We zijn geraakt door ransomware en moeten herstellen vanuit immutable backup.
Immutable backups (object-lock, Veeam hardened repository, tape) zijn alleen waardevol als je ook de restore-procedure kent en een schone landingsplek hebt. Eerst isoleren, dan herstellen, niet andersom.
Probeer dit eerst zelf
- 1Trek de geïnfecteerde omgeving van het netwerk af, ook backup-paden. De backup-server is een primair doel voor aanvallers, dus controleer of die schoon is voordat je iets terugzet.
- 2Bouw een schone restore-bubbel: nieuw VLAN of geïsoleerde host met verse hypervisor en OS, géén verbinding met productie-AD of internet.
- 3Identificeer de laatste schone backup: check de modify-tijden van .vbk/.vib, vergelijk met het moment van encryptie, neem een week marge.
- 4Restore eerst de domain controller en kerninfrastructuur, scan de restored VM's met een EDR voordat je ze ontsluit, reset alle wachtwoorden en KRBTGT (twee keer met interval).
- 5Pas dan stap voor stap user-VM's en data terug, met een prioritering vanuit de business: wat moet morgen draaien, wat kan een week wachten.
Wanneer ons inschakelen
Bij ransomware altijd melding bij Autoriteit Persoonsgegevens (datalek) en politie. Een gespecialiseerde DFIR-partij scheelt fouten, ook al kost het. Niet zelf onderhandelen met aanvallers.
Zie ook
- Eén DC of twee DC's voor een MKB-kantoor?Twee is bijna altijd het juiste antwoord; één DC is een single point of failure voor logon, DNS en GPO.
- Moet ik FSMO-rollen verdelen over twee DC's?Voor een klein domein mag alles op één DC; bij twee DC's is verdelen netter maar geen must.
- Hoe weet ik of mijn AD-replicatie gezond is?Replicatie-fouten sluipen er stilletjes in; ze worden pas zichtbaar als logins of GPO's gek doen.
Past het bovenstaande niet?
Beschrijf je situatie hieronder. We sturen jouw input plus de stappen die je al zag naar onze AI en geven gericht vervolg-advies. Als het te risicovol is om zelf te doen, zeggen we dat ook.
Of doe het helemaal niet zelf
Onze Managed IT-klanten zoeken dit soort vragen niet op. Eén aanspreekpunt, vaste prijs per maand, en het is binnen werktijd opgelost.