Q1: Waarom richten ransomware-aanvallers zich op back-ups? A1: Aanvallers mikken op back-ups om de herstelmogelijkheden van slachtoffers weg te nemen en de druk om te betalen te verhogen, aangezien het versleutelen van bestanden alleen als drukmiddel werkt als het slachtoffer ze niet kan herstellen. Q2: Welke drie eigenschappen maken een back-up bestand tegen aanvallen? A2: Kaseya's advies berust op isolatie, onveranderlijkheid en regelmatig testen. Q3: Wat is een onveranderlijke back-up? A3: Een onveranderlijke back-up kan gedurende een bepaalde periode niet worden gewijzigd of verwijderd, zelfs niet door iemand met beheerdersrechten. Q4: Waarom is het testen van een back-up belangrijk? A4: Testen bevestigt dat de gegevens compleet zijn, dat ze nog niet beschadigd zijn, en dat je weet hoe lang herstel werkelijk duurt. Q5: Is een van de drie back-upeigenschappen op zichzelf voldoende? A5: Nee, geen van alle is op zichzelf voldoende; isolatie zonder testen kan je achterlaten met een veilige maar onbruikbare kopie, en onveranderlijkheid zonder isolatie kan het systeem op andere manieren alsnog blootstellen. ---END---
Ransomwaregroepen veranderen de volgorde van hun werkwijze. Volgens een uitleg van Kaseya die door BleepingComputer werd behandeld, richten aanvallers zich steeds vaker op back-upinfrastructuur om de herstelmogelijkheden van slachtoffers weg te nemen en de druk om te betalen te verhogen. Voor iedereen met een thuiswerkplek of klein bedrijf is bescherming tegen ransomware die zich op back-ups richt geen nice-to-have meer. Het is het verschil tussen een slechte week en een losgeldonderhandeling. Het bronartikel is kort, maar de boodschap is duidelijk: organisaties hebben back-ups nodig die geïsoleerd, onveranderlijk en regelmatig getest zijn, zodat aanvallers ze niet gemakkelijk kunnen bereiken of vernietigen. Hieronder leggen we uit wat dat in de praktijk betekent voor kleinere opstellingen. ## Waarom aanvallers eerst op back-ups mikken De logica is simpel. Bestanden versleutelen werkt alleen als drukmiddel als het slachtoffer ze niet kan herstellen. Als er een schone back-up bestaat, verliest de eis van de aanvaller het grootste deel van zijn kracht. Door back-ups te vinden en uit te schakelen voordat ze versleuteling activeren, nemen ransomware-operators het beste alternatief voor betalen weg. Dit verandert hoe we over back-ups moeten denken. Het zijn geen passieve veiligheidsnetten die rustig in een hoekje staan. Het zijn hoogwaardige doelwitten, en aanvallers behandelen ze ook zo. Een back-up die bereikbaar is vanaf hetzelfde netwerk, met dezelfde inloggegevens als al het andere, kan samen met je primaire gegevens worden versleuteld of verwijderd. Dit past in een breder patroon waarbij ransomwaregroepen druktactieken toevoegen. Onze berichtgeving over hoe de [Gunra-ransomwaregroep dubbele afpersingsaanvallen opvoert](/en/gunra-ransomware-gang-ramps-up-double-extortion-attacks) laat zien hoe groepen dreigingen stapelen, zodat herstellen vanuit een back-up alleen het probleem niet oplost. Toch blijft een werkende back-up je sterkste eerste zet, en precies daarom willen aanvallers die weg hebben. ## Wat een back-up bestand maakt tegen aanvallen: isolatie, onveranderlijkheid, testen Kaseya's advies berust op drie eigenschappen. Elk daarvan beantwoordt een andere manier waarop back-ups falen. **Isolatie.** Geïsoleerde back-ups staan los van je dagelijkse netwerk en inloggegevens. Als een aanvaller een werkstation of een beheerdersaccount compromitteert, zou die niet automatisch toegang moeten krijgen tot de back-upkopie. Isolatie kan betekenen: een offline of losgekoppelde kopie, een apart account met aparte inloggegevens, of een gesegmenteerde netwerklocatie. **Onveranderlijkheid.** Een onveranderlijke back-up kan gedurende een bepaalde periode niet worden gewijzigd of verwijderd, zelfs niet door iemand met beheerdersrechten. Dit beschermt tegen een aanvaller die inloggegevens heeft gestolen en je herstelpunten probeert te wissen. **Regelmatig testen.** Een back-up die je nooit hebt hersteld, is een aanname, geen plan. Testen bevestigt dat de gegevens compleet zijn, dat ze nog niet beschadigd zijn, en dat je weet hoe lang herstel werkelijk duurt. Geen van deze eigenschappen is op zichzelf voldoende. Isolatie zonder testen kan je achterlaten met een veilige maar onbruikbare kopie. Onveranderlijkheid zonder isolatie kan het systeem op andere manieren alsnog blootstellen. Samen maken ze een back-up die een aanvaller niet gemakkelijk kan bereiken en die je kunt vertrouwen. ## Waar back-ups falen in thuis- en kleinbedrijfopstellingen Het bronartikel spreekt organisaties in brede zin aan, maar de hiaten zijn gemakkelijk te herkennen in kleinere omgevingen. Dit zijn veelvoorkomende patronen om op te controleren, op basis van de drie criteria hierboven: - **Een altijd verbonden externe schijf of NAS.** Als die gemount en beschrijfbaar is vanaf je computer, kan ransomware die op die computer draait er meestal ook bij. - **Cloudsync aangezien voor back-up.** Synctools kunnen versleutelde of verwijderde bestanden trouw repliceren. Zonder versiebeheer of bewaarbeleid is sync niet hetzelfde als herstel. - **Gedeelde inloggegevens.** Als de back-up dezelfde beheerderslogin gebruikt als je hoofdsystemen, stelt één gestolen wachtwoord beide bloot. - **Geen hersteltest.** Veel mensen ontdekken problemen pas tijdens een noodsituatie. - **Geen vastgelegde herstelstappen.** Weten wat je eerst moet herstellen, en waar, bespaart tijd onder druk. Ons stuk over [ransomware-incidentresponsplannen](/en/ransomware-incident-response-plans-face-2025-2026-test) legt uit waarom vooraf plannen belangrijk is. ## Beveilig externe toegang tot back-upsystemen Externe toegang is een veelgebruikte route voor aanvallers, dus de manier waarop je je back-ups bereikt, is net zo belangrijk als waar ze staan. Praktische stappen zijn onder meer: - Gebruik unieke inloggegevens voor back-upsystemen, niet de gegevens die je dagelijks gebruikt. - Schakel multi-factorauthenticatie in voor back-upconsoles en cloudopslagaccounts. - Stel beheerinterfaces van back-ups niet rechtstreeks bloot aan het internet. Als je externe toegang nodig hebt, routeer die dan via een beveiligde verbinding zoals een correct geconfigureerde VPN, en houd die VPN-software up-to-date. - Beperk wie en wat back-ups kan verwijderen of wijzigen. - Houd back-upsoftware en -apparaten gepatcht. Een VPN beschermt de verbinding met je back-upsysteem, maar maakt een back-up niet onveranderlijk of geïsoleerd. Zie het als één laag, niet als een vervanging. ## Wat dit voor jou betekent Als je aanneemt dat je back-ups een aanval zouden overleven, dan is dit het moment om dat te verifiëren. Ransomwaregroepen zoeken specifiek naar je back-ups, dus een kopie die altijd verbonden is, inloggegevens deelt of nooit is hersteld, kan falen wanneer je die het hardst nodig hebt. Het goede nieuws is dat de oplossingen vooral gaan over configuratie en gewoonten, niet over dure tools. ## Kernpunten: audit je back-ups deze week Gebruik deze korte checklist om je bescherming tegen ransomware die zich op back-ups richt te versterken: 1. **Isolatie:** Is minstens één kopie losgekoppeld, of beschermd met aparte inloggegevens? 2. **Onveranderlijkheid:** Kan iemand, inclusief een beheerder, je herstelpunten nu verwijderen of overschrijven? 3. **Testen:** Wanneer heb je voor het laatst echte bestanden vanuit een back-up hersteld, en hoe lang duurde dat? 4. **Toegang:** Is externe toegang tot je back-upsysteem beschermd met unieke inloggegevens en multi-factorauthenticatie? Zodra je je opstelling hebt geauditeerd, lees onze gids over [ransomware-incidentresponsplanning](/en/ransomware-incident-response-plans-face-2025-2026-test) en onze berichtgeving over [Gunra's dubbele afpersingstactieken](/en/gunra-ransomware-gang-ramps-up-double-extortion-attacks) om te zien hoe het falen van back-ups past in een bredere ransomware-respons.
 laat zien hoe groepen dreigingen stapelen, zodat herstellen vanuit een back-up alleen het probleem niet oplost. Toch blijft een werkende back-up je sterkste eerste zet, en precies daarom willen aanvallers die weg hebben.
## Wat een back-up bestand maakt tegen aanvallen: isolatie, onveranderlijkheid, testen
Kaseya's advies berust op drie eigenschappen. Elk daarvan beantwoordt een andere manier waarop back-ups falen.
**Isolatie.** Geïsoleerde back-ups staan los van je dagelijkse netwerk en inloggegevens. Als een aanvaller een werkstation of een beheerdersaccount compromitteert, zou die niet automatisch toegang moeten krijgen tot de back-upkopie. Isolatie kan betekenen: een offline of losgekoppelde kopie, een apart account met aparte inloggegevens, of een gesegmenteerde netwerklocatie.
**Onveranderlijkheid.** Een onveranderlijke back-up kan gedurende een bepaalde periode niet worden gewijzigd of verwijderd, zelfs niet door iemand met beheerdersrechten. Dit beschermt tegen een aanvaller die inloggegevens heeft gestolen en je herstelpunten probeert te wissen.
**Regelmatig testen.** Een back-up die je nooit hebt hersteld, is een aanname, geen plan. Testen bevestigt dat de gegevens compleet zijn, dat ze nog niet beschadigd zijn, en dat je weet hoe lang herstel werkelijk duurt.
Geen van deze eigenschappen is op zichzelf voldoende. Isolatie zonder testen kan je achterlaten met een veilige maar onbruikbare kopie. Onveranderlijkheid zonder isolatie kan het systeem op andere manieren alsnog blootstellen. Samen maken ze een back-up die een aanvaller niet gemakkelijk kan bereiken en die je kunt vertrouwen.
## Waar back-ups falen in thuis- en kleinbedrijfopstellingen
Het bronartikel spreekt organisaties in brede zin aan, maar de hiaten zijn gemakkelijk te herkennen in kleinere omgevingen. Dit zijn veelvoorkomende patronen om op te controleren, op basis van de drie criteria hierboven:
- **Een altijd verbonden externe schijf of NAS.** Als die gemount en beschrijfbaar is vanaf je computer, kan ransomware die op die computer draait er meestal ook bij.
- **Cloudsync aangezien voor back-up.** Synctools kunnen versleutelde of verwijderde bestanden trouw repliceren. Zonder versiebeheer of bewaarbeleid is sync niet hetzelfde als herstel.
- **Gedeelde inloggegevens.** Als de back-up dezelfde beheerderslogin gebruikt als je hoofdsystemen, stelt één gestolen wachtwoord beide bloot.
- **Geen hersteltest.** Veel mensen ontdekken problemen pas tijdens een noodsituatie.
- **Geen vastgelegde herstelstappen.** Weten wat je eerst moet herstellen, en waar, bespaart tijd onder druk. Ons stuk over [ransomware-incidentresponsplannen](/en/ransomware-incident-response-plans-face-2025-2026-test) legt uit waarom vooraf plannen belangrijk is.
## Beveilig externe toegang tot back-upsystemen
Externe toegang is een veelgebruikte route voor aanvallers, dus de manier waarop je je back-ups bereikt, is net zo belangrijk als waar ze staan. Praktische stappen zijn onder meer:
- Gebruik unieke inloggegevens voor back-upsystemen, niet de gegevens die je dagelijks gebruikt.
- Schakel multi-factorauthenticatie in voor back-upconsoles en cloudopslagaccounts.
- Stel beheerinterfaces van back-ups niet rechtstreeks bloot aan het internet. Als je externe toegang nodig hebt, routeer die dan via een beveiligde verbinding zoals een correct geconfigureerde VPN, en houd die VPN-software up-to-date.
- Beperk wie en wat back-ups kan verwijderen of wijzigen.
- Houd back-upsoftware en -apparaten gepatcht.
Een VPN beschermt de verbinding met je back-upsysteem, maar maakt een back-up niet onveranderlijk of geïsoleerd. Zie het als één laag, niet als een vervanging.
## Wat dit voor jou betekent
Als je aanneemt dat je back-ups een aanval zouden overleven, dan is dit het moment om dat te verifiëren. Ransomwaregroepen zoeken specifiek naar je back-ups, dus een kopie die altijd verbonden is, inloggegevens deelt of nooit is hersteld, kan falen wanneer je die het hardst nodig hebt. Het goede nieuws is dat de oplossingen vooral gaan over configuratie en gewoonten, niet over dure tools.
## Kernpunten: audit je back-ups deze week
Gebruik deze korte checklist om je bescherming tegen ransomware die zich op back-ups richt te versterken:
1. **Isolatie:** Is minstens één kopie losgekoppeld, of beschermd met aparte inloggegevens?
2. **Onveranderlijkheid:** Kan iemand, inclusief een beheerder, je herstelpunten nu verwijderen of overschrijven?
3. **Testen:** Wanneer heb je voor het laatst echte bestanden vanuit een back-up hersteld, en hoe lang duurde dat?
4. **Toegang:** Is externe toegang tot je back-upsysteem beschermd met unieke inloggegevens en multi-factorauthenticatie?
Zodra je je opstelling hebt geauditeerd, lees onze gids over [ransomware-incidentresponsplanning](/en/ransomware-incident-response-plans-face-2025-2026-test) en onze berichtgeving over [Gunra's dubbele afpersingstactieken](/en/gunra-ransomware-gang-ramps-up-double-extortion-attacks) om te zien hoe het falen van back-ups past in een bredere ransomware-respons.](/api/img?p=articles%2F7899%2Fimage-0.jpg&w=1200)
// FAQ
Waarom richten ransomware-aanvallers zich op back-ups?
Aanvallers mikken op back-ups om de herstelmogelijkheden van slachtoffers weg te nemen en de druk om te betalen te verhogen, aangezien het versleutelen van bestanden alleen als drukmiddel werkt als het slachtoffer ze niet kan herstellen.
Welke drie eigenschappen maken een back-up bestand tegen aanvallen?
Kaseya's advies berust op isolatie, onveranderlijkheid en regelmatig testen.
Wat is een onveranderlijke back-up?
Een onveranderlijke back-up kan gedurende een bepaalde periode niet worden gewijzigd of verwijderd, zelfs niet door iemand met beheerdersrechten.
Waarom is het testen van een back-up belangrijk?
Testen bevestigt dat de gegevens compleet zijn, dat ze nog niet beschadigd zijn, en dat je weet hoe lang herstel werkelijk duurt.
Is een van de drie back-upeigenschappen op zichzelf voldoende?
Nee, geen van alle is op zichzelf voldoende; isolatie zonder testen kan je achterlaten met een veilige maar onbruikbare kopie, en onveranderlijkheid zonder isolatie kan het systeem op andere manieren alsnog blootstellen.



