Een verkeerde aanpak van je back-upstrategie kan je blootstellen aan het risico op afpersing
In een eerdere blog over zelfgenoegzaamheid ten aanzien van de cloud en de risico’s voor Microsoft 365 hebben we het gehad over de gevaarlijke aanname dat gegevens, als ze ‘in de cloud’ staan, automatisch worden geback-upt en beschermd.
Maar dat staat haaks op het model van gedeelde verantwoordelijkheid van de cloudproviders. Zij maken duidelijk dat klanten zelf voor hun back-ups moeten zorgen.
Je hebt dus je huiswerk gedaan. Je begrijpt het model, je hebt back-ups ingesteld en je voelt je beschermd. Je bent nu veilig, toch?
Misschien niet.
Kwaadwillenden hebben het op die back-ups gemunt, en gezien de steeds veranderende bedreigingen is de manier waarop u back-ups maakt net zo belangrijk.
De cloud is het datacentrum van het MKB geworden
Al jaren maken organisaties gebruik van clouddiensten vanwege hun flexibiliteit, schaalbaarheid en gebruiksgemak. Daardoor hebben bedrijven niet alleen clouddiensten toegevoegd, maar hebben ze in feite hun datacenter naar de cloud verplaatst. Volgens Cloudtech bevindt nu meer dan twee derde van de dataworkloads en gegevens zich in de cloud.
Het probleem is dat kwaadwillenden dit weten en zich hierop hebben aangepast.
Rather than relying solely on malware, attackers are increasingly targeting identities and exploiting legitimate access. And with AI, they’re accelerating and iterating these attacks faster than ever before.
Het doel is niet langer alleen maar om gegevens te versleutelen. Het gaat erom controle te krijgen over cruciale bedrijfssystemen en zo een pressiemiddel te creëren voor afpersing.
Aanvallers volgen de gegevens
Naarmate gegevens steeds vaker naar cloudplatforms en SaaS-toepassingen werden verplaatst, verschoof ook het aanvalsoppervlak. Kwaadwillenden passen hun tactieken tegenwoordig steeds vaker aan om identiteiten aan te vallen en vervolgens back-ups te compromitteren, wat betekent dat een herstelstrategie net zo cruciaal wordt als preventie.
Als een aanvaller de controle over een bevoorrecht account weet te krijgen, kan hij vaak traditionele beveiligingsmaatregelen omzeilen en toegang krijgen tot productiesystemen, beheertools en back-ups. Van daaruit kan hij herstelpunten uitschakelen, wijzigen of verwijderen, waardoor de gevolgen van een incident aanzienlijk toenemen.
De resultaten zijn ontnuchterend: bij 94% van de slachtoffers richten aanvallers zich op hun back-ups. Kwaadwillenden beseffen dat dit voor veel bedrijven hun ‘verzekering’ was, en dat ze, als die wordt weggenomen, nergens meer op kunnen terugvallen. Daardoor zijn ze kwetsbaar voor afpersing.
Als aanvallers de controle over je tenant hebben, hebben ze ook de controle over je back-ups
Zoals het oude gezegde luidt: leg niet al je eieren in één mand.
Een veelvoorkomende ontwerpfout in cloudomgevingen is het opslaan van back-ups binnen dezelfde tenant en beveiligingsgrens als de productieworkloads. Wanneer dat gebeurt, krijgen back-ups vaak dezelfde identiteiten, machtigingen en beheersmaatregelen als de systemen die ze moeten beschermen. Als een account wordt gehackt, zijn ook de back-ups kwetsbaar.
Je kunt er niet op rekenen dat aanbieders zoals Microsoft dergelijke inbreuken voorkomen. Ze kunnen je wel helpen bij het treffen van maatregelen om de gevolgen van inbreuken te beperken, maar uiteindelijk zijn ze alleen verantwoordelijk voor de beschikbaarheid van het platform. De gegevens, identiteiten, configuraties en de manier waarop die diensten worden gebruikt, blijven uiteindelijk de verantwoordelijkheid van de klant.
Misschien wel het belangrijkste is dat cloudplatforms de intentie niet kunnen vaststellen. Als een verzoek wordt ingediend met geldige inloggegevens en voldoende rechten, heeft het platform geen betrouwbare manier om te weten of de handeling wordt uitgevoerd door een bevoegde medewerker of door een aanvaller die gestolen inloggegevens gebruikt.
Bouwen aan veerkracht
Hier komt cyberweerbaarheid om de hoek kijken. Het gaat niet alleen om het voorkomen van incidenten. Het gaat erom omgevingen zo in te richten dat je, als er toch iets gebeurt, het incident kunt indammen, snel kunt herstellen en de bedrijfsvoering draaiende kunt houden.
Als we het hebben over cyberweerbaarheid in de cloud, komt het eigenlijk neer op een paar basisprincipes.
Een robuuste identiteits- en toegangscontrole verkleint de kans op inbreuken, maar veerkracht vereist ook dat de back-ups zelf worden beschermd door middel van onveranderbaarheid en isolatie.
Opnieuw is een 3-2-1-1-0-opstelling de sterkste verdediging:
- 3 kopieën van de gegevens (ter bescherming tegen gegevensverlies)
- 2 verschillende formaten (opgeslagen op ten minste twee soorten dragers)
- 1 externe kopie (ter bescherming tegen fysieke rampen)
- 1 onveranderlijke kopie (waardoor back-ups bestand zijn tegen ransomware)
- Ik twijfel er niet aan dat je het kunt herstellen (regelmatige tests garanderen de betrouwbaarheid)
Door gebruik te maken van technologieën zoals WORM-opslag (Write Once Read Many) of onveranderlijke snapshots kunnen aanvallers, zelfs als ze beheerdersrechten weten te verkrijgen, uw herstelpunten niet zomaar wijzigen of verwijderen.
Het is van cruciaal belang om te controleren of je hersteld bent
Dit is de ‘0’ in de 3-2-1-1-0-aanpak. Het gaat niet alleen om het hebben van back-ups. Het gaat erom of je je systeem kunt herstellen als er iets misgaat. Als je het niet hebt getest, gevalideerd en aangetoond dat je het snel kunt herstellen, hoop je eigenlijk alleen maar dat het werkt wanneer je het het hardst nodig hebt.
En daar begint de uitdaging. Veel organisaties gaan ervan uit dat ze zich wel zullen kunnen herstellen, maar zonder een beproefd noodherstelplan wordt die aanname een gok. Bedrijven die zo’n plan niet hebben, doen er vaak weken over om zich van een aanval te herstellen.
De drie vragen die je moet kunnen beantwoorden, zijn:
- Zijn mijn back-ups eigenlijk wel bruikbaar?
- Waar kan ik mijn workloads terugzetten als de primaire omgeving is gecompromitteerd?
- In hoeverre kan het herstelproces worden geautomatiseerd in plaats van onder tijdsdruk handmatig opnieuw op te bouwen?
Als je die vragen niet met zekerheid kunt beantwoorden, stel je je gegevens bloot aan het risico van een gijzelingsaanval.
Lees Datto’s ‘De ultieme gids voor BCDR: waarom back-up en noodherstel belangrijk zijn’




