Backups bieden niet altijd bescherming tegen ransomware-aanvallen. Dit komt doordat aanvallers bij moderne aanvallen vaak gericht backupsystemen opsporen en vernietigen voordat ze de encryptie starten. Hierdoor wordt wat bedoeld is als herstelmechanisme juist een zwakke schakel in de beveiliging.
Volgens Subramani Raom, Senior Manager Cybersecurity Solutions Strategy bij Acronis, zijn backupinfrastructuren vaak blootgesteld, toegankelijk en onvoldoende beschermd. Dit maakt het onmogelijk om systemen te herstellen na een aanval. Traditioneel werden backups gezien als ultieme vangnet, maar de realiteit is veranderd. Uit het Acronis Cyberthreats Report H2 2025 blijkt dat het aantal ransomware-aanvallen vorig jaar met 50 procent is gestegen, wat vraagt om een herziening van backup- en herstelstrategieën.
De meeste ransomware-aanvallen volgen een vaste volgorde: aanvallers krijgen eerst toegang, stelen credentials, bewegen zich lateraal binnen het netwerk, ontdekken backups, vernietigen deze en zetten vervolgens de ransomware in. Om deze keten te doorbreken, zijn beveiligingsmaatregelen nodig op elk van deze stappen. De Acronis Cyber Platform combineert bijvoorbeeld endpointbescherming, credential monitoring en backupbescherming om bedreigingen vroegtijdig te detecteren.
Backupsystemen zijn zelden geïsoleerd. Zodra aanvallers over beheerderscredentials beschikken, kunnen ze backupservers en opslaglocaties identificeren, toegang krijgen tot backupconsoles, backupbestanden verwijderen of versleutelen, backupagents uitschakelen en retentiebeleid aanpassen. Veelgebruikte technieken zijn het verwijderen van Volume Shadow Copies op Windows, het inzetten van legitieme beheertools en het misbruiken van API-toegang tot cloudbackups. Wanneer de ransomware wordt uitgevoerd, zijn herstelmogelijkheden vaak al verdwenen.
Veelvoorkomende zwaktes die leiden tot falende backups bij ransomware zijn het ontbreken van isolatie tussen productie- en backupomgevingen, zwakke toegangscontrole zoals gedeelde admin-accounts en het ontbreken van multi-factor authenticatie, het ontbreken van onveranderlijkheid (immutability) waardoor backups kunnen worden aangepast of verwijderd, ongeteste herstelprocessen die tijdens incidenten tekortschieten en het ontbreken van integratie tussen beveiligings- en backuptools, waardoor aanvallen op backupinfrastructuur onopgemerkt blijven.
Immutability is cruciaal om backups te beschermen tegen ransomware. Backups die niet kunnen worden gewijzigd of verwijderd bieden een belangrijke verdedigingslinie. Organisaties worden geadviseerd hun backupstrategie te versterken met beveiligingsmaatregelen die voorkomen dat aanvallers backups kunnen vernietigen, en om herstelprocessen regelmatig te testen om de betrouwbaarheid te waarborgen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *