Een verhaal dat deze maand door The Register werd gerapporteerd, is een harde les in ransomware-back-upfouten die eigenaren van kleine bedrijven nog steeds kunnen vermijden. Een bedrijf weigerde naar verluidt te betalen voor beveiligingshulp, draaide een oud, niet-gepatcht systeem en bewaarde de enige back-up op een schijf die op dezelfde server was aangesloten. Toen ransomware toesloeg, werden beide versleuteld. Volgens het rapport ging het bedrijf maanden later failliet.

De details die we hebben zijn beperkt, en de brontekst is gedeeltelijk. Maar het patroon dat erin wordt beschreven, komt vaak genoeg voor om het uit te werken.

Hoe één niet-gepatchte server en één aangesloten schijf een bedrijf de das om deden

Volgens het rapport draaide het bedrijf een oud, niet-gepatcht systeem met zijn gegevens. Er was een back-up, maar die bestond uit één enkele externe schijf die op diezelfde server was aangesloten. Beveiligingsconsultant Hatter, die na de aanval werd benaderd, beschreef de situatie als volgt: "Hun hele back-up is deze externe schijf, die natuurlijk nu versleuteld is."

De gevolgen waren onmiddellijk en operationeel. In de woorden van Hatter: "letterlijk kunnen ze hun werknemers niet betalen. Ze weten niet wie hen geld schuldig is." Dat is de echte kostenpost van ransomware voor een klein bedrijf: niet een abstract gegevensverlies, maar loonadministratie, vorderingen en dagelijkse administratie die in één keer verdwijnen.

Hatter kon het bedrijf niet helpen, en hij is er nooit achter gekomen of het losgeld heeft betaald. De kop van het artikel zegt dat het bedrijf maanden later failliet ging. De les is dat twee gewone hiaten, een ontbrekende patch en een slecht geplaatste back-up, genoeg waren om van een incident een existentiële dreiging te maken.

Waarom aangesloten back-ups samen met al het andere worden versleuteld

Veel kleine bedrijven behandelen een back-up als een vinkje: koop een schijf, sluit hem aan, vergeet hem. Het probleem is dat ransomware er niet om geeft welke bestanden "de originelen" zijn. Het versleutelt alles wat het kan bereiken, inclusief aangesloten schijven en toegewezen netwerkshares.

Een externe schijf die op de server aangesloten blijft, lijkt een apart apparaat, maar voor het besturingssysteem is het gewoon nog een opslaglocatie. Als de malware met voldoende rechten draait om de gegevens van de server te versleutelen, kan hij meestal ook de schijf versleutelen. Dat is precies wat hier gebeurde.

Een nuttige manier om erover na te denken: een back-up telt alleen als een aanvaller die je hoofdserver beheert hem niet kan wijzigen of verwijderen. Als de back-up altijd online en beschrijfbaar is vanaf die server, zakt hij voor die test.

Twee andere zwakke plekken zijn het benoemen waard:

  • Nooit herstel testen. Een back-up waaruit je niet hebt hersteld, is een aanname, geen plan.
  • Slechts één kopie. Een enkele schijf beschermt op zijn best tegen hardwarestoringen. Het is een enkel punt van falen tegen bijna al het andere.

Patchen en toegangshygiëne die de aanval zouden hebben afgezwakt

Het rapport zegt niet precies hoe aanvallers binnenkwamen, alleen dat het systeem oud en niet-gepatcht was. Niet-gepatchte software is een platgetreden pad. De Gunra-ransomwarecampagne tegen kritieke infrastructuur bijvoorbeeld betrof aanvallers die bekende Fortinet-kwetsbaarheden misbruikten, het soort fouten waarvoor al oplossingen bestaan.

Voor een klein bedrijf zonder toegewijd IT-team gaan een paar gewoonten een lange weg:

  • Houd een inventaris bij. Noteer elke server, laptop, router en firewall. Je kunt niet patchen wat je vergeten bent dat bestaat.
  • Schakel automatische updates in waar mogelijk, en plan een regelmatige controle voor apparaten die zichzelf niet kunnen bijwerken.
  • Buiten gebruik stellen of isoleren van niet-ondersteunde systemen. Als software geen updates meer ontvangt en nog niet vervangen kan worden, houd die dan van het internet en weg van je belangrijkste gegevens.
  • Beperk rechten. Alledaagse accounts zouden geen beheerdersrechten moeten hebben, en externe toegang zou multi-factor-authenticatie moeten vereisen.

Niets hiervan vereist een duur hulpmiddel. Het vereist dat iemand ervoor verantwoordelijk is.

Een back-upopstelling bouwen die ransomware overleeft

Een veerkrachtige opstelling hoeft niet ingewikkeld te zijn. Een veelgebruikte richtlijn is de 3-2-1-benadering: drie kopieën van je gegevens, op twee verschillende soorten opslag, met één kopie op een externe locatie. Om het ransomwarebestendig te maken, voeg je deze punten toe:

  1. Houd minstens één kopie losgekoppeld of onveranderlijk. Dat kan een schijf zijn die alleen tijdens het back-upvenster wordt aangesloten en daarna wordt losgekoppeld, of een cloud- of opslagdienst die versionering ondersteunt en niet overschreven kan worden met de inloggegevens van je server.
  2. Scheid de inloggegevens. Het account dat back-ups schrijft, zou niet hetzelfde moeten zijn als het account dat een aanvaller zou krijgen door je server te compromitteren.
  3. Bewaar versiegeschiedenis. Een map synchroniseren naar de cloud is niet hetzelfde als er een back-up van maken, omdat een synchronisatiedienst versleutelde bestanden trouw kan kopiëren.
  4. Test herstel volgens een schema. Kies een paar kritieke bestanden, zoals loonadministratie en klantgegevens, en herstel ze om te zien hoe lang het duurt.
  5. Schrijf de herstelvolgorde op. Weet wat je eerst nodig hebt om personeel te betalen en klanten te factureren.

Wat dit voor jou betekent

Als je een klein bedrijf runt of er werkt, gaat dit verhaal minder over de keuzes van één bedrijf en meer over een checklist die je deze week kunt doorlopen. Vraag jezelf af: waar is mijn back-up, en is die op dit moment aangesloten op mijn hoofdsysteem? Wanneer heb ik er voor het laatst uit hersteld? Welke van mijn apparaten krijgen geen updates meer?

Het helpt ook om eerlijk te zijn over kosten. Betaalde beveiligingshulp kan optioneel voelen tot de dag dat het dat niet meer is. Zelfs een eenmalige beoordeling om niet-gepatchte systemen te identificeren en je back-upindeling te repareren is veel goedkoper dan het verliezen van loonadministratie en klantgegevens. De bredere nasleep van ransomware is reëel: de leveranciers-ransomware-inbreuk die de gegevens van 442K patiënten blootstelde laat zien hoe een aanval op één organisatie kan uitwaaieren naar veel mensen.

Concrete aandachtspunten

  • Controleer vandaag je back-ups: bevestig waar ze staan en of een geïnfecteerde server ze kan bereiken.
  • Houd minstens één offline of onveranderlijke kopie aan, plus één op een externe locatie.
  • Patch systemen snel en isoleer alles wat niet bijgewerkt kan worden.
  • Gebruik multi-factor-authenticatie en verwijder onnodige beheerdersrechten.
  • Test deze maand een herstel, en herhaal dat volgens een schema.

De ransomware-back-upfouten die eigenaren van kleine bedrijven maken, zijn zelden exotisch. Het zijn een oude server, een enkele schijf en de aanname dat het wel goed komt. Ze repareren kost een middag, en het kan bepalen of je bedrijf na een aanval nog operationeel is.