Kodėl pamirštas „Excel“ slaptažodis tampa verslo problema
Energetikos, infrastruktūros ir kapitalinių statybų projektuose „Excel“ dažnai naudojama ne tik paprastoms lentelėms, bet ir investicijų grąžos modeliams, tiekimo sąmatoms, elektros apkrovų prognozėms, rangos kainų palyginimams bei priežiūros biudžetams. Šiose darbaknygėse gali būti metų metus kauptų formuliuotų, scenarijų ir komercinių duomenų.
Todėl situacija, kai failas prieš kelerius metus buvo užšifruotas, o slaptažodžio niekas neprisimena, nėra retenybė. Dažniausiai tai paaiškėja po darbuotojo pasikeitimo, archyvų peržiūros, audito, sistemos migracijos arba bandant atnaujinti seną projekto modelį.
Svarbu suprasti, kad ši problema paprastai sprendžiama dviem etapais: pirmiausia nustatoma, kokio tipo apsauga naudota, o vėliau pasirenkamas saugus ir teisėtas prieigos atkūrimo būdas.
Failo šifravimas nėra tas pats, kas lapo apsauga
Naudotojai dažnai visus „Excel“ apribojimus vadina vienu žodžiu – slaptažodžiu, tačiau techniniu požiūriu yra du labai skirtingi atvejai.
1. Failas neatsidaro be slaptažodžio
Jei atidarant darbaknygę „Excel“ iškart prašo slaptažodžio ir be jo turinys neprieinamas, naudotas failo lygmens šifravimas. Šiuolaikiniai .xlsx, .xlsm ar naujesni failai paprastai šifruojami AES algoritmu. Tokiu atveju nepadeda paprastas formato pervadinimas ar kelių parinkčių pakeitimas – prieiga atrakinama tik tinkamu slaptažodžiu arba teise atkurti raktą.
AES šifravimo sukurtas ne tam, kad jį būtų galima „apeiti“ paspaudus vieną mygtuką. Realus kelias yra sistemingai tikrinti galimus slaptažodžius, naudojant žodynus, šablonus, statistiką ir, prireikus, didelę skaičiavimo galią.
2. Failas atsidaro, bet tam tikrų langelių ar lapų redaguoti negalima
Kita situacija, kai darbaknygė atsidaro, bet vienas lapas užrakintas, formulės paslėptos arba struktūros keisti neleidžiama. Tai dažniausiai yra darbaknygės ar darbo lapo apsauga, o ne visiškas failo šifravimas.
Jei failas priklauso jums arba esate įgaliotas jį tvarkyti, ši apsauga kai kuriais atvejais gali būti pašalinta paprasčiau nei atkurti šifravimo slaptažodį. Vis dėlto prieš bandant keisti failo struktūrą verta pasidaryti atsarginę kopiją, kad nebūtų sugadintos formulės ar nuorodos.
Kodėl slaptažodžiai pasimiršta
Dažniausia priežastis nėra sudėtinga techninė klaida, o įprastas organizacinio darbo ciklas:
- failą prieš keletą metų užšifravo kitas darbuotojas;
- slaptažodis buvo išsaugotas tik asmeniniame užrašų knygutės faile;
- projekto pavadinimas ar rangovo kodas laikui bėgant pasikeitė;
- slaptažodyje buvo naudoti lietuviški simboliai, kuriuos pakeitė kita klaviatūros įvestis;
- buvo keli panašūs variantai, pavyzdžiui, su metais, taškais ar šauktuku, ir neaišku, kuris tikras;
- slaptažodis buvo perduotas žodžiu, bet nebuvo užrašytas į įmonės slaptažodžių valdymo sistemą.
Šie konteksto duomenys yra svarbūs. Jei žinomi galimi žodžiai, datos, projekto kodai ar įprastinė organizacijos slaptažodžių struktūra, atkūrimas gali būti vykdomas kryptingai, o ne aklai tikrinant visus įmanomus derinius.
Ko nevertėtų daryti pamiršus slaptažodį
Neskubėkite įkelti failo į pirmą pasitaikiusią svetainę
Energetikos projektų skaičiuoklėse gali būti tiekimo kainų, rangos sutarčių, infrastruktūros pažeidžiamumų ar kitų neskelbtinų duomenų. Jei internetinis įrankis prašo įkelti visą „Excel“ failą, pirmiausia įvertinkite:
- kas valdo tą paslaugą;
- kur saugomi įkelti duomenys;
- ar failas po apdorojimo ištrinamas;
- ar paslauga atitinka jūsų organizacijos privatumo reikalavimus;
- ar ji gali būti naudojama pagal BDAR ir komercinių paslapčių apsaugos taisykles.
Ypač rizikinga įkelti failus, susijusius su kritine infrastruktūra, viešaisiais pirkimais ar saugumo sistemomis.
Nepasitikėkite pažadais „atrakinsime per sekundę“
Modernaus AES šifravimo negalima nulaužti vien paspaudus mygtuką, ypač jei slaptažodis ilgas ir atsitiktinis. Jei paslauga žada absoliučią sėkmę arba neatskleidžia, kaip vyksta procesas, tai dažniau yra rinkodaros triukas nei techninis sprendimas.
Neįdiekite neaiškių programų iš nepatikimų šaltinių
Kai kurios nemokamos programos gali veikti, bet kitos platinti nepageidaujamą programinę įrangą, rodyti agresyvią reklamą arba net pavogti failus. Prieš diegdami įrankį įmonės kompiuteryje, patikrinkite kūrėją, atsiliepimus, leidimus ir tai, ar programa nesiunčia duomenų nežinomais serveriais.
Kaip saugiai atkurti užšifruotos „Excel“ darbaknygės slaptažodį
1 žingsnis: patikrinkite teisę ir prieinamas atsargines kopijas
Atkūrimą galima atlikti tik su failais, kuriuos turite teisę tvarkyti. Jei darbaknygė priklauso įmonei, procesas turėtų būti derinamas su IT, duomenų apsaugos ar vadovybės komanda.
Prieš pradedant techninį atkūrimą patikrinkite:
- senas atsargines kopijas;
- bendrus tinklo diskus;
- buvusio darbuotojo perduotus dokumentus;
- įmonės slaptažodžių valdymo sistemą;
- laiškus, kuriuose galėjo būti perduotas prisijungimo užuomina;
- nešifruotas arba mažiau apsaugotas failo versijas.
Kartais pakanka rasti ankstesnę versiją arba teisingai perrašytą projekto kodą.
2 žingsnis: nustatykite failo formatą ir „Office“ versiją
Failo plėtinys suteikia naudingos informacijos. Seni .xls failai gali naudoti senesnius ir silpnesnius šifravimo metodus, o naujesni .xlsx ar .xlsm failai dažniausiai yra geriau apsaugoti. Tiksli šifravimo konfigūracija priklauso ir nuo „Microsoft Office“ versijos, kuria failas buvo užšifruotas.
Ši informacija padeda įvertinti atkūrimo sudėtingumą ir pasirinkti tinkamą tikrinimo strategiją.
3 žingsnis: iš failo išgaukite tikrinimo kodą vietoje
Užuot įkėlus visą darbaknygę, galima naudoti specialų įrankį, kuris kompiuteryje išskiria tik šifravimo tikrinimo kodą, dar vadinamą hash. Šis kodas naudojamas slaptažodžio teisingumui patikrinti, bet jame nėra skaičiuoklės turinio.
Tuomet slaptažodžių tikrinimas gali būti atliekamas su šiuo kodu, neišsiunčiant paties failo. Tai ypač svarbu, kai darbaknygėje yra komercinių, asmens ar infrastruktūros duomenų. Net ir išgaunant hash, verta įsitikinti, kad paslauga nesaugo jo ilgiau nei reikia ir ryšys yra apsaugotas.
4 žingsnis: pasirinkite tinkamą tikrinimo strategiją
Aklas visų įmanomų simbolių derinių tikrinimas retai yra efektyvus, nes net vidutinio ilgio slaptažodžių skaičius yra milžiniškas. Praktikoje dažniausiai taikomi trys metodai:
- Žodyno ataka: tikrinami dažnai naudojami žodžiai, vardai, datos, metų deriniai ir jų variantai;
- Šablonų arba kaukių ataka: jei žinoma slaptažodžio struktūra, pavyzdžiui, žodis, keturi skaitmenys ir specialusis simbolis, tikrinimai nukreipiami pagal tą modelį;
- Pilnas perrinkimas: sistemingai bandomi visi simbolių deriniai. Jis tinkamas tik labai trumpiems arba iš dalies žinomiems slaptažodžiams, nes ilgų ir atsitiktinių slaptažodžių atveju reikia labai daug laiko.
Kuo daugiau konteksto žinoma – įprastiniai projektų pavadinimai, kalba, klaviatūra, datos, įmonės slaptažodžių taisyklės – tuo tikslesnė gali būti ataka.
5 žingsnis: naudokite GPU spartinimą, kai slaptažodis sudėtingas
GPU procesoriai ypač gerai tinka daugybei lygiagrečių skaičiavimų, įskaitant slaptažodžių tikrinimą. Debesų GPU klasteriai gali išbandyti žymiai daugiau kandidatų per vienetą laiko nei paprastas biuro kompiuteris.
Svarbu pabrėžti, kad GPU nepanaikina AES šifravimo ir negarantuoja rezultato. Jis tiesiog pagreitina leistinų slaptažodžio variantų tikrinimą. Jei slaptažodis buvo ilgas, visiškai atsitiktinis ir niekur nebuvo užrašytas, net galingas klasteris gali jo nerasti per priimtiną laiką.
Kaip „Catpasswd“ telpa į šį procesą
Catpasswd specializuojasi užšifruotų failų, įskaitant „Excel“ darbaknyges, slaptažodžių atkūrimo srityje. Paslaugos privalumas yra tas, kad vartotojas gali išgauti šifravimo hash savo įrenginyje ir pateikti tik jį, todėl nereikia įkelti paties projekto failo.
Procese naudojami debesų GPU ištekliai, specializuoti slaptažodžių žodynai ir statistiniai slaptažodžių modeliai. Tai padidina tikimybę rasti žmonių sukurtus slaptažodžius, ypač tuos, kuriuose yra datos, projekto pavadinimai ar pakartotinai naudojamos struktūros.
„Catpasswd“ modelis naudingas ir dėl skaidrumo: jeigu slaptažodis randamas, galima pasirinkti nemokamą laukimo režimą arba mokamą parinktį rezultatui pamatyti iškart. Jei atkurti nepavyksta, mokėti nereikia. Prieš pradedant darbus visada verta kuo tiksliau aprašyti visas užuominas – tai gali sutrumpinti tikrinimo laiką.
Kaip nepakliūti į tą pačią situaciją ateityje
Atkūrus prieigą, pravartu ne tik pakeisti slaptažodį, bet ir sutvarkyti procesą:
- Naują slaptažodį išsaugokite įmonės patvirtintoje slaptažodžių valdymo sistemoje.
- Aiškiai nurodykite, kas yra darbaknygės savininkas ir kas turi atsarginę prieigą.
- Pasidarykite šifruotą atsarginę kopiją ir patikrinkite, ar ji iš tikrųjų atsidaro.
- Jei failą turi matyti keli darbuotojai, naudokite grupines teises arba bendrovės prieigos valdymo sistemą, o ne slaptažodžio dalijimąsi pokalbių programėlėse.
- Periodiškai peržiūrėkite svarbiausių archyvų prieigą, ypač prieš darbuotojų atostogas, pasikeitimus ar audito laikotarpius.
Šios priemonės neapsaugo nuo kiekvienos rizikos, bet ženkliai sumažina tikimybę, kad svarbus energetikos projekto modelis taps neprieinamas tik dėl pamiršto žodžio.
DUK
Ar galima tiesiog pašalinti „Excel“ slaptažodį?
Tai priklauso nuo apsaugos tipo. Jei užrakintas tik darbo lapas ar struktūra, apsauga gali būti nesunkiai pašalinta, kai turite tam teisę. Jei pats failas yra užšifruotas AES metodu ir neatsidaro be slaptažodžio, paprasto „apėjimo“ nėra – reikia atkurti slaptažodį, rasti atsarginę kopiją arba naudoti specializuotą atkūrimo procesą.
Ar sauku įkelti užšifruotą „Excel“ failą į internetinį įrankį?
Ne kiekviena paslauga yra vienodai saugi. Jei darbaknygėje yra komercinių, asmens ar infrastruktūros duomenų, pirmenybė turėtų būti teikiama metodams, kai iš failo vietoje išgaunamas tik hash, o pats failas neįkeliamas. Taip pat reikia įvertinti paslaugos teikėją, duomenų saugojimo laiką ir privatumo sąlygas.
Kiek laiko trunka slaptažodžio atkūrimas?
Vienodo atsakymo nėra. Trukmė priklauso nuo slaptažodžio ilgio, simbolių rūšies, naudojamo šifravimo, turimų užuominų ir pasirinkto metodo. Trumpi arba pagal aiškų šabloną sukurti slaptažodžiai gali būti randami greičiau, o ilgi, atsitiktiniai slaptažodžiai gali būti praktiškai neatkuriami per priimtiną laiką.
Ar nemokami įrankiai gali padėti?
Kai kurie nemokami įrankiai gali padėti su senais formatais, paprasta darbo lapų apsauga arba labai trumpais slaptažodžiais. Tačiau šiuolaikiniams AES šifruotiems failams dažnai reikia daugiau skaičiavimo galios, o nemokamos nepatikimos paslaugos gali kelti privatumo ir kenkėjiškos programinės įrangos riziką.
Ar GPU naudojimas garantuoja, kad slaptažodis bus rastas?
Ne. GPU tik leidžia greičiau tikrinti daugiau slaptažodžio variantų, bet jis nepažeidžia AES šifravimo ir negarantuoja sėkmės. Rezultatas labiausiai priklauso nuo slaptažodžio sudėtingumo ir turimų užuominų.
Ką daryti, jei failas priklauso įmonei?
Pirmiausia reikia gauti organizacijos įgaliotų asmenų leidimą ir, jei taikytina, suderinti veiksmus su IT bei duomenų apsaugos specialistais. Įmonės failuose gali būti komercinių ar asmens duomenų, todėl atkūrimo procesas turėtų būti dokumentuojamas ir atitikti vidines saugos taisykles.