Užšifruoti apskaitos archyvai audito metu: kaip atkurti ZIP, RAR, Excel ar PDF slaptažodį ir išsaugoti konfidencialumą

Kai audito terminas spaudžia, o failas užšifruotas

Finansinės apskaitos, mokesčių ar vidaus audito kontekste prieiga prie senų dokumentų gali tapti itin svarbi per kelias valandas. Auditorius paprašo pateikti 2019 metų tiekėjo sutartis, darbo užmokesčio suvestinę, balanso priedus ar ilgalaikio turto lenteles. Dokumentai yra — bent jau taip atrodo pagal failų pavadinimus — tačiau ZIP, RAR, 7Z archyvas, Excel darbaknygė ar PDF ataskaita prašo slaptažodžio, kurio niekas neprisimena.

Tokia situacija nėra retenybė. Ilgainiui keičiasi darbuotojai, slaptažodžiai saugomi asmeninėse slaptažodžių tvarkyklėse, o senieji archyvai gulėti debesyje ar išoriniame diske gali kelerius metus. Kai failas staiga prireikia, paaiškėja, kad prieigos teisės nebuvo perduotos kartu su projektų dokumentacija.

Svarbu suprasti: užšifruoto failo slaptažodžio negalima tiesiog „nuliūsti“ ar pakeisti kaip pamirštos el. pašto paskyros slaptažodį. Stiprus šifravimas specialiai sukurtas taip, kad be teisingo slaptažodžio failo turinys liktų neprieinamas. Tačiau yra metodų, kurie padeda atkurti pamirštą slaptažodį arba patikrinti galimus variantus žymiai greičiau nei rankinis bandymas.

Kodėl pamirštami verslo failų slaptažodžiai?

Dažniausios priežastys, kodėl prireikia slaptažodžio atkūrimo, yra susijusios ne su techniniais gedimais, o su organizacinėmis spragomis:

  • failą užšifravęs darbuotojas išėjo iš darbo ir slaptažodžio neperdavė;
  • slaptažodis saugotas asmeninėje užrašų knygelėje, el. laiške ar asmeninėje slaptažodžių tvarkyklėje;
  • kiekvienam projektui naudotas skirtingas slaptažodis, tačiau nebuvo bendro registrą;
  • archyvas sukurtas sena programine įranga ir šiandien nepavyksta atkurti net naudojimo konteksto;
  • pamirštos didžiosios raidės, skaičiai, simboliai ar klaviatūros išdėstymas;
  • slaptažodžių tvarkyklės pagrindinis slaptažodis taip pat pamirštas;
  • failas gautas iš buvusio partnerio ar tiekėjo, kuris daugiau nebeteikia pagalbos.

Finansiniuose failuose dažnai naudojami nuspėjami modeliai: įmonės pavadinimas, metai, projekto kodas, tiekėjo vardas ar mokesčių laikotarpis. Jei šie modeliai žinomi, atkūrimas gali būti žymiai tikslingesnis nei aklas visų galimų simbolių derinių tikrinimas.

Pirmieji žingsniai prieš techninį atkūrimą

Prieš paleidžiant specializuotus įrankius, verta atlikti sistemingą patikrą. Tai užtrunka trumpai, bet dažnai padeda išvengti nereikalingų veiksmų.

1. Patikrinkite, kur slaptažodžiai galėjo būti saugoti

Peržiūrėkite bendrą įmonės slaptažodžių tvarkyklę, IT dokumentaciją, vidines wiki sistemas, apskaitos procesų aprašymus ir saugius el. laiškus. Paieškokite frazių „archyvas“, „slaptažodis“, „auditui“, „backup“, „ZIP“, „PDF“ ar konkrečių metų. Taip pat patikrinkite, ar slaptažodis nebuvo išsaugotas naršyklėje, nors tai mažiau tikėtina failų archyvams.

2. Pasikalbėkite su buvusiais ar esamais darbuotojais

Jei failą kūrė konkretus buhalteris, finansininkas ar IT specialistas, pasiteiraukite jo. Net jei žmogus neprisimena tikslaus slaptažodžio, jis gali prisiminti modelį: pavyzdžiui, kad visiems metams naudotas įmonės pavadinimas kartu su finansiniais metais, o pabaigoje — specialus simbolis.

3. Surinkite galimus slaptažodžių modelius

Surašykite žinomus variantus ir jų modifikacijas:

  • įmonės pavadinimą lietuvių ir anglų kalbomis;
  • projekto, sutarties ar tiekėjo kodą;
  • metus, mėnesius ar mokesčių laikotarpius;
  • įprastus priesagas, pvz., 2018, 2019!, Audit@, Finansai;
  • klaviatūros išdėstymo skirtumus, pvz., lietuviškos ir angliškos raidės;
  • didžiųjų ir mažųjų raidžių variantus.

Šis sąrašas vėliau gali tapti pagrindu tikslinei žodyno atakai.

4. Ieškokite neužšifruotų kopijų

Patikrinkite el. pašto priedus, debesies saugyklos versijų istoriją, senus kompiuterius, atsargines kopijas ir bendrus tinklo diskus. Kartais užšifruotas ZIP failas reikalingas tik todėl, kad jo viduje esantis Excel failas buvo lengviau pasiekiamas kitoje vietoje.

5. Dirbkite su kopija

Niekada neatidarinėkite ir nebandykite redaguoti vienintelio originalo failo. Padarykite darbinę kopiją ir visus bandymus atlikite tik su ją. Taip sumažinsite riziką sugadinti archyvą ar prarasti metaduomenis.

Kaip veikia slaptažodžio atkūrimas?

Daugelyje šiuolaikinių šifravimo formatų failo turinys užšifruojamas rakto, kuris gaunamas iš slaptažodžio. Patikrinimo procesas gali būti lyginamas su labai greitu testavimu: įrankis paima galimą slaptažodį, atlieka kriptografines transformacijas ir tikrina, ar gautas rezultatas atitinka faile saugomą patikros reikšmę.

Kai kalbama apie ZIP, RAR, 7Z, PDF ar Office failus, dažnai galima iš failo išgauti specialų kriptografinį fragmentą, dar vadinamą hash. Šis fragmentas naudojamas slaptažodžiui tikrinti, tačiau pats savaime neatskleidžia failo turinio. Svarbiausia privatumo požiūriu: naudodamiesi šiuo metodu, konfidencialaus apskaitos failo nereikia įkelti į trečiosios šalies serverį.

Pagrindiniai atkūrimo metodai:

  • Žodyno ataka. Tikrinami dažni slaptažodžiai, nutekintų slaptažodžių sąrašai ir su įmone susiję žodžiai. Geriausiai veikia, kai slaptažodis paprastas arba pakartotinai naudojamas.
  • Tikslinė žodyno ataka su taisyklėmis. Tikrinamos žinomų žodžių modifikacijos: didžiosios raidės, metai, simboliai, šaknų formos. Tai itin naudinga verslo failams.
  • Bruteforce ataka. Bandomi visi galimi simbolių deriniai. Ji reali tik trumpiems ir paprastiems slaptažodžiams; ilgi ir sudėtingi slaptažodžiai gali užtrukti neproporcingai ilgai.
  • GPU spartinimas. Vaizdo plokštės atlieka tūkstančius lygiagrečių skaičiavimų ir žymiai pagreitina slaptažodžių tikrinimą, palyginti su įprastu procesoriumi.
  • Debesų GPU klasteris. Kai vietinio kompiuterio galios nepakanka, užduotis perduodama debesų kompiuterijos ištekliams. Tai ypač aktualu ilgiems, sudėtingiems slaptažodžiams ar dideliems archyvams.

Privatumas ir teisėtumas: ką svarbu žinoti

Apskaitos failuose dažnai yra asmens duomenų: darbuotojų vardų, pavardžių, atlyginimų, sutarčių, tiekėjo sąskaitų ir kartais net asmens kodų. Todėl failų įkėlimas į nepatikimas internetines svetaines gali pažeisti BDAR reikalavimus ir sukurti duomenų nutekėjimo riziką.

Rinkitės sprendimą, kuris:

  • leidžia išgauti patikros fragmentą vietiniame kompiuteryje;
  • nereikalauja įkelti paties konfidencialaus failo;
  • aiškiai nurodo, kaip tvarkomi įkelti duomenys;
  • nepalaiko piratinės ar neaiškios kilmės programinės įrangos;
  • neteikia abstrakčių pažadų, pvz., „visada pavyksta“ arba „akimirksniu nulaušime“.

Taip pat būtina užtikrinti teisėtumą. Slaptažodį atkurti galima tik tuo atveju, jei failas priklauso jūsų įmonei arba turite aiškų savininko ar įgalioto asmens leidimą. Jei failas susijęs su darbuotojų asmens duomenimis, apie procesą verta informuoti už duomenų apsaugą atsakingą asmenį ar vadovybę.

Praktinis veiksmų planas

  1. Patvirtinkite leidimą. Įsitikinkite, kad turite teisę atkurti prieigą prie failo. Didelėse įmonėse tai gali reikšti vadovo ar duomenų apsaugos pareigūno patvirtinimą.
  2. Padarykite kopiją. Originalą palikite saugioje vietoje, o visi bandymai atlikite su kopija.
  3. Surinkite kontekstą. Užrašykite failo formatą, sukūrimo metus, galimą autorių ir slaptažodžių modelius.
  4. Patikrinkite vidines sistemas. Slaptažodžių tvarkyklė, el. paštas, atsarginės kopijos ir buvę darbuotojai gali suteikti atsakymą be techninio atkūrimo.
  5. Naudokitės patikima paslauga. Jei vidinių šaltinių nepakanka, rinkitės specializuotą sprendimą, pvz., „Catpasswd“, kuris palaiko ZIP, RAR, 7Z, PDF, Word, Excel, PowerPoint ir kitus formatus.
  6. Išgaukite hash vietiškai. Vykdykite paslaugos instrukcijas ir įkelkite tik patikros fragmentą, o ne patį apskaitos failą. Tai gerokai sumažina konfidencialių duomenų atskleidimo riziką.
  7. Paleiskite atkūrimą. Jei turite slaptažodžių modelių, naudokite juos. Silpni slaptažodžiai gali būti rasti greitai, o sudėtingiems gali prireikti GPU debesų išteklių.
  8. Atidarę failą sutvarkykite prieigą. Išsaugokite naują slaptažodį įmonės slaptažodžių tvarkyklėje, apribokite prieigą ir dokumentuokite, kas gali jį matyti.
  9. Atnaujinkite procesus. Ateityje verslo archyvų slaptažodžiai neturėtų priklausyti nuo vieno darbuotojo atminties.

Kodėl verta rinktis specializuotą paslaugą, o ne nepatikrintus nemokamus įrankius?

Nežinomos kilmės „nemokami slaptažodžių laužytuvai“ gali kelti keletą rizikų: juose gali būti kenkėjiškos programinės įrangos, jie gali siųsti failus į trečiųjų šalių serverius, o kartais – net pavogti pačius atkurtus slaptažodžius. Apskaitos ir audito kontekste tokia rizika nėra pateisinama.

Specializuotos paslaugos pranašumas yra ne tik skaičiavimo galia, bet ir patirtis. „Catpasswd“ naudoja GPU klasterį, todėl tinka ilgesniems ir sudėtingesniems slaptažodžiams, nei paprastai galima patikrinti vietiniame kompiuteryje. Paslauga taipogali remtis didesne slaptažodžių žodynų ir modelių baze, kuri padeda tiksliau tikrinti verslo aplinkoje įprastus slaptažodžių variantus.

Vienas svarbiausių privalumų – failo privatumas. Vartotojas gali vietiškai išgauti hash ir įkelti tik šį fragmentą, o konfidencialus apskaitos dokumentas lieka jo kompiuteryje ar įmonės tinkle. Be to, paslauga veikia naršyklėje, todėl nereikia diegti neaiškios programinės įrangos.

„Catpasswd“ siūlo ir lankstų apmokėjimo modelį: jei slaptažodis sėkmingai atkuriamas, galima palaukti ir jį pamatyti nemokamai, o norint rezultatą matyti iš karto – pasirinkti mokamą parinktį. Jei atkūrimas nepavyksta, mokėti nereikia. Tai svarbu planuojant audito išlaidas, nes mokama tik už gautą rezultatą.

Kaip išvengti panašios situacijos ateityje?

Geriausia slaptažodžio atkūrimo strategija – užkirsti kelią tam, kad slaptažodis būtų pamirštas:

  • naudokite bendrą įmonės slaptažodžių tvarkyklę, o ne asmenines užrašų knygeles;
  • nustatykite „nulūžimo stiklo“ prieigą, kad atsakingi vadovai galėtų pasiekti kritinius slaptažodžius ekstremaliu atveju;
  • kiekvienam užšifruotam archyvui sukurkite metaduomenų įrašą: failo paskirtį, savininką, atsarginę prieigą;
  • kasmet patikrinkite, ar atsarginės kopijos iš tikrųjų atsidaro;
  • nenaudokite vieno slaptažodžio keliems svarbiems failams;
  • perduodant pareigas, į perdavimo aktą įtraukite ir skaitmeninių archyvų prieigą;
  • venkite slaptažodžių siuntimo el. paštu ar paprasto pokalbio programėlėmis;
  • seniems archyvams suteikite aiškius pavadinimus ir saugojimo vietos aprašymą.

DUK

Ar galima tiesiog pašalinti slaptažodį iš užšifruoto ZIP ar Excel failo?

Ne, jei failas užšifruotas atidarymo slaptažodžiu, jo turinys yra šifruotas ir be teisingo slaptažodžio negali būti atidarytas. Kita situacija yra tada, kai Excel lape ar Word dokumente taikoma tik redagavimo apsauga – kartais ji gali būti pašalinta lengviau, tačiau tai nėra tas pats, kas visiškas failo šifravimas.

Ar saugu įkelti apskaitos failą į internetinį slaptažodžių atkūrimo įrankį?

Konfidencialių apskaitos failų geriau neįkelti į nepatikimas svetaines. Saugesnis būdas yra naudoti paslaugą, kuri leidžia vietiškai išgauti hash ir įkelti tik šį patikros fragmentą. Tokiu atveju pats failas su darbuotojų ar finansiniais duomenimis neišeina iš jūsų aplinkos.

Kiek laiko trunka slaptažodžio atkūrimas?

Laikas priklauso nuo slaptažodžio ilgio, sudėtingumo, žinomų modelių ir šifravimo formato. Paprasti slaptažodžiai gali būti randami greitai, o ilgi, atsitiktiniai slaptažodžiai gali užtrukti labai ilgai arba jų nepavyksta rasti. GPU ištekliai ir tiksliniai žodynai žymiai padidina tikimybę, tačiau nė viena atsakinga paslauga negali garantuoti absoliučiai visų slaptažodžių atkūrimo.

Ar didelis failo dydis sulėtina atkūrimą?

Dažniausiai ne. Jei atkūrimas atliekamas naudojant iš failo išgautą hash, nereikia įkelti viso didelio archyvo. Greitis labiau priklauso nuo šifravimo algoritmo, slaptažodžio sudėtingumo ir turimos skaičiavimo galios.

Ką daryti, jei slaptažodis vis tiek nerandamas?

Pirmiausia peržiūrėkite papildomus konteksto šaltinius: buvusius darbuotojus, senas atsargines kopijas, slaptažodžių tvarkykles, el. pašto priedus ir debesies versijų istoriją. Jei įmanoma, praplėskite galimų slaptažodžių modelių sąrašą. Jei vidinės pastangos neduoda rezultato, specializuota paslauga su GPU klasteriu ir didele slaptažodžių baze gali pasiūlyti didesnę sėkmės tikimybę.

Ar slaptažodžio atkūrimas yra legalus?

Taip, jei atkuriate prieigą prie failo, kuris priklauso jums ar jūsų įmonei, arba turite raštišką savininko leidimą. Bandymai atidaryti svetimus failus be leidimo gali būti neteisėti, todėl verslo aplinkoje rekomenduojama turėti vadovo ar atsakingo asmens patvirtinimą.