DRP en BCP
Hoe herstart u uw IT na een ransomwareaanval?
U herstart een informatiesysteem na ransomware door een kopie van vóór de inbraak terug te zetten op nieuwe of opnieuw opgebouwde machines, nadat de toegang van de aanvaller is ingetrokken. U ontsleutelt niet ter plaatse om tijd te winnen zolang het netwerk en de accounts niet zijn opgeschoond: het doel is een schone dienst, niet de snelste terugkeer naar de besmette toestand.
Bijgewerkt in oktober 20263 min leestijd5 geciteerde bronnen
In het kort
- Wijzig de bevoorrechte wachtwoorden vanaf een gezonde machine, vóór u ook maar iets opnieuw aanzet.
- Kies een kopie die ouder is dan het eerste teken van inbraak; bij twijfel nog ouder.
- Volgorde: beheernetwerk, identiteit, back-ups, gegevens en applicaties, werkstations, e-mail, gebruikers.
- Het ANSSI, het Franse nationale agentschap voor cyberbeveiliging, waarschuwt: een slecht heropgebouwde vertrouwenskern (directory) leidt tot een cyclus van compromittering die maanden kan duren.
- U koppelt de noodomgeving pas los na een geslaagde back-up van de nieuwe toestand.
Vóór u iets opnieuw aanzet
- Het gecompromitteerde productienetwerk blijft geïsoleerd.
- De wachtwoorden van de bevoorrechte accounts, de VPN’s, de e-mail, de back-up en de firewalls worden gewijzigd vanaf een gezonde machine, niet vanaf een werkstation dat nog verdacht is.
- U bepaalt de vermoedelijke datum waarop de afwijkende activiteit begon (aangemaakte accounts, geplande taken, omvang van de versleuteling). De te herstellen kopie is ouder dan die datum. Bij twijfel kiest u een oudere, ook al gaat er dan meer ingevoerd werk verloren.
- U controleert of die kopie te openen is: eerst een bestand, dan een database, vóór u aan het algemene herstel begint.
- De aangifte bij de politie in uw land gebeurt vóór de machines opnieuw worden geïnstalleerd, zodat het technische bewijs beschikbaar blijft.
Losgeld betalen voor een ontsleutelaar ontslaat u van geen enkele van deze stappen. Ook als de ontsleutelaar werkt, verwijdert hij niet de toegangswegen die de aanvaller heeft achtergelaten.
De vier fasen van het herstel
Het ANSSI verdeelt het uitkomen van de crisis in vier fasen, samengevat onder het Franse acroniem ‘E3R’:
| Fase | Doel | Voorbeeldhandeling |
|---|---|---|
| Indamming | De verspreiding stoppen | Internet afsluiten, getroffen segmenten isoleren |
| Verwijdering | De aanvaller eruit zetten | Accounts en sessies intrekken, alle geheimen wijzigen |
| Uitroeiing | Zijn tools en achterdeurtjes verwijderen | Opnieuw installeren in plaats van opschonen |
| Wederopbouw | Een gezond informatiesysteem weer in gebruik nemen | De gegevens terugzetten op een schone basis |
Het terugzetten van back-ups hoort bij de laatste fase. Wie dat eerder doet, herstelt vaak voor de aanvaller.
De volgorde van wederopbouw
- Een nieuw beheernetwerk, gescheiden, van waaruit u werkt.
- De identiteit: directory of lokale accounts opnieuw opgebouwd, niet een ongewijzigde kopie van de directory als die accounts kan bevatten die de aanvaller heeft aangemaakt. Dit is een afweging die u met de incidentdienstverlener maakt. Het ANSSI benadrukt dat een mislukte wederopbouw van deze vertrouwenskern leidt tot een cyclus van compromittering en herstel die maanden kan duren.
- De back-ups zelf: controleren of ze nog steeds onbereikbaar zijn voor oude accounts.
- De gegevens en de bedrijfsapplicaties, in de volgorde van de afhankelijkheden (database vóór applicatie). Het ANSSI vraagt om deze herstelvolgorde vooraf vast te leggen, rekening houdend met de infrastructuurdiensten (DNS, NTP, directory) en de kriticiteit van de applicaties.
- De werkstations, opnieuw geïnstalleerd in plaats van ‘opgeschoond’ als er geen zekerheid is. Een werkstation dat nog besmet is opnieuw aansluiten, zet de aanval opnieuw in gang.
- De e-mail, vaak apart (Microsoft 365 of Google Workspace). Voor een gecompromitteerd account raadt Microsoft aan het wachtwoord opnieuw in te stellen, alle open sessies in te trekken, verdachte postvakregels en doorstuurregels te verwijderen en daarna meervoudige verificatie verplicht te maken.
- De terugkeer van de gebruikers, in groepen, met een zakelijke controlehandeling. Het is aan te raden de systemen geleidelijk en onder toezicht weer in gebruik te nemen, en de beveiligingsupdates toe te passen vóór ze opnieuw worden aangesloten.
Waar u opnieuw opstart
Drie mogelijkheden, van de traagste tot de best voorbereide:
- nieuwe servers in de eigen ruimtes installeren en daarna de kopieën terugzetten: lange RTO, afhankelijk van de hardware;
- noodinstances opstarten vanaf de geback-upte images (DRP): u werkt buiten de locatie zolang de wederopbouw duurt, op een gekozen versie;
- overschakelen op een BCP dat al draait: alleen als die noodomgeving de versleuteling niet heeft gerepliceerd. Is dat wel gebeurd, dan valt u terug op het DRP en een oudere versie.
Terug naar normaal
Zodra de eigen ruimtes klaar zijn, zet u de gegevens van de noodomgeving terug naar de productie, inclusief wat tijdens de noodperiode is ingevoerd. U start dezelfde dag een nieuwe back-upcyclus. U koppelt de noodomgeving pas los na een geslaagde back-up van de nieuwe toestand. Daarna dicht u de toegangsweg en voert u een nieuwe hersteltest uit: zie Hoe beschermt u uw back-ups tegen ransomware?.
Bij WeDoBack
Het DRP dient precies voor deze herstart: keuze van de versie, herstart van de servers op noodinstances, publieke IP-adressen (€ 0,54 excl. btw per adres per maand) als diensten van buitenaf bereikbaar moeten zijn, en activering bij een calamiteit die per dag wordt gefactureerd. Het herstel kan de volledige server betreffen, vanaf een systeemimage, of alleen de bestanden. De encryptiesleutel blijft bij de klant en moet beschikbaar zijn: zonder die sleutel blijven de kopieën onleesbaar, of ze nu onveranderlijk zijn of niet. Het aanbod ONVERANDERLIJK garandeert dat de gekozen versie nog bestaat. Het bepaalt niet in de plaats van het team welke datum vóór de inbraak ligt. De ondersteuning is bereikbaar op +33 9 72 50 78 28, van 9.00 tot 13.00 uur en van 14.00 tot 17.30 uur (Parijse tijd).
Veelgestelde vragen
Kunt u gewoon de back-up van gisteren terugzetten?
Zelden. Een inbraak gaat de versleuteling vaak enkele dagen of weken vooraf. De back-up van gisteren kan de accounts, geplande taken of tools bevatten die de aanvaller heeft achtergelaten. Bepaal eerst wanneer de afwijkende activiteit begon en herstel daarna een eerdere kopie, in een opgeschoonde omgeving.
Moet u de Active Directory vanuit de back-up herstellen?
Dat is een beslissing die u samen met de dienstverlener voor incidentrespons neemt. Een kopie van de directory kan accounts of rechten bevatten die de aanvaller heeft aangemaakt. Het ANSSI, het Franse nationale agentschap voor cyberbeveiliging, wijdt een volledige gids aan de wederopbouw van deze ‘vertrouwenskern’, omdat een mislukte wederopbouw de compromittering opnieuw op gang brengt.
Hoe lang duurt de volledige herstart?
De kritieke diensten kunnen binnen enkele dagen weer draaien op een schone omgeving of een noodomgeving. Het volledige herstel kan volgens het ANSSI na een groot incident enkele weken of zelfs enkele maanden duren. Het plan moet dus voorzien in een langdurige noodwerking.
Bronnen
Documenten geraadpleegd in oktober 2026.
- Cyberaanvallen en herstel: de beslissleutels (v1.0, december 2023, in het Frans) — ANSSI (Frans agentschap)
- No More Ransom: advies en tools tegen ransomware — Europol en partners
- Back-up van informatiesystemen – De basisprincipes (ANSSI-BP-100, v1.1, 27 november 2025, in het Frans) — ANSSI (Frans agentschap)
- Respond to a compromised cloud email account (in het Engels) — Microsoft Learn
- DRP-aanbod: herstel van de activiteit na een calamiteit — WeDoBack
Een project voor back-up, DRP of BCP?
Meer dan 20 jaar ervaring in de bescherming van bedrijfsgegevens.
Offerte aanvragen+33 9 72 50 78 28Bescherm uw gegevens met WeDoBack
Versleutelde offsite back-up, onveranderlijke opslag, DRP en BCP: beschrijf uw servers en wij stellen de juiste combinatie voor.
