Het ervaren van een ernstige cyberaanval kan voor organisaties een grote schok zijn. De emoties variëren van verbijstering en boosheid tot wanhoop en schuldgevoelens over de verdediging tegen de aanval. Het is belangrijk dat organisaties vanaf het begin erkennen welke impact het incident heeft op medewerkers en actief ondersteuning bieden om de gevolgen te beperken.

Het Britse National Cyber Security Centre (NCSC) heeft nieuwe richtlijnen ontwikkeld die een raamwerk bieden voor het reageren op en herstellen van een ernstige cyberaanval. Deze richtlijnen laten zien dat herstel mogelijk is, zelfs na de meest ingrijpende incidenten. Het raamwerk helpt organisaties te begrijpen wat er is gebeurd, de impact te beheersen en stapsgewijs toe te werken naar volledig herstel.

De richtlijnen zijn verdeeld in drie fasen. De eerste fase richt zich op de cruciale eerste uren en dagen na de aanval. Hierbij staat het snel nemen van verdedigende maatregelen centraal, het opzetten van governance en het beheersen van communicatie. Ook worden acties besproken die het herstelproces versnellen. Het NCSC adviseert om direct ervaren en gekwalificeerde hulp in te schakelen, bijvoorbeeld via een door het NCSC erkend Cyber Incident Response (CIR) bedrijf, om technische expertise en vertrouwen te waarborgen.

De tweede fase draait om het opbouwen en uitvoeren van een herstelprogramma. Dit programma is essentieel om de organisatie zo snel mogelijk weer operationeel te krijgen op minimaal niveau, waarbij niet alleen technologie wordt hersteld, maar ook de continuïteit van dienstverlening en het vertrouwen van klanten wordt gewaarborgd. Alle acties moeten worden gestuurd door een zakelijke prioritering van de belangrijkste bedrijfsfuncties, waarbij tijdelijke oplossingen kunnen worden ingezet om de continuïteit te waarborgen.

De laatste fase richt zich op het langdurige herstel en het versterken van de organisatie. Dit betekent terugkeren naar de normale bedrijfsvoering of zelfs een verbeterde situatie. Hierbij worden de oorzaken van het incident aangepakt en wordt gebruikgemaakt van de kans om systemen veiliger en veerkrachtiger in te richten. Dit kan bijvoorbeeld door het verbeteren van fundamentele beveiligingsmaatregelen zoals patchbeheer, configuratie en toegangscontrole.

Het NCSC benadrukt het belang van voorbereiding door het oefenen en testen van responsplannen voordat een incident zich voordoet. Organisaties die dit doen, zijn doorgaans beter in staat om effectief te reageren, kritieke processen te behouden en sneller te herstellen.