Cybersecurity 7 min. leestijd

Ransomware-aanval: wat u moet doen in de eerste 24 uur

Op een maandagochtend logt uw eerste medewerker in en ziet dat bestanden niet meer openen. Op het bureaublad staat een tekstbestand met een betalingsverzoek. Vanaf dat moment telt elk uur, en de beslissingen die in de eerste twee uur worden genomen bepalen grotendeels hoeveel schade u uiteindelijk oploopt.

Dit artikel is bedoeld om vooraf te lezen, niet tijdens. Print het desnoods uit, want als het zover is werkt uw netwerk niet meer.

Stap 1: isoleren, niet uitzetten

Koppel getroffen systemen los van het netwerk: trek de netwerkkabel eruit of schakel WiFi uit. Doe dit ook bij systemen waarvan u vermoedt dat ze besmet zijn maar die nog normaal lijken te werken. Ransomware verspreidt zich actief over het netwerk, en elke minuut telt.

Zet machines echter niet zomaar uit. In het werkgeheugen kan bewijsmateriaal staan, en soms zelfs sleutelinformatie, die bij uitschakelen verloren gaat. Loskoppelen van het netwerk is bijna altijd de betere eerste actie.

Stap 2: bescherm uw back-ups

Moderne ransomware zoekt gericht naar back-ups en versleutelt of verwijdert die eerst. Controleer direct of uw back-upomgeving nog bereikbaar en intact is, en koppel deze indien mogelijk los.

Dit is het moment waarop blijkt of uw back-upstrategie deugt. Een back-up die permanent gekoppeld staat als netwerkschijf, is vrijwel altijd meegenomen in de aanval. Een onveranderbare of offline kopie is dat niet.

Stap 3: schakel hulp in en informeer intern

Bel uw ICT-partner en, indien u die heeft, uw cyberverzekeraar. Veel polissen schrijven voor dat u hun incidentteam inschakelt; doet u dat niet, dan kan dit uw dekking beperken. Meld het ook bij de politie.

Informeer intern helder en zonder schuldvraag. Medewerkers moeten weten dat zij niets mogen inloggen of opstarten voordat het sein veilig is. Iemand die "even wil kijken of het al werkt" kan het herstel dagen terugwerpen.

Wat u in de eerste uren níet moet doen

  • Niet betalen zonder gedegen advies: betaling garandeert geen herstel en financiert de volgende aanval.
  • Niet zelf herstelsoftware van internet downloaden en draaien op besmette systemen.
  • Niet opnieuw inloggen op besmette systemen met beheerdersaccounts.
  • Niet back-ups terugzetten voordat vaststaat dat de aanvaller geen toegang meer heeft.
  • Niet de systemen wissen voordat er sporen zijn veiliggesteld.

Stap 4: beoordeel of er sprake is van een datalek

Bij veel aanvallen worden gegevens niet alleen versleuteld maar ook eerst gekopieerd, om u onder druk te zetten met publicatie. Zitten daar persoonsgegevens bij, dan is er sprake van een datalek.

U moet dat in beginsel binnen 72 uur na ontdekking melden bij de Autoriteit Persoonsgegevens, tenzij het risico voor betrokkenen verwaarloosbaar is. Die klok loopt vanaf het moment dat u het weet, niet vanaf het moment dat u alles hersteld heeft. Begin deze beoordeling dus parallel aan het technisch herstel.

Stap 5: herstel gecontroleerd

Herstellen betekent niet alleen bestanden terugzetten. Het betekent eerst vaststellen hoe de aanvaller binnenkwam en dat gat dichten, alle wachtwoorden vervangen, en pas dan schoon opbouwen vanaf een back-up van vóór de besmetting.

Bedrijven die deze volgorde omdraaien, worden regelmatig binnen enkele weken opnieuw geraakt. De aanvaller had immers nog steeds toegang.

Voorbereiding die u nu al kunt treffen

  • Zorg voor een onveranderbare of offline back-upkopie die een aanvaller niet kan wissen.
  • Test minstens jaarlijks of u daadwerkelijk kunt terugzetten, niet alleen of de back-up draait.
  • Leg telefoonnummers van uw ICT-partner en verzekeraar vast op papier, buiten uw netwerk.
  • Beperk beheerdersrechten: gewone gebruikers horen geen lokale beheerder te zijn.
  • Spreek af wie beslist en wie communiceert als het misgaat.

Veelgestelde vragen

Moeten wij betalen als er geen back-up is?
Betalen wordt sterk afgeraden en biedt geen garantie: een deel van de slachtoffers krijgt de gegevens niet of niet volledig terug. Laat u eerst adviseren door een incidentteam voordat u hier ook maar over nadenkt.
Hoe lang duurt herstel gemiddeld?
Bij een goed voorbereide organisatie met geteste back-ups praat u over dagen. Zonder die voorbereiding lopen trajecten regelmatig op tot weken, met alle omzetderving van dien.
Is onze cloudomgeving hier veilig voor?
Cloud beschermt niet automatisch. Bestanden die via OneDrive of SharePoint gesynchroniseerd worden, kunnen versleuteld meegesynchroniseerd worden. Versiebeheer helpt, maar vervangt geen echte back-up.
Solvento helpt

Nu geraakt en directe hulp nodig?

Bel ons direct op 043 56 90 268. Wilt u het liever voor zijn, dan brengen wij uw huidige weerbaarheid en back-upsituatie in kaart.

Solvento is de managed service provider voor het MKB in Zuid-Limburg. Vanuit Beek verzorgen wij ICT-beheer, cybersecurity, webhosting en telefonie. Bel ons gerust op 043 56 90 268.