19 augustus 2021

BCDR herstelopties voor Ransomware

Door John Maxwell
CyberbeveiligingRansomware

Als het aankomt op het herstellen van een ransomware-aanval, is back-up echt de laatste verdedigingslinie. Gelukkig kan een BCDR-oplossing (Business Continuity and Disaster Recovery), mits geïmplementeerd, een organisatie in staat stellen om te herstellen.

Ervan uitgaande dat een ransomware-aanval niet op tijd kan worden afgewend, kunnen back-ups worden gebruikt voor gedeeltelijk of volledig herstel, afhankelijk van de ernst van de aanval. In deze tweede blog in onze reeks bekijken we de verschillende herstelmethoden voor ransomware en belichten we de BCDR-functionaliteit.

Herstelpuntdoelstellingen (RPO) en hersteltijddoelstelling (RTO)

Zodra de getroffen server of virtuele machine is geïsoleerd en de ransomware-taak is beëindigd, moet het systeem worden hersteld naar het meest recente herstelpunt, dat wil zeggen de laatste niet-getroffen back-up. De meeste organisaties hanteren Recovery Point Objectives (RPO’s), die bepalen hoe gedetailleerd hun back-ups zijn. Sommige organisaties vinden bijvoorbeeld een RPO van 24 uur voldoende, wat betekent dat er één keer per dag een back-up wordt gemaakt; andere hebben strengere eisen, waardoor er mogelijk meerdere back-ups per dag nodig zijn. Hoe langer de RPO, hoe groter de impact op eindgebruikers die mogelijk gegevens kwijtraken.

In het geval van Datto BCDR kan de granulariteit van de back-up zo laag zijn als stappen van vijf minuten, terwijl het standaard back-upschema elk uur is.

Recovery Time Objective of RTO is de hoeveelheid tijd die een organisatie acceptabel acht om gegevensherstel uit te voeren. Sommige organisaties vinden 24 uur acceptabel, terwijl anderen eisen dat systemen in uren of zelfs minuten beschikbaar worden gemaakt. Net zoals de granulariteit van de back-up van invloed is op de RPO, is de hersteltechniek bepalend voor de RTO. Een onmiddellijke lokale of cloudvirtualisatie kan bijvoorbeeld een volledig systeem in enkele minuten herstellen, maar kan de "failback" naar de oorspronkelijke server bemoeilijken in vergelijking met een herstel op bestandsniveau van de geïnfecteerde gegevens.

Is de back-up herstelbaar?

Er kan geen herstel plaatsvinden als de back-ups zelf beschadigd zijn. Er zijn verschillende best practices die ervoor kunnen zorgen dat de back-up zelf veilig kan worden hersteld.

  • Is de back-up zelf vrij van ransomware?
    • Sommige back-upbestanden zijn gevoelig voor ransomware, waardoor het niet mogelijk is om het geïnfecteerde systeem te herstellen. Datto BCDR-oplossingen maken gebruik van ZFS voor het maken van back-ups die niet kunnen worden geïnfecteerd met ransomware.
    • Ten tweede is het belangrijk om ervoor te zorgen dat er geen ransomware op de loer ligt in de gegevens waarvan een back-up is gemaakt, en daarom is een ransomware-scan van de back-up zelf van cruciaal belang. In het geval van Datto BCDR wordt na de back-up een ransomware-scan uitgevoerd.
  • Kan de back-up worden hersteld?
    • Het is van essentieel belang dat het herstelde systeem opstart en dat alle bijbehorende toepassingen toegankelijk zijn. Als er een herstelbewerking wordt uitgevoerd en het systeem om welke reden dan ook niet opstart, moet het proces worden herhaald.

Het is belangrijk om tools te gebruiken die de integriteit van de back-up verifiëren. Datto BCDR biedt bijvoorbeeld twee verificatieniveaus om te garanderen dat de back-up kan worden hersteld. Het ene is een gepatenteerd verificatieproces met schermafbeeldingen dat een opstart van het Windows-systeem uitvoert, en het andere is een geavanceerde verificatie waarbij scripts worden gebruikt om in te loggen op bedrijfskritische applicaties.

Voorgestelde Volgende Lezingen

Digitale specialisten voor ticket triage

Elk IT-team kent het wel. Er komt een ticket binnen, maar voordat iemand het probleem daadwerkelijk heeft opgelost, is het echte werk [...]