Wat te doen bij ransomware? Stappenplan voor bedrijven

6 min lezen Bijgewerkt

Ransomware versleutelt je bestanden en systemen en eist losgeld voor de ontsleuteling. De eerste uren zijn bepalend: snel en gestructureerd handelen beperkt de schade en houdt bewijs en herstelopties intact. Dit stappenplan is bedoeld voor bedrijven zonder eigen securityteam en beschrijft wat je direct zelf kunt doen — en wat je juist moet laten.

Herken je een aanval? Dit zijn de signalen

Typische tekenen van een ransomware-aanval zijn bestanden die plotseling een vreemde extensie krijgen en niet meer te openen zijn, een losgeldbrief (vaak een bestand als README.txt of een schermmelding), programma’s die niet meer starten, en ongewoon trage of vastlopende systemen. Twijfel je of het een aanval is? Behandel het uit voorzorg als een incident tot het tegendeel blijkt.

Stap 1 — Isoleer de getroffen systemen

Koppel geïnfecteerde apparaten onmiddellijk los van het netwerk om verspreiding te stoppen: trek de netwerkkabel eruit en schakel wifi uit. Zet de apparaten echter niet uit. Het werkgeheugen kan sleutels en sporen bevatten die een forensisch onderzoeker nodig heeft, en die gaan bij uitschakelen verloren.

  1. Trek de netwerkkabel uit getroffen computers en servers; schakel wifi uit.
  2. Laat de apparaten aan staan — niet afsluiten of herstarten.
  3. Isoleer ook gedeelde schijven, back-upsystemen en NAS-apparaten die nog schoon lijken.
  4. Schakel waar mogelijk het gastnetwerk en externe toegang (VPN, RDP) tijdelijk uit.

Stap 2 — Bewaar bewijs en betaal niet

Verwijder niets en wijzig niets aan de getroffen systemen. Bewaar de losgeldbrief, verdachte e-mails inclusief de originele headers, en eventuele contactgegevens van de aanvaller. Dit bewijs is nodig voor onderzoek, je verzekeringsclaim en een eventuele aangifte bij de politie.

Betaal het losgeld niet op eigen houtje. Betaling biedt geen garantie dat je data terugkomt, houdt het verdienmodel in stand en kan juridische risico’s hebben (bijvoorbeeld bij gesanctioneerde partijen). Laat een afweging over betaling altijd over aan een gespecialiseerde incident-responder.

Stap 3 — Reset toegang en wachtwoorden

Aanvallers gebruiken vaak gestolen inloggegevens. Reset wachtwoorden en verbreek actieve sessies van betrokken accounts, te beginnen bij beheerders- en e-mailaccounts. Controleer op onbekende accounts, nieuw aangemaakte mailregels of doorstuurregels, en trek waar mogelijk MFA-tokens in.

Stap 4 — Bepaal de omvang en herstel vanaf een schone back-up

Breng in kaart welke systemen en data geraakt zijn en of gevoelige of persoonsgegevens toegankelijk waren. Herstel pas nadat je zeker weet dat de aanvaller geen toegang meer heeft — anders versleutelt hij opnieuw. Gebruik een back-up van vóór de infectie en test die eerst in een geïsoleerde omgeving.

De vuistregel voor betrouwbare back-ups is 3-2-1: drie kopieën, op twee verschillende dragers, waarvan één off-site én offline (onveranderbaar). Een back-up die je nooit hebt teruggezet, is een aanname — geen zekerheid.

Stap 5 — Regel de meldplichten op tijd

Bij een ransomware-aanval kunnen twee meldplichten spelen, met korte termijnen:

  • Datalek (AVG): zijn er persoonsgegevens gelekt of ontoegankelijk geworden, dan moet je dit in de meeste gevallen binnen 72 uur na ontdekking melden bij de Autoriteit Persoonsgegevens.
  • NIS2: val je onder de NIS2-richtlijn, dan geldt een eerste melding bij de toezichthouder binnen 24 uur na ontdekking van een significant incident.

Twijfel je of en waar je moet melden? Een expert helpt je die beoordeling snel te maken en ondersteunt bij de melding zelf.

Stap 6 — Schakel professionele hulp in

Ransomware is zelden iets om alleen op te lossen. Een gecertificeerde incident-responder doet forensisch onderzoek, dicht het gat waardoor de aanvaller binnenkwam, begeleidt het herstel en de eventuele losgeld-afweging, en helpt met je verzekeringsclaim. Via Cyberloket beschrijf je je situatie één keer; wij schonen je gegevens en koppelen je aan een beschikbare responder met het juiste specialisme.

Voorkomen voor de volgende keer

Na herstel is preventie de beste investering. De maatregelen met de grootste impact: multifactor-authenticatie op e-mail, VPN en beheerdersaccounts; geteste offline back-ups; endpoint-detectie (EDR); tijdig patchen van kwetsbaarheden; en awareness-training zodat medewerkers phishing herkennen. Dit zijn precies de controls die ook je verzekerbaarheid en premie bepalen.

Hulp nodig bij jouw situatie?

Beschrijf je situatie — wij schonen je gegevens, stellen een paar gerichte vragen en koppelen je aan de juiste gescreende expert.

← Alle gidsen