Security

Ransomware voorkomen: zo bescherm je je bedrijf

Ransomware kan je bedrijf dagen of weken stilleggen. Lees hoe aanvallers binnenkomen, hoe je het voorkomt en wat je direct moet doen als het toch misgaat.

Gerrie Brokke8 min leestijd

Op maandagochtend start niemand meer op. Bestanden hebben een vreemde extensie, en op elk scherm staat een bericht: betaal, of je ziet je gegevens nooit meer terug. Ransomware is voor veel ondernemers een nachtmerrie. En het overkomt niet alleen grote bedrijven. Juist MKB-organisaties worden vaak getroffen, omdat de basis niet altijd op orde is.

In dit artikel lees je wat ransomware is, hoe aanvallers binnenkomen, hoe je het voorkomt en wat je moet doen als het toch misgaat.

Wat is ransomware?

Ransomware is kwaadaardige software die je bestanden en systemen versleutelt, zodat je er niet meer bij kunt. De aanvallers vragen losgeld (ransom) in ruil voor de sleutel om alles weer te ontgrendelen.

Tegenwoordig gaat het vaak om dubbele afpersing. Voordat de aanvallers je gegevens versleutelen, kopiëren ze die eerst. Daarna dreigen ze de gestolen gegevens (bijvoorbeeld van je klanten of medewerkers) openbaar te maken als je niet betaalt. Een goede back-up lost dat tweede probleem niet op.

Hoe komen aanvallers binnen?

Ransomware komt zelden “zomaar” binnen. Meestal gebruiken aanvallers een van deze ingangen:

  • Phishing: een medewerker klikt op een link of opent een bijlage, of vult zijn inloggegevens in op een nagemaakte pagina. Lees meer in ons artikel over phishing herkennen.
  • Gestolen of zwakke wachtwoorden: een account zonder multi-factor authenticatie is een open deur.
  • Kwetsbaarheden in software: systemen die niet tijdig worden bijgewerkt, zoals een verouderde firewall, server of VPN.
  • Toegang op afstand: slecht beveiligde verbindingen om op afstand in te loggen, bijvoorbeeld voor thuiswerkers of leveranciers.
  • Via een leverancier: als een partij met toegang tot je systemen wordt getroffen, kan de aanval zich naar jou verspreiden.

Zo verloopt een aanval

Een ransomware-aanval gebeurt meestal niet in één klap. Vaak zitten aanvallers al dagen of weken in je netwerk voordat je iets merkt:

  1. Binnenkomen, via een van de ingangen hierboven.
  2. Rondkijken en verder komen: ze zoeken naar belangrijke systemen en proberen beheerrechten te krijgen.
  3. Back-ups uitschakelen: aanvallers weten dat je zonder back-up eerder betaalt, dus ze proberen die te wissen of te versleutelen.
  4. Gegevens stelen, om later mee te kunnen dreigen.
  5. Versleutelen, vaak buiten kantoortijd of in het weekend, zodat het later wordt opgemerkt.

Dat is ook goed nieuws: in elke stap is er een kans om een aanval op te merken en te stoppen.

Zo voorkom je ransomware

Er bestaat geen enkele maatregel die ransomware volledig tegenhoudt. De kracht zit in meerdere lagen, zodat een aanvaller op elk punt tegen een nieuwe drempel aanloopt.

Sluit de voordeur

  • Multi-factor authenticatie op alle accounts, en zeker op e-mail, toegang op afstand en beheeraccounts.
  • Updates zo snel mogelijk installeren, vooral beveiligingsupdates voor systemen die aan het internet hangen.
  • E-mailfiltering en awareness, zodat de meeste phishing niet binnenkomt en je team de rest herkent.
  • Toegang op afstand goed beveiligen, en alleen openzetten wat echt nodig is.

Beperk de schade als iemand toch binnenkomt

  • Moderne endpoint-beveiliging (EDR), die verdacht gedrag herkent en een besmet apparaat kan isoleren.
  • Beperkte beheerrechten: medewerkers werken niet met beheerdersaccounts, en beheerders gebruiken aparte accounts.
  • Een gescheiden netwerk, zodat een besmetting niet vrij spel heeft op je hele omgeving.
  • Monitoring, zodat afwijkend gedrag snel wordt opgemerkt.

Zorg voor een back-up die je redt

Een goede back-up is je laatste en belangrijkste vangnet. De basismaatregelen van het CCV zijn hierover helder: zorg dat minimaal één back-up op een andere locatie staat, dat die onveranderbaar is, zodat aanvallers hem niet kunnen wissen of versleutelen, en test het terugzetten regelmatig. Vergeet ook je Microsoft 365-omgeving niet; lees daarover ons artikel over back-up van Microsoft 365.

Wees voorbereid

Maak een cyberincident-stappenplan: wie doet wat, wie bel je, en wat moet als eerste weer werken? Bewaar een offline lijst met contactgegevens, want bij een aanval kun je misschien niet bij je mail of documenten. En oefen het plan, zodat iedereen weet wat te doen.

Getroffen door ransomware? Dit doe je direct

  1. Koppel getroffen apparaten los van het netwerk, bijvoorbeeld door de netwerkkabel eruit te halen en wifi uit te zetten. Zet ze bij voorkeur niet uit: sporen in het geheugen kunnen helpen bij het onderzoek.
  2. Schakel direct je IT-partner in. Hoe sneller er wordt ingegrepen, hoe groter de kans dat de schade beperkt blijft.
  3. Volg je incidentplan en informeer de betrokkenen binnen je organisatie.
  4. Verwijder niets en herstel nog niet zelf. Eerst moet duidelijk zijn hoe de aanvallers zijn binnengekomen, anders loop je het risico dat ze na het herstel gewoon weer binnen zijn.
  5. Doe aangifte bij de politie.
  6. Zijn er persoonsgegevens getroffen? Dan moet je het datalek in de meeste gevallen binnen 72 uur melden bij de Autoriteit Persoonsgegevens.
  7. Val je onder de Cyberbeveiligingswet? Dan geldt ook de meldplicht, met een eerste melding binnen 24 uur. Lees meer in ons artikel over NIS2 en de Cyberbeveiligingswet.
  8. Heb je een cyberverzekering? Neem dan zo snel mogelijk contact op met je verzekeraar.

Voor ondernemers die hulp zoeken, zijn er ook onafhankelijke bronnen, zoals de Hackhelpdesk en het Digital Trust Center van de overheid.

Moet je het losgeld betalen?

Het NCSC en de politie raden af om losgeld te betalen. Betalen geeft geen garantie dat je je gegevens terugkrijgt, dat gestolen gegevens niet alsnog worden gepubliceerd, of dat de aanvallers niet terugkomen. Bovendien houd je er het verdienmodel van criminelen mee in stand.

De beste manier om nooit voor die keuze te staan: zorg dat je je gegevens zelf kunt herstellen, met een goede, geteste back-up.

Checklist: ben je beschermd tegen ransomware?

  • Alle accounts zijn beveiligd met multi-factor authenticatie
  • Updates worden snel en automatisch geïnstalleerd
  • Er draait moderne endpoint-beveiliging op alle apparaten
  • Medewerkers werken zonder beheerrechten
  • Minimaal één back-up staat op een andere locatie en is onveranderbaar
  • Het terugzetten van back-ups wordt regelmatig getest
  • Er is een cyberincident-stappenplan met een offline contactlijst
  • Je team herkent phishing en weet waar het een verdachte klik meldt

Wil je weten hoe goed jouw organisatie beschermd is tegen ransomware? Doe de gratis IT-check, lees meer over cybersecurity en back-up en continuïteit, of neem contact met ons op.

Deel dit artikel LinkedIn E-mail

Alle artikelen in de kennisbank

Zullen we kennismaken?

Vertel ons over je organisatie. We luisteren, denken mee en laten zien hoe we je kunnen ontzorgen. Vrijblijvend.

Cookie-instellingen

Kies welke cookies je toestaat. Je kunt je keuze altijd wijzigen via Cookie-instellingen onderaan elke pagina.

Noodzakelijk en functioneel

Nodig om de website te laten werken en te beveiligen, en om keuzes te onthouden die je zelf maakt, zoals licht of donker thema. Hiervoor is geen toestemming nodig.

6 cookies bekijken
  • nso_toestemming · NSO · cookie · 12 maanden
    Onthoudt je cookiekeuze, zodat we je niet steeds opnieuw vragen.
  • theme · NSO · lokale opslag · Tot je hem wist
    Onthoudt of je het lichte of donkere thema hebt gekozen.
  • beweging · NSO · sessie-opslag · Tot je het tabblad sluit
    Onthoudt binnen een bezoek of animaties aan of uit staan.
  • cf_clearance · Cloudflare · cookie · Maximaal 1 jaar
    Alleen als Cloudflare een beveiligingscontrole toont: onthoudt dat je die hebt doorlopen.
  • Turnstile · Cloudflare · frame van cloudflare · Tijdens het invullen
    Beschermt de formulieren tegen spam, zonder puzzels en zonder volgen. Draait in een frame van challenges.cloudflare.com en plaatst zelf geen cookies op nso.eu.
  • CF_AppSession, CF_Authorization · Cloudflare · cookie · 24 uur
    Alleen voor NSO-medewerkers: aanmelding voor interne pagina’s.

Preview: animaties geforceerd Uitzetten