Hoofdnavigatie

Vraag schriftelijk advies aan
KENNISBANK

Ransomware en persoonsgegevens: onderzoek ook de gegevensroute

Na ransomware wil een bedrijf vooral zijn systemen terugkrijgen. Voor de bescherming van persoonsgegevens is herstel alleen niet genoeg. De aanvaller kan bestanden hebben gelezen, gekopieerd, gewijzigd of ontoegankelijk gemaakt. Een geslaagde restore bewijst niet dat vertrouwelijke informatie binnen de organisatie is gebleven. Behandel daarom bedrijfscontinuïteit en onderzoek naar persoonsgegevens als samenhangende werkstromen. De technische specialist onderzoekt sporen; de organisatie bepaalt daarnaast wat de bevindingen betekenen voor klanten, medewerkers en andere betrokkenen.

Bewaar sporen terwijl de verspreiding wordt beperkt

Isoleren van getroffen systemen kan nodig zijn om verdere schade te voorkomen. Laat tegelijkertijd beoordelen welke logbestanden, tijdstippen en configuraties behouden moeten blijven. Ongecoördineerd wissen of opnieuw installeren kan informatie vernietigen waarmee later de toegang van de aanvaller moet worden vastgesteld.

Een incidentleider verdeelt taken en legt belangrijke ingrepen vast. Dat voorkomt dat verschillende beheerders dezelfde server op tegenstrijdige manieren behandelen. Beperk toegang tot het onderzoeksdossier: daarin kunnen wachtwoorden, interne adressen en gevoelige bestandsnamen voorkomen. Een algemene groepschat voor alle medewerkers is geen geschikte plek voor zulke informatie. Gebruik voor noodcommunicatie een kanaal waarvan de betrouwbaarheid in de concrete aanval is beoordeeld.

Beschikbaarheid en uitlekken zijn aparte onderzoeksvragen

Onderzoek welke persoonsgegevens door de versleuteling niet beschikbaar waren en voor welke processen zij nodig zijn. Het tijdelijk ontbreken van een marketinglijst heeft andere gevolgen dan het niet kunnen raadplegen van actuele zorginformatie. Ook duur, alternatieven en herstelbaarheid zijn relevant voor de risico-inschatting.

Kijk daarnaast naar toegang en mogelijke uitvoer van gegevens. Een afwezige downloadregistratie bewijst weinig wanneer logging nooit goed was ingericht. Beschrijf dus zowel de bevinding als de beperking van het onderzoek. De claim van een aanvaller dat bestanden zijn gestolen kan aanwijzingen bevatten, maar is niet vanzelf betrouwbaar. Laat aangeboden voorbeelden gecontroleerd onderzoeken zonder ze onnodig binnen het bedrijf verder te verspreiden.

Maak een inventaris die gevolgen voor mensen laat zien

Koppel getroffen systemen aan gegevenscategorieën en personen. Eén gedeelde schijf kan personeelscontracten, klantbetalingen en kopieën van identiteitsdocumenten bevatten. Een telling van versleutelde bestanden zegt dan weinig over het risico voor de afzonderlijke groepen.

Gebruik een overzicht met systeem, relevante periode, soort informatie, vermoedelijke toegang en beschikbare bescherming. Markeer waar aantallen nog onzeker zijn. Zo kan de juridische beoordeling worden bijgewerkt zonder telkens het hele technische rapport te herschrijven. Neem ook verwerkers en klanten mee wanneer uw bedrijf gegevens namens anderen beheert. Hun eigen beoordeling kan afhankelijk zijn van informatie die alleen uw beheerders bezitten.

Een schoon herstel sluit eerdere toegang niet uit

Een fictief installatiebedrijf zet na een aanval een reservekopie terug. De planning werkt dezelfde middag weer. Later blijkt dat het account waarmee de aanvaller binnenkwam ook toegang had tot een map met personeelsdocumenten. Die map was niet versleuteld en bleef daardoor buiten de eerste lijst getroffen systemen.

Het bedrijf onderzoekt nu de toegangsperiode, beschikbare logs en inhoud van de map. De melding en communicatie worden beoordeeld op basis van deze bredere gegevensroute. Het eerdere herstel blijft een nuttige continuïteitsmaatregel, maar wordt niet gebruikt als bewijs dat persoonsgegevens veilig zijn gebleven. De les is om onderzoek niet te beperken tot bestanden die zichtbaar beschadigd zijn.

Laat meldbesluiten niet wachten op een volledig eindrapport

De AVG maakt onderscheid tussen registratie, melding aan de toezichthouder en communicatie aan personen. Ransomware kan een inbreuk vormen door verlies van beschikbaarheid, ook zonder bewezen publicatie van bestanden. De concrete gevolgen en beschermende maatregelen bepalen vervolgens welke acties nodig zijn.

Een voorlopig feitenoverzicht kan daarom eerder nodig zijn dan het definitieve forensische rapport. Leg vast welke informatie later wordt aangevuld en wie dat bewaakt. Voor de afzonderlijke criteria en termijnen verwijst deze pagina naar datalek melden of registreren. Een verzekeraar, externe beheerder of onderhandelaar neemt de wettelijke verantwoordelijkheid van de organisatie niet automatisch over.

Neem leveranciersvragen op in één bijgehouden lijst, met gevraagde logs en een eigenaar voor opvolging. Bewaar ontvangen technische verklaringen in hun oorspronkelijke vorm. Een samenvattende mededeling van een accountmanager kan belangrijke beperkingen uit het onderliggende onderzoek verliezen. Het dossier moet laten zien welke informatie rechtstreeks uit het onderzoek komt en welke conclusie de eigen organisatie daaruit heeft getrokken.

Heropen systemen met een controleerbare vrijgave

Controleer vóór hervatting of de toegang van de aanvaller is weggenomen en welke accounts, sleutels en koppelingen moeten worden vernieuwd. Een back-up kan oude kwetsbaarheden of ongewenste toegang terugbrengen. De technische vrijgave hoort daarom bij een beschreven herstelplan, met controles die aansluiten op de vastgestelde aanval.

Onderzoek tevens of eerder uitgevoerde verwijderverzoeken opnieuw moeten worden toegepast op teruggezette gegevens. De aanpak bij back-ups en verwijderverzoeken behandelt dat specifieke risico. Sluit het incident af met toegewezen verbeteringen voor logging, toegang en herstelproeven. Alleen nieuwe software aanschaffen laat onduidelijke verantwoordelijkheden en ontbrekende bewijsvoering meestal bestaan.

Bronnen bij dit onderwerp

Over onze redactionele werkwijzeEen correctie doorgeven

We gebruiken deze instelling niet voor advertentiepersonalisatie. U kunt uw keuze op elk moment wijzigen via Cookie-instellingen. Lees de cookieverklaring.