Bij ransomware is uw back-up het verschil tussen twee dagen en twee maanden stilstand. Dat weten aanvallers ook, en daarom is "wij maken back-ups" al jaren niet meer het hele antwoord.
Waarom moet een back-up buiten het netwerk staan?
Omdat ransomware standaard ook de back-ups versleutelt die het kan bereiken. Een back-upschijf die permanent aan de server hangt, of een netwerkmap waar het beheerdersaccount bij kan, gaat in dezelfde aanval verloren als de rest.
De eis is daarom: minstens één kopie offline, op een gescheiden account, of onveranderbaar opgeslagen (immutable). De vuistregel drie-twee-een helpt: drie kopieën, op twee soorten opslag, waarvan één buiten de deur.
Wat is een herstelproef en waarom vraagt iedereen ernaar?
Een herstelproef is het daadwerkelijk terugzetten van een back-up op een testomgeving, met een schriftelijke uitkomst. Het is de vraag waar de meeste bedrijven op vastlopen, en auditors weten dat: back-ups die jaren draaien maar nooit zijn teruggezet, blijken bij een echt incident regelmatig onvolledig, corrupt of onwerkbaar traag.
Minimaal jaarlijks testen en de uitkomst vastleggen is genoeg. Dat verslag is meteen een sterk bewijsstuk richting klanten; weinig documenten zeggen zoveel in zo weinig pagina's.
Vergeet ik niets als alles in de cloud staat?
De veelgemaakte aanname is dat de cloudleverancier het regelt. Die zorgt echter voor de beschikbaarheid van het platform, niet voor uw data: wie in een cloudpakket iets verwijdert of laat versleutelen, is het meestal gewoon kwijt. Neem uw cloudapplicaties dus mee in het back-upschema, of leg vast waarom het niet nodig is.
Wat hoort er in een continuïteitsplan?
Het antwoord op de vraag: hoe blijven we leveren, factureren en communiceren als de ICT er dagen uit ligt? Terugvalscenario's per kritisch bedrijfsproces, een telefoonlijst die ook offline bestaat, en één keer per jaar oefenen. Het hoeft geen boekwerk te zijn; het moet kloppen op de dag dat u het nodig heeft.
Hoe lang moet ik back-ups bewaren?
De wet noemt geen termijn, want die volgt uit uw eigen bedrijfsvoering en uit wat u aan bewaarplichten heeft. Wat klanten wél willen zien, is dat u er een keuze in heeft gemaakt en die kunt uitleggen.
Een gangbaar schema voor een toeleverancier: dagelijkse back-ups die een maand teruggaan, wekelijkse die een kwartaal meegaan, en maandelijkse voor een jaar. De reden om verder terug te gaan dan een paar dagen is ransomware: aanvallers zitten vaak weken in een netwerk voordat ze toeslaan, en een back-up van gisteren kan de aanvaller al bevatten.
Let op het snijvlak met de privacywetgeving. Persoonsgegevens die u volgens uw eigen bewaarbeleid had moeten verwijderen, staan nog wel in oude back-ups; leg vast hoe u daarmee omgaat, want die vraag komt terug in de verwerkersovereenkomst.
Wat bedoelt een klant met RTO en RPO?
Twee getallen die samen uw hele continuïteitsverhaal samenvatten. De RTO (recovery time objective) is hoe lang het mag duren voordat u weer draait. De RPO (recovery point objective) is hoeveel werk u maximaal mag kwijtraken, en volgt dus uit hoe vaak u back-upt: back-upt u een keer per nacht, dan is uw RPO een dag.
Vragenlijsten vragen hier steeds vaker naar, en het is een van de weinige plekken waar een concreet getal wordt verwacht. Bepaal per kritisch proces wat u belooft, controleer bij de jaarlijkse herstelproef of u het haalt, en zet het resultaat in uw antwoord. Een RTO die u getest hebt, is meer waard dan een mooiere RTO die u hoopt.
Dit onderdeel staat naast de negen andere; een klant vraagt zelden naar één maatregel. Dat de back-ups zelf versleuteld horen te zijn, is een van de vaste vervolgvragen.