Uw ransomware-responsplan: het eerste uur is cruciaal

Niemand neemt goede beslissingen om 6 uur 's ochtends terwijl de systemen platliggen. Daarom moet het plan er zijn vóór de aanval, niet tijdens.

Het begint meestal op een gewone ochtend. Iemand kan een bestand niet openen. Dan belt een tweede persoon. Vervolgens heeft een map vol documenten een vreemde nieuwe extensie en is er een tekstbestand dat uitlegt waar de betaling naartoe moet.

Wat er in het volgende uur gebeurt, bepaalt alles wat volgt: of u op donderdag weer aan het werk bent of pas over drie weken, en of het incident beperkt blijft of zich verspreidt naar elke server die u bezit. Een ransomware-responsplan bestaat zodat niemand die beslissingen ter plekke hoeft te verzinnen terwijl de handen trillen.

Serverrack in een donkere kamer, de infrastructuur die een ransomware-responsplan moet beschermen

Uw ransomware-responsplan: het eerste uur, stap voor stap

Isoleren, niet uitschakelen

Koppel getroffen machines los van het netwerk. Trek de kabel eruit, schakel de wifi uit. Versleuteling verspreidt zich via shares en verbonden schijven, dus het verbreken van de verbinding levert u cruciale tijd op.

Weersta de drang om apparaten uit te schakelen. Het afsluiten vernietigt bewijsmateriaal in het geheugen dat specialisten gebruiken om de variant te identificeren en soms om sleutels te herstellen. Isoleer, laat het draaien en wacht op iemand die weet waar hij naar kijkt.

Bescherm eerst uw back-ups

Moderne aanvallers richten zich op back-ups voordat ze iets versleutelen, omdat back-ups de reden zijn dat u kunt weigeren te betalen. Controleer onmiddellijk of uw back-upsysteem bereikbaar is vanuit het geïnfecteerde netwerk en koppel het los als dat het geval is. Back-upherstel is uw volledige onderhandelingspositie, dus bescherm dit voordat u iets anders doet.

Breng de juiste mensen in één ruimte

Uw IT-partner, een directeur die beslissingen kan nemen en degene die de communicatie afhandelt. Drie personen, één kanaal, één set beslissingen. Gebruik telefoons of een aparte messaging-app, omdat uw e-mail gecompromitteerd of onbeschikbaar kan zijn.

Meld vroegtijdig

Bel uw cyberverzekeraar voordat u opdracht geeft voor werkzaamheden. De meeste polissen vereisen dit, en velen dekken alleen incident response die wordt uitgevoerd door hun goedgekeurde specialisten. Achteraf bellen kan uw claim ongeldig maken.

Als er persoonsgegevens bij betrokken zijn, geven de regels voor gegevensbescherming u een kort tijdsbestek om de toezichthouder te informeren. In de EU is die termijn 72 uur. Als u onder de NIS2-richtlijn valt, is de eerste meldingstermijn nog korter.

Beantwoord de losgeldnotitie nog niet

De beslissing om al dan niet te betalen is voor later, genomen met juridisch advies en volledige kennis van wat u kunt herstellen. Het is nooit een beslissing voor het eerste uur, en wetshandhavers in de meeste landen ontmoedigen betaling omdat het de volgende aanval financiert.

Wat bepaalt hoe goed dit verloopt

Tegen de tijd dat de ransomware-aanval begint, zijn uw opties al bepaald door keuzes die maanden eerder zijn gemaakt. Een ransomware-responsplan is grotendeels voorbereiding en komt neer op vier zaken.

Back-ups die u daadwerkelijk hebt getest. De 3-2-1 aanpak met ten minste één kopie offline of onveranderbaar (immutable). Niet-geteste back-ups falen op het slechtst mogelijke moment, en een herstel dat elf dagen duurt, is niet echt een herstel.

Een contactlijst op papier. Uw IT-partner, verzekeraar, juridisch adviseur, belangrijke klanten. Bewaar deze ergens waar u niet hoeft in te loggen op de systemen die platliggen.

Segmentatie en ‘least privilege’. Ransomware reist via machtigingen. Als elke gebruiker bij elke share kan, bereikt één klik alles. Domain admin-accounts die voor dagelijks werk worden gebruikt, zijn de manier waarop een enkele laptop een bedrijfsbrede uitval wordt.

Een vooraf opgestelde beslisboom. Wie roept een incident uit. Wie mag het stilleggen van de productie autoriseren. Wie spreekt met personeel en klanten. Spreek dit af wanneer iedereen kalm is.

De dagen erna

Herstel gaat langzamer dan mensen verwachten. U bouwt opnieuw op in plaats van schoon te maken, omdat een systeem waar een aanvaller in heeft gezeten daarna niet meer betrouwbaar is. U herstelt in volgorde van bedrijfsprioriteit, verifieert gaandeweg en wijzigt alle inloggegevens.

Verwacht dat de zakelijke kant evenveel energie kost als de technische kant. Personeel moet weten wat ze klanten moeten vertellen. Klanten hebben behoefte aan eerlijke updates in plaats van stilte. Leveranciers hebben mogelijk alternatieve manieren nodig om u te bereiken. Een ransomware-responsplan dat alleen servers dekt, laat de moeilijkste gesprekken over aan degene die toevallig de telefoon opneemt.

Vervolgens zoekt u uit hoe ze zijn binnengekomen, want anders bouwt u een systeem op met dezelfde deur open. In de meeste gevallen blijkt het een phishing-e-mail te zijn, een externe toegangsdienst die openstaat voor internet, of een ongepatcht apparaat dat van niemand leek te zijn.

Stel uw ransomware-responsplan niet alleen op

Dit is wat we het meest zien: bedrijven met een plan in een document dat niemand in twee jaar heeft geopend, geschreven voor een omgeving die inmiddels volledig is veranderd. Het leest goed, maar helpt niemand.

Een plan is pas echt als iemand het onderhoudt, de herstelacties test en de contactgegevens actueel houdt. Dat is geen taak om tussen klantafspraken door te proppen, en het is precies het soort werk dat wij bij EvolvingDesk op ons nemen.

Wij bouwen het ransomware-responsplan rond uw werkelijke systemen, implementeren onveranderbare back-ups, testen herstelacties volgens een schema en oefenen de incidentprocedure met uw team. Als er iets gebeurt, pleegt u één telefoontje en zitten wij al midden in de situatie, in plaats van dat we uw omgeving voor het eerst moeten leren kennen.

Uw taak is het runnen van het bedrijf. De onze is ervoor te zorgen dat een slechte dinsdagochtend een slechte dinsdagochtend blijft, in plaats van een slecht kwartaal te worden.

Wilt u uw incident response laten beoordelen? Plan een gesprek en we beginnen met de enige vraag die ertoe doet: wanneer heeft u voor het laatst succesvol iets hersteld?

Lees meer

Nuttige referenties: de CISA ransomware-gids en de NCSC-richtlijnen voor het beperken van ransomware.

Heeft dit artikel je op ideeën gebracht?

Ontdek wat we voor je kunnen betekenen en plan vandaag nog een gesprek in.

Over EvolvingDesk: IT moeiteloos maken

We maken ingewikkelde IT simpel en effectief voor jouw bedrijf. Of het nou gaat om clouddiensten, maatwerkapplicaties of netwerkbeheer, EvolvingDesk combineert de nieuwste technologie met persoonlijke service. Zo blijft jouw bedrijf veilig, verbonden en klaar voor groei. IT zoals het hoort: lekker simpel.

Wat doen wij?

Bij EvolvingDesk leveren we praktische IT-oplossingen die passen bij hoe jouw bedrijf werkt. Van software op maat en betrouwbare bedrijfs-wifi tot slimme beveiliging en hands-on ondersteuning, we zorgen dat je technologie soepel draait. Zo kun jij je focussen op wat echt belangrijk is.

Contact-Microsoft

Softwareontwikkeling

Hosting & cloud

Bewakingscamerasystemen

Netwerk & WiFi

IT-Ondersteuning

VoIP & Mobiele telefonie

E-Mail & Werkplek

Kassa