Waarom onveranderlijke back-ups
toch gecompromitteerd kunnen raken
Back-ups worden bij ransomware-aanvallen regelmatig gecompromitteerd. In sommige gevallen die DriveSavers heeft behandeld, werd de getroffen back-upoplossing als onveranderlijk op de markt gebracht.
Onveranderlijke back-ups zijn een standaardverdediging tegen ransomware, vaak gecombineerd met het fysiek isoleren van die back-ups (air-gapping). Maar onveranderlijkheid garandeert niet dat gegevens na een aanval herstelbaar zijn.
Wat is een onveranderlijke back-up?
Een onveranderlijke back-up is een kopie van gegevens die gedurende een vastgestelde bewaartermijn niet kan worden gewijzigd of verwijderd, zelfs niet door een beheerder. Dit write-once-ontwerp maakt onveranderlijkheid tot een standaardverdediging tegen ransomware, aangezien aanvallers in theorie geen back-up kunnen manipuleren die ze niet kunnen wijzigen. Maar onveranderlijkheid beschermt alleen de gegevens zelf, niet de software en inloggegevens die deze beheren.
In oktober 2025 bereikte de Akira-ransomware de Nakivo-back-uprepository van een klant, een platform dat wordt aangeprezen om zijn onveranderlijke opslag. De Nakivo-back-ups werden verwijderd, terwijl de gegevens van de virtuele machines op het volume werden versleuteld.
Het IT-team van de klant voerde meerdere dagen lang herstelprogramma's uit op het volume, zonder succes. Ze kopieerden ook 15 TB aan productiegegevens naar dezelfde opslag die de verwijderde back-ups eerder hadden ingenomen. Dat proces overschreef delen van de verwijderde back-upgegevens.
DriveSavers maakte images van de schijven en herbouwde handmatig ontbrekende BTRFS-mappinginformatie om toegang te krijgen tot back-upgegevens die het volume al had vrijgegeven. Het herstel op de prioritaire databaseserver bereikte, alleen al vanuit de back-uprepository, 99,4 procent. Door de onversleutelde delen van de productie-virtuele schijven te combineren met de back-upgegevens, steeg het slagingspercentage tot 99,91 procent.
Zonder die 15 TB aan overschreven data zou het een volledig herstel zijn geweest.
Onveranderlijkheid en air gapping worden vaak in één adem genoemd, maar vervullen elk een andere functie.
Veeam maakt dit onderscheid duidelijk. Een air-gapped back-up is geïsoleerd van het netwerk, ofwel fysiek door de schijf te verwijderen of de poorten los te koppelen, ofwel digitaal door netwerkverkeer ernaartoe te blokkeren. Een onveranderlijke back-up kan niet worden gewijzigd of verwijderd totdat de bewaartermijn is verstreken, maar onveranderlijkheid vereist niet dat deze offline is. Ze kan bereikbaar blijven via het netwerk.
Veeam benoemt duidelijk de zwakte van elke aanpak. Fysieke logistiek vertraagt het herstel vanuit een air gap. Onveranderlijke back-ups blijven toegankelijk via het netwerk, wat een risico vormt wanneer de bijbehorende controles zwak zijn.
Onveranderlijkheid voorkomt dat een back-up wordt gewijzigd. Een air gap voorkomt dat deze kan worden bereikt. Een gecompromitteerde beheerlaag kan geen invloed uitoefenen op een back-up die zij niet kan bereiken.
Stel uw leverancier één vraag: kan een beheerder met volledige rechten de onveranderlijkheidsinstelling op dit platform overschrijven?
Het antwoord hangt af van hoe onveranderlijkheid is geïmplementeerd. Bij sommige systemen kunnen gebruikers met voldoende rechten de bescherming overschrijven; bij andere kan geen enkele gebruiker deze verwijderen totdat de bewaartermijn is verstreken.
Vraag vervolgens waar de write-once-bescherming wordt afgedwongen. Onveranderlijkheid die door de back-uptoepassing wordt geïmplementeerd, is afhankelijk van het feit dat die toepassing betrouwbaar blijft. Onveranderlijkheid die op het opslagniveau wordt afgedwongen, via object lock op S3-compatibele opslag of een hardware-apparaat met WORM-bescherming, is niet uitsluitend afhankelijk van de back-uptoepassing om te worden gehandhaafd.
Zodra u begrijpt hoe uw onveranderlijke back-ups worden beschermd, onderneemt u stappen om de infrastructuur eromheen te beveiligen:
Beveilig de beheerlaag
Beheer de back-upconsole met afzonderlijke inloggegevens in plaats van de productiedirectory, zodat het compromitteren van het domein niet ook de back-ups met zich meebrengt. Vereis multifactorauthenticatie voor de console.
Beperk administratieve toegang
Beperk het aantal accounts met volledige rechten en controleer die toegang regelmatig.
Opnieuw testen na administratieve wijzigingen
Controleer het onveranderlijkheidsbeleid telkens wanneer een back-upbeheerder wijzigt, in plaats van aan te nemen dat de overgeërfde configuratie nog steeds naar behoren werkt.
Test de back-upinfrastructuur als doelwit
Aanvallers richten zich op het herstelvermogen. Betrek de back-upinfrastructuur bij penetratietests in plaats van deze te beschouwen als buiten het aanvalsoppervlak.
Op basis van een enquête onder meer dan 900 senior IT-, beveiligings- en risicoleiders bleek uit Veeams Data Trust and Resilience Report 2026 dat 90 procent van de organisaties erop vertrouwde dat ze zich konden herstellen van een cyberincident. Van de respondenten die daadwerkelijk een ransomware-incident hadden meegemaakt, herstelde slechts 28% alle getroffen gegevens volledig. 44% herstelde minder dan driekwart daarvan, wat aanzienlijke hiaten achterliet.
Verwijderd of versleuteld is niet hetzelfde als onherstelbaar. Wanneer DriveSavers een ransomware-databehoud oppakt, begint het werk met het vaststellen van wat er nog op de media aanwezig is en wat daaruit kan worden herbouwd.
Onze ingenieurs herstellen de structurele schade die versleuteling veroorzaakt aan virtuele schijven, back-upbestanden en databases. Wanneer een decryptietool al is uitgevoerd en bestanden beschadigd heeft achtergelaten, kunnen we mogelijk de daaruit voortvloeiende schade herstellen. Wanneer een virtuele schijf gedeeltelijk versleuteld is, gebruikt DriveSavers zijn tools en technieken om gegevens uit niet-getroffen gebieden te identificeren en te herstellen. We herstellen ook oudere of niet-getroffen versies van de gegevens, ook uit copy-on-write-systemen, en we doorzoeken alternatieve bronnen zoals tapes en cloudresources.
Koppel getroffen apparaten zo snel mogelijk los van het netwerk. Koppel externe opslag los en voorkom dat getroffen systemen toegang krijgen tot verbonden cloudopslag.
Loskoppelen is niet hetzelfde als uitschakelen. Het uitschakelen van een machine kan bewijs wissen dat is opgeslagen in het vluchtige geheugen. Beschouw dit dus als laatste redmiddel wanneer loskoppelen niet mogelijk is.
Nog belangrijker: schrijf geen nieuwe gegevens naar opslag die verwijderde of beschadigde back-ups bevat. Het herstellen van gegevens of het blijven gebruiken van de getroffen opslag kan gegevens overschrijven die anders herstelbaar zouden zijn.
Schakel gedeelde netwerkbronnen uit en schakel externe toegang tot de geïnfecteerde apparaten uit. Bewaar het losgeldbriefje en alle verdachte e-mails of bijlagen. Bel ons daarna voordat er iets wordt hersteld of opnieuw opgebouwd.
Het betalen van het gevraagde losgeld dicht die kloof evenmin. Uit Veeams onderzoek uit 2025 bleek dat 17 procent van de organisaties meldde hun gegevens niet te hebben kunnen terugkrijgen, ondanks dat ze aan de eisen van de aanvaller hadden voldaan.
Decryptietools kunnen falen bij grote bestanden, zoals databases en back-upbestanden. Onvolledige versleuteling kan er ook toe leiden dat een decryptietool faalt. Als een aanval tijdens de versleuteling wordt onderbroken, kan een bestand worden gewijzigd zonder dat het de volledig versleutelde toestand bereikt die de decryptietool verwacht, waardoor de decryptietool het niet kan herstellen.
DriveSavers werkt regelmatig met klanten die een decryptietool hebben verkregen, maar toch dataherstel nodig hebben omdat de decryptietool hun gegevens niet heeft kunnen herstellen of bestanden beschadigd heeft achtergelaten.
Afschrikking en preventie krijgen het meeste aandacht, en dat is terecht. Maar richtlijnen voor incidentrespons behandelen ransomware-dataherstelservices vaak als laatste redmiddel, dat men pas midden in de crisis ontdekt in plaats van vooraf te plannen.
Het verkeerde moment voor een organisatie om te beginnen met het plannen van oplossingen, is nadat de back-ups al doelwit zijn geworden en standaard herstelmethoden hebben gefaald. Tijd is cruciaal bij een ransomware-respons: vaststellen of gegevens herstelbaar zijn kan uren of dagen duren, terwijl beslissingen over bedrijfscontinuïteit en losgeldonderhandelingen mogelijk veel eerder moeten worden genomen.
Wie de beslissingen ook neemt, doet dat onder druk, en er zou al een vertrouwde dataherstelaanbieder in het reactieplan moeten zijn opgenomen. We zien dat cyberverzekeraars vragen of de gegevens herstelbaar zijn voordat ze onderhandelen over een losgeldbetaling, dus het vooraf aanwijzen van een aanbieder kan het hele herstelproces versnellen.
Als uw organisatie hulp nodig heeft bij het beoordelen of dataherstel na een aanval mogelijk is, bieden wij professionele ransomware-dataherstelservices aan, waarop verzekeraars en incident response-bedrijven vertrouwen.
Neem contact op met DriveSavers via 1 (888) 282-2227.


