, ja sitä suosittelevat sekä webhotellit että tietoturva-asiantuntijat.

Ensimmäinen vaihe: välitön eristäminen ja tilanteen tallentaminen

Aivan ensimmäinen askel murron havaitsemisen jälkeen on sivuston eristäminen ulkomaailmasta, jotta vahinko ei kasva sen paremmin kävijöille kuin maineellesikaan. Yksinkertaisin tapa tehdä se on kytkeä päälle huoltotila (maintenance mode), joka näyttää kävijöille informatiivisen ilmoituksen siitä, ettei sivusto ole hetkellisesti käytettävissä, ja estää samalla pääsyn kaikkeen muuhun sisältöön. Jos et pääse sivuston hallintapaneeliin lainkaan, voit ohjata .htaccess-tiedoston avulla kaiken liikenteen yhdelle yksinkertaiselle HTML-sivulle, jolla ilmoitus on, tai pyytää webhotellia jäädyttämään tilisi väliaikaisesti.

Eristämisen rinnalla on ratkaisevan tärkeää ottaa vaarantuneesta sivustosta täysi varmuuskopio, sekä kaikista tiedostoista että tietokannasta. Tällä kopiolla on kaksi tehtävää: se säilyttää todisteet, joita hyökkäyksen lähteen ja menetelmän tunnistaminen voi vaatia, ja se toimii turvaverkkona siltä varalta, että palautus epäonnistuu ja on palattava lähtötilanteeseen kokeilemaan toista lähestymistapaa. Puhdistusta ei saa missään tapauksessa aloittaa ennen tätä kopiota, koska muuten menetät sekä tartunnan saaneet tiedostot, joita analyysi voi vaatia, että mahdollisesti myös puhtaat tiedostot, jos puhdistuksessa jokin menee pieleen.

Kolmas tärkeä askel tässä vaiheessa on yhteydenotto webhotelliin, koska sillä on pääsy palvelimen lokitiedostoihin, joista selviää arvokasta tietoa siitä, milloin ja miten hyökkäys tapahtui, mitä tiedostoja on muutettu ja mistä IP-osoitteista luvaton pääsy on tullut. Jos tilisi on lisäksi jaetulla palvelimella, webhotellin on tarkistettava, koskeeko hyökkäys myös muita saman palvelimen tilejä, ja ryhdyttävä asianmukaisiin toimiin ongelman eristämiseksi.

Toinen vaihe: haitallisen koodin tunnistaminen ja poistaminen

Kun sivusto on eristetty ja varmuuskopio otettu, alkaa palautuksen kriittisin vaihe eli haitallisen koodin etsiminen ja poistaminen. Tämä työ vaatii huolellisuutta ja järjestelmällistä otetta, koska hyökkääjät jättävät usein useita takaovia sivuston eri osiin, ja yksikin huomaamatta jäänyt takaovi tarkoittaa, että hyökkääjä pääsee takaisin milloin tahansa.

Ensimmäinen askel on automaattinen skannaus luotettavilla tietoturvatyökaluilla, esimerkiksi Wordfencellä, Sucurilla tai MalCarella, jotka käyvät läpi kaikki sivuston tiedostot ja tietokannan etsien tunnettuja haitallisen koodin näytteitä, epäilyttäviä funktioita ja luvattomia muutoksia. Nämä työkalut löytävät suurimman osan yleisistä tartunnoista, mutta ne eivät ole erehtymättömiä, joten automaattinen skannaus on aina täydennettävä käsin tehtävällä tarkistuksella. Käsintarkistuksessa erityistä huomiota ansaitsevat kriittiset tiedostot, kuten .htaccess, wp-config.php (WordPressissä), functions.php, header.php ja footer.php, koska juuri niihin koodia useimmiten syötetään ja koska se on usein naamioitu obfuskointitekniikoilla, esimerkiksi base64-koodauksella tai eval()- ja gzinflate()-kutsuilla, jotka tekevät haitallisesta koodista paljaalle silmälle vaikeasti tunnistettavaa.

Tietokannan puhdistus on yhtä tärkeää kuin tiedostojen puhdistus, koska hyökkääjät syöttävät haitallista sisältöä usein suoraan tietokantatauluihin — WordPressissä useimmiten tauluihin wp_posts ja wp_options, joihin voidaan sijoittaa roskasisältöä, piilotettuja linkkejä tai jopa PHP-koodia, joka suoritetaan silloin, kun sivusto lataa kyseiset merkinnät. Tietokannan tarkistukseen käy phpMyAdmin tai vastaava työkalu: etsi epäilyttäviä merkintöjä, luvattomia pääkäyttäjätilejä ja epätavallisia muutoksia asetustaulusta.

Kun haitallinen koodi on tunnistettu, suositeltavaa ei ole korjata tartunnan saaneita tiedostoja vaan korvata ne puhtailla alkuperäisillä — eli ladata järjestelmän ydin ja jokainen lisäosa, teema tai laajennus kehittäjän virallisesta lähteestä ja kirjoittaa kyseiset kansiot kokonaan uusiksi sen sijaan että käytäisiin läpi yksittäisiä tiedostoja. Jos teemassa tai laajennuksessa on omaa räätälöityä koodia, se on verrattava rivi riviltä puhtaaseen versioon, jotta vain haitalliset muutokset saadaan poistettua ja omat lailliset muutokset säilytettyä.

Erityisen tärkeää on tarkistaa kansiot, joissa ei kuuluisi olla suoritettavia tiedostoja lainkaan — lataus- ja mediakansiot —, koska sinne päätynyt PHP-tiedosto ei juuri koskaan ole päätynyt sinne sattumalta, kun kansiot on tarkoitettu vain kuville, videoille ja dokumenteille. Samoin on käytävä läpi sivuston juurihakemisto ja etsittävä tuntemattomia tiedostoja, jotka voivat olla takaovia tai hyökkääjän työkaluja. Mitkä kansiot, tiedostot ja tietokantataulut WordPress-asennuksessa tarkalleen on käytävä läpi, on kuvattu askel askeleelta oppaassa hakkeroidusta WordPress-sivustosta.

Kolmas vaihe: tunnusten uusiminen ja järjestelmäkovennus

Kun haitallinen koodi on poistettu, on ehdottoman välttämätöntä vaihtaa kaikki sivustoon liittyvät salasanat ja pääsyavaimet, koska on hyvin todennäköistä, että hyökkääjä sai nämä tunnukset haltuunsa murron aikana; jos niitä ei vaihdeta, hän voi yksinkertaisesti kirjautua uudelleen sisään ja vaarantaa sivustosi toistamiseen. Vaihdon on katettava kaikki tasot: sivuston pääkäyttäjätilit ja kaikki muut korotetuin oikeuksin varustetut käyttäjätilit, webhotellin hallintapaneelin salasana, FTP- ja SFTP-tunnukset, tietokannan salasana sekä sivustoon liittyvien sähköpostitilien salasanat.

WordPress-sivustoilla on lisäksi uusittava wp-config.php-tiedoston salaiset avaimet ja suolat (keys and salts): ne eivät salaa mitään, mutta ne allekirjoittavat HMAC-SHA256:lla todennusevästeet, joten vaihdon jälkeen palvelin hylkää jokaisen tähän asti myönnetyn evästeen ja päättää kaikki aktiiviset istunnot, myös ne, joita hyökkääjä voisi käyttää. Salasanoja tämä toimenpide ei muuta — ne on tallennettu tiivisteinä, jotka lasketaan bcryptillä, ja ne on vaihdettava erikseen. Uudet avaimet saa WordPressin virallisesta avaingeneraattorista, ja ne liitetään wp-config.php-tiedostoon vanhojen arvojen tilalle.

Järjestelmäkovennukseen kuuluu myös kaikkien ohjelmistokomponenttien päivittäminen uusimpiin versioihin — se koskee CMS:n ydintä, kaikkia lisäosia, teemoja ja palvelimen puolen ohjelmistoja, esimerkiksi PHP:n versiota. Kaikki käyttämättömät tai hylätyt lisäosat ja teemat on poistettava kokonaan eikä vain kytkettävä pois käytöstä, koska haavoittuvaa lisäosaa voidaan käyttää hyökkäykseen silloinkin, kun se on pois käytöstä mutta sen tiedostot ovat yhä palvelimella. Erityisen vaarallisia ovat niin sanotut nulled- eli piratisoidut lisäosat ja teemat, jotka sisältävät usein valmiiksi istutettua haitallista koodia ja ovat yksi yleisimmistä murron syistä.

Salasanojen vaihdon ja ohjelmistopäivitysten lisäksi käyttöön on otettava myös ennakoivia suojatoimia, jotka pienentävät tulevien hyökkäysten riskiä merkittävästi. Verkkosovelluspalomuuri (Web Application Firewall eli WAF) on yksi tehokkaimmista yksittäisistä suojakeinoista, koska se suodattaa saapuvaa liikennettä ja torjuu epäilyttävät pyynnöt ennen kuin ne edes saavuttavat sivustosi, ja se suojaa SQL-injektioilta, XSS-hyökkäyksiltä, väsytyshyökkäyksiltä ja monilta muilta uhkatyypeiltä. Monivaiheinen tunnistautuminen (MFA tai 2FA) on toinen kriittisen tärkeä suojakerros: se tarkoittaa, että vaikka hyökkääjä saisi salasanasi haltuunsa, hän ei pysty kirjautumaan sisään ilman toista tunnistautumistekijää, esimerkiksi mobiilisovelluksen antamaa kertakoodia tai tekstiviestiä.

WordPress-sivustoilla kannattaa lisäksi estää tiedostojen muokkaus hallintapaneelista lisäämällä wp-config.php-tiedostoon rivi define('DISALLOW_FILE_EDIT', true), joka estää pääkäyttäjätilin haltuunsa saanutta hyökkääjää muokkaamasta teeman ja lisäosien tiedostoja suoraan WordPressin omassa käyttöliittymässä. Samoin kannattaa rajoittaa kirjautumisyritysten määrää, vaihtaa oletusarvoinen pääkäyttäjätunnus toiseen ja rajata pääsy wp-admin-hakemistoon IP-osoitteen perusteella, jos se on käytännössä mahdollista.

Neljäs vaihe: maineen palauttaminen hakukoneissa

Jos sivustosi on päätynyt Googlen estolistalle tai hakutuloksissa näkyy murtoa koskevia varoituksia, palautus ei ole valmis ennen kuin nämä varoitukset on saatu pois, sillä ne karkottavat kävijöitä ja vahingoittavat sijoituksiasi hakutuloksissa vielä silloinkin, kun sivusto on jo täysin puhdistettu ja kovennettu. Google Search Console on tämän vaiheen tärkein työkalu, ja jos et ole vielä vahvistanut sivustoasi siellä, nyt on viimeinen hetki tehdä se.

Search Consolen tietoturvaongelmaraportti — englanninkielisessä käyttöliittymässä Security Issues, joka löytyy kohdasta Security & Manual Actions — kertoo, mitä konkreettisia ongelmia Google on sivustoltasi löytänyt, mitkä sivut ovat vaikutuksen alaisia ja minkä tyyppisistä uhkista on kyse. Kun olet tehnyt kaikki edellä kuvatut puhdistus- ja kovennustoimet, voit painaa samasta raportista painiketta ”Pyydä tarkastusta”, joka kertoo Googlelle ongelman tulleen korjatuksi ja pyytää varoitusten poistamista. Pyyntöön kannattaa kirjoittaa yksityiskohtainen kuvaus siitä, mikä ongelma oli, mitä konkreettisia askeleita otit sen korjaamiseksi ja mihin ne johtivat — mitä tarkempi ja konkreettisempi kuvaus on, sitä todennäköisemmin tarkastus etenee nopeasti ja päättyy onnistuneesti.

Täsmällistä määräaikaa Google ei lupaa: sen dokumentaatio puhuu sekä muutamasta päivästä muutamaan viikkoon että siitä, että roskasisältömurron tapauksessa tarkastus voi kestää useita viikkoja, koska siihen sisältyy manuaalista arviointia tai kaikkien vaikutuksen alaisten sivujen uudelleenkäsittely. Roskasisältöä sisältäviä murrettuja sivuja ei saa ohjata etusivulle eikä muualle sivustolle — niiden on palautettava 404 (Not Found), jotta Google poistaa ne vähitellen indeksistään. Uudelleenohjaus voidaan tässä tilanteessa tulkita yritykseksi piilottaa ongelma eikä ratkaista sitä.

Google Search Consolen lisäksi kannattaa tarkistaa myös muut estolistat, esimerkiksi Norton Safe Web ja McAfee SiteAdvisor, koska osa selaimista ja tietoturvaohjelmistoista käyttää näitä listoja Googlen oman listan rinnalla, ja jos sivustosi on päätynyt jollekin niistä, jokaiseen palveluun on jätettävä oma erillinen poistopyyntönsä.

Varmuuskopiostrategia on turvaverkkosi

Säännöllinen ja luotettava varmuuskopiointi on tärkeimpiä ennakoivia toimia, joihin sivuston omistaja voi ryhtyä, koska pahimmassakin tilanteessa — kun sivusto on niin pahoin vaarantunut, ettei puhdistus ole käytännössä mahdollista tai taloudellisesti järkevää — voit palauttaa sivuston puhtaasta varmuuskopiosta ja menetät vain sen sisällön, joka on lisätty viimeisen kopion jälkeen. Varmuuskopiostrategian on kuitenkin oltava harkittu, koska huonosti järjestetyt kopiot osoittautuvat hyödyttömiksi juuri sillä hetkellä, kun niitä eniten tarvitaan.

Ensinnäkin varmuuskopioiden on katettava sekä kaikki sivuston tiedostot että tietokanta, koska sivusto ilman tietokantaa tai tietokanta ilman tiedostoja on hyödytön — molempia tarvitaan, jotta sivuston toiminta saadaan täysin palautettua. Toiseksi varmuuskopiot on säilytettävä saman palvelimen ulkopuolella, jolla sivusto sijaitsee, sillä jos palvelin vaarantuu, hyökkääjä voi poistaa tai saastuttaa myös siellä olevat kopiot. Ihanteellisessa tilanteessa kopioita säilytetään vähintään kahdessa eri paikassa, esimerkiksi pilvipalvelussa (Google Drive, Amazon S3, Dropbox) ja paikallisella tallennusvälineellä.

Kolmanneksi on tärkeää säilyttää useita kopioversioita eikä vain viimeisintä, koska myöhään havaitun murron tapauksessa tuorein kopio voi olla jo saastunut ja tarvitset vanhemman, puhtaan version. Suositeltava käytäntö on säilyttää vähintään 30 päivän kopiohistoria, jolloin pääsee tarpeeksi kauas taaksepäin löytääkseen puhtaan version silloinkin, kun murto havaittiin vasta useita viikkoja sen alkamisen jälkeen.

Neljänneksi varmuuskopiointi on automatisoitava, koska käsin tehtynä se on epäluotettavaa — ihmiset unohtavat, lykkäävät tai lopettavat sen jonkin ajan kuluttua kokonaan. Useimmat webhotellit tarjoavat automaattiset varmuuskopiot, ja saatavilla on myös erikoistuneita lisäosia ja palveluita, jotka hoitavat tämän tehtävän. Yhtä tärkeää on kokeilla säännöllisesti, toimivatko kopiot oikeasti, eli palauttaa sivusto kopiosta testiympäristöön: mikään ei ole pahempaa kuin huomata kriisin hetkellä, että kopiot ovat rikki tai puutteellisia.

Mitä hakkeroiduista sivustoista kertoo data eikä ennuste

Julkisuudessa kiertävä kyberturvallisuustilasto puhuu lähes aina globaaleista kyberrikollisuuden kustannuksista biljoonissa tai suurten yhtiöiden tietovuodoista, joiden keskimääräiset kustannukset mitataan miljoonissa, eikä siitä ole pienelle tai keskisuurelle yhden verkkosivuston yritykselle mitään käytännön hyötyä — ne ovat lukuja aivan toisesta maailmasta. Hyödyllisiä ovat sen sijaan tiedot, jotka on kerätty suoraan murretuilta sivustoilta, ja niitä julkaisevat samat yritykset, jotka näitä sivustoja päivittäin puhdistavat, koska heidän otoksensa koostuu juuri samanlaisista sivustoista kuin sinun.

Tietoturvayhtiö Sucurin vuoden 2023 katsauksessa, joka perustuu sivustoihin, jotka sen tiimi vuoden aikana todella puhdisti, 39,1 % sisällönhallintajärjestelmistä oli tartunnan hetkellä vanhentuneita (Sucuri, ”2023 Hacked Website & Malware Threat Report”). Lähes kahdessa tapauksessa viidestä hyökkääjän ei siis tarvinnut etsiä mitään monimutkaisempaa kuin julkisesti tunnettu haavoittuvuus järjestelmässä, jota omistaja ei ollut päivittänyt — ja juuri siksi päivitysaikataulu on halvin tietoturvainvestointi, mitä tällä alalla ylipäätään on.

Vielä enemmän kertoo se, mitä data paljastaa hyökkääjän tarkoituksesta, sillä se selittää, miksi murto niin harvoin näyttää murrolta. Samassa katsauksessa 20,30 % tartunnan saaneista sivustoista sisälsi SEO-roskasisältöä, vaarantuneiden tietokantojen joukossa osuus nousi 38,3 %:iin, ja 1,34 %:lta sivustoista löytyi maksukorttitietoja varastavaa koodia. Yksikään näistä kolmesta ei ole tarkoitettu rikkomaan sivustoa — ne kaikki on tarkoitettu siihen, että sivusto jatkaa toimintaansa aivan normaalisti ja tienaa samaan aikaan jollekulle toiselle.

Ja vielä yksi luku selittää, miksi pelkkä tiedostojen puhdistus ei koskaan riitä: niistä sivustoista, joilla haitallinen koodi oli päätynyt tietokantaan, 55,2 %:lla oli vähintään yksi hyökkääjän luoma pääkäyttäjätili. Tällainen tili on tiedostojen puhdistuksen jälkeen täysin laillinen — sillä on salasana, sillä on kaikki oikeudet, ja sillä voi yksinkertaisesti kirjautua uudelleen ja tuoda koodin takaisin. Juuri siksi tietokannan tarkistus ja käyttäjälistan auditointi ovat palautusprosessissamme oma erillinen vaiheensa eivätkä pelkkä lisä tiedostojen puhdistukseen.

Pitkän aikavälin tietoturvastrategia: ennakoiva ote

Hakkeroidun sivuston palautus on vasta puolet tarinasta — yhtä tärkeää, ellei tärkeämpää, on rakentaa pitkän aikavälin tietoturvastrategia, joka pienentää uuden murron riskiä merkittävästi ja pitää sivuston niin hyvin suojattuna alati muuttuvia uhkia vastaan kuin mahdollista. Tämä strategia ei ole kertaluonteinen toimenpide vaan jatkuva prosessi, joka vaatii säännöllistä huomiota ja resursseja.

Säännöllinen haavoittuvuusskannaus ja penetraatiotestaus ovat ennakoivan tietoturvan tärkeimpiä osia, koska niiden avulla tietoturvapuutteet tunnistetaan ja korjataan ennen kuin hyökkääjät ehtivät käyttää niitä hyväkseen. Haavoittuvuusskannauksen voi tehdä automaattisilla työkaluilla, jotka tarkistavat sivustosi säännöllisesti ja raportoivat löytämistään ongelmista, kun taas penetraatiotestaus on syvällisempi prosessi, jossa tietoturva-asiantuntija yrittää murtautua sivustollesi samoilla menetelmillä kuin oikea hyökkääjä ja löytää ne haavoittuvuudet, jotka automatiikalta jäävät huomaamatta.

Pääsynhallinta ja käyttöoikeuksien hallinta on toinen kriittinen ja usein sivuutettu osa-alue — jokaisella sivustosi käyttäjällä pitäisi olla vain ne vähimmäisoikeudet, jotka juuri hänen tehtäviensä hoitamiseen tarvitaan, eikä kenenkään pitäisi käyttää pääkäyttäjätiliä arkisiin töihin, kuten sisällön julkaisemiseen tai kommenttien moderointiin. Tämä periaate, jota kutsutaan vähimpien oikeuksien periaatteeksi, pienentää merkittävästi sitä vahinkoa, joka syntyy silloin, kun jokin tileistä vaarantuu.

Tietoturvan seuranta ja lokien analysointi on jatkuvaa työtä, jonka avulla epäilyttävä toiminta havaitaan varhain ja siihen ehditään reagoida ennen kuin siitä tulee täysimittainen murto. Siihen kuuluu palvelimen pääsylokien säännöllinen läpikäynti, epäonnistuneiden kirjautumisyritysten seuranta, tiedostojen eheystarkistus (joka hälyttää, jos jokin tiedosto muuttuu ilman tietoasi) ja verkkoliikenteen analysointi hyökkäykseen tai tietovuotoon viittaavien poikkeavien kuvioiden varalta.

Poikkeamanhallintasuunnitelman laatiminen on toinen tärkeä askel, jonka moni pienen ja keskisuuren yrityksen omistaja sivuuttaa uskoen sen kuuluvan vain suurille yhtiöille, vaikka tosiasiassa jokaisella organisaatiolla, joka on riippuvainen verkkoläsnäolostaan, pitäisi olla dokumentoitu suunnitelma siitä, mitä murron sattuessa tehdään, kuka vastaa mistäkin askeleesta, miten asiakkaisiin ja kumppaneihin ollaan yhteydessä ja miten normaali toiminta saadaan palautettua mahdollisimman nopeasti. Tällaisen suunnitelman olemassaolo lyhentää reaktioaikaa merkittävästi ja estää hallitsemattoman toiminnan kriisitilanteessa. Osa näistä valinnoista tehdään jo silloin, kun sivusto tilataan — siitä, mitkä virheet siinä hetkessä maksavat kaikkein eniten, olemme kirjoittaneet erillisen artikkelin verkkosivujen tilaamisesta.

Ammattiapu: milloin on aika kääntyä asiantuntijan puoleen

Vaikka monet palautuksen askeleet ovat sivuston omistajan itsensä tehtävissä, on tilanteita, joissa ammattiapu ei ole vain suositeltavaa vaan välttämätöntä täydellisen ja turvallisen palautuksen varmistamiseksi. Jos murto on ollut erityisen monimutkainen, jos sivusto murretaan puhdistuksen jälkeen uudelleen, jos on syytä epäillä asiakkaiden henkilötietoja koskevaa tietovuotoa tai jos sinulla ei yksinkertaisesti ole teknistä osaamista ja aikaa kaikkien tarvittavien askelten ottamiseen, kannattaa harkita kyberturvallisuuden asiantuntijoiden kutsumista tai erikoistuneiden sivuston tietoturvapalveluiden käyttöä.

Ammattimaiset tietoturvapalvelut, esimerkiksi Sucuri, Wordfence tai MalCare, tarjoavat sekä automaattisia puhdistustyökaluja että asiantuntijan käsin tekemää työtä, ja moni niistä tarjoaa myös jatkuvaa seurantaa ja suojausta palautuksen jälkeen. Tällaisten palveluiden hinta on yleensä paljon pienempi kuin pitkittyneen murron aiheuttamat menetykset: menetetty liikenne, asiakkaiden luottamuksen heikkeneminen, mahdolliset oikeudelliset seuraukset tietovuodon tapauksessa ja aika, joka kuluu ongelman ratkaisemiseen ilman riittävää osaamista.

Jos sivustollasi käsitellään henkilötietoja ja tietovuoto on tapahtunut, sinulla voi olla myös lakisääteinen velvollisuus ilmoittaa asiasta valvontaviranomaiselle ja rekisteröidyille yleisen tietosuoja-asetuksen (GDPR) tai muun sovellettavan lainsäädännön nojalla, ja siinä tapauksessa on erityisen tärkeää dokumentoida koko palautusprosessi ja säilyttää todisteet tehdyistä toimenpiteistä.

ES
Edijs Stikuts
Omistaja · Webmasters
Luonnos laadittu tekoälyn avulla; faktat tarkistanut ja sisällön hyväksynyt Edijs Stikuts.
Ota yhteyttä →
FAQ

Usein kysytyt kysymykset.

Kuinka kauan hakkeroidun verkkosivuston palauttaminen kestää?

Meidän työssämme koko prosessi yhteydenotosta luovutukseen kestää 8–72 tuntia, ja aloitamme työn yleensä muutaman tunnin kuluessa yhteydenoton saapumisesta. Eron kahdeksan ja seitsemänkymmenenkahden tunnin välillä ratkaisee lähes aina se, kuinka syvälle hyökkääjä ehti asettua, kuinka laajalti tiedostot ja tietokanta ovat saastuneet ja kuinka vanha viimeinen puhdas varmuuskopio on. Googlen varoituksen poistaminen on tästä erillinen ja meistä riippumaton askel: täsmällistä määräaikaa Google ei lupaa, ja sen dokumentaatio puhuu sekä muutamasta päivästä että muutamasta viikosta.

Kannattaako kiristysohjelman vaatimat lunnaat maksaa?

Lähes aina ei kannata. Sekä kyberturvallisuuden asiantuntijat että viranomaiset kehottavat jättämään lunnaat maksamatta, ja siihen on kolme syytä: mikään ei takaa, että hyökkääjät todella purkavat tietojesi salauksen maksun jälkeen; maksu rahoittaa uutta rikollista toimintaa; ja lunnaita maksaneet organisaatiot joutuvat usein kohteeksi toistamiseen, koska hyökkääjät tietävät heidän olevan maksuhalukkaita. Sen sijaan kannattaa keskittyä tietojen palauttamiseen varmuuskopioista ja järjestelmän kovennukseen.

Miten tarkistan, onko sivustoni estolistalla?

Yksinkertaisin tapa on Google Search Console, jonka tietoturvaongelmaraportti näyttää kaikki Googlen sivustoltasi löytämät tietoturvaongelmat. Sen lisäksi voit käyttää maksuttomia verkkotyökaluja, esimerkiksi Google Safe Browsingin diagnostiikkasivua (transparencyreport.google.com), Sucuri SiteCheckiä tai VirusTotalia, jotka tarkistavat sivustosi useaa estolistaa vasten kerralla ja kertovat samalla, mikä palvelu on merkinnän tehnyt.

Riittävätkö maksuttomat tietoturvalisäosat?

Maksuttomat tietoturvalisäosat, esimerkiksi Wordfence tai Sucurin ilmainen versio, tarjoavat perussuojan, joka on huomattavasti parempi kuin ei mitään, ja ne riittävät hyvin pienille henkilökohtaisille sivustoille ja blogeille. Yritysten sivustoille ja verkkokaupoille, joissa murron seuraukset voivat olla taloudellisesti merkittäviä, kannattaa kuitenkin investoida maksullisiin ratkaisuihin, jotka tarjoavat lisäominaisuuksia, kuten reaaliaikaisen palomuurin, haitallisen koodin automaattisen poiston, säännöllisen skannauksen ja etusijalla käsiteltävän tuen häiriötilanteissa.

Miten suojaan sivustoni uudelta murrolta?

Ei yhdellä työkalulla vaan useilla kerroksilla, jotka paikkaavat toistensa aukkoja. Monikerroksiseen tietoturvaan kuuluvat säännölliset ohjelmistopäivitykset, vahvat ja yksilölliset salasanat yhdessä monivaiheisen tunnistautumisen kanssa, verkkosovelluspalomuurin käyttöönotto, säännöllinen varmuuskopiointi ja kopioiden säilyttäminen palvelimen ulkopuolella, käyttöoikeuksien rajaaminen vähimpien oikeuksien periaatteen mukaisesti, säännöllinen tietoturvaskannaus ja seuranta sekä henkilöstön kouluttaminen kyberturvallisuuden perusteisiin ja tietojenkalastelun tunnistamiseen.

LIITTYVÄ PALVELU
Hakkeroidun sivuston palautus

Hakkeroitu WordPress- tai Laravel-sivusto? Tarvitseeko verkkosivusto palautuksen murron jälkeen? Palautamme, puhdistamme ja kovennamme sen — yleensä 8–72 tunnissa, syy selvitettynä ja Googlen varoitus poistettuna.

Lue lisää →