Ransomware blijft de aanval die MKB-bedrijven het hardst raakt, niet alleen door het losgeld maar vooral door de dagen of weken stilstand die erop volgen. De meeste besmettingen zijn achteraf te herleiden tot een paar basismaatregelen die ontbraken of niet op orde waren. Onderstaande punten zijn geen garantie tegen een aanval, maar ze maken een bedrijf een stuk minder makkelijk doelwit en beperken de schade als het toch misgaat.
De zes basismaatregelen
- De 3-2-1-backupregel. Houd minimaal drie kopieën van belangrijke data aan, op twee verschillende soorten media, waarvan minimaal één kopie offline of op een andere locatie staat. Juist die laatste kopie maakt het verschil: ransomware die eenmaal binnen is, zoekt actief naar verbonden back-ups om ook die te versleutelen.
- Patchbeleid. Installeer updates voor besturingssystemen, software en netwerkapparatuur zo snel mogelijk, zeker bij kwetsbaarheden die actief worden misbruikt. Veel ransomware-aanvallen maken gebruik van lekken die al maanden eerder gedicht waren met een beschikbare update.
- MFA op extern toegankelijke diensten. Zet multifactorauthenticatie aan op elke dienst die vanaf het internet bereikbaar is, met RDP als absolute prioriteit. Een Remote Desktop-verbinding die van buiten het netwerk bereikbaar is zonder MFA, is een van de meest gebruikte toegangspunten voor ransomware.
- E-mailfilters. Filter phishingmails en risicovolle bijlagen er al uit voordat ze in een inbox belanden. Een deel van de ransomware komt nog altijd binnen via een bijlage die een medewerker niet had moeten openen.
- Segmentatie van het netwerk. Verdeel het netwerk in afgescheiden delen, zodat een besmette laptop in één afdeling niet automatisch toegang geeft tot de systemen van de rest van het bedrijf. Dat beperkt hoe ver een aanval zich kan verspreiden voordat die wordt opgemerkt.
- Een geoefend herstelplan. Een back-up hebben is niet genoeg. Oefen minimaal een paar keer per jaar het daadwerkelijk terugzetten van data, inclusief hoe lang dat duurt en wie dat mag en kan doen.
Testen is het onderdeel dat vaak wordt overgeslagen
In de praktijk ontdekken bedrijven pas tijdens een echte aanval dat een back-up corrupt was, te traag terug te zetten is, of dat niemand precies weet welke stappen nodig zijn om een systeem weer online te krijgen. Een herstelplan dat alleen op papier bestaat, is in de kern een aanname, geen garantie. Zet een testherstel net zo vast in de agenda als een jaarlijkse controle van de brandblussers, en behandel het ook met dezelfde prioriteit.
Wat betekent dit voor jouw bedrijf?
Begin deze week met de twee maatregelen die het meeste verschil maken: zet MFA aan op elke dienst die van buiten bereikbaar is, zeker RDP, en plan een testherstel van de back-up in. Dat laatste wordt het vaakst overgeslagen en is precies waar bedrijven tijdens een echte aanval alsnog op vastlopen.
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.