Cybersecurity & Storage
De Evolutie van de Ransomware Aanval
De tijd dat ransomware simpelweg een virusje was dat via een e-mailbijlage de harde schijf van de boekhouder versleutelde en om 500 euro losgeld vroeg, ligt ver achter ons. Moderne ransomware is een miljardenindustrie, georkestreerd door strak georganiseerde, vaak door staten gesponsorde, criminele kartels (APT’s). Deze groepen dringen weken of maanden voor de daadwerkelijke aanval het bedrijfsnetwerk binnen. Hun belangrijkste doelwit tijdens deze stille verkenningsfase? Uw back-ups. Als een hacker de productie-servers versleutelt, rolt de IT-afdeling simpelweg de back-up terug. Daarom zoeken hackers de back-up servers op, verwijderen ze de bestanden en versleutelen ze de back-up catalogus, en pas daarna versleutelen ze de live productie-omgeving. Zonder back-ups is de organisatie volledig machteloos. Traditionele back-up methodieken bieden hiertegen geen enkele bescherming.
Om te overleven in het huidige dreigingslandschap, moeten IT-architecten overstappen van ‘Disaster Recovery’ naar ‘Ransomware Resilience’. De twee belangrijkste pijlers hierin zijn Immutable Storage en moderne Air-Gapping.
Immutable Storage (WORM): Ongrijpbaar voor de Hacker
De absolute verdedigingslinie voor data is ‘Immutability’. Een immutable (onveranderlijke) back-up wordt weggeschreven op opslagmedia die gebruikmaakt van WORM-technologie (Write Once, Read Many). Zodra de back-up is weggeschreven, wordt er een hard lock op de bestanden geplaatst voor een vooraf bepaalde periode (bijvoorbeeld 30 dagen). Tijdens deze periode is het technisch onmogelijk om de data te wijzigen, te overschrijven of te verwijderen. Niet door een ransomware-script, niet door de Administrator van het systeem, en zelfs niet als een hacker de root-wachtwoorden van de opslagserver (zoals AWS S3 met Object Lock ingeschakeld) in handen heeft. Enkel de tijd zelf kan de lock opheffen. Mocht ransomware toeslaan en proberen de back-ups te encrypten, falen de schrijf-commando’s simpelweg op opslag-niveau.
Air-Gapping en de 3-2-1-1-0 Regel
De klassieke IT-regel voor back-ups is de ‘3-2-1 regel’: 3 kopieën van de data, op 2 verschillende mediadomeinen, met 1 kopie offsite (buiten de deur). In de ransomware-strijd is deze regel uitgebreid naar 3-2-1-1-0. De extra ‘1’ staat voor Air-Gapped. Een air-gapped back-up is letterlijk losgekoppeld van het netwerk. Zodra de back-uptaak klaar is, wordt de verbinding met het internet of het bedrijfsnetwerk fysiek of logisch verbroken. Vroeger deed men dit door magneettapes (tapes) uit de server te halen en in een kluis te leggen. Tegenwoordig gebeurt dit ‘logisch’ via Virtual Air-Gaps in de cloud.
Back-ups worden weggeschreven naar een geïsoleerde kluis-omgeving die zich in een compleet ander netwerk bevindt (met afzonderlijke Active Directory inloggegevens). De ‘0’ in de regel staat voor ‘0 errors’ tijdens hersteltesten. Back-ups zijn immers waardeloos als ze corrupt blijken wanneer de crisis toeslaat. Geautomatiseerde systemen starten ’s nachts de back-ups op in een afgeschermde omgeving, draaien scripts om te controleren of de applicaties werken, scannen de back-up op slapende ransomware (malware scanning) en vernietigen de testomgeving weer, zodat u zeker weet dat u schoon kunt herstellen.
Zero Trust in Data Protectie
De beveiliging van de back-up infrastructuur vereist een Zero Trust aanpak. Alle beheerders moeten inloggen met Multi-Factor Authenticatie (MFA), en kritieke acties (zoals het verkorten van de retentietijd van een back-up) vereisen een ‘Four-Eyes Principle’, waarbij een tweede onafhankelijke beheerder goedkeuring moet geven. Investeer vandaag nog in Ransomware Resilience, want het is geen kwestie of u gehackt wordt, maar wanneer. Lees meer over beveiligingsstrategieën op Computable.
Volgende: GraphQL Federation met Apollo Supergraph: Schaalbare Data voor Enterprises
