Naar inhoud

Incident Response

Een Ransomware-paraatheidsgids voor Middelgrote Organisaties

ITTCsec Security Engineering Team · 11 februari 2026 · Bijgewerkt 5 september 2026

Ransomware-paraatheid gaat niet in de eerste plaats over het voorkomen van elke mogelijke eerste compromittering; dat is voor geen enkele organisatie realistisch. Het gaat erom dat, als het gebeurt, de schade beperkt blijft en herstel daadwerkelijk mogelijk is.

Back-upisolatie: de maatregel met de meeste impact

Back-ups die bereikbaar zijn vanaf dezelfde inloggegevens of hetzelfde netwerk als productie zijn geen ransomware-vangnet. Ze zijn een verlenging van de schade. Een aanvaller die eenmaal toegang op domeinniveau heeft, zoekt naar en vernietigt bereikbare back-ups voordat de ransomware wordt uitgerold, specifiek om de mogelijkheid van herstel zonder te betalen weg te nemen.

  • Zijn back-ups geïsoleerd: offline, immutable, of op volledig gescheiden inloggegevens van productie?
  • Heeft u recent daadwerkelijk een herstel getest, niet alleen bevestigd dat de back-uptaak is voltooid?
  • Is de bewaartermijn van back-ups lang genoeg om te herstellen van een aanval die wekenlang onopgemerkt bleef?

Indammingsplanning, vooraf besloten

De beslissingen die er in de eerste uren van een ransomware-incident het meest toe doen (netwerksegmenten isoleren, getroffen systemen uitschakelen, wie de bevoegdheid heeft om die beslissing te nemen) horen vóór een incident te zijn genomen, niet erna. Onder druk vervalt een team zonder plan óf tot niets doen (terwijl het zich verspreidt) óf tot overcorrectie (systemen uitschakelen die dat niet nodig hadden, wat herstel bemoeilijkt).

Het communicatieplan dat u liever niet tijdens een incident schrijft

Wie wordt geïnformeerd, in welke volgorde, en wat wordt er gezegd tegen klanten, toezichthouders en personeel: dit tijdens een actief incident bepalen kost tijd en levert slechtere beslissingen op dan het vooraf vastleggen. Valt u onder de meldplicht van NIS2 of de AVG, dan zijn de termijnen te krap om te improviseren.

Een korte zelfcheck

  • Zou een aanvaller die een standaard gebruikersaccount compromitteert uiteindelijk uw back-ups kunnen bereiken en vernietigen?
  • Weet iemand in uw team, op dit moment, wie de bevoegdheid heeft om tijdens een incident een netwerksegment te isoleren?
  • Is uw incidentresponsplan, als dat bestaat, daadwerkelijk getest met een tabletop-oefening?

Is het antwoord op een van deze vragen "nee" of "weet ik niet," dan is dat precies het hiaat dat het waard is te dichten voordat het in de praktijk wordt getest.

Wilt u dit laten toepassen op uw organisatie?