Cyberweerbaarheid in het tijdperk van NIS2: Waarom back-ups niet langer alleen een IT-taak zijn

Een vraag die elk bedrijf zich zou moeten stellen, is: hoe snel kunnen we onze activiteiten weer oppakken als er iets misgaat?

Stilstand kost veel geld en kan in extreme gevallen zelfs gevolgen hebben voor de economie als geheel — zo zou de cyberaanval op Jaguar Land Rover naar schatting 0,1% van het Britse bbp hebben weggevaagd.  

Daarom wordt in wetgeving zoals de EU-NIS2-richtlijn sterk de nadruk gelegd op het herstelvermogen – en niet alleen op preventie – voor bedrijven die als „kritiek” of „belangrijk” worden aangemerkt. Zelfs organisaties die niet rechtstreeks onder de NIS2-richtlijn vallen, moeten mogelijk toch aantonen dat zij over passende beveiligingsmaatregelen beschikken als zij zaken willen doen met klanten, partners of leveranciers die dat wel zijn. 

Maar elk bedrijf zou zich deze vraag moeten stellen, of het nu onder de wetgeving valt of niet. Bij back-ups gaat het niet langer alleen om het hebben van een extra kopie van je gegevens. Het is een essentieel onderdeel van elke rampenrespons en bepaalt hoe snel je van het herstelproces naar de normale bedrijfsvoering kunt terugkeren. 

Daarom reiken discussies over back-ups en herstel niet langer alleen tot de IT-afdelingen, maar worden ze prioriteiten op bestuursniveau. 

Hoe een goede back-upstrategie NIS2 ondersteunt 

 Jarenlang was het algemeen aanvaarde raamwerk voor back-ups: 

  • 3 kopieën van de gegevens (ter bescherming tegen gegevensverlies) 

  • 2 verschillende formaten (opgeslagen op ten minste twee soorten dragers) 

  • 1 externe kopie (ter bescherming tegen fysieke rampen) 

Het wordt nu echter aanbevolen om nog twee maatregelen toe te voegen om de back-up echt doeltreffend te maken: 

  • 1 onveranderlijke kopie (waardoor back-ups bestand zijn tegen ransomware) 

  • Ik twijfel er niet aan dat je het kunt herstellen (regelmatige tests garanderen de betrouwbaarheid) 

Deze zich ontwikkelende aanpak speelt een cruciale rol bij de naleving van NIS2. 

Wat zegt NIS2 over de back-upstrategie? 

De kern van NIS2 wordt gevormd door de nadruk op herstel en bedrijfscontinuïteit. Het gaat erom ervoor te zorgen dat verstoringen bij een incident tot een minimum worden beperkt. Daarom worden de meeste onderdelen van de NIS2-wetgeving ondersteund door een degelijke back-upstrategie. 

Drie gebieden zijn daarbij van bijzonder belang. 

Een van de pijlers van NIS2 is „beleid om de doeltreffendheid te beoordelen”. Simpel gezegd gaat het hier niet alleen om de overtuiging dat je over een doeltreffende back-up beschikt, maar om het vermogen om aan te tonen dat dit ook daadwerkelijk het geval is.  

Een back-up heeft geen zin als je er geen gebruik van kunt maken. Het principe ‘geen twijfel over het herstel’ moet een vast onderdeel vormen van elke herstelstrategie, ondersteund door gedocumenteerde herstelprocedures en regelmatige tests. Organisaties moeten erop kunnen vertrouwen dat het herstel, wanneer dat nodig is, naar verwachting zal verlopen. 

Tegelijkertijd voorziet de onveranderlijke kopie in de wettelijke vereisten inzake „maatregelen voor bedrijfscontinuïteit“ en elementaire „computerhygiëne“. Het is van cruciaal belang om over een kopie van gegevens te beschikken die niet kan worden gewijzigd of verwijderd en die indien nodig als een bekend en betrouwbaar herstelpunt kan dienen. Dit is noodzakelijk voor algemeen noodherstel en biedt een betrouwbare versie van de gegevens in het geval van een cyberaanval of een ransomware-incident. 

Wees niet te zelfgenoegzaam als het om de cloud gaat 

 Een van de grootste misvattingen in de moderne IT is de veronderstelling dat clouddiensten automatisch volledige bescherming bieden en dat providers de back-up en het herstel voor hun rekening nemen. Dit probleem wordt nog versterkt door SaaS, waarbij de belofte van onmiddellijke toegang tot een oplossing aantrekkelijk is en vaak wordt gerealiseerd zonder tussenkomst van de IT-afdeling. 

Zelfs gevestigdediensten zoals Microsoft 365 kunnen blinde vlekken op het gebied van back-ups vertonenals organisaties geen onafhankelijke beveiligingsstrategie hebben 

Voor dit en andere gevallen van zelfgenoegzaamheid op het gebied van bewolking is de term „cloud blindness“ in het leven geroepen. 

Hoewel clouddiensten weliswaar een zekere mate van veerkracht in zich hebben, kunnen bedrijven op cruciale gebieden zoals back-up en herstel niet achteroverleunen. 

Bedrijven moeten een zero-trust-beleid hanteren als het gaat om de integriteit van hun gegevens. Ongeacht wie de gegevens heeft opgeslagen of waar, en ongeacht de beloften die zijn gedaan op het gebied van betrouwbaarheid, moet de back-upstrategie overal consistent blijven.  

Bij back-ups draait het erom dat je je werkzaamheden weer kunt hervatten 

In een wereld waarin ransomware-aanvallen steeds vaker voorkomen en storingen bij SaaS-diensten regelmatig het nieuws halen, moeten back-ups een essentieel onderdeel vormen van elk compliancebeleid. 

Elk moment van uitval betekent mogelijk gederfde inkomsten. De aanpak in de wetgeving om IT een onderdeel te maken van het bestuur is gunstig voor IT-teams, en Datto pleit al geruime tijd ervoor dat back-ups een belangrijk onderdeel van deze discussie vormen. 

Lees‘De ultieme gids voor BCDR’ van Datto: Waarom back-up en noodherstel belangrijk zijn

Eén compleet platform voor IT- en beveiligingsbeheer

Kaseya 365 is de alles-in-één-oplossing voor het beheer, de beveiliging en de automatisering van IT. Dankzij naadloze integraties tussen cruciale IT-functies vereenvoudigt het de bedrijfsvoering, versterkt het de beveiliging en verhoogt het de efficiëntie.

10 feiten over het dark web die je moet weten

10 feiten over het dark web die je moet weten

Lees meer
10 feiten over AI en cyberbeveiliging die je moet weten

10 feiten over AI en cyberbeveiliging die je moet weten

Lees meer
10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

10 feiten over het risico op phishing en gevaarlijk gedrag van medewerkers die je echt moet lezen

Lees meer