We publiceerden als eens een column over ‘de dag van’. Van de ‘Dag van de douane’ tot ‘Dag van de croissant’. Maar de jaarlijkse Wereld Backup Dag, die vandaag voor de 12de keer op de agenda staat is écht belangrijk. Sterker nog: het moet zeker voor mkb-ondernemingen eigenlijk elke dag backup dag zijn. Dat biedt mooie kansen voor msp’s.
Het benadrukken van het belang van backups voor mkb-ondernemingen is niet zonder reden. Het leiden van een onderneming kost veel tijd die niet naar acquisitie of de klanten gaat. Een backup vraagt niet uit zichzelf om aandacht. Pas na een incident blijkt de waarde ervan. Daarnaast bestaat nog steeds (ten onrechte) het beeld bij veel mkb’ers dat cybercriminelen zich alleen op de grote enterprises richten. Als dat ooit al zo was, is dat dreigingsniveau inmiddels veranderd.
Doordat ransomware als BlackCat ‘as a service’ wordt aangeboden, kunnen criminelen grootschalig en goedkoop hun aanvallen op bedrijven loslaten. Ongeacht de bedrijfsomvang van het slachtoffer. Terecht dus dat we jaarlijks op 31 maart met Wereld Backup Dag stilstaan bij het belang van reservekopieën.
Backup ook belangrijk voor compliancy
Een backup is echter niet alleen van belang bij een cybersecurity-incident. Ook medewerkers kunnen (per ongeluk) bestanden wissen. En tot slot moet een reservekopie, als grote dataverzameling, zelf ook veilig zijn om datalekken te voorkomen. Nu beschikt het gemiddelde mkb-bedrijf niet over een (grote) IT-staf. Vaak besteden deze ondernemingen hun IT en Telecom uit aan een msp. Die moet zijn klant ook bijstaan en adviseren als het om de backup-strategie gaat. En daarbij niet alleen over de technische oplossing praten. De backup zal immers de aanvallen niet stoppen, maar het dient als verzekering voor de periode ná het security-incident. De msp kan een belangrijke rol spelen bij het opstellen van een Business Continuity en Data Recovery plan. Dat plan wordt opgestart zodra een bedrijf merkt dat cybercriminelen ‘binnen’ zijn.
Ook mkb continu aangevallen
Uit een Barracuda-onderzoek blijkt dat 87 procent van de bedrijven in de Benelux vorig jaar het slachtoffer was van een ransomware-aanval. Ruim de helft (55%) van alle getroffen bedrijven overkwam dat zelfs twee keer of vaker. En daar waren ook kleinere bedrijven bij. 39% van de getroffen ondernemingen besloot het geëiste losgeldbedrag te betalen. Dit, om weer toegang te krijgen tot hun data. Van de slachtoffers die éénmaal werden getroffen betaalde zelfs 45%. Voor deze bedrijven was het overmaken van Bitcoins de enige manier om hun data terug te krijgen, omdat een adequate back-up ontbrak. Of omdat de aanvallers toegang hadden tot back-ups en die konden manipuleren.
Hoe beschermt een msp de mkb-klant tegen dataverlies? 9 tips
Als een klant de backups aan zijn MSP toevertrouwt, dan komen er wel wat verantwoordelijkheden en uitdagingen op die IT-dienstverlener af. We geven negen tips om het verzorgen van backups door de partner eenvoudiger maken.
1. Backup álles. Altijd
Maak backups van alles. Dus niet alleen van de zakelijke data, of mail, of de personeelsadministratie. Storage was nog nooit zo goedkoop, dus er is geen reden zaken niet op te nemen in een reservekopie. Met een volledige systeem backup kan de msp de IT-omgeving van de klant vlot en in haar geheel herstellen na een incident.
2. Maak vaak backups
Dit is misschien wel de belangrijkste tip. De slechtste back-up is de back-up die je niet maakte voor de klant. Zeker als je ervoor zorgt dat back-ups van de klantomgeving volledig geautomatiseerd verlopen heb je er als MSP geen omkijken naar en kun je de klant het vertrouwen ‘verkopen’ dat de back-ups altijd actueel zijn.
3. Isoleer de backup
Dit advies klinkt beslist als een open deur, maar nog steeds is de backup-omgeving bij veel bedrijven volledig geïntegreerd in het bedrijfsnetwerk. Containeriseer de backups van elke individuele klant los van elkaar. En vooral ook los van het eigen msp-netwerk.
De msp is voor criminelen de brug naar veel netwerken
Zorg er dus voor dat malware niet een keten aan backups kan infecteren. De msp zelf is immers als dienstverlener voor meerdere klanten een ideaal target en brug naar een groot aantal IT-omgevingen.
4. Security first
Moet de msp roomser zijn dan de Paus? Als het om de eigen security gaat wel. Zorg ervoor dat ook op de backup server anti-malware software draait. Dat juist ook de eigen servers altijd gepatcht zijn. Gebruik een VPN bij alles wat je doet. Dus ook bij het remote beheren van de klantomgeving. Remote access tot de backup omgeving(en) zal voor de msp immers bijna altijd de standaard werkwijze zijn. Bescherm die verbinding optimaal.
5. Bewaak de toegang tot de backup
Voorkom dat te veel gebruikers toegang hebben tot de backups. Met andere woorden: één specialist heeft toegang en heeft zelf twee fysieke reservekopieën voor het geval van ziekte of vakantie. Die vervangers krijgen normaal gesproken rechten voor een korte periode, dus bijvoorbeeld een maand. Daarna kan die natuurlijk verlengd worden. Zorg er wel voor dat je zelf en de geautoriseerde gebruiker een dwingende herinnering krijgt na die ingestelde periode. Op deze manier weet je zeker dat bij vertrek van een medewerker de autorisatie niet (lang) blijft bestaan.
Hoe meer mensen toegang hebben tot backupsoftware, hoe groter het risico dat aanvallers inloggegevens kunnen buitmaken. Laat medewerkers (en dat ben je zelf ook) niet zelf wachtwoorden creëren, maar gebruik daar een passwordmanager voor. En ‘gehoorzaam’ die applicatie als die meldt dat de wachtwoorden moeten worden aangepast.
6. Vergeet encryptie niet
We zijn nog niet klaar met het onderwerp security. Logisch, want een backup haal je van stal na een security-incident. Stuur er bij de klant op aan altijd encryptie te gebruiken op het endpoint. (Net als een VPN, overigens) En dat endpoint is in het ideale geval ook het mobiele device! “Dan wordt mijn systeem zo traag,” is geen excuus. En overigens ook niet waar voor normaal kantoorwerk.
7. Houd brandoefeningen
Loeiende brandalarmen, nerveuze BHV’ers, allemaal naar buiten in de regen zonder de lift te gebruiken. De jaarlijkse brand- of ontruimingsoefening vindt weer plaats. ‘Organiseer’ dat ook als dienstverlener. Uiteraard voor de eigen organisatie maar ook voor de klant. Doe dat laatste overigens wel in overleg.
Als het backup- en herstelproces niet wordt getest, mag je er niet van uitgaan dat het ook werkt na een incident. Maar dat is niet alles. Richting de klant moet je als msp niet alleen de ‘technische’ back-up bij de klant testen, maar ook het Business Continuity en Disaster Recovery Plan (BCDR). Wie doet wat na een incident? Hoe communiceren medewerkers met elkaar?
Is Business Continuity te gebruiken als alles down is?
Waar is dat continuity-plan eigenlijk opgeslagen – kun je daar wel bij als alles down is?
Hoe bereik je overigens, nu we vaak hybride werken, medewerkers die niet op kantoor zijn, terwijl je direct na een incident niet wilt dat het netwerk nog gebruikt wordt om verdere verspreiding van de malware te voorkomen? Loop het hele plan dus door.
8. Hanteer de 3-2-1-regel. (Ook zelf!)
Het is een oude wet in het land van de backups: de 3-2-1 regel. Of eigenlijk de 1-3-2-1 regel, want het begint met één origineel. Daarvan zijn drie reservekopieën, namelijk een primaire en snel te restoren backup en twee kopieën. Bewaar die kopieën op twee verschillende soorten media of apparaten. Eén reservekopie moet je offline en op een andere locatie bewaren, is de oude regel. Offline klinkt verrassend in tijden van dataexplosie en cloud, maar voor een gemiddelde mkb-onderneming hoeft de offline opslag niet extreem snel te zijn. Over die differentiatie komen we nog terug als we het hebben over de keuze voor cloud- of on-premise opslag.
9. Overweeg ‘immutable’ opslag voor de back-ups
Deze vorm van opslag is relatief nieuw. Het geeft invulling aan een groot deel van de bovenstaande tips. En verdient daarom een eigen hoofdstuk.
Immutable storage geeft rust
Het principe achter immutable storage is dat gegevens door niemand kunnen worden gewijzigd, gemanipuleerd of verwijderd. Dus ook niet als daar noodzaak toe zou bestaan. Zodra immutable storage voor een bepaalde tijd is ingesteld, blijven gegevens in hun oorspronkelijke vorm totdat de tijdsperiode is verstreken. Gedurende die tijd blijven de data onaangetast en niemand kan ze verwijderen van de plek waar ze zijn opgeslagen. Dit heeft drie voordelen.
- Bescherming tegen ransomware en andere cyberaanvallen. De onveranderlijkheid zorgt ervoor dat primaire gegevens en backups niet kunnen worden versleuteld of gewijzigd. Dit maakt ze ongevoelig voor cybercriminelen. Die hebben het steeds vaker gemunt op de backups van een organisatie.
- Immutable storage voorkomt soms ook interne kwaadaardige dreigingen. Denk aan de ontevreden of ontslagen werknemer die beveiligde bestanden probeert te verwijderen. Of te wijzigen.
- Deze techniek verkleint ook de kans dat gebruikers per ongeluk bestanden van de backup veranderen.
Backup in de cloud, of on-premise?
Het werken met en in een hybride cloud-omgeving komt steeds vaker voor. Wat betekent die ontwikkeling voor de manier waarop we het maken van backups organiseren? Zoals vaker bij de cloud- en on-premise discussie is ook hierbij de naleving van de regelgeving en het risicobeheer belangrijk. Wie backups naar de cloud maakt, moeten soms weten waar die cloud zich bevindt.
Gebruik van de cloud voor back-up heeft ook een effect op de kosten. Opslag in de cloud is goedkoop, het terughalen van data uit de cloud naar on-premise is vaak een stuk duurder. Het herstellen van complete omgevingen vanuit de cloud kan beduidend langer duren dan als de data on-premise staan. In de praktijk blijkt dat bedrijven na een aanval vooral relatief recente data snel moeten herstellen. Zorg dat die on-premise staan. De cloud biedt dan een goede oplossing voor de meer historische data.
Business Continuity en Disaster Recovery (BCDR)
Tot nu toe ging het in dit artikel vooral over techniek. Een goed securitybeleid behelst meer dan de tools. Er is een plan nodig voor de eerste dagen na een aanval, het Business Continuity en Disaster Recovery plan, we noemde het al. Het doel van zo’n plan is de tijd tussen de downtime en de heropstart van de business zo kort mogelijk te houden. De msp kan daarbij een adviserende rol pakken. Daarvoor is het op de eerste plaats belangrijk de business van de eindklant goed te kennen. Hier is de ‘traditionele’ msp wellicht in het voordeel van de ‘pure’ mssp. Het gaat bij dit plan namelijk niet om IT, maar om een business project.
Het klinkt wellicht raar, maar de kern is te achterhalen wat nu echt de kritische apps zijn. In een artikel over een ransomware-aanval die succesvol (en zonder te betalen) werd opgelost bleek dat die analyse niet eenvoudig is. De HR-manager meldde zich al snel omdat ze niet meer bij de opgeslagen cv’s kon. Toen de CFO echter meldde dat zijn afdeling geen facturen meer kon verzenden kreeg dat voorrang. Wat bleek: in beide bleek de mailserver de kritische applicatie. Het is vaak duidelijk wat de kroonjuwelen van een onderneming zijn. Maar die kroonjuwelen hebben vaak applicaties ‘nodig’ om hun rol te kunnen spelen.
Conclusie
De backup is en blijft de beste remedie tegen onheil. Die reservekopie moet dan wel op orde zijn. Met een actuele afspiegeling van de data en zelf ook goed beveiligd. Bedrijven betalen helaas regelmatig om na een ransomware-aanval weer in de lucht te komen. Of zijn geld kwijt aan de boete na een datalek. Een goede backup-strategie kan dat voorkomen. Niemand praat graag over een autoverzekering, maar ja, het is verplicht. Backups zijn niet verplicht, maar de kans dat die voorzorg nuttig blijkt is groot. Zorg er als msp dus voor dat het voor de eigen organisatie en vooral voor de klant elke dag backup dag is.
Meer over beveiliging? Het volgende magazine gaat onder andere over Cyber- en Datasecurity.