Immutable back-ups zijn back-upkopieën die na het schrijven technisch niet meer gewijzigd, overschreven of verwijderd kunnen worden gedurende een vastgestelde retentieperiode. In combinatie met air-gapped opslag, die fysiek of logisch is losgekoppeld van het productienetwerk, vormen ze de meest betrouwbare verdediging tegen ransomware die opzettelijk back-uprepositories aanvalt. Voor Europese organisaties die onder NIS-2, de Cyberbeveiligingswet of DORA vallen, is dit geen vrijblijvende maatregel maar een wettelijke vereiste.
Wat NIS-2 en de Cyberbeveiligingswet concreet eisen
NIS-2 artikel 21 lid 2 sub c verplicht essentiële en belangrijke entiteiten tot het implementeren van maatregelen voor back-up en herstel, en voor crisisbeheer. De Nederlandse implementatie in de Cyberbeveiligingswet (Cbw) artikel 6 concretiseert deze plicht: organisaties moeten aantoonbaar beleid hebben voor de continuïteit van hun netwerk- en informatiesystemen, inclusief gedocumenteerde herstelcapaciteit.
Naleving vraagt meer dan het hebben van een back-up. Toezichthouders, in Nederland de Rijksinspectie Digitale Infrastructuur (RDI) voor bepaalde sectoren en de Autoriteit Persoonsgegevens voor de GDPR-component, verwachten aantoonbaarheid. Dat betekent: een schriftelijk back-upbeleid, gedateerde testrapportages van daadwerkelijke herstelscenario’s, en een vastgelegde verantwoordelijkheidsverdeling.
ENISA stelt hierover: “Back-upbeheer en herstel na incidenten zijn geen optionele best practices; ze zijn een wettelijke verplichting voor alle essentiële en belangrijke entiteiten onder NIS-2.”
Wat immutable back-ups en air-gapped systemen zijn
Immutability en air-gapping zijn twee afzonderlijke maar complementaire beveiligingslagen die elk een ander aanvalsscenario neutraliseren.
WORM-opslag en object-lock
WORM-opslag (Write Once Read Many) is de klassieke implementatie van immutability: data wordt eenmalig geschreven op media die daarna niet meer overschreven kunnen worden, zoals bepaalde tape-formaten of dedicated WORM-schijven. In moderne omgevingen wordt immutability ook bereikt via S3-compatibele object-stores met object-lock-functionaliteit, waarbij een retentieperiode softwarematig wordt afgedwongen, ook voor gebruikers met beheerdersrechten.
Het belang hiervan wordt onderstreept door een alarmerend gegeven: 93% van de ransomware-aanvallen in 2023 had specifiek back-uprepositories als doelwit, aldus het Veeam Ransomware Trends Report 2023. Aanvallers weten dat organisaties zonder bruikbare back-up sneller losgeld betalen. Rick Vanover, Senior Director Product Strategy bij Veeam Software, formuleert het scherp: “Immutability is the last line of defense. If attackers can delete or encrypt your backups, recovery becomes nearly impossible without paying the ransom.”
Air-gapping: fysiek en logisch
Een air-gapped back-up is volledig losgekoppeld van het netwerk waarop de primaire systemen draaien. Fysieke air-gapping betekent dat het opslagmedium letterlijk niet is aangesloten: denk aan tape die wordt uitgecheckt uit de tape-library en offsite wordt bewaard. Logische air-gapping gebruikt netwerksegmentatie, eenrichtingsverbindingen (data-diodes) of tijdvensters waarin de back-upverbinding actief is en daarna weer wordt verbroken, zodat ransomware vanuit het productiedomein de back-uprepositories niet kan bereiken.
De soevereine 3-2-1-1-strategie buiten Big Tech
De klassieke 3-2-1-regel (drie kopieën, op twee verschillende media, waarvan één offsite) is onvoldoende zodra cloudback-ups bij dezelfde provider lopen als de productieomgeving. De uitbreiding naar 3-2-1-1 voegt een vierde kopie toe die offline en air-gapped is, buiten bereik van ransomware en buiten de jurisdictie van de CLOUD Act of de Patriot Act.
| Laag | Locatie | Medium | Immutabel | Soeverein |
|---|---|---|---|---|
| Kopie 1 (primair) | On-premise productiesite | NAS / SAN | Nee | Ja |
| Kopie 2 (lokaal) | On-premise back-upserver | WORM-schijf of tape | Ja | Ja |
| Kopie 3 (offsite) | Europees colocation (bijv. Zwitserland, Nederland) | Versleutelde object-store | Ja (object-lock) | Ja |
| Kopie 4 (offline/air-gap) | Fysiek gescheiden, geen netwerktoegang | LTO-tape of offline schijf | Ja (WORM-tape) | Ja |
Voor de offsite-kopie is het kiezen van infrastructuur buiten US-rechtsmacht essentieel. Zwitserse datacenters vallen onder de Swiss Federal Act on Data Protection (revFADP) en zijn niet onderworpen aan de CLOUD Act. Nederlandse colocationproviders die uitsluitend op eigen Europese infrastructuur opereren, bieden vergelijkbare jurisdictionele bescherming, mits er geen eigendoms- of contractuele banden zijn met Amerikaanse moederbedrijven.
Open-source en Europese back-upoplossingen
Wie Microsoft Azure Backup of AWS Backup vervangt, heeft keuze uit volwassen alternatieven die volledig on-premise draaien en geen data naar Amerikaanse cloudproviders sturen.
Restic is een open-source back-uptool, geschreven in Go, die end-to-end versleuteling en deduplicatie biedt. Restic kan back-ups wegschrijven naar lokale schijven, SFTP-servers, of S3-compatibele object-stores op eigen infrastructuur. De tool ondersteunt snapshots en integriteitsverificatie. Voor immutability is Restic afhankelijk van de onderliggende opslag: een object-store met S3 object-lock levert de benodigde WORM-semantiek.
Veeam Backup in de on-premise variant biedt immutable back-up-repositories via de Linux Hardened Repository, waarbij immutability wordt afgedwongen op bestandssysteemniveau (immutable flag via chattr). Veeam ondersteunt tevens tape-libraries voor de offline air-gap-laag. De software draait volledig op eigen hardware en stuurt geen productiedata naar Veeam-cloudinfrastructuur, tenzij de beheerder dat expliciet configureert.
Andere vermeldenswaardigde opties zijn Bacula (open-source, volwassen enterprise-back-up), Amanda (open-source, tape-georiënteerd) en BorgBackup (gericht op bestandsback-ups met deduplicatie). Europese managed back-updiensten die uitsluitend op EU-grondgebied opereren, zoals bepaalde aanbieders uit de GAIA-X-ecosysteem, vullen de offsite-laag in zonder jurisdictioneel risico.
Herstelcapaciteit realistisch testen: RTO en RPO
Slechts 25% van de organisaties test herstel uit back-up minstens één keer per kwartaal, aldus het ENISA Threat Landscape 2023. Dit maakt een papieren back-upbeleid waardeloos bij een daadwerkelijk incident.
Realistische RTO- en RPO-doelen voor een volledig on-premise omgeving zijn: een RPO (Recovery Point Objective) van 1 tot 4 uur bij incrementele back-ups per uur, en een RTO (Recovery Time Objective) van 4 tot 8 uur voor kritieke servers bij bare-metal-recovery met vooraf geteste herstelscripts. Complexe omgevingen met veel applicatieafhankelijkheden, zoals ERP-systemen of databaseclusters, kunnen uitlopen tot 24 tot 48 uur als de afhankelijkheden niet zijn gedocumenteerd en de herstelvolgorde niet is gerepeteerd.
Praktische aanpak: voer minimaal tweemaal per jaar een volledig herstelscenario uit op een geïsoleerde testomgeving, niet op de productieinfrastructuur. Gebruik daarvoor de daadwerkelijke air-gapped tape of offline schijf, niet de lokale back-upkopie. Leg datum, betrokken systemen, behaalde RTO, afwijkingen en follow-upacties vast in een herstellogboek dat beschikbaar is voor de toezichthouder.
DORA-vereisten voor financiële instellingen
Voor banken, verzekeraars, beleggingsinstellingen en betaalinstellingen die onder de Digital Operational Resilience Act vallen, gelden aanvullende specifieke eisen. DORA artikel 12 verplicht financiële entiteiten tot een gedocumenteerd ICT-back-upbeleid dat de RPO- en RTO-doelstellingen expliciet benoemt, de geografische spreiding van back-uplocaties beschrijft, en de restorability periodiek aantoonbaar test.
DORA stelt bovendien dat back-uplocaties voldoende geografisch gescheiden moeten zijn van de primaire locatie en niet dezelfde single points of failure mogen hebben. Dat sluit de praktijk uit waarbij zowel de primaire als de back-upomgeving in dezelfde AWS-regio of bij dezelfde Microsoft Azure-tenant draaien. Een soevereine 3-2-1-1-strategie met on-premise primaire opslag, een Europese colocation-offsite-kopie en een fysieke air-gap-laag voldoet structureel aan de DORA artikel 12-vereisten.
Financiële instellingen dienen de ICT-back-upvereisten te integreren in hun bredere ICT-risicobeheerkader onder DORA artikel 6, en de testresultaten te bewaren als onderdeel van de rapportage aan de Europese Bankenautoriteit (EBA) of de Europese Autoriteit voor verzekeringen en bedrijfspensioenen (EIOPA), afhankelijk van de sector.
Organisaties die ook na een ransomware-aanval losgeld betaalden, herstelden gemiddeld in 19 dagen; organisaties met schone, geteste back-ups herstelden in gemiddeld 11 dagen (Sophos State of Ransomware 2023). Dat verschil van bijna twee weken operationele stilstand heeft directe gevolgen voor de continuïteitseis onder DORA en voor de aansprakelijkheidsvraag bij toezichthouders.
FAQ
Wat is het verschil tussen een immutable back-up en een gewone cloudback-up?
Een immutable back-up is opgeslagen op WORM-media of in een object-store met object-lock, waardoor de data gedurende een vastgestelde retentieperiode niet gewijzigd, versleuteld of verwijderd kan worden, ook niet door een beheerder met volledige rechten. Een gewone cloudback-up bij Microsoft Azure Backup of AWS Backup kan door ransomware via gecompromitteerde beheerdersreferenties alsnog worden gewist.
Welke organisaties vallen onder NIS-2 artikel 21 en de Cyberbeveiligingswet?
Essentiële entiteiten (energie, transport, financiën, gezondheidszorg, drinkwater, digitale infrastructuur) en belangrijke entiteiten (post, afvalbeheer, chemie, levensmiddelen, producenten van kritieke producten, digitale aanbieders) boven de drempelwaarden van 50 medewerkers of 10 miljoen euro omzet. De Nederlandse Cyberbeveiligingswet vertaalt deze scope naar Nederlands recht.
Wat zijn realistische RTO- en RPO-doelen voor volledig on-premise herstel?
Bij goed ontworpen on-premise infrastructuur met lokale immutable back-ups is een RPO van 1 tot 4 uur haalbaar. De RTO voor kritieke systemen ligt realistisch op 4 tot 8 uur bij volledige serverherinstallatie, mits herstelscripts en bare-metal-recovery vooraf zijn getest. Complexe omgevingen kunnen uitlopen tot 24 tot 48 uur.
Is Restic geschikt voor organisaties met een NIS-2-verplichting?
Restic biedt versleuteling, deduplicatie en integriteitsverificatie en draait volledig on-premise of op soevereine S3-compatibele opslag. Restic voldoet technisch aan de NIS-2-eis voor versleutelde back-ups, maar organisaties moeten zelf zorgen voor immutability via de onderliggende opslag (WORM of object-lock), toegangsbeheer en aantoonbare testprocedures.
Hoe documenteer ik back-upnaleving voor de toezichthouder onder NIS-2 en de Cbw?
Stel een back-upbeleid op dat de 3-2-1-1-strategie beschrijft, inclusief media-typen, retentieperiodes, versleutelingsstandaarden en verantwoordelijke functionarissen. Leg testresultaten vast in een herstellogboek met datum, systeem, RTO-resultaat en eventuele afwijkingen. Voer minimaal jaarlijks een volledig herstelscenario uit en bewaar de rapportages aantoonbaar. Het NCSC biedt een basisnormenraamwerk als uitgangspunt.
