1. Moderne ransomware-aanvallen bestaan uit verschillende fasen: initiële toegang, diefstal van inloggegevens, laterale beweging, gegevensafvoer en versleuteling. In 2026 is het een feit dat data-afvoer een belangrijk onderdeel is geworden van afpersing, naast versleuteling. Veel criminele groepen slaan de versleuteling zelfs over en richten zich uitsluitend op afpersing met gestolen data. Hierdoor zijn back-upstrategieën die alleen gericht zijn op herstel van bestanden, ontoereikend. Aanvallers targeten en proberen back-ups eerst te compromitteren. Daarom zijn back-ups noodzakelijk maar ontoereikend op zichzelf.
2. Bestrijding van ransomware vereist een gelaagde verdediging die zich richt op verschillende stadia van de aanvalsketen. Dit omvat preventieve endpoint-platforms, isolatielagen, herstel en rollback-mogelijkheden. Detectie van data-afvoer en snelle respons zijn even belangrijk als de bescherming tegen versleuteling. Het afdwingen van gratis beveiligingsmaatregelen biedt de meest kosteneffectieve bescherming.
3. Geavanceerde gedragsmatige preventie, actieve opsporing (hunting) en inlichtingen over aanvallers, gevoed door actuele dreigingsinformatie, kunnen helpen bij het identificeren van de aanvallende groep en hun tactieken.
4. Het handmatig configureren van beveiligingsinstellingen zoals Defender Attack Surface Reduction (ASR) regels, controlled folder access en macro-blokkering is essentieel, in plaats van deze in auditmodus te laten staan. Functies zoals tamper protection, controlled folder access, ASR-regels en automatische aanvalsverstoring (die gecompromitteerde apparaten en gebruikers middenin een aanval isoleert) zijn beschikbaar binnen Microsoft E5-licenties. Het is cruciaal om tamper protection op endpoint beveiligingsoplossingen in te schakelen, omdat aanvallers proberen deze uit te schakelen alvorens te versleutelen. De volledige functionaliteit van Microsoft Defender vereist P2/E5-licenties en afstemming (tuning). Microsoft Defender for Endpoint kan zeer effectief zijn bij het inschakelen van tamper protection, ASR, controlled folder access en attack disruption. Licentie-onduidelijkheden en functies die in auditmodus blijven staan, zijn veelvoorkomende oorzaken van falen in Microsoft-omgevingen. ASR-regels worden standaard in auditmodus geleverd en vereisen handmatige handhaving voor volledige effectiviteit.
5. Rollback-oplossingen kunnen versleutelde bestanden herstellen, maar kunnen gestolen data niet terughalen. Rollback-mogelijkheden moeten in een laboratoriumomgeving worden getest om de effectiviteit te meten, met name in scenario's waar VSS (Volume Shadow Copy Service) wordt verwijderd. De effectiviteit van rollback van SentinelOne is afhankelijk van de integriteit van VSS en vereist afstemming. Rollback-oplossingen gebaseerd op VSS herstellen bestanden, maar zijn niet effectief tegen gestolen data en kunnen worden omzeild door VSS te verwijderen. De verdediging tegen externe versleuteling moet worden getest door versleuteling uit te voeren vanaf een onbeschermde machine om te zien of de bestanden op de beschermde server overleven. Sophos CryptoGuard biedt de mogelijkheid om versleutelde bestanden van elk proces terug te draaien, inclusief versleuteling vanaf een onbeschermde naburige machine. Sophos' CryptoGuard-journaling ondersteunt ook bescherming tegen externe versleuteling. SentinelOne biedt op agent gebaseerde AI-isolatie en een one-click Windows-rollback functie, gebaseerd op VSS. Malwarebytes biedt robuuste rollback- en opschoonmogelijkheden met een lage overhead.
6. Specifieke leveranciers en hun geschiktheid:
- Sophos CryptoGuard wordt als geschikt beschouwd voor middelgrote bedrijven zonder gespecialiseerd personeel en ondersteunt bescherming tegen externe versleuteling. Organisaties zonder strikte discipline presteren soms beter met oplossingen zoals Sophos of een beheerde dienst.
- SentinelOne is geschikt voor teams met beperkte middelen die behoefte hebben aan automatisering en biedt een one-click Windows-rollback functie.
- Bitdefender biedt geavanceerde detectiemogelijkheden, tamper-resistente herstelopties en rollback-mogelijkheden via hun endpoint-beveiligingsoplossingen voor de middensegmentmarkt.
- Trend Micro biedt sterke gedragsmatige bescherming met diepgaande server- en workload-erfgoed, gericht op hybride en server-intensieve omgevingen.
- Halcyon is een specifiek anti-ransomware platform dat bedoeld is voor organisaties met een hoog risicoprofiel, zoals de gezondheidszorg, productie en lokale overheden.
- Huntress biedt detectie van persistente voet aan de grond, ransomware canaries en 24/7 menselijke analisten via Managed Detection and Response (MDR) diensten, met gepubliceerde prijzen voor het MKB. Huntress is geschikt voor omgevingen met ongeveer 250 endpoints of minder en bedrijven die worden bediend door Managed Service Providers (MSP's). De combinatie van Huntress met een robuust EPP wordt aanbevolen voor MKB's.
- Malwarebytes is geschikt voor MKB's en voor opschoonworkflows en biedt rollback- en opschoonmogelijkheden met een lage overhead.
- Acronis Cyber Protect combineert onveranderlijke back-ups met actieve ransomware-bescherming die specifiek back-upbestanden beveiligt. Acronis Cyber Protect wordt aanbevolen voor organisaties die back-up- en endpoint-lagen consolideren, en voor MSP's.
- Microsoft Defender is het meest geschikt voor omgevingen die de functies daadwerkelijk inschakelen en biedt economische voordelen.
- CrowdStrike wordt genoemd voor diepte.
7. Back-ups moeten worden beschermd met onveranderlijke/offline kopieën, gescheiden referenties en multifactorauthenticatie (MFA), en herstelacties moeten regelmatig worden getest. Acronis Cyber Protect combineert onveranderlijke back-ups met actieve ransomware-bescherming die specifiek back-upbestanden beveiligt, een primair doelwit voor aanvallers.
8. Kritieke infrastructuur zoals domeincontrollers, back-upsystemen en hypervisors moeten worden gesegmenteerd en strikt worden beveiligd met beleid. Platte netwerken achter endpoints zijn een veelvoorkomende fout.
9. Een incidentresponsplan, inclusief taken voor isolatie, meldingen en contacten, moet geoefend worden.
10. De zichtbaarheid van producten op het gebied van data-afvoer, met name grote hoeveelheden data die naar externe opslaglocaties worden verzonden, moet worden geëvalueerd. Detectie van gegevensafvoer, Data Loss Prevention (DLP) en snelle respons zijn cruciaal naast de bescherming tegen versleuteling.
11. De werking van k(anarie) of decoy-bestanden die bij aanraking een alarm activeren, moet worden geverifieerd bij leveranciers.
12. Veelvoorkomende fouten zijn onder meer het permanent laten draaien van EDR in detectiemodus, het ontbreken van MFA op back-upconsoles, platte netwerken achter endpoints en het aannemen dat encryptie van data-at-rest voldoende bescherming biedt.
13. Een aanbevolen aanpak omvat het kiezen van één preventief endpoint-platform, het afdwingen van de beveiligingsinstellingen, het toevoegen van Huntress voor kleinere omgevingen of MDR voor grotere, het beveiligen van identiteit en infrastructuur, het gebruik van onveranderlijke back-ups en het evalueren van specifieke anti-ransomware-oplossingen indien nodig. Een effectieve beveiligingsstrategie omvat een preventief endpoint-platform, hardening, segmentatie rond kritieke systemen, onveranderlijke back-ups en mogelijk een specifieke anti-ransomware-laag voor risicovolle sectoren.
14. Met betrekking tot prijsmodellen wordt een modulaire prijsstelling genoemd en de aanbeveling om leveranciers te vragen naar update-staging controles na juli 2024. De kostenstructuur voor endpoint-platforms varieert, met MKB-vriendelijke tarieven voor sommige leveranciers en offerte-gebaseerde prijzen voor andere. Lijsten met top 10 oplossingen voor diverse beveiligingsgebieden worden genoemd.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!