Secundra
RansomwareCybersecurityKMO

Ransomware in je KMO: wat je in het eerste uur wel en niet doet

Bestanden met vreemde extensies, een losgeldbericht op het scherm en alles ligt plat. Wat je in dat eerste uur doet, bepaalt hoeveel je kwijt bent. Een nuchter stappenplan: isoleren, niet uitzetten, wie je belt en wat je zeker laat.

Brian

Brian

Co-Founder & CEO

25 september 20265 min lezen
Illustratie van een hangslot op bestanden en een klok, thema ransomware

Het is maandagochtend. Iemand van de administratie opent een map op de server en alle bestanden hebben ineens een vreemde extensie. Op het bureaublad staat een losgeldbericht. Op dat moment telt niet wat je weet over cybersecurity, maar wat je in het eerste uur doet. Bij een KMO van vijftien medewerkers is er zelden een IT-afdeling die dit opvangt, dus dat eerste uur ligt bij jou of bij wie het toevallig ontdekt. Hieronder wat je wel doet, wat je laat, en wie je verwittigt.

Hoe herken je dat het ransomware is?

Ransomware kondigt zich zelden subtiel aan, maar de eerste tekenen worden vaak verward met een trage server of een gewone storing. Dit zien we in de praktijk:

  • Bestanden krijgen plots een vreemde extensie of een onleesbare naam en openen niet meer, ook niet met het juiste programma.
  • Er verschijnt een losgeldbericht: een tekstbestand in elke map, een pop-up of een gewijzigde bureaubladachtergrond met instructies om te betalen.
  • Alles wordt traag. Versleutelen vraagt veel van een toestel en van het netwerk, dus de computer en de gedeelde mappen reageren nauwelijks.
  • Gedeelde mappen op de server of in SharePoint zijn onleesbaar voor meerdere collega's tegelijk.

Zie je twee of meer van deze signalen samen, behandel het dan als ransomware. Liever een vals alarm dan een uur verloren.

Het eerste uur: stap voor stap

Het doel van het eerste uur is eenvoudig: verhinderen dat het erger wordt, en sporen bewaren voor wie het moet oplossen. Werk de stappen in deze volgorde af.

  1. Isoleer het toestel. Trek de netwerkkabel eruit en zet de wifi uit. Ransomware verspreidt zich via het netwerk naar andere computers en naar de server.
  2. Zet het toestel niet uit en herstart het niet, tenzij je IT-partner dat uitdrukkelijk vraagt. In het werkgeheugen zitten sporen die bij het herstel en het onderzoek van pas komen.
  3. Neem met je telefoon een foto van het scherm en van het losgeldbericht. Dat is bewijs voor je verzekeraar en de politie, en het helpt om de variant te bepalen.
  4. Bel je IT-partner. Niet mailen, geen ticket, bellen. Elke minuut dat de versleuteling doorloopt, kost bestanden.
  5. Laat alle medewerkers stoppen met werken in gedeelde mappen en op de server. Toestel aan laten, niets meer openen tot er nieuws is.
  6. Koppel je back-upsysteem los. Een externe schijf of NAS die nog verbonden is, wordt mee versleuteld. Ook een cloudback-up die live synchroniseert kan de versleutelde versies overnemen.
  7. Probeer niets zelf te ontsleutelen en betaal niet. Beide beslissingen neem je later, in overleg.

Wat je zeker niet doet

In paniek doen mensen goedbedoelde dingen die het herstel bemoeilijken. Deze vier zien we het vaakst.

  • Betalen zonder overleg. Betalen garandeert niet dat je je bestanden terugkrijgt, en het kan gevolgen hebben voor je verzekering. Die beslissing neem je met je IT-partner, je verzekeraar en eventueel de politie aan tafel.
  • Het toestel opruimen. Een antivirusscan draaien, verdachte bestanden verwijderen of het losgeldbericht wegklikken vernietigt informatie over hoe de aanvaller is binnengeraakt.
  • Formatteren en opnieuw installeren. Het voelt als een schone lei, maar zolang je niet weet hoe ze binnenkwamen, komen ze gewoon terug.
  • Alle wachtwoorden wijzigen op datzelfde toestel. Wachtwoorden veranderen is verstandig, maar doe het vanaf een schoon toestel. Anders leest de aanvaller je nieuwe wachtwoorden meteen mee.

Wie verwittig je, en wanneer?

Naast je IT-partner zijn er nog een paar partijen die je snel moet inlichten. Sommige meldingen zijn verplicht, andere beschermen je financieel.

  • Je cyberverzekeraar, zo snel mogelijk. De meeste polissen eisen een melding binnen een korte termijn. Wat je verzekeraar precies van je verwacht, lees je in onze post over cyberverzekering en bewijs.
  • De politie en het Centrum voor Cybersecurity België. Doe aangifte bij je lokale politie en meld het incident via Safeonweb. Een proces-verbaal heeft je verzekeraar vaak nodig.
  • De Gegevensbeschermingsautoriteit, binnen 72 uur, als er persoonsgegevens geraakt zijn. Onder de GDPR is dat verplicht, en bij een KMO met klantgegevens, personeelsdossiers of facturen is dat bijna altijd het geval.
  • Klanten en leveranciers, als je facturatie of communicatie geraakt is. Riskeren ze valse facturen uit jouw naam te ontvangen, dan verwittig je hen zelf, voor de aanvaller het doet.

De dagen erna, en wat je vandaag al voorbereidt

Na het eerste uur begint het echte werk. Eerst wordt de oorzaak gezocht: welk account, welke mail, welke openstaande toegang. Dan worden de getroffen toestellen opnieuw geïnstalleerd en je gegevens hersteld vanuit een back-up van voor de besmetting. Pas daarna gaan de toestellen weer aan het netwerk, met MFA op alle accounts en alle patches geïnstalleerd. Reken op enkele dagen tot een week, afhankelijk van hoe goed je back-up in orde was.

Daar zit de echte les: hoe goed het eerste uur verloopt, wordt bepaald door wat je maanden eerder geregeld hebt.

  • Een back-up die offline of losgekoppeld staat, zodat ransomware er niet bij kan. Hoe je dat opzet, lees je in onze post over de 3-2-1-regel.
  • Een contactlijst op papier: IT-partner, verzekeraar, politie. Als de server plat ligt, ligt je digitale adresboek er ook uit.
  • Afgesproken wie mag beslissen: wie sluit de server af, wie belt de verzekeraar, wie beslist over betalen. Dat zoek je niet uit om drie uur 's nachts.
  • Een halfuur oefenen met je team, waarin je de stappen hierboven overloopt. Dat is het verschil tussen paniek en een plan.

Weet je niet zeker of je back-up de test zou doorstaan, of wie in jouw bedrijf wat mag beslissen bij een incident? Plan een gesprek en we overlopen samen je voorbereiding, voor het nodig is.