
Ransomware: hoe het binnenkomt, en wat het tegenhoudt
Bijna elk stuk over ransomware eindigt bij "zorg voor een goede back-up". Dat klopt en het is niet genoeg meer, want moderne aanvallen stelen je gegevens vóórdat ze iets versleutelen. Dit is wat er werkelijk gebeurt en wat er werkelijk tegen helpt.
Ransomware versleutelt je bestanden en vraagt losgeld. Sinds een jaar of vijf stelen de meeste groepen de gegevens eerst, zodat betalen ook afkopen van openbaarmaking wordt, en dan beschermt een back-up je bestanden wel en je gegevens niet.
Vier wegen naar binnen dekken vrijwel alles: een phishingmail, een gestolen wachtwoord zonder tweede factor, een apparaat aan de rand van je netwerk dat een patch mist, en een leverancier die al binnen was.
De twee maatregelen die het meeste doen zijn MFA op alles wat van buiten bereikbaar is en een back-up die de aanvaller niet kan wijzigen. De rest komt daarna.
Wat het is, en waarom gijzelsoftware een eerlijker woord is
Ransomware is software die je bestanden versleutelt en losgeld vraagt voor de sleutel. Het Nederlandse woord is gijzelsoftware, en dat dekt de lading beter dan het Engelse: er wordt niets gestolen in de zin van weggenomen; je spullen staan er nog, je kunt er alleen niet meer bij.
Sinds ongeveer 2020 klopt dat beeld niet meer helemaal. De meeste groepen kopiëren je gegevens eerst naar buiten en versleutelen daarna pas. Betalen gaat dan niet meer over de sleutel maar over de belofte dat ze het gestolene niet publiceren. Dat is een belofte van iemand die net je netwerk heeft gekraakt.
Dat verschil is de reden dat "wij hebben een back-up" geen volledig antwoord meer is. Een back-up brengt je bestanden terug. Hij haalt niets terug van wat er al buiten staat, en hij verandert niets aan een meldplicht.
Hoe het binnenkomt
De variatie in nieuwsberichten is groter dan de variatie in de praktijk. Vier wegen dekken vrijwel alles wat wij in Nederland en België zien.
Een mail waar iemand op klikt. Nog steeds de meest voorkomende, en zelden de klungelige mail uit de voorlichtingsfolder. Het gaat om een factuur die klopt, van een leverancier die bestaat, in een gesprek dat al liep.
Een wachtwoord dat al gelekt was. Uit een datalek bij een andere dienst, hergebruikt op het werk. Zonder tweede factor is dat geen inbraak maar een aanmelding, en die ziet er in de logboeken ook zo uit.
Een apparaat aan de rand dat een patch mist. De firewall, de VPN-concentrator, de mailserver. Dit is de weg die de laatste jaren het hardst is gegroeid, want die apparaten staan per definitie aan de buitenkant en een kwetsbaarheid erin is binnen dagen wereldwijd bekend.
Een leverancier die al binnen was. Beheersoftware, een koppeling, een onderhoudsaccount. Jij deed niets fout; er stond alleen een deur open die niet van jou was.
Wat het werkelijk tegenhoudt, op volgorde van effect
Deze volgorde is niet alfabetisch en ook niet die van de meeste checklists. Hij staat op wat het meeste scheelt per bestede euro en per bestede dag.
1. MFA op alles wat van buiten bereikbaar is. Dit haalt in één klap de tweede weg hierboven weg en maakt de eerste een stuk minder waard. Er is geen enkele maatregel die zoveel doet voor zo weinig.
2. Een back-up die de aanvaller niet kan wijzigen. Onveranderlijk, en op een plek waarbij komen andere rechten vraagt dan bij de productieomgeving. Wie de omgeving overneemt, neemt anders ook de back-up over, en dat is precies wat deze groepen als eerste zoeken.
3. Een herstel dat is getest. Een back-up die nooit is teruggezet is een aanname. De vraag is niet of hij er is maar hoe lang het duurt, en dat weet je pas als je het een keer hebt gedaan.
4. De rand snel patchen. Niet alles, wel dat wat aan de buitenkant staat. Daar is de tijd tussen bekend worden en misbruikt worden het kortst.
5. Scheiding in het netwerk. Dit voorkomt de inbraak niet; het bepaalt hoe ver iemand komt nadat hij binnen is, en daarmee of je een afdeling kwijt bent of alles.
6. Logboeken die je achteraf kunt lezen. Ook dit voorkomt niets. Het bepaalt of je na afloop kunt vaststellen wat er is meegenomen, en dat is precies de vraag die je moet beantwoorden voor je meldplicht.
Wat wij hierin doen, en wat niet
Wat wij doen. De zes maatregelen hierboven inrichten en beheren, en bij een incident indammen en herstellen. Ook het saaie deel: aantonen wat er wanneer is gebeurd, zodat jij je meldplicht kunt invullen met feiten in plaats van vermoedens.
Wat wij niet doen. Wij onderhandelen niet met aanvallers en wij bemiddelen niet bij een betaling. Wij doen geen forensisch onderzoek dat voor een rechter of een verzekeraar standhoudt; dat is een eigen vak met eigen eisen aan bewijsvoering, en daar verwijzen we naar door. En het besluit om te betalen, aangifte te doen of een datalek te melden is van jou; wij leveren de feiten waarop je dat besluit neemt.
Vragen die we hierover krijgen
De vier die het vaakst terugkomen.
Moeten we betalen als het ons overkomt?
Dat is niet aan ons en wij bemiddelen er ook niet in. Wat wij erover kunnen zeggen: betalen geeft geen garantie dat de sleutel werkt en geen enkele garantie dat gestolen gegevens niet alsnog verschijnen. De politie raadt het af. De route die wij lopen is indammen en herstellen vanaf een back-up die de aanvaller niet kon aanraken.
Is een goede back-up genoeg?
Niet meer. Een back-up brengt je bestanden terug, maar de meeste groepen kopiëren de gegevens eerst naar buiten. Dan heb je je bestanden terug én een datalek. Een back-up is de belangrijkste maatregel voor herstel en de MFA erboven is de belangrijkste maatregel om het niet mee te maken.
Wij zijn met vijftien mensen. Zijn wij een doelwit?
Je bent zelden een gekozen doelwit en dat is precies het probleem: het meeste gaat geautomatiseerd. Er wordt gescand op wat er aan de buitenkant staat en op wachtwoorden die ergens anders zijn gelekt, en of daar een groot of een klein bedrijf achter zit blijkt pas daarna. Kleine organisaties komen minder in het nieuws en niet minder aan de beurt.
Moeten we een datalek melden?
Als er persoonsgegevens bij zijn, hoogstwaarschijnlijk wel, en de termijn is kort. Die afweging en die melding zijn van jou; wij zijn geen juridisch adviseur. Wat wij leveren zijn de technische feiten: welke systemen geraakt zijn, wat er naar buiten is gegaan en wanneer. Zonder logboeken die dat kunnen aantonen wordt zo’n melding een schatting, en dat is precies de reden dat punt zes hierboven in de lijst staat.
Verder lezen
De maatregelen en het moment zelf, elk apart uitgewerkt.
Zullen we kijken hoe ver je nu komt?
We lopen de zes maatregelen hierboven langs jouw omgeving en zeggen welke er staan, welke half staan en welke ontbreken. Geen rapport van tachtig pagina’s, wel een volgorde.
Praktische IT-kennis in je inbox
Nieuwe gidsen over beheer, beveiliging en de werkplek, geschreven door de mensen die het werk doen. Geen verkooppraat, en afmelden kan met één klik.