Een ransomware-aanval leidt niet altijd direct tot een volledige stillegging van een organisatie. Vaak krijgt een aanvaller eerst toegang, steelt gegevens en beweegt zich langere tijd door het netwerk voordat systemen worden versleuteld. Dit stelt organisaties voor de vraag hoe snel en gecontroleerd zij hun bedrijfsvoering kunnen hervatten na een aanval.
Ransomware is niet alleen een kwestie van preventie. Wanneer detectie en bescherming tekortschieten, is het cruciaal dat organisaties kunnen terugvallen op betrouwbare back-ups, alternatieve voorzieningen en een effectief herstelproces. Dit wordt extra complex wanneer bedrijfskritische systemen afhankelijk zijn van cloudplatformen, netwerkconnectiviteit of externe leveranciers. Het simpelweg terugzetten van een back-up is dan vaak onvoldoende om de normale situatie te herstellen.
Een belangrijk uitgangspunt is dat beveiliging niet stopt bij het voorkomen van een aanval. Organisaties moeten ook scenario’s voorbereiden waarin ransomware succesvol is. De focus verschuift dan van het buitenhouden van aanvallers naar het zo snel mogelijk operationeel krijgen van de organisatie. Dit vraagt om meer dan alleen back-ups: zijn deze back-ups bijvoorbeeld bereikbaar als de primaire omgeving is getroffen? Hoe lang mag een systeem of proces uitvallen? Welke diensten krijgen prioriteit bij herstel? En hoe voorkom je dat je tijdens het herstel opnieuw afhankelijk wordt van een mogelijk gecompromitteerde omgeving?
Een eerste stap in het herstelproces is het zorgen voor een betrouwbare kopie van data die onafhankelijk is van de primaire omgeving. Dit wordt steeds uitdagender door de groeiende afhankelijkheid van cloudplatformen en hyperscalers. Scenario’s waarin SaaS-diensten niet beschikbaar zijn, tonen aan hoe belangrijk onafhankelijke cloudback-ups zijn om herstelmogelijkheden te waarborgen wanneer de primaire toegang wegvalt. Een back-up heeft pas waarde als deze ook toegankelijk blijft als de primaire omgeving niet meer beschikbaar is.
Daarnaast begint herstel niet altijd pas na een aanval. Bij een DDoS-aanval is het juist essentieel om de kritieke dienstverlening tijdens de aanval beschikbaar te houden. Wie pas reageert als systemen onbereikbaar zijn, is vaak al te laat. Dit vraagt om een combinatie van preventieve maatregelen en continuïteitsplannen die ook tijdens een aanval functioneren.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *