Een ransomware-aanval legde de IT-omgeving plat.
“Via een externe technologiepartner kwam de vraag bij Contineo terecht. Alleen was er een probleem: Contineo beheerde de omgeving op dat moment nog niet.”
— Jan Mertens, Contineo
“Eigenlijk konden we op dat moment bijna niets. We kenden de omgeving niet, hadden geen toegangen en wisten niet wat de toestand van de back-ups was. Maar er stond wel een organisatie stil.”
— Jan Mertens, Contineo
Eerst begrijpen wat er gebeurd is
Contineo besloot ter plaatse te gaan. Diezelfde voormiddag vertrokken drie medewerkers naar het Woonzorgcentrum. In de namiddag werkten nog twee extra collega’s verder aan het incident.
Stap voor stap werd duidelijker wat er was gebeurd.
Er bleek een kwetsbaarheid aanwezig door het niet uitvoeren van de bijhorende patch. Tijdens het onderzoek werd duidelijk dat die kwetsbaarheid een belangrijke rol speelde in het incident.
Vanaf dat moment ging het eigenlijk niet meer alleen over IT herstellen. Bij een ransomware-aanval komen ook juridische, organisatorische en veiligheidsvragen samen.
“Op zo’n moment is de eerste reflex misschien: zet alles zo snel mogelijk terug aan. Maar je moet eerst weten wat er gebeurd is en zorgen dat je gecontroleerd opnieuw kunt opbouwen.”
Dag één offline. Dag drie opnieuw aan het werk.
De organisatie was de eerste dag volledig offline.
Ondertussen werd onderzocht wat nog betrouwbaar was en welke gegevens konden worden hersteld. De back-up kon uiteindelijk worden gerecupereerd.
Er werd ook losgeld gevraagd. Daar werd niet op ingegaan.
Op dag twee konden de interne systemen opnieuw worden opgestart. Op dag drie kon de organisatie opnieuw online werken.
Het was ook al snel duidelijk dat er geen gegevens werden vervreemd.
Dag 1 - volledig offline
Dag 2 - interne werking hersteld
Dag 3 - opnieuw online aan het werk
Van interventie naar structurele samenwerking
“Een cyberincident los je hopelijk één keer op. De echte winst zit in wat je daarna verandert.”
— Jan Mertens