Užšifruotos investicinių portfelių „Excel“ skaičiuoklės: kaip atkurti pamirštą slaptažodį

Investicijų valdymo įmonėse, turto valdymo komandoms ir nepriklausomiems portfelių valdytojams „Excel“ dažnai yra daugiau nei skaičiavimo įrankis. Joje kaupiami pozicijų likučiai, sandorių žurnalai, išvestinių priemonių sąlygos, rizikos rodikliai, klientų paskirstymo lentelės ir reguliacinių ataskaitų darbinės versijos. Jei tokia darbaknygė užšifruota, o slaptažodis pamirštas, problema gali sutrikdyti ne tik darbą, bet ir auditą, ataskaitų teikimą ar laiku priimamus investicinius sprendimus.

Tokių situacijų nereikia spręsti atsitiktinai spėliojant slaptažodžius ar įkeliant konfidencialų failą į pirmą pasitaikiusią interneto svetainę. Saugus „Excel“ slaptažodžio atkūrimas prasideda nuo failo tipo, šifravimo ir teisinio pagrindo supratimo.

Ką reiškia užšifruotas „Excel“ failas

Šiuolaikinis .xlsx failas su atidarymo slaptažodžiu yra šifruojamas taip, kad be teisingo slaptažodžio negalima perskaityti net darbaknygės turinio. Naujesniuose „Office“ ir „Microsoft 365“ programų leidimuose naudojamas patikimas AES šifravimas, o konkretūs rakto ir maišos parametrai priklauso nuo programos versijos. Kuo senesnis .xls failas, tuo didesnė tikimybė, kad jo šifravimas yra silpnesnis ir pasiduoda greičiau.

Svarbu atskirti dvi skirtingas apsaugas:

  • Failo atidarymo slaptažodis – failas yra užšifruotas, o be slaptažodžio jo apskritai neįmanoma atidaryti. Tikram atkūrimui reikia tikrinti galimus slaptažodžius.
  • Darbalapio arba darbaknygės apsauga – failas atsidaro, bet tam tikrų langelių ar struktūros keisti negalima. Tai nėra tas pats, kas viso failo šifravimas.

Jei byla atsidaro, bet neleidžia redaguoti lapo, nereikia atlikti viso slaptažodžio atkūrimo. Tačiau jei „Excel“ prašo slaptažodžio dar prieš rodant lenteles, kalbame apie užšifruotą failą.

Kodėl slaptažodžiai pasimiršta

Finansų sektoriuje ši problema paprastai kyla ne dėl neatsargumo, o dėl natūralių darbo procesų:

  • darbuotojas, kuris šifravo darbaknygę, pakeitė pareigas ar išėjo iš komandos;
  • failas buvo sukurtas prieš kelerius metus ir gulėjo atsarginėje kopijoje;
  • slaptažodis buvo įrašytas ne į įmonės slaptažodžių tvarkyklę, o į asmeninį užrašą;
  • komandos nariai naudojo slaptažodžių variantus su metų, ketvirčio ar fondo pavadinimo elementais;
  • failas buvo nukopijuotas į kitą diską, o prieigos instrukcija liko senoje sistemoje;
  • slaptažodžių tvarkyklės pagrindinis slaptažodis pats tapo nepasiekiamas.

Dėl šių priežasčių prieš pradedant techninį atkūrimą verta išsiaiškinti organizacinį kontekstą: kas sukūrė failą, kada jis buvo naudojamas, kokie slaptažodžių modeliai tuo metu galiojo.

Pirmieji žingsniai prieš atkūrimą

  1. Įsitikinkite, kad turite teisinį pagrindą. Atkurti slaptažodį galima tik tada, kai failas priklauso jūsų organizacijai arba esate įgalioti jį atrakinti. Tai ypač svarbu, jei lentelėse yra klientų ar investuotojų asmens duomenų, kuriems taikomas BDAR.
  2. Dirbkite su kopija. Originalų failą palikite nepaliestą ir pasidarykite darbinę kopiją. Taip sumažinsite sugadinimo riziką.
  3. Patikrinkite atsargines kopijas ir versijų istoriją. Jei failas saugomas „OneDrive“, „SharePoint“ ar įmonės failų serveryje, gali egzistuoti nešifruota arba senesnė versija.
  4. Peržiūrėkite įmonės slaptažodžių tvarkyklę. Ieškokite ne tik tikslaus failo pavadinimo, bet ir projekto, kliento, fondo, sistemos ar darbuotojo vardų.
  5. Sudarykite galimų modelių sąrašą. Užrašykite įprastus pagrindinius žodžius, metus, ketvirčius, skyriklius, didžiųjų raidžių variantus ir galimą slaptažodžio ilgį. Tai vėliau padės naudoti kaukės ataką.
  6. Neskelbkite failo viešai. Neįkelkite jo į forumus, viešus debesų diskus ar nepatikrintas slaptažodžių „nulaužimo“ svetaines.

Pagrindiniai „Excel“ slaptažodžio atkūrimo metodai

1. Žodyno ir taisyklių ataka

Tikrinami žodynų žodžiai, jiems pridedami skaičiai, skyrikliai, didžiosios raidės ir įprasti galūnės variantai. Šis metodas veiksmingas, kai slaptažodis sukurtas iš įsimintino žodžio, pavyzdžiui, projekto ar fondo pavadinimo, metų ar vidinio santrumpos.

Specializuotos paslaugos taip pat naudoja slaptažodžių dėsningumų duomenų bazes, kurios atspindi realius žmonių kuriamų slaptažodžių modelius. Tai padidina tikimybę, bet neužtikrina rezultato kiekvienu atveju.

2. Kaukės ataka

Jei žinomi tam tikri slaptažodžio elementai, pavyzdžiui, ilgis, pradžia, pabaiga ar naudojami metai, paieška gali būti vykdoma pagal kaukę. Pavyzdžiui, jei organizacija naudojo modelį „pavadinimas2024!“, nereikia tikrinti visų įmanomų simbolių derinių.

Šis metodas paprastai yra gerokai tikslesnis ir greitesnis už visiškai aklą brutaliąją ataką.

3. Brutalioji ataka

Brutalioji atka tikrina visus nurodyto simbolių rinkinio derinius. Ji praverčia tik trumpiems slaptažodžiams arba tais atvejais, kai labai gerai žinomi apribojimai. Ilgas, atsitiktinai sugeneruotas slaptažodis gali būti praktiškai neįveikiamas net naudojant galingą įrangą.

4. GPU pagreitintas tikrinimas

Vaizdo plokštės ir debesies GPU klasteriai gali išbandyti žymiai daugiau kandidatų nei įprastas nešiojamasis kompiuteris. Tai svarbu, kai slaptažodis ilgas ar sudėtingas, o failas skubiai reikalingas.

Vis dėlto GPU nėra magiškas sprendimas. Greitį lemia „Excel“ šifravimo versija, slaptažodžio entropija, žinomi modeliai ir pasirinkta paieškos strategija.

5. Specializuota paslauga su vietiniu hash išskyrimu

Vienas saugesnių būdų – naudotis paslauga, kuriai nereikia įkelti paties užšifruoto failo. Pavyzdžiui, Catpasswd leidžia pirmiausia vietoje išskirti tik slaptažodžio tikrinimui reikalingą hash požymį. Konfidencialus lentelių turinys nepalieka jūsų aplinkos, o tolesnis skaičiavimas gali būti atliekamas debesies GPU klasteryje.

Tai ypač aktualu investicinius duomenis tvarkančioms komandoms, nes failuose gali būti neskelbtinų pozicijų, sandorių strategijų ar klientų informacijos. Jei atkūrimas pavyksta, rezultatą galima palaukti ir pamatyti nemokamai; skubus rodymas yra mokamas. Jei slaptažodžio atkurti nepavyksta, mokėti nereikia.

Kaip pasirinkti tinkamą metodą

Geriausia strategija priklauso nuo to, kiek informacijos žinote:

  • jei žinote įmonės slaptažodžių modelius, pradėkite nuo kaukės ar žodyno atakos;
  • jei slaptažodis galėjo būti paprastas, bet nežinote jo formos, naudokite išplėstinius žodynus ir taisykles;
  • jei failas labai senas, patikrinkite jo formatą ir šifravimo tipą – senesni .xls failai gali būti silpnesni;
  • jei slaptažodis buvo ilgas ir visiškai atsitiktinis, svarbu iš anksto suprasti, kad sėkmė nėra garantuota;
  • jei failas itin konfidencialus, rinkitės vietinį hash išskyrimą ir neįkelkite šaltinio failo.

Potekmės ir rizikos

Atsitiktinės nemokamos programos arba neaiškios interneto paslaugos gali kelti keletą pavojų:

  • konfidencialių investicinių duomenų nutekėjimas;
  • kenkėjiškų programų įdiegimas;
  • failo sugadinimas dirbant su originalu;
  • apgaulingi pažadai, kad slaptažodis bus atrakintas per kelias sekundes;
  • BDAR pažeidimas, jei asmens duomenys perduodami be teisinio pagrindo;
  • laiko praradimas naudojant neveiksmingus žodynus.

Jei tiekėjas žada absoliučią sėkmę nepriklausomai nuo slaptažodžio ilgio ir sudėtingumo, tai turėtų kelti nepasitikėjimą. Stiprus šiuolaikinis šifravimas iš tikrųjų gali būti neįveikiamas per priimtiną laiką.

Ką daryti atkūrus prieigą

Kai prieiga prie darbaknygės grįžta, būtina atlikti keletą papildomų veiksmų:

  1. Patikrinkite, ar duomenys yra tie, kurių tikėjotės, ir ar failas nebuvo pažeistas.
  2. Išsaugokite naują šifruotą kopiją su nauju, unikaliu slaptažodžiu.
  3. Įrašykite slaptažodį į įmonės slaptažodžių tvarkyklę ir nurodykite atsakingus asmenis.
  4. Apribokite failo prieigos teises pagal vaidmenis.
  5. Patikrinkite atsarginių kopijų ciklą ir versijų istoriją.
  6. Dokumentuokite, kas ir kodėl atliko atkūrimą, ypač jei byla susijusi su auditu ar klientų duomenimis.
  7. Apsvarstykite papildomas apsaugos priemones, pavyzdžiui, konfidencialumo žymas ar saugų dalijimąsi per įmonės platformą.

Gera praktika yra ne tik šifruoti jautrią „Excel“ darbaknygę, bet ir užtikrinti, kad bent du įgalioti asmenys žinotų, kur saugomas jos slaptažodis. Tai padeda išvengti pakartotinių blokavimų po komandos pasikeitimų.

DUK

Ar galima atkurti „Excel“ slaptažodį neįkeliant paties failo?

Taip. Specializuotos paslaugos, įskaitant „Catpasswd“, gali leisti vietoje išskirti tik hash požymį, reikalingą slaptažodžiui tikrinti. Tuomet šaltinio failas ir jame esantys investiciniai duomenys nėra įkeliami į paslaugos serverį.

Kiek laiko trunka „Excel“ slaptažodžio atkūrimas?

Vienareikšmio atsakymo nėra. Laikas priklauso nuo failo formato, „Office“ versijos, slaptažodžio ilgio, simbolių rinkinio ir to, ar žinomi slaptažodžių modeliai. Trumpas arba modeliu pagrįstas slaptažodis gali būti rastas greitai, o ilgas atsitiktinis slaptažodis gali likti neatkurtas.

Kuo skiriasi failo šifravimas nuo darbalapio apsaugos?

Failo šifravimas neleidžia atidaryti bylos be slaptažodžio. Darbalapio apsauga paprastai tik riboja redagavimą, nors failą galima atidaryti ir peržiūrėti. Todėl prieš pasirenkant atkūrimo būdą svarbu nustatyti, kuri apsauga naudojama.

Ar „Excel“ slaptažodžio atkūrimas yra saugus konfidencialiems finansiniams duomenims?

Jis yra saugus tik tuomet, kai naudojamasi patikima paslauga, dirbama su failo kopija ir, pageidautina, į paslaugą siunčiamas tik hash požymis, o ne visas failas. Prieš atkūrimą taip pat reikia įsitikinti, kad organizacija turi teisinį pagrindą tvarkyti byloje esančius duomenis.

Ką daryti, jei slaptažodis buvo visiškai atsitiktinis?

Jei slaptažodis buvo ilgas, unikalus ir sugeneruotas atsitiktinai, automatinis atkūrimas gali būti neįmanomas per priimtiną laiką. Tokiu atveju verta įvertinti turimas atsargines kopijas, versijų istoriją arba galimybę atkurti darbaknygę iš kitų sistemų. Specializuota paslauga gali įvertinti technines galimybes, bet negali sąžiningai garantuoti rezultato.