ITPartners+
Hoogtepunten uit de casestudy
In de vroege uurtjes van een donderdagochtend in de lente werd ITPartners+ geconfronteerd met een grote uitdaging op het gebied van cyberbeveiliging: een ransomware-aanval die gericht was op een van hun klanten. De aanval werd uitgevoerd door de Akira-ransomwaregroep. De aanvallers lieten er geen gras over groeien en begonnen meteen met het versleutelen van cruciale servers en probeerden zich zo snel mogelijk over het netwerk te verspreiden. De timing van de aanval, vlak voor het Memorial Day-weekend, was een veelgebruikte strategische zet van aanvallers om de kans op betaling van losgeld te vergroten.
Chad McDonald, CTO van ITPartners+, herinnert zich: „We hebben wel vaker cyberincidenten meegemaakt, maar niet op de schaal van een ransomware-aanval. Dit was de eerste keer dat we zagen dat ransomware een omgeving actief aanviel.”
Casey Postma, hoofd cyberbeveiliging bij ITPartners+“Dit is zo’n geval waarbij je echt met het gevoel weg kunt gaan dat we het juiste product en de juiste leverancier hebben gekozen.”
De eerste waarschuwing kwam binnen via het platform ‘ RocketCyber ’, een cruciaal onderdeel van de cyberbeveiliging van het bedrijf.
Casey Postma, hoofd cyberbeveiliging bij ITPartners+, reageerde als eerste. Hij ontdekte de aanval toen hij vroeg wakker werd en zijn e-mails controleerde. Casey verklaarde: „Ik werd ongeveer een uur voor mijn wekker wakker en besloot mijn e-mail te checken. Ik zag dat Datto Managed SOC een spoedticket had ingediend en ons had gebeld.” Deze vroege ontdekking was cruciaal om de schade te beperken.
Dankzij de geavanceerde dreigingsdetectiemogelijkheden van Datto werd om 04:59 uur de eerste aanwijzing voor een inbreuk vastgesteld. Vervolgens hebben Datto en zijn ervaren SOC-team tussen 05:00 en 05:15 uur meer dan 30 apparaten geïsoleerd om de verspreiding tegen te gaan en tegelijkertijd de schadelijke processen te beëindigen. „De reactietijd bedroeg iets meer dan een minuut vanaf het moment dat de versleuteling begon – wat de waarschuwing activeerde – tot de reactie van het ransomwarebeleid. Dat was buitengewoon indrukwekkend”, aldus Casey. Door deze snelle isolatie werd voorkomen dat de ransomware zich naar andere delen van het netwerk verspreidde.
Zodra de directe dreiging onder controle was, coördineerde ITPartners+ een uitgebreide respons. Dit hield onder meer in dat contact werd opgenomen met de cyberbeveiligingsverzekeraar van de klant, die een forensisch team zou inschakelen om de situatie nader te beoordelen. „Het waren de duidelijke aanwijzingen van de Akira-ransomware die ons echt deden beseffen dat we te maken hadden met een ernstig incident,” legde Casey uit.
Het herstelproces was intensief en vereiste de gecoördineerde inzet van meerdere teamleden. Door gebruik te maken van Datto EDR en de hulp van de SOC-specialisten van Datto slaagde ITPartners+ erin de getroffen servers te isoleren, waardoor de ransomware werd ingeperkt en de schade tot een minimum werd beperkt. Chad benadrukte de cruciale rol van deze tools: „De kracht van ons team en die van de toolset waarover we beschikten — Datto Managed SOC, Datto EDR, Datto BCDR, RMM — waren van doorslaggevend belang om de verspreiding te stoppen en de getroffen systemen te herstellen.”
Tijdens het herstelproces heeft het team de servers met behulp van Datto BCDR uit back-ups hersteld, waardoor de gegevens van de klant intact bleven en de bedrijfsvoering kon worden hervat. De klant van ITPartners+ was al op de eerste werkdag na het lange weekend weer volledig operationeel. Deze snelle afhandeling was van cruciaal belang om de uitvaltijd drastisch te verkorten, het verlies tot een minimum te beperken en de bedrijfscontinuïteit te waarborgen.
Chad McDonald, CTO van ITPartners+“De kracht van ons team en van de tools die we tot onze beschikking hadden — RocketCyber, Datto EDR, BCDR, RMM — speelden een cruciale rol bij het tegengaan van de verspreiding en het herstel van de getroffen systemen.”
De samenwerking tussen ITPartners+ en Kaseya bleek een krachtige verdediging te zijn tegen de Akira-ransomwareaanval, waarbij de snelle detectie en isolatie van geïnfecteerde systemen grote schade voorkwam en een snel herstel mogelijk maakte. De klant van ITPartners+ prees het bedrijf voor zijn effectieve reactie, waardoor de potentiële impact van de aanval aanzienlijk werd beperkt.
Chad dacht na over het voorval en zei: „Dit is zo’n situatie waarin je die theorie echt kunt toetsen, waarbij je ofwel met de conclusie weggaat dat het inderdaad heeft gewerkt zoals we wilden – we hebben een positief resultaat – ofwel met het gevoel dat je de verkeerde keuze hebt gemaakt. In dit geval konden we concluderen dat we het juiste product en de juiste leverancier hadden gekozen.”
ITPartners+ heeft een ransomware-aanval die rampzalige gevolgen had kunnen hebben, succesvol afgewend en daarmee blijk gegeven van hun toewijding aan hun kernwaarden: lever uitstekend werk, maak het leuk en denk groots. Dankzij hun proactieve aanpak, in combinatie met de geavanceerde mogelijkheden van Datto Managed SOC en Datto EDR, kon hun klant de normale bedrijfsvoering met minimale verstoring hervatten.
Deze casestudy onderstreept hoe belangrijk het is om te beschikken over een bekwaam team en betrouwbare cyberbeveiligingstools om steeds veranderende cyberdreigingen effectief te bestrijden.
Casey Postma, hoofd cyberbeveiliging bij ITPartners+“De reactietijd bedroeg iets meer dan een minuut vanaf het moment dat de versleuteling begon – wat de waarschuwing en de reactie van het ransomwarebeleid in gang zette. Dat was buitengewoon indrukwekkend.”
Praktijkvoorbeelden