Op een maandagochtend logt uw eerste medewerker in en ziet dat bestanden niet meer openen. Op het bureaublad staat een tekstbestand met een betalingsverzoek. Vanaf dat moment telt elk uur, en de beslissingen die in de eerste twee uur worden genomen bepalen grotendeels hoeveel schade u uiteindelijk oploopt.
Dit artikel is bedoeld om vooraf te lezen, niet tijdens. Print het desnoods uit, want als het zover is werkt uw netwerk niet meer.
Stap 1: isoleren, niet uitzetten
Koppel getroffen systemen los van het netwerk: trek de netwerkkabel eruit of schakel WiFi uit. Doe dit ook bij systemen waarvan u vermoedt dat ze besmet zijn maar die nog normaal lijken te werken. Ransomware verspreidt zich actief over het netwerk, en elke minuut telt.
Zet machines echter niet zomaar uit. In het werkgeheugen kan bewijsmateriaal staan, en soms zelfs sleutelinformatie, die bij uitschakelen verloren gaat. Loskoppelen van het netwerk is bijna altijd de betere eerste actie.
Stap 2: bescherm uw back-ups
Moderne ransomware zoekt gericht naar back-ups en versleutelt of verwijdert die eerst. Controleer direct of uw back-upomgeving nog bereikbaar en intact is, en koppel deze indien mogelijk los.
Dit is het moment waarop blijkt of uw back-upstrategie deugt. Een back-up die permanent gekoppeld staat als netwerkschijf, is vrijwel altijd meegenomen in de aanval. Een onveranderbare of offline kopie is dat niet.
Stap 3: schakel hulp in en informeer intern
Bel uw ICT-partner en, indien u die heeft, uw cyberverzekeraar. Veel polissen schrijven voor dat u hun incidentteam inschakelt; doet u dat niet, dan kan dit uw dekking beperken. Meld het ook bij de politie.
Informeer intern helder en zonder schuldvraag. Medewerkers moeten weten dat zij niets mogen inloggen of opstarten voordat het sein veilig is. Iemand die "even wil kijken of het al werkt" kan het herstel dagen terugwerpen.
Wat u in de eerste uren níet moet doen
- Niet betalen zonder gedegen advies: betaling garandeert geen herstel en financiert de volgende aanval.
- Niet zelf herstelsoftware van internet downloaden en draaien op besmette systemen.
- Niet opnieuw inloggen op besmette systemen met beheerdersaccounts.
- Niet back-ups terugzetten voordat vaststaat dat de aanvaller geen toegang meer heeft.
- Niet de systemen wissen voordat er sporen zijn veiliggesteld.
Stap 4: beoordeel of er sprake is van een datalek
Bij veel aanvallen worden gegevens niet alleen versleuteld maar ook eerst gekopieerd, om u onder druk te zetten met publicatie. Zitten daar persoonsgegevens bij, dan is er sprake van een datalek.
U moet dat in beginsel binnen 72 uur na ontdekking melden bij de Autoriteit Persoonsgegevens, tenzij het risico voor betrokkenen verwaarloosbaar is. Die klok loopt vanaf het moment dat u het weet, niet vanaf het moment dat u alles hersteld heeft. Begin deze beoordeling dus parallel aan het technisch herstel.
Stap 5: herstel gecontroleerd
Herstellen betekent niet alleen bestanden terugzetten. Het betekent eerst vaststellen hoe de aanvaller binnenkwam en dat gat dichten, alle wachtwoorden vervangen, en pas dan schoon opbouwen vanaf een back-up van vóór de besmetting.
Bedrijven die deze volgorde omdraaien, worden regelmatig binnen enkele weken opnieuw geraakt. De aanvaller had immers nog steeds toegang.
Voorbereiding die u nu al kunt treffen
- Zorg voor een onveranderbare of offline back-upkopie die een aanvaller niet kan wissen.
- Test minstens jaarlijks of u daadwerkelijk kunt terugzetten, niet alleen of de back-up draait.
- Leg telefoonnummers van uw ICT-partner en verzekeraar vast op papier, buiten uw netwerk.
- Beperk beheerdersrechten: gewone gebruikers horen geen lokale beheerder te zijn.
- Spreek af wie beslist en wie communiceert als het misgaat.