Ransomwarebescherming in de publieke cloud is het geheel van technische en organisatorische maatregelen dat voorkomt dat kwaadaardige versleutelingssoftware zich verspreidt via gedeelde cloudinfrastructuur, en dat de schade beperkt wanneer een aanval toch slaagt. Voor overheids- en gereguleerde organisaties is dit geen theoretisch vraagstuk: het NCSC stelde in zijn Cybersecuritybeeld Nederland 2023 vast dat ransomware de grootste digitale dreiging voor Nederlandse organisaties blijft.
Waarom publieke cloudplatformen aantrekkelijke doelwitten zijn
Publieke cloudplatformen combineren een aantal structurele eigenschappen die aanvallers actief uitbuiten. De schaal, de gestandaardiseerde configuraties en de gedeelde multi-tenant architectuur maken ze tot hoogwaardig doelwit.
Ten eerste zijn identiteiten de nieuwe netwerkgrens. In een omgeving als Microsoft 365 volstaat één gecompromitteerd account met brede rechten om toegang te krijgen tot e-mail, SharePoint-documenten, OneDrive-bestanden en soms zelfs Azure-abonnementen. Aanvallers richten zich op zwakke wachtwoorden, phishing en gestolen sessietokens omdat multi-factor authenticatie lang niet overal consequent is ingeschakeld.
Ten tweede werken synchronisatiemechanismen als OneDrive en SharePoint Sync in het nadeel van de verdediger. Zodra ransomware lokale bestanden versleutelt, synchroniseert OneDrive die versleutelde versies automatisch naar de cloud. De cloudopslag bevat daarna versleutelde data in plaats van originelen, terwijl de organisatie dacht dat de cloud als back-up fungeerde.
Ten derde biedt de OAuth-tokensinfrastructuur van Microsoft 365 aanvallers een persistentiemogelijkheid. Door kwaadaardige apps te registreren via OAuth-toestemming (“consent phishing”) verkrijgen aanvallers langdurige toegang zonder wachtwoord, ook na een wachtwoordwijziging.
“Organisations should assume compromise and focus on resilience: the ability to detect, respond and recover quickly is as important as prevention.” (CISA, Ransomware Guide, gezamenlijk gepubliceerd met MS-ISAC)
Hoe een typische ransomwareaanval op Microsoft 365 verloopt
Een aanval volgt zelden een willekeurig pad; de meeste operaties door georganiseerde groepen zoals de LockBit ransomwaregroep volgen een herkenbaar patroon dat cybersecurityonderzoekers de “kill chain” noemen.
Fase 1: initiële toegang. De aanvaller stuurt een gerichte phishingmail met een document dat macrocode bevat, of gebruikt een credential-stuffingaanval op een Microsoft 365-account zonder MFA. Soms wordt een kwetsbare VPN-concentrator of Remote Desktop Protocol-service gebruikt als ingang.
Fase 2: verkenning en laterale beweging. Na initiële toegang inventariseert de aanvaller het netwerk via tools als BloodHound (voor Active Directory) en zoekt naar domeinbeheeraccounts, back-upservers en fileservers. In een Microsoft 365-omgeving worden ook Exchange-postbussen, Teams-chats en SharePoint-sites doorzocht op gevoelige data voor dubbele afpersing.
Fase 3: data-exfiltratie en voorbereiding. Vóór de versleuteling worden kritieke bestanden geëxfiltreerd naar externe servers. Dit geeft de aanvaller een tweede afpersingshefboom: betaal niet alleen voor de ontsleuteling, maar ook om publicatie te voorkomen.
Fase 4: versleuteling en losgeldboodschap. De ransomware wordt uitgerold, versleutelt lokale bestanden én gesynchroniseerde cloudbestanden, en presenteert een losgeldboodschap. Gemiddelde downtime na een ransomwareaanval bedroeg in 2023 circa 24 dagen, aldus Coveware Quarterly Ransomware Report Q4 2023.
Technische maatregelen die het risico significant verlagen
Preventie begint bij het sluiten van de meest gebruikte ingangspunten, maar echte weerbaarheid vereist ook detectie- en herstelcapaciteit.
Multi-factor authenticatie (MFA) zonder uitzondering. MFA blokkeert de overgrote meerderheid van geautomatiseerde credential-aanvallen. Organisaties die MFA consequent toepassen op alle accounts inclusief serviceaccounts sluiten de meest voorkomende initiële toegangsvector.
Beperk OAuth-rechten en herstel risicovolle toestemmingen. Beheerders kunnen via het Entra ID-portaal (voorheen Azure Active Directory) alle geregistreerde app-toestemmingen controleren en verdachte OAuth-apps intrekken. Microsoft Defender for Cloud biedt geautomatiseerde aanbevelingen voor risicovolle toestemmingen en kan verdachte OAuth-activiteit detecteren.
Patch management en kwetsbaarheidsbeheer. De CISA publiceert een “Known Exploited Vulnerabilities”-catalogus op cisa.gov. Organisaties die deze lijst actief volgen en kwetsbaarheden binnen de gestelde termijnen patchen, verwijderen een groot deel van de exploitatiemogelijkheden die ransomwaregroepen gebruiken.
Endpoint Detection and Response (EDR). Een EDR-oplossing op alle endpoints detecteert afwijkend gedrag zoals massale bestandswijzigingen, dat kenmerkend is voor een lopende ransomware-encryptie, en kan processen automatisch stoppen voordat de volledige schijf is versleuteld.
Ransomware was in 2023 verantwoordelijk voor 24 procent van alle cyberincidenten waarbij data werd gestolen of versleuteld (Verizon Data Breach Investigations Report 2023), wat onderstreept dat preventie alleen onvoldoende is.
Soevereine on-premise en privécloudopstellingen als betere barrière
Een soevereine opzet geeft de organisatie volledige controle over de infrastructuurlagen die in een publieke cloud gedeeld zijn met onbekende partijen.
In een gedeelde multi-tenant omgeving deelt een organisatie onderliggende hypervisor- en opslaglagen met andere klanten. Hoewel grote cloudproviders die omgevingen technisch scheiden, zijn er in het verleden kwetsbaarheden gedocumenteerd die laterale beweging tussen tenants mogelijk maakten. In een dedicated on-premise of privécloudopstelling bestaat dit aanvalsoppervlak simpelweg niet.
Bovendien bepaalt de organisatie zelf welke synchronisatiemechanismen actief zijn. Een Nextcloud-omgeving kan zo worden geconfigureerd dat bestanden niet automatisch worden gesynchroniseerd vanuit geïnfecteerde endpoints, of dat versiebeheer met onveranderlijke (“immutable”) snapshots is ingeschakeld. Zo blijven historische versies beschikbaar, ook als de actuele bestanden zijn versleuteld.
| Aspect | Publieke cloud (Microsoft 365) | Soevereine on-premise / privécloud |
|---|---|---|
| Synchronisatierisico | OneDrive synchroniseert versleutelde bestanden automatisch | Configureerbaar; synchronisatie kan worden geblokkeerd of beperkt |
| Multi-tenant aanvalsoppervlak | Gedeelde infrastructuurlagen aanwezig | Geen gedeelde lagen met derden |
| Toegangsbeheer | Afhankelijk van Microsoft Entra ID-configuratie | Volledig in eigen beheer |
| Back-upisolatie | Vereist aanvullende configuratie en licenties | Standaard mogelijk via eigen back-upinfrastructuur |
| Juridische jurisdictie | Onderworpen aan US CLOUD Act en Patriot Act | Volledig onder gekozen jurisdictie (NL, CH, etc.) |
De 3-2-1 back-upstrategie voor kritieke organisaties
De 3-2-1 back-upstrategie is de meest breed aanbevolen methode om herstelcapaciteit te garanderen na een ransomwareaanval, zowel door het NCSC in zijn Ransomwarehandleiding als door CISA in haar ransomwaregids.
De strategie schrijft voor: drie kopieën van de data, opgeslagen op twee verschillende opslagmedia (bijvoorbeeld NAS en tape of NAS en objectopslag), waarvan één kopie zich bevindt op een locatie buiten het primaire netwerk. Die offsite of offline kopie is de eigenlijke reddingslijn: een aanvaller die het primaire netwerk volledig comprometteert, kan die geïsoleerde kopie niet bereiken.
Voor organisaties met hoge beschikbaarheidseisen is de uitbreiding naar 3-2-1-1-0 inmiddels gangbare praktijk: een vierde kopie in een luchtgekloof (“air-gapped”) omgeving, en nul fouten in de hersteltest. Oplossingen zoals Veeam Backup & Replication ondersteunen immutable back-ups op objectopslag met WORM-beveiliging (Write Once, Read Many), zodat ook een aanvaller met beheerdersrechten de back-up niet kan versleutelen of verwijderen.
“Een goede back-upstrategie is de meest effectieve maatregel om de impact van ransomware te beperken. Zorg dat back-ups offline of anderszins geïsoleerd worden bewaard.” (NCSC Nederland, Ransomwarehandleiding)
Een back-up zonder regelmatige hersteltest is waardeloos. Kritieke organisaties testen hun back-ups minimaal kwartaal, bij voorkeur in een geïsoleerde testomgeving die het productienetwerk niet kan beïnvloeden.
Netwerksegmentatie als schadestopper
Netwerksegmentatie beperkt de schade na een geslaagde infectie door te voorkomen dat ransomware zich vrij door het netwerk beweegt.
Het principe is eenvoudig: deel het netwerk op in zones met een duidelijke functie, en laat alleen verkeer toe dat expliciet is toegestaan. Werkstations communiceren niet rechtstreeks met back-upservers. Productiesystemen staan los van beheernetwerken. Domeincontrollers bevinden zich in een afzonderlijk, extra beveiligd segment.
In de praktijk betekent dit het gebruik van VLANs (Virtual Local Area Networks) in combinatie met firewall-regels die laterale beweging blokkeren. Micro-segmentatie, waarbij ook oost-westverkeer binnen een datacenter wordt gefilterd, biedt de sterkste bescherming maar vraagt om een nauwkeurig bijgehouden overzicht van alle toegestane communicatiestromen.
Voor organisaties die NIS-2 (EU-richtlijn 2022/2555) moeten naleven, is netwerksegmentatie geen optionele maatregel: artikel 21 van de richtlijn vereist expliciet het nemen van maatregelen voor netwerk- en informatiesysteembeveiliging, waaronder toegangsbeleid en segmentatie als onderdeel van incidentbeheer en bedrijfscontinuïteit.
Ransomwerebeleid en compliance: NIS-2 en GDPR in de praktijk
Een ransomwareaanval waarbij persoonsgegevens worden gestolen of versleuteld, leidt vrijwel zeker tot een meldplicht onder de Algemene Verordening Gegevensbescherming (AVG/GDPR). Artikel 33 AVG verplicht tot melding bij de Autoriteit Persoonsgegevens binnen 72 uur na ontdekking van een inbreuk in verband met persoonsgegevens.
NIS-2, die via de Nederlandse Cyberbeveiligingswet wordt geïmplementeerd, gaat verder: organisaties in essentiële sectoren (energie, water, transport, financiën, gezondheidszorg, digitale infrastructuur) en belangrijke sectoren (post, chemie, voedsel, onderzoek) zijn verplicht tot incidentrapportage binnen 24 uur bij significante incidenten, gevolgd door een volledig rapport binnen 72 uur. Ransomware kwalificeert in vrijwel alle gevallen als significant incident.
Een gedocumenteerd en getest incidentresponsplan, gecombineerd met de technische maatregelen beschreven in dit artikel, is daarmee niet alleen verstandig beleid maar ook een juridische verplichting voor in-scope organisaties. De NCSC Ransomwarehandleiding biedt een gestructureerd stappenplan voor respons, communicatie en herstel dat direct bruikbaar is als basis voor zulk een plan.
FAQ
Is Microsoft 365 inherent onveilig als het gaat om ransomware?
Microsoft 365 is niet inherent onveilig, maar de gedeelde infrastructuur, standaard brede toegangsrechten en synchronisatie via OneDrive maken het een aantrekkelijk doelwit. Aanvallers hoeven slechts één account te compromitteren om grote schade aan te richten. Aanvullende maatregelen zoals MFA, beperkte OAuth-rechten en offline back-ups zijn noodzakelijk om het risico acceptabel te maken.
Wat houdt de 3-2-1 back-upstrategie precies in?
De 3-2-1-strategie schrijft voor: drie kopieën van de data, op twee verschillende opslagmedia, waarvan één kopie op een locatie buiten het primaire netwerk (offsite of offline). Zo blijft minimaal één back-up buiten bereik van een ransomwareaanval die het primaire netwerk versleutelt.
Welk voordeel biedt een soevereine privécloud boven een publieke cloud bij ransomware?
Bij een soevereine privécloud beheert de organisatie zelf de toegangsrechten, netwerksegmentatie en back-upinfrastructuur. Er is geen gedeelde multi-tenant omgeving die aanvallers via andere klanten kunnen bereiken. Bovendien kunnen back-ups volledig geïsoleerd worden opgeslagen, buiten bereik van gecompromitteerde cloudsynchronisatie.
Wat doet netwerksegmentatie concreet bij een ransomware-incident?
Netwerksegmentatie deelt het netwerk op in afzonderlijke zones met strikte toegangsregels. Als ransomware één segment infecteert, wordt laterale beweging naar andere segmenten geblokkeerd of sterk vertraagd. Kritieke systemen zoals back-upservers en domeincontrollers worden in afzonderlijke, extra beveiligde segmenten geplaatst.
Valt ransomwarebescherming onder de NIS-2-richtlijn?
Ja. De NIS-2-richtlijn (EU 2022/2555), die in Nederland via de Cyberbeveiligingswet wordt geïmplementeerd, verplicht organisaties in essentiële en belangrijke sectoren tot maatregelen voor incidentbeheersing, bedrijfscontinuïteit en back-upherstel. Een adequaat ransomwarebeleid, inclusief 3-2-1 back-ups en een getest incidentresponsplan, is daarmee juridisch vereist voor in-scope organisaties.
