Herstel na ransomware wordt steeds moeilijker, niet makkelijker, en nieuw onderzoek van onderzoeksbureau Omdia wijst op een verrassend eenvoudige reden: de meeste organisaties beschikken nog steeds niet over back-upopslag die echt niet kan worden gewijzigd of verwijderd. Die leemte ondermijnt een van de laatste verdedigingslinies waar bedrijven op vertrouwen wanneer een aanval slaagt, en het is een herinnering dat onveranderlijke back-ups en ransomwarebeschermingsstrategieën alleen werken als de onveranderlijkheid echt is.
Wat Omdia's onderzoek daadwerkelijk heeft gevonden
De bevindingen van Omdia, gerapporteerd door SecurityBrief Asia, draaien om een eenvoudige maar verontrustende observatie: de meerderheid van de organisaties beschikt niet over back-upopslag die echt onveranderlijk is, wat betekent dat gegevens die aanvallers niet kunnen wijzigen, versleutelen of verwijderen zodra ze zijn geschreven. Zonder die bescherming wordt herstel na ransomware aanzienlijk moeilijker, omdat aanvallers die een netwerk compromitteren vaak ook back-upsystemen kunnen bereiken, waardoor ze de exemplaren die een bedrijf nodig heeft om de bedrijfsvoering te herstellen, kunnen beschadigen of wissen.
Dit is belangrijk omdat back-ups het standaardherstelplan zijn geworden voor de meeste ransomware-slachtoffers. Het betalen van losgeld garandeert niet dat gegevens worden hersteld en is vanuit veiligheids- of juridisch oogpunt ook niet aan te raden. Een schone, ongewijzigde back-up is dus vaak het verschil tussen snel herstel en een langdurige, kostbare uitval. Omdia's onderzoek suggereert dat te veel organisaties zonder dat vangnet opereren, zelfs als ze denken dat ze er wel een hebben.
Waarom 'onveranderlijke' back-ups niet altijd immuun zijn voor ransomware
De term "onveranderlijk" wordt losjes gebruikt in de back-up- en opslagindustrie, en dat is een deel van het probleem. Niet elk product of elke configuratie die als onveranderlijk op de markt wordt gebracht, voorkomt daadwerkelijk verwijdering of manipulatie onder alle omstandigheden. Verkeerde configuraties, verlopen bewaarbeleidsregels, gecompromitteerde beheerdersreferenties en hiaten tussen back-up- en productieomgevingen kunnen allemaal openingen creëren waar aanvallers misbruik van maken, zelfs wanneer onveranderlijkheidsfuncties technisch aanwezig zijn.
Voor een nadere blik op hoe deze hiaten in de praktijk ontstaan, inclusief de specifieke aanvalsvectoren waarmee ransomware-operators zogenaamd onaanraakbare back-ups kunnen omzeilen, onze uitgebreide analyse waarom onveranderlijke back-ups nog steeds worden getroffen door ransomware gaat in op de technische details. De korte versie: onveranderlijkheid is een controlemechanisme, geen garantie, en het moet worden gecombineerd met correcte configuratie, toegangsbeheer en isolatie om te functioneren zoals bedoeld.
De kloof tussen back-upclaims en werkelijke herstelcapaciteit
Een van de belangrijkste conclusies uit Omdia's onderzoek is de afstand tussen wat organisaties geloven over hun back-upstatus en wat er daadwerkelijk gebeurt tijdens een echt herstelproces. Veel bedrijven nemen aan dat ze onveranderlijke back-ups hebben, simpelweg omdat de marketing van een leverancier dat zegt, zonder te valideren dat de configuratie correct wordt afgedwongen of dat herstel daadwerkelijk end-to-end werkt.
Dit is een bekend patroon in de bredere beveiliging. Encryptie, VPN's, firewalls en back-upsystemen bieden allemaal echte bescherming, maar alleen wanneer ze correct worden geïmplementeerd en regelmatig worden getest. Een back-up die niet snel kan worden hersteld, of die bereikbaar blijkt te zijn voor een aanvaller met verhoogde referenties, biedt weinig meer dan valse geruststelling. Omdia's waarschuwing is in wezen dat deze valse geruststelling wijdverbreid is en dat het de herstelresultaten na ransomware over de hele linie verslechtert.
Wat dit voor u betekent
Als u IT-infrastructuur beheert voor een bedrijf, is dit onderzoek een aanleiding om uw back-uponveranderlijkheid daadwerkelijk te verifiëren in plaats van deze te veronderstellen. Dat betekent het controleren van retention-lock-instellingen, bevestigen dat back-upbeheerders niet de mogelijkheid hebben om onveranderlijkheidsregels te overschrijven, en het testen van volledige herstelscenario's in plaats van alleen te bevestigen dat back-ups succesvol worden voltooid.
Voor individuen en kleinere organisaties schaalt de les netjes naar beneden: een wachtwoordmanager, een VPN of sterke versleutelingsgewoonten zijn waardevolle onderdelen van een bredere beveiligingsstrategie, maar geen van deze vervangt de noodzaak van een echt gescheiden, manipulatiebestendige back-up van belangrijke gegevens. Ransomware richt zich niet alleen op productiesystemen; het actief jagen op back-ups is een feit, dus elk herstelplan dat ervan uitgaat dat back-ups er gewoon zullen zijn wanneer nodig, is onvolledig.
Praktische aanbevelingen
Organisaties die serieus zijn over onveranderlijke back-ups en ransomwarebescherming, moeten beginnen met het auditen van de bestaande back-upinfrastructuur om te bevestigen dat onveranderlijkheid daadwerkelijk wordt afgedwongen, niet alleen wordt geadverteerd. Test herstelprocessen regelmatig onder realistische omstandigheden, inclusief scenario's waarin aanvallers administratieve accounts hebben gecompromitteerd. Houd ten minste één back-upkopie geïsoleerd van het hoofdnetwerk, hetzij via air-gapping, offline opslag of een aparte cloudomgeving met strikte toegangscontroles. Controleer ten slotte wie de bevoegdheid heeft om bewaarbeleidsregels te wijzigen of back-upgegevens te verwijderen, aangezien dat toegangspunt vaak het eerste doelwit is voor aanvallers.
Omdia's onderzoek is een nuttig ijkpunt voor elke organisatie die back-ups als een opgelost probleem heeft behandeld. De technologie om back-ups echt onveranderlijk te maken bestaat en werkt, maar alleen wanneer deze wordt geconfigureerd, gemonitord en getest met dezelfde nauwkeurigheid die wordt toegepast op andere kritieke beveiligingscontroles.




