Van ransomware naar opnieuw operationeel in drie dagen

Een Woonzorgcentrum in Vlaanderen was bezig met een volgende stap in zijn IT-omgeving. Een deel van de infrastructuur draaide nog volledig lokaal en de migratie van de mailomgeving naar de cloud was in voorbereiding. Tijdens dat traject gebeurde precies wat iedere organisatie hoopt te vermijden.

Een ransomware-aanval legde de IT-omgeving plat.

“Via een externe technologiepartner kwam de vraag bij Contineo terecht. Alleen was er een probleem: Contineo beheerde de omgeving op dat moment nog niet.”
— Jan Mertens, Contineo

Er waren geen logins, geen toegang tot de back-ups en geen volledig zicht op de infrastructuur. Tegelijk bleek ondersteuning vanuit de toenmalige IT-partner niet beschikbaar.

“Eigenlijk konden we op dat moment bijna niets. We kenden de omgeving niet, hadden geen toegangen en wisten niet wat de toestand van de back-ups was. Maar er stond wel een organisatie stil.”
— Jan Mertens, Contineo

Eerst begrijpen wat er gebeurd is

Contineo besloot ter plaatse te gaan. Diezelfde voormiddag vertrokken drie medewerkers naar het Woonzorgcentrum. In de namiddag werkten nog twee extra collega’s verder aan het incident.

Stap voor stap werd duidelijker wat er was gebeurd.
Er bleek een kwetsbaarheid aanwezig door het niet uitvoeren van de bijhorende patch. Tijdens het onderzoek werd duidelijk dat die kwetsbaarheid een belangrijke rol speelde in het incident.

Vanaf dat moment ging het eigenlijk niet meer alleen over IT herstellen. Bij een ransomware-aanval komen ook juridische, organisatorische en veiligheidsvragen samen.

Die namiddag volgde daarom overleg met onder andere de directie, advocaten en de gerechtelijke politie.

“Op zo’n moment is de eerste reflex misschien: zet alles zo snel mogelijk terug aan. Maar je moet eerst weten wat er gebeurd is en zorgen dat je gecontroleerd opnieuw kunt opbouwen.”

Jan Mertens

Dag één offline. Dag drie opnieuw aan het werk.

De organisatie was de eerste dag volledig offline.

Ondertussen werd onderzocht wat nog betrouwbaar was en welke gegevens konden worden hersteld. De back-up kon uiteindelijk worden gerecupereerd.

Er werd ook losgeld gevraagd. Daar werd niet op ingegaan.
Op dag twee konden de interne systemen opnieuw worden opgestart. Op dag drie kon de organisatie opnieuw online werken.
Het was ook al snel duidelijk dat er geen gegevens werden vervreemd.

Dag 1 - volledig offline
Dag 2 - interne werking hersteld
Dag 3 - opnieuw online aan het werk

Voor een organisatie waar medewerkers iedere dag moeten kunnen rekenen op hun systemen, waren dat bijzonder intense dagen. Maar de belangrijkste les kwam eigenlijk daarna.

Van interventie naar structurele samenwerking

Contineo kwam binnen op het moeilijkste moment, zonder de omgeving vooraf te kennen. Na het incident besloot het woonzorgcentrum de samenwerking verder te zetten en werd Contineo ook structureel IT-partner. Daarmee veranderde de opdracht fundamenteel: van herstellen wat misgelopen was naar ervoor zorgen dat de IT-omgeving actief wordt opgevolgd.
cropped-LogoEmbleem.png

“Een cyberincident los je hopelijk één keer op. De echte winst zit in wat je daarna verandert.”
— Jan Mertens

meer inzichten

Lees gerelateerde blogs

Waarom Tom Stappers al sinds 2021 voor Contineo kiest

400 lekken, 3 zero-days: wat de Windows-update van augustus voor jouw bedrijf betekent