De drieledige aanpak van Jera-IT op het gebied van incidentrespons en noodherstel
Hoogtepunten uit de casestudy
De ransomware-aanval van Akira
Op een ochtend ontving de helpdesk van Jera-IT plotseling veel supporttickets van een klant, omdat een aantal van hun servers offline was gegaan. Bij nader onderzoek ontdekte het Jera-IT-team dat de klant nog steeds over veel servers beschikte die online waren en goed functioneerden. Aangezien het team al in gesprek was met die klant over serverwijzigingen en -upgrades, werd in eerste instantie aangenomen dat er sprake was van een storing in een fysieke host.
Terwijl het Jera-IT-team zich echter grondig in de kwestie verdiepte om alle servers weer online te krijgen, ontdekte het al snel schade aan de gegevensversleuteling en een tekstbestand met de naam Akira, wat erop wees dat het om een cyberincident ging. „Op dat moment werd ik bij een gesprek met mijn technici geroepen om hen te ondersteunen. Ik zit al lang genoeg in het vak om te weten waar we mee te maken hadden en wat we moesten doen,” herinnert Clark zich.
Na nader onderzoek ontdekte het team van Jera-IT dat bijna 90% van de diensten van de klant tot op het niveau van het besturingssysteem en de virtuele machine (VM) was versleuteld. De hackers konden echter niet het gehele netwerk in gevaar brengen, aangezien Jera-IT een deel van de servers en domeincontrollers van de klant op andere locaties had geïnstalleerd.
“We gingen ervan uit dat alles op het netwerk besmet was en hebben een volledig rampherstelplan (DR) in gang gezet. We hebben alles van het internet losgekoppeld en moesten zelfs andere manieren vinden om met elkaar te communiceren,” zegt Clark.
Austen Clark, directeurIT-omgevingen binnen organisaties zijn voortdurend in ontwikkeling, waarbij onderlinge afhankelijkheden tussen verschillende afdelingen steeds vaker voorkomen. Wij bieden onze klanten één centraal overzicht waarmee zij zich optimaal en veilig door dit steeds complexere landschap kunnen bewegen. Datto is op dat vlak een waardevolle partner voor ons geweest en biedt robuuste functionaliteiten, automatisering en veelzijdige diensten die ons daarbij helpen.
De drieledige aanpak
“Bij het aanpakken van deze situatie hanteerden we drie benaderingen, die elk vanuit een eigen invalshoek op de situatie keken,” zegt Clark. “Allereerst moest onze klant koste wat kost zijn bedrijfsactiviteiten voortzetten. Ten tweede probeerde een incidentresponsbedrijf (IR) alles af te schermen met een grote plakbandstrook waarop stond: ‘Niet aanraken.’ En dan waren wij er nog – en dat was waarschijnlijk de moeilijkste uitdaging van allemaal – die probeerden de klant te helpen herstellen en weer operationeel te krijgen, terwijl we tegelijkertijd deze drie invalshoeken in evenwicht moesten houden en een oplossing moesten vinden die voor iedereen geschikt was,” voegt hij eraan toe.
Het eerste wat Jera-IT deed om deze situatie aan te pakken, was een beroep doen op Datto. „We werken al jaren samen met deze klant en maken gebruik van Datto-back-ups, en we waren er zeker van dat die back-ups in orde waren. Dat was voor ons inderdaad onze redding,” aldus Clark.
Resultaat: We zijn weer operationeel
Dankzij de robuuste disaster recovery-oplossing van Datto kon Jera-IT een deel van de cloudgebaseerde, bedrijfskritische applicaties van de klant herstellen, waardoor de klant zijn bedrijfsactiviteiten te midden van de chaos kon voortzetten. Vervolgens slaagde het team van Jera-IT erin het probleem onder controle te krijgen en begon het op een gecontroleerde manier servers weer online te brengen. Ze zetten geavanceerde tools in om te achterhalen hoe de cybercrimineel het netwerk had geïnfiltreerd en welke schade er was aangericht.
Elke server werd schoongemaakt en beveiligd met wachtwoorden, firewalls en andere essentiële diensten voordat ze weer online werden gebracht. Op de servers werd een EDR-dienst (Endpoint Detection and Response) geïnstalleerd die nog niet eerder was geïmplementeerd. Binnen een maand waren alle klantendiensten weer online.
“Eerlijk gezegd heeft de klant geen enkele productiedag verloren, en een van de belangrijkste redenen daarvoor zijn de back-ups van Datto. Zonder die back-ups hadden we de servers in de cloud nooit kunnen herstellen en hadden we de diensten voor de klant nooit op deze manier weer in de lucht kunnen krijgen,” stelt Clark.
Austen Clark, directeurWe hadden het grote geluk dat we konden beschikken over uitstekende back-ups van Datto. Tijdens onze noodherstelprocedure hebben we onmiddellijk een beroep gedaan op Datto, en de ondersteuning die we van hen kregen, was uitstekend.
De belangrijkste punten voor MSP’s en bedrijven
Volgens Clark geeft dit verhaal zowel de MSP als het bedrijfsleven stof tot nadenken.
“Telkens wanneer ik in contact kom met besluitvormers uit de MKB-sector, zeggen ze vaak dat ze niet genoeg budget hebben om hun cyberbeveiliging te versterken — maar het is verbazingwekkend hoe dat budget er toch wel is om een cyberincident op te lossen zodra ze ermee te maken krijgen,” merkt Clark op. „Toen dit incident begon, beschikte de klant nog niet over een EDR-oplossing, en als ik hen toen over een EDR-oplossing had aangesproken, weet ik zeker dat ik niet de reactie had gekregen die ik had verwacht. Vandaag de dag hebben ze echter een volledige EDR-oplossing geïmplementeerd. Het is dus interessant om te zien waarom mensen wachten op dergelijke incidenten om hun cyberbeveiliging te versterken.”
Clark merkt verder op dat dergelijke cyberincidenten ook een grote zorg vormen voor MSP’s. Hij voegt hieraan toe: „Hoewel MSP’s denken dat een bedrijfscontinuïteitsplan of een noodherstelplan hen uit dergelijke incidenten zou redden, zijn ze niet voorbereid op de gevolgen die deze incidenten voor hun bedrijf kunnen hebben. De meeste MSP’s draaien op 90% van hun capaciteit, en een dergelijk cyberincident zal een aanzienlijke tol eisen van hun personeel.”
Clark herinnert ons eraan dat cyberbeveiliging een continu proces is zonder endpoints. "Het zal voor ondernemers moeilijk zijn om dit te horen, maar deze discussie over cyberbeveiliging zal in de loop van de tijd voortdurend blijven evolueren", concludeert hij.
Praktijkvoorbeelden