Na een ransomware-aanval kun je bedrijfsdata herstellen in enkele uren tot meerdere dagen, afhankelijk van de kwaliteit van je back-upstrategie en hoe snel je reageert. Bedrijven met recente, geïsoleerde back-ups en een gedocumenteerd herstelplan komen er aanzienlijk sneller doorheen dan organisaties die dat niet op orde hebben. In dit artikel beantwoorden we de meest gestelde vragen over herstel, back-ups en preventie na een ransomware-aanval.
Hoe snel kun je bedrijfsdata herstellen na een ransomware-aanval?
De hersteltijd na een ransomware-aanval varieert sterk: van enkele uren bij een goed ingerichte back-upomgeving tot meerdere weken bij organisaties zonder betrouwbare back-ups. De twee factoren die het meest bepalend zijn, zijn de recentheid van je laatste back-up en de snelheid waarmee je de infectie isoleert. Hoe eerder je handelt, hoe kleiner de schade.
Voor MKB-bedrijven zonder dedicated IT-team loopt de hersteltijd gemiddeld langer op. Systemen moeten worden schoongemaakt, back-ups worden geverifieerd en applicaties moeten opnieuw worden geconfigureerd. Dat kost tijd, zelfs als de data zelf beschikbaar is. Een herstelplan dat vooraf is opgesteld en getest, kan de doorlooptijd aanzienlijk verkorten.
Cloudgebaseerde back-ups die buiten het primaire netwerk worden bewaard, bieden de snelste herstelmogelijkheden. Wanneer data is gekoppeld aan platforms zoals Microsoft Teams, Exchange Online, SharePoint en OneDrive, en wordt bewaard met een retentieperiode van meerdere maanden, kun je teruggrijpen naar een moment vóór de infectie zonder dat je afhankelijk bent van gecompromitteerde lokale systemen.
Wat zijn de eerste stappen direct na een ransomware-infectie?
Direct na het ontdekken van een ransomware-infectie is het belangrijkste wat je doet: isoleer het getroffen systeem onmiddellijk van het netwerk. Koppel het apparaat los van internet en van andere netwerkapparaten. Dit voorkomt dat de ransomware zich verder verspreidt naar andere werkplekken, servers of back-upsystemen.
Voer daarna de volgende stappen uit in deze volgorde:
- Isoleer het systeem door de netwerkkabel te verwijderen of de wifi uit te schakelen. Zet het apparaat niet uit, want forensisch onderzoek kan later van belang zijn.
- Informeer je IT-beheerder of ICT-partner zo snel mogelijk. Hoe eerder zij betrokken zijn, hoe groter de kans op een gecontroleerd herstel.
- Breng de schade in kaart: welke systemen zijn geraakt, welke data is versleuteld en welke accounts zijn mogelijk gecompromitteerd?
- Doe aangifte bij de politie en meld het incident bij het Nationaal Cyber Security Centrum (NCSC) of, voor het MKB, bij het Digital Trust Center.
- Verander wachtwoorden van alle accounts die mogelijk zijn blootgesteld, met prioriteit voor beheerdersaccounts.
Wat je niet moet doen: probeer niet zelf de versleuteling ongedaan te maken en betaal niet direct losgeld zonder eerst de schade volledig in kaart te hebben gebracht. Beide acties leiden vaak tot grotere problemen.
Welk type back-up beschermt het best tegen ransomware?
De back-upstrategie die het best beschermt tegen ransomware is de 3-2-1-methode: drie kopieën van je data, op twee verschillende opslagmedia, waarvan één kopie zich buiten het primaire netwerk bevindt. Het meest kritieke onderdeel is die offsite of cloudkopie die niet direct toegankelijk is vanuit de productieomgeving.
Ransomware richt zich steeds vaker ook op back-upsystemen. Een back-up die permanent verbonden is met het netwerk kan net zo goed worden versleuteld als de originele data. Daarom zijn de volgende kenmerken van belang bij een ransomware-bestendige back-up:
- Immutable storage: back-ups die gedurende een ingestelde periode niet kunnen worden gewijzigd of verwijderd, ook niet door een beheerder.
- Luchtgat (air gap): een kopie die fysiek of logisch is losgekoppeld van het netwerk.
- Versioning: meerdere herstelversies bewaren, zodat je terug kunt naar een moment vóór de infectie.
- Regelmatig testen: een back-up is pas waardevol als je weet dat het herstel ook daadwerkelijk werkt.
Cloudplatforms die data bewaren over een langere retentieperiode bieden hierbij een belangrijk voordeel. De combinatie van automatische back-ups, versiebeheer en geografisch verspreide opslag maakt cloudgebaseerde oplossingen voor het MKB een sterke keuze.
Moet je het losgeld betalen om je data terug te krijgen?
In de meeste gevallen is het antwoord nee: betaal het losgeld niet. Betaling biedt geen garantie dat je data daadwerkelijk wordt hersteld, en het financiert criminele organisaties die daarmee hun aanvallen verder professionaliseren. Bovendien maakt betaling je een bekende doelgroep voor vervolgaanvallen.
Er zijn situaties waarin organisaties overwegen toch te betalen, bijvoorbeeld wanneer er geen bruikbare back-up beschikbaar is en de versleutelde data bedrijfskritisch is. Toch raden autoriteiten zoals Europol, de politie en het NCSC dit af. De redenen zijn helder:
- Slechts een deel van de betalende slachtoffers ontvangt een werkende decryptiesleutel.
- De decryptie is vaak traag en onvolledig, waardoor herstel alsnog weken duurt.
- Betaling geeft geen zekerheid dat de aanvallers de gestolen data niet alsnog publiceren of doorverkopen.
- In sommige gevallen zijn de aanvallers al lang vertrokken en is er niemand meer die de sleutel levert.
Onderzoek altijd eerst of er gratis decryptietools beschikbaar zijn via platforms zoals No More Ransom (nomoreransom.org), een initiatief van Europol en politiediensten wereldwijd. Voor een groeiend aantal ransomwarevarianten zijn daar werkende oplossingen te vinden.
Hoe voorkom je dat een volgende ransomware-aanval je data vernietigt?
Ransomware volledig uitsluiten is niet realistisch, maar je kunt de impact ervan drastisch beperken door een gelaagde beveiligingsstrategie. De combinatie van technische maatregelen, bewuste medewerkers en een actueel herstelplan bepaalt hoe kwetsbaar je organisatie is bij een volgende aanval.
Technische maatregelen die het verschil maken
Op technisch vlak zijn dit de meest effectieve stappen voor het MKB:
- Endpoint Detection and Response (EDR): software die afwijkend gedrag op apparaten herkent en automatisch ingrijpt voordat ransomware zich kan verspreiden.
- Multifactorauthenticatie (MFA): voorkomt dat aanvallers met gestolen inloggegevens toegang krijgen tot systemen en back-ups.
- Netwerksegmentatie: verdeel het netwerk in zones zodat een infectie op één plek niet direct het hele bedrijf raakt.
- Patchbeheer: houd besturingssystemen en applicaties consequent up-to-date. Veel ransomware-aanvallen maken gebruik van bekende kwetsbaarheden in verouderde software.
- Regelmatige penetratietesten: laat periodiek een ethische hacker jouw omgeving testen om kwetsbaarheden te vinden voordat aanvallers dat doen.
Medewerkers als eerste verdedigingslinie
Techniek alleen is niet voldoende. Een groot deel van de ransomware-infecties begint met een medewerker die op een phishinglink klikt of een besmet bestand opent. Bewustzijnstraining is daarom een structureel onderdeel van een goede beveiligingsstrategie. Regelmatige phishingsimulaties en interactieve e-learnings helpen medewerkers verdachte situaties sneller te herkennen en er correct op te reageren.
Hoe IC-Automatisering helpt bij herstel en preventie van ransomware
Bij IC-Automatisering bieden we een volledig cybersecuritypakket dat specifiek is opgebouwd voor het MKB. We werken van analyse tot implementatie en blijven daarna betrokken als probleemeigenaar, niet alleen als leverancier.
Concreet helpen we je met:
- Back-upbeheer in de cloud, met data bewaard over een retentieperiode van 360 dagen, gekoppeld aan Microsoft Teams, Exchange Online, SharePoint en OneDrive
- Endpoint Detection and Response (EDR) via Managed EDR en een Managed SOC, zodat afwijkend gedrag op werkplekken en servers direct wordt gesignaleerd
- ThreadDefense365, 24/7 actieve bescherming tegen phishing, malware en ransomware via onze partner ThreadStone
- Phishingsimulaties en security awareness trainingen via het KnowBe4-platform, gecertificeerd met het CCV Awareness Keurmerk
- Penetratietesten door CCV-gecertificeerde specialisten die kwetsbaarheden in jouw omgeving blootleggen met concrete aanbevelingen
- Een Security 0-meting als startpunt: een assessment dat de huidige staat van jouw cybersecurity in kaart brengt op het vlak van infrastructuur, processen en medewerkersbewustzijn
Wil je weten hoe goed jouw organisatie bestand is tegen ransomware, of wil je een herstelplan laten opstellen voordat het nodig is? Neem contact op met IC-Automatisering voor een vrijblijvend gesprek.
Related Articles
- Wat zijn de meest voorkomende cyberdreigingen voor Nederlandse bedrijven?
- Waarom is cybersecurity voor MKB net zo belangrijk als voor grote bedrijven?
- Wat doet een zakelijke firewall precies voor jouw bedrijfsnetwerk?
- Hoe beveilig je zakelijke smartphones en tablets van medewerkers?
- Wat moet je doen als jouw bedrijf getroffen wordt door ransomware?