IT-back-up
Hoe beschermt u uw back-ups tegen ransomware?
U beschermt back-ups tegen ransomware door ze uit het netwerk te halen dat de aanvaller controleert, door verwijdering gedurende een vaste termijn te verhinderen en door voldoende historiek te bewaren om een versie van vóór de inbraak terug te vinden. Een antivirusprogramma op de werkplekken beschermt de back-upkopie niet.
Bijgewerkt in oktober 20264 min leestijd5 geciteerde bronnen
In het kort
- Aanvallers viseren eerst de back-ups, zodat losgeld de enige uitweg lijkt: het ANSSI, het Franse nationale agentschap voor cyberbeveiliging, stelt dat al jaren vast.
- Ten minste één kopie moet offline of onveranderlijk zijn, en buiten het Windows-productiedomein staan.
- Back-upaccounts zijn toegewijd en persoonsgebonden, los van de dagelijkse beheerder.
- Bewaar ten minste 30 dagen historiek: een inbraak blijft vaak wekenlang onopgemerkt.
- Test elk kwartaal het herstel van een oudere versie, inclusief de versleutelingssleutel.
Waarom back-ups samen met de servers vallen
De aanval die voor de ransomwaredader loont, is die waarbij het slachtoffer niet meer terug kan. Het ANSSI stelt in zijn gids over ransomware vast dat steeds meer cybercriminelen de back-ups aanvallen om de mogelijkheden tot gegevensherstel te beperken. Groepen zoeken daarom naar back-upconsoles, backup-shares, domeinaccounts die op de NAS worden hergebruikt en geplande taken met een wachtwoord in leesbare tekst. Wanneer ze versleutelen, versleutelen ze ook die doelen, of wissen ze ze.
Een back-up ‘op de NAS in de gang’ met hetzelfde beheerdersaccount als de servers valt binnen de reikwijdte van de aanval. Dit onderwerp wordt uitgewerkt in Hoe maakt u een back-up van een NAS?.
De maatregelen die de afloop veranderen
- Een kopie buiten het domein en buiten de gekoppelde shares. De productieserver mag de back-upopslag niet zien als een schijf die hij kan leegmaken. Het ANSSI beveelt aan dat back-upservers geen deel uitmaken van een Windows-productiedomein, en dat ten minste één back-up offline staat, of anders extern.
- Onveranderlijkheid. Gedurende 15, 30 of 90 dagen kan niemand, ook geen beheerder, de herstelpunten verwijderen of overschrijven. Dat is WORM-opslag, of een onveranderlijke back-up. De termijn moet langer zijn dan de detectietijd.
- Gescheiden accounts. Het account dat back-ups maakt, is niet het account waarmee wordt gesurft, en ook niet de domeinbeheerder die dagelijks wordt gebruikt. Het ANSSI vraagt persoonsgebonden en toegewijde beheerdersaccounts voor de back-up. Meervoudige authenticatie beschermt de console.
- Een historiek die langer is dan de stille inbraak. Zeven dagen is vaak te kort. Dertig dagen is een realistischer minimum voor een kmo.
- Waarschuwingen die worden gelezen. Een back-up die tien dagen vóór de versleuteling is gestopt, is een signaal. Een onlogisch back-upvolume ook: het ANSSI noemt dit soort afwijkingen bij de uit te voeren controles. Dan moet wel iemand de waarschuwing ontvangen buiten de mailbox van de server die al gecompromitteerd is.
- Een hersteltest van een oudere versie, ten minste elk kwartaal. De dag van de aanval is niet het moment om te ontdekken dat de sleutel onvindbaar is. De werkwijze staat in Hoe test u of een back-up werkt?.
Versleuteling van de back-up beschermt de vertrouwelijkheid als de schijven worden gestolen. Ze beschermt niet tegen een aanvaller die uw back-uptool gebruikt om de herstelpunten te wissen: de tool kan ze immers beheren. Vandaar onveranderlijkheid en scheiding van rechten.
Offline, onveranderlijk, klassiek: wat elke kopie tegenhoudt
| Dreiging | Klassieke online kopie | Onveranderlijke kopie | Offline kopie |
|---|---|---|---|
| Versleuteling van netwerkshares | Blootgesteld als ze gekoppeld is | Beschermd | Beschermd |
| Verwijdering via de gestolen console | Blootgesteld | Geweigerd tot de vervaldatum | Buiten bereik |
| Brand of diefstal in de serverruimte | Blootgesteld als ze ter plaatse staat | Beschermd als extern | Beschermd als extern |
| Snel herstel | Ja | Ja | Trager |
Het ANSSI herinnert eraan dat de robuustheid van onveranderlijkheid per technologie verschilt, en dat de offline kopie de robuustste blijft. Voor een kmo is onveranderlijkheid bij een externe dienstverlener vaak de realistische manier om over een kopie te beschikken die een gestolen account niet kan wissen, zonder handmatige rotatie van media.
Wat u tijdens de aanval moet doen
Isoleer de machines, betaal niet overhaast en wis de versleutelde schijven niet voordat u een gezonde kopie hebt geïdentificeerd. No More Ransom (Europol en partners) raadt aan niet te betalen en de aanval bij de politie te melden: bewaar de bewijzen (logbestanden, losgeldbericht, versleutelde bestanden) en doe aangifte bij de politie in uw land voordat u opnieuw installeert. Is het bedrijf verzekerd tegen cyberrisico’s, controleer dan in uw polis de termijnen voor melding en aangifte: die verschillen per land en per verzekeraar. Zijn er persoonsgegevens getroffen, dan verplicht de AVG (artikel 33) u om binnen 72 uur de gegevensbeschermingsautoriteit van uw land in te lichten (bijvoorbeeld de GBA in België, de CNPD in Luxemburg, de CNIL in Frankrijk). De operationele details staan in Er is net ransomware uitgebroken.
Bij WeDoBack
De kopieën worden vóór verzending op de machine versleuteld en daarna opgeslagen op servers die aan back-up zijn toegewijd, gescheiden van de productie en buiten het netwerk van de klant. De versleutelingssleutel blijft bij de klant. Het aanbod ONVERANDERLIJK verbiedt wijziging en verwijdering gedurende de gekozen termijn, tot tien jaar, tegen de publieke prijs van € 20 excl. btw per blok van 100 GB per maand, plus een agent. De aanbiedingen INTEGRAL, DRP en BCP omvatten monitoring van bestandswijzigingen gericht op ransomware, evenals endpointcontrole en een kwetsbaarheidsbeoordeling; het automatisch patchen van kwetsbaarheden is een betalende optie die met IT CyberWall wordt geleverd. De back-ups worden 24 uur per dag bewaakt. De menselijke ondersteuning is bereikbaar op +33 9 72 50 78 28 van 9.00 tot 13.00 uur en van 14.00 tot 17.30 uur (Parijse tijd). Het herstel gebeurt vanuit een versie van vóór de aanval, gekozen in de bewaarde historiek. WeDoBack belooft niet dat ‘geen enkele ransomware erdoor komt’: de onveranderlijke kopie dient om terug te keren in de tijd, ze verhindert de aanval op de productie niet.
Veelgestelde vragen
Volstaat versleuteling van mijn back-ups tegen ransomware?
Nee. Versleuteling voorkomt dat een derde gestolen kopieën kan lezen. Ze verhindert niet dat een aanvaller die de back-upconsole heeft overgenomen ze wist, want de tool kan ze beheren. U moet er onveranderlijkheid of een offline kopie aan toevoegen, en gescheiden accounts.
Beschermt een synchronisatie naar de cloud mijn bestanden?
Niet op zichzelf. Een synchronisatie kopieert ook de bestanden die door de ransomware zijn versleuteld. Wat beschermt, is een back-up met meerdere herstelpunten, waarvan sommige niet kunnen worden verwijderd, opgeslagen buiten het aangevallen netwerk.
Moet u het losgeld betalen als de back-ups getroffen zijn?
No More Ransom (Europol en partners) raadt aan niet te betalen: niets garandeert dat u uw gegevens terugkrijgt, en de betaling financiert de aanvallers. Bewaar de bewijzen, doe aangifte bij de politie in uw land en laat u begeleiden. Bent u verzekerd tegen cyberrisico’s, controleer dan in uw polis de termijnen voor melding en aangifte: die verschillen per land en per verzekeraar.
Hoe lang moet een back-up onveranderlijk blijven tegen ransomware?
Langer dan de tijd tussen de inbraak en de ontdekking ervan. Dertig dagen is een minimum voor een kmo; 90 dagen geeft marge als de monitoring beperkt is. De details staan op onze pagina over de bewaartermijn van een onveranderlijke back-up.
Bronnen
Documenten geraadpleegd in oktober 2026.
- Back-up van informatiesystemen – De basisprincipes (ANSSI-BP-100, v1.1, 27 november 2025) — ANSSI (Frans agentschap)
- Ransomware-aanvallen, iedereen is betrokken – Hoe anticiperen en reageren bij een incident? (ANSSI-GP-077, augustus 2020) — ANSSI (Frans agentschap)
- No More Ransom: advies en ontsleutelingstools — Europol en partners
- Report cybercrime online: een cyberaanval melden bij de politie in uw land — Europol
- ONVERANDERLIJK-aanbod: WORM-opslag en prijzen — WeDoBack
Een project voor back-up, DRP of BCP?
Meer dan 20 jaar ervaring in de bescherming van bedrijfsgegevens.
Offerte aanvragen+33 9 72 50 78 28Bescherm uw gegevens met WeDoBack
Versleutelde offsite back-up, onveranderlijke opslag, DRP en BCP: beschrijf uw servers en wij stellen de juiste combinatie voor.
