Ga naar inhoud
Terug naar WikiIncident Types

Wat te doen bij een ransomware-aanval

Isoleer getroffen hosts direct van het netwerk, maar zet ze niet uit en herstart niet: het werkgeheugen kan decryptiesleutels, het ransomware-bestand en forensisch bewijs bevatten. Schakel binnen een uur uw incident response-lead in, of bel SecDesk op 088 SECDESK (7323375). Betaal het losgeld niet voordat een senior responder nomoreransom.org heeft gecontroleerd op een gratis decryptor, heeft vastgesteld of gegevens al zijn geëxfiltreerd en de beslissing met juridisch adviseur heeft besproken. Meld binnen 72 uur bij de Autoriteit Persoonsgegevens wanneer persoonsgegevens zijn getroffen, en doe aangifte bij politie cybercrime via het landelijk meldportaal. De eerste 24 uur bepalen de kosten en duur van het herstel meer dan welke andere factor ook.

Het eerste uur

Isoleer elk systeem met tekenen van versleuteling van zowel het bedrade als het draadloze netwerk. Laat ze aanstaan. Het werkgeheugen van een versleuteld werkstation kan fragmenten van het ransomware-programma bevatten, decryptiesleutels in procesgeheugen, en netwerkindicatoren die de aanvalsgroep helpen identificeren. De stekker eruit trekken vernietigt dat bewijs.

Bel uw incident response-partner voordat u de aanvaller benadert via het losgeldbriefje. Aanvallers volgen de communicatie van slachtoffers en verhogen hun eisen zodra een organisatie ongeorganiseerd overkomt. SecDesk neemt de incidentlijn op en heeft binnen [twee uur een senior responder aan de lijn](/nl/phishing-aanval).

Wat u vooral niet doet

Herstart of herinstalleer getroffen systemen niet voordat forensische snapshots zijn gemaakt. Verwijder de losgeldbrief, het ransomware-programma of bijbehorende artefacten niet. Zet geen back-ups terug op hetzelfde netwerksegment waartoe de aanvallers nog toegang hebben, want de herstelde systemen worden dan binnen enkele uren opnieuw versleuteld. Onderhandel of betaal niet zonder juridisch, forensisch en politieadvies, want betaling financiert criminele infrastructuur en is geen garantie voor herstel.

Meldplichten

Wanneer persoonsgegevens zijn versleuteld, gewijzigd of geëxfiltreerd, is een ransomware-incident onder de AVG een datalek en moet het binnen 72 uur worden gemeld bij de Autoriteit Persoonsgegevens (AP) op grond van artikel 33. Leveren de getroffen gegevens een hoog risico op voor betrokkenen, dan moeten die personen ook rechtstreeks en in duidelijke taal worden geïnformeerd op grond van artikel 34.

Doe aangifte bij politie cybercrime via het landelijk meldportaal. Valt uw organisatie onder NIS2 (in Nederland: de Cyberbeveiligingswet, Cbw) als essentiële of belangrijke entiteit, informeer dan de sectorale toezichthouder en NCSC-NL: 24-uurs vroegwaarschuwing, 72-uurs incidentmelding, eindrapport binnen een maand. Aangifte verplicht niet tot betaling en leidt niet tot reputatieschade: meldingen worden tijdens lopend onderzoek vertrouwelijk behandeld.

Keuzes rond herstel

Herstel begint bij de integriteit van back-ups. Controleer of offline of immutable back-ups bestaan, of ze recent genoeg zijn om bruikbaar te zijn, en of de back-upinfrastructuur zelf niet is gecompromitteerd. Moderne ransomware-groepen richten zich eerst op back-ups en versleutelen daarna de productieomgeving. Daarom zijn offline of air-gapped kopieën belangrijker dan welke andere maatregel ook. Voordat u terugzet, verifieert u dat back-ups schoon zijn, test u de restore in een geïsoleerd segment, en let u op signalen van herinfectie op de herstelde hosts.

Controleer nomoreransom.org op een gratis decryptor voor de specifieke ransomware-familie en -versie (voor LockBit, Cl0p, Play, Akira en vele andere zijn via politie-samenwerking gedeeltelijke of volledige decryptors gepubliceerd). Beslis pas over betaling zodra de forensische omvang duidelijk is, de juridisch adviseur de beslissing heeft beoordeeld en sanctietoetsing tegen de vermoedelijke dreigingsactor is uitgevoerd. Zijn gegevens geëxfiltreerd, dan haalt betaling het drukmiddel niet weg: kopieën blijven bij de aanvaller ongeacht of de sleutel wordt geleverd. De Nederlandse overheid verbiedt betaling niet, maar ontraadt het nadrukkelijk.

Herinfectie voorkomen

Opbouwen op een gecompromitteerd netwerk garandeert een tweede incident. Voordat u herstelt, roteert u elke inlog, trekt u elke sessie in, patcht u elke bekende kwetsbaarheid, en sluit u de initiële toegangsroute die uit forensisch onderzoek naar voren komt. De meeste ransomware-groepen houden persistentie op ten minste één systeem dat ze nog niet hebben versleuteld. Zo ontstaan herinfecties binnen enkele weken. Een volledig [threat exposure management](/nl/threat-exposure-management) onderzoek na herstel dicht de gaten in het externe aanvalsoppervlak die de initiële toegang mogelijk maakten.

Bespreek dit met een senior responder.

Bespreek dit met een senior responder
Incident response

Incident response nodig?

088 SECDESK (7323375)

Bel ons. Een senior responder neemt op.

  • Reactie binnen twee uur
  • Nederlands senior team

Noodformulier

Reactie binnen twee uur.

Is dit urgent? Bel ons, dan staan wij direct naast u.

088 SECDESK (7323375)

Kan het niet wachten? Bel 088 SECDESK (7323375) nu

Noodlijn088 SECDESK
Bel direct