Niet de grote namen, maar de kleine bedrijven
In het nieuws gaat het over gemeenten en ziekenhuizen, maar het merendeel van de gevallen speelt zich af bij bedrijven van tien tot vijftig medewerkers. Die zijn niet gericht uitgekozen: ze worden geraakt omdat ergens een verouderde toegang openstond en een geautomatiseerde scan die vond.
De schade valt daar bovendien harder uit. Er is geen ploeg die de nacht doorwerkt, er is geen tweede omgeving om naar over te schakelen, en de facturatie ligt stil zolang het bestandssysteem versleuteld is.
De back-up die geen back-up bleek
Bij vrijwel elk incident volgt hetzelfde gesprek: er wordt toch elke nacht een back-up gemaakt. Dat klopt dan meestal ook. Het probleem is dat die back-up op een schijf of een netwerklocatie staat die vanaf dezelfde omgeving bereikbaar is, en dus in dezelfde ronde is meegenomen.
Synchronisatie naar de cloud helpt daar evenmin tegen. Wordt een bestand versleuteld, dan wordt die versleutelde versie keurig overal doorgezet. De kopie is dan net zo onbruikbaar als het origineel, en dat is precies het scenario waar mensen zich vooraf geen voorstelling van maken. Wat er wel tegen bestand is, staat beschreven bij Dataopslagnederland.
Twee eigenschappen die het verschil maken
De eerste is versiebeheer. Een back-up die alleen de laatste stand bewaart, is waardeloos zodra de laatste stand het probleem is. De toets is eenvoudig: kan een bestand worden teruggehaald zoals het er drie weken geleden uitzag?
De tweede is een kopie die niet zomaar vanaf het netwerk aan te passen is. Bereikbare bestanden zijn wat ransomware nodig heeft. Een kopie die alleen via een aparte route of een apart account benaderbaar is, blijft heel. Hoe die opslag is opgezet, staat op dataopslagnederland.nl.
Wat er in de praktijk misgaat voor het zover komt
De ingang is zelden spectaculair. In de meeste gevallen gaat het om een account van een medewerker die al maanden uit dienst is, om een externe toegang die ooit voor een leverancier is opengezet, of om een wachtwoord dat op meerdere plekken wordt gebruikt en elders al was uitgelekt.
Dat betekent ook dat de belangrijkste maatregelen weinig kosten: accounts afsluiten bij vertrek, tweestapsverificatie aanzetten op alles wat van buiten bereikbaar is, en updates niet maanden laten liggen. Die drie samen sluiten het grootste deel van de gebruikte ingangen af.
De test die niemand doet
Een back-up die nooit is teruggezet, is een aanname. Het komt geregeld voor dat een schema al maanden faalt zonder dat iemand het merkt, of dat de back-up wel draait maar een map mist die er later bij is gekomen.
Zet daarom elk kwartaal een willekeurig bestand terug en klok hoe lang dat duurt. Die hersteltijd is bij een incident het getal dat telt. En leg vast wie het herstel uitvoert als degene die alles heeft ingericht er niet is, want juist tijdens een storing blijkt dat de persoon te zijn die vrij heeft.