Ransomware wordt meestal getoond als het moment van het losgeldbriefje. In werkelijkheid is dat het einde van een verhaal dat dan al dagen of weken bezig is. Wie het verloop kent, ziet ook waar het te stoppen valt — en dat is bijna nooit op het laatste moment.
Dag min tien: de stille toegang
Het begint zelden met een inbraak in technische zin. Het begint met inloggegevens: iemand heeft ergens zijn wachtwoord ingetikt op een pagina die er net genoeg uitzag als de echte, of hetzelfde wachtwoord hergebruikt op een website die later gelekt is. Er wordt niets gemerkt, want er gebeurt niets zichtbaars. Er wordt ingelogd.
Op dat moment staat de deur open en is er nog niets kapot. Wie hier ingrijpt — een verplichte tweede factor, een melding bij een aanmelding uit een onmogelijke locatie — is klaar voor de rest van het verhaal begint.
Dag min zeven: rondkijken
De toegang wordt gebruikt om te kijken wat er te halen valt. Welke servers staan er, waar staan de bestanden, wie is beheerder, en — de belangrijkste vraag voor de aanvaller — waar staat de back-up.
Dit is de fase waarin gedragsbewaking het verschil maakt. Er wordt niets geïnstalleerd en er is geen virus te vinden, maar het patroon klopt niet: een account doet dingen die dat account normaal nooit doet. Dat is precies wat Managed EDR opmerkt.
Dag min één: de back-up eerst
Ransomware van vandaag versleutelt niet meteen. Eerst wordt geprobeerd de back-up onbruikbaar te maken, want een bedrijf dat kan terugzetten, betaalt niet. Een back-upschijf die permanent aan het netwerk hangt, met dezelfde beheerderswachtwoorden, is daarbij geen obstakel.
Een back-up die buiten het netwerk staat, met eigen aanmelding en onveranderbare kopieën, is dat wel. Zie back-up en herstel en waarom OneDrive geen back-up is.
Dag nul, meestal een vrijdagavond
De versleuteling zelf gaat snel en gebeurt bij voorkeur op een moment dat er niemand kijkt: vrijdagavond, de nacht voor een brugdag, de eerste dag van het bouwverlof. Maandagochtend staat het personeel voor schermen die niet meer opstarten, en ligt er een bericht met een adres en een termijn.
De eerste uren
Wat er dan moet gebeuren, is grotendeels ondankbaar en volledig te voorspellen. Toestellen loskoppelen zonder ze uit te zetten, want het geheugen bevat sporen. Niet zelf beginnen wissen of opnieuw installeren. De IT-partner erbij, de verzekeraar verwittigen, en nagaan of er persoonsgegevens betrokken zijn — want dan telt er een meldingstermijn richting de Gegevensbeschermingsautoriteit.
En dan de vraag die alles bepaalt: hebben we een back-up waarvan we wéten dat hij terugkomt? Niet: draait er een back-up. Dat draait er altijd.
De week erna
Herstellen is geen knop. Het is een volgorde: eerst de systemen waar de zaak op stilstaat, dan de rest. Wie dat op voorhand heeft vastgelegd, herstelt in dagen. Wie het ter plekke moet bedenken, verliest de eerste twee dagen aan discussies over wat eerst moet.
Ondertussen loopt het werk niet, bellen klanten, en moet iemand uitleggen wat er aan de hand is. Dat laatste is vaak zwaarder dan het technische werk.
Waar u het kunt breken
Het verhaal heeft vier plaatsen waar het stopt, en drie ervan liggen ver voor de vrijdagavond:
- Bij de inloggegevens: tweede factor overal, en opmerken wanneer een aanmelding niet klopt. Zie identiteitsbewaking voor Microsoft 365.
- Bij het rondkijken: bewaking die op gedrag let in plaats van op bestanden.
- Bij de back-up: een kopie die de aanvaller niet kan bereiken, en die getest is.
- Bij de mens: mensen die een vreemde vraag durven te melden zonder schrik voor de reactie. Daarover gaat waarom awareness-training alleen niet werkt.
Wat wij hierin doen
Wij nemen uw IT niet over. Wij bewaken de toestellen en de aanmeldingen, wij zorgen dat de back-up buiten bereik staat en aantoonbaar terugkomt, en wij leggen vast wat er gebeurd is. Uw IT-partner blijft uw IT-partner — die heeft aan een dossier dat klopt evenveel als u.
Wilt u weten waar uw eigen verhaal vandaag te breken valt? Begin met de gratis cyberscan of vraag een doorlichting aan.