Een back-up strategie voor het mkb rust op drie punten: meerdere kopieën van je data, minimaal één kopie los van je netwerk en een herstel dat je periodiek test. Die test bepaalt of je back-up in de praktijk werkt.
Onderzoek van Infrascale onder ruim 500 managers en directieleden in het mkb liet zien dat 21% geen back-up of noodherstelplan had. Hieronder staat wat je in plaats daarvan vastlegt, in welke volgorde en met welke hersteltijden.
Begin bij RPO en RTO, niet bij de software
Twee waarden bepalen hoe je back-up eruitziet. RPO (Recovery Point Objective) is de hoeveelheid data die je mag verliezen, gemeten in tijd. Draait er elk uur een back-up, dan raak je bij een storing maximaal een uur werk kwijt. RTO (Recovery Time Objective) is de termijn waarbinnen een systeem weer draait.
Leg die twee waarden per systeem vast voordat je leveranciers vergelijkt. Wie dat overslaat, betaalt voor opslag van data die stil mag liggen en houdt te weinig over voor het systeem waar de omzet doorheen loopt.
| Systeem | RPO: maximaal dataverlies | RTO: weer operationeel binnen |
|---|---|---|
| Webshop of bestelsysteem | 15 minuten | 1 uur |
| E-mail en agenda | 1 uur | 4 uur |
| Financiële administratie | 4 uur | 1 werkdag |
| Bestandsserver met archief | 24 uur | 3 werkdagen |
De 3-2-1-regel en de aanvulling 3-2-1-1-0
De 3-2-1-regel schrijft voor dat je drie kopieën van je data bewaart, op twee soorten opslag, waarvan één kopie buiten je eigen locatie staat. Die opzet voorkomt dat één brand, één defecte schijf of één versleutelde server al je kopieën tegelijk raakt.
Veel organisaties breiden de regel uit naar 3-2-1-1-0. De extra 1 staat voor een kopie die offline of onveranderbaar (immutable) staat opgeslagen. De 0 staat voor nul fouten in de verificatie, wat betekent dat elke taak wordt gecontroleerd en mislukte taken dezelfde dag opvolging krijgen.
- 3 kopieën: de productiedata plus twee back-ups.
- 2 opslagsoorten: bijvoorbeeld een lokale NAS en objectopslag bij een cloudaanbieder.
- 1 kopie off-site: fysiek en qua beheer losstaand van je hoofdlocatie.
- 1 kopie offline of immutable: binnen de bewaartermijn niet te wissen of te versleutelen.
- 0 fouten: dagelijkse verificatie met een melding zodra een taak afwijkt.
Het woord off-site verdient aandacht. Een cloudkopie telt pas als losstaand wanneer die niet via hetzelfde netwerk en dezelfde beheerlaag te bereiken is als je productieomgeving.
Waarom een back-up een ransomware-aanval niet vanzelf overleeft
Ransomware zoekt actief naar back-ups. Hangt je back-upschijf permanent aan de server, dan versleutelt de aanval die kopie mee. Een cloudback-up die met hetzelfde beheerdersaccount te benaderen is, loopt hetzelfde risico: wie dat account overneemt, verwijdert eerst de kopieën en raakt daarna de productieomgeving.
- Gebruik aparte inloggegevens voor de back-upomgeving, los van je beheerdersaccount in Microsoft 365 of Active Directory.
- Zet meervoudige authenticatie aan op de back-upconsole.
- Zet retentievergrendeling of objectvergrendeling aan, zodat kopieën binnen de bewaartermijn onaantastbaar blijven.
- Laat een melding uitgaan bij verwijderde taken, gewijzigde retentie of uitgeschakelde jobs.
- Houd minimaal één kopie zonder netwerkverbinding.
Deze maatregelen werken samen met detectie op je werkplekken en servers. Zonder endpoint security merk je een versleuteling pas als de eerste medewerker belt.
Herstel testen: van draaiende taak naar aantoonbaar herstel
Een taak die groen afmeldt zegt weinig over herstel. In de praktijk struikelt een restore op rechten die niet meekomen, een applicatie die daarna niet start of een database die inconsistent terugkomt. Leg daarom een testritme vast en noteer per test de uitkomst.
- Maandelijks: een bestand en een mailbox terugzetten.
- Per kwartaal: een complete server of virtuele machine herstellen in een testomgeving.
- Jaarlijks: een calamiteit naspelen waarbij je hoofdlocatie wegvalt.
- Per test vastleggen: datum, uitvoerder, gemeten hersteltijd, afwijkingen en vervolgacties.
Leg de gemeten hersteltijd naast de RTO die je hebt afgesproken. Wijkt die af, dan pas je de voorziening aan of stel je de afspraak bij. Besteed je het beheer uit, vraag dan om de testrapportage in plaats van om een bevestiging dat de back-up draait.
Van back-up naar noodherstelplan
Een back-up levert data terug. Een noodherstelplan bepaalt in welke volgorde dat gebeurt en wie wat doet terwijl de telefoon roodgloeiend staat. Bewaar het plan buiten de getroffen omgeving, op papier of op een apparaat dat losstaat van je netwerk.
- Prioriteitsvolgorde van systemen: wat als eerste terug moet en wat dagen kan wachten.
- Rollen met per rol een vervanger, inclusief wie namens de organisatie communiceert.
- Contactgegevens van je IT-partner, softwareleveranciers, verzekeraar en juridische ondersteuning.
- Werkwijze voor de melding bij de Autoriteit Persoonsgegevens binnen 72 uur wanneer persoonsgegevens zijn geraakt.
- Vaste lijn voor klantcommunicatie, met een concepttekst die je alleen nog hoeft aan te vullen.
- Datum van de laatste herziening en de naam van de eigenaar van het plan.
De uitvoering tijdens het incident zelf volgt de stappen uit cyber security incident response. Raakt het incident persoonsgegevens, dan gelden de regels rond een datalek. Dekking voor herstelkosten en bedrijfsstilstand loopt via een cyberverzekering, waarbij verzekeraars vrijwel altijd vragen naar je back-upinrichting: een kopie die losgekoppeld of onveranderbaar is, en een aantoonbaar geteste terugzetting. Die en andere beveiligingseisen van een cyberverzekering staan in een apart overzicht.
Wat het onderzoek van Infrascale liet zien
Het onderzoek waar dit artikel mee opent, ondervroeg ruim 500 managers en directieleden van mkb-bedrijven in de Verenigde Staten. Daarvan gaf 21% aan geen back-up of noodherstelplan te hebben. De cijfers komen uit 2020 en laten vooral zien hoe verschillend organisaties het begrip gegevensbescherming invullen.
- 61%: databeveiliging en encryptie, en hetzelfde aandeel noemde back-up van gegevens.
- 59%: gegevensherstel.
- 54%: antimalwarediensten.
- 46%: e-mailbeveiliging.
- 45%: archivering en snel weer operationeel zijn na een calamiteit.
- 44%: bescherming tegen ransomware en fysieke beveiliging van laptops en telefoons.
- 32%: processen die gebruikersfouten voorkomen.
Op de vraag welk risico het zwaarst weegt, noemde de hele groep cyberaanvallen. Hacken kwam bij 49% terug, defecte schijven en malware-infecties bij 46%, systeemcrashes bij 41%, datalekken bij 39%, en ransomware en menselijke fouten allebei bij 38%. Die verdeling verklaart waarom een herstelplan zowel techniek als werkafspraken raakt.
Veelgestelde vragen over back-up en herstel
Hoe vaak moet je een back-up maken?
Dat volgt uit je RPO. Verwerk je de hele dag door bestellingen of dossiers, dan pas een interval van 15 minuten tot een uur. Voor een archief dat nauwelijks verandert, volstaat een dagelijkse of wekelijkse taak.
Is een back-up van Microsoft 365 nodig?
Microsoft zorgt voor beschikbaarheid van het platform, niet voor herstel van jouw data na verwijdering, versleuteling of een verlopen bewaartermijn. Voor mail, SharePoint, OneDrive en Teams regel je zelf een aparte back-up met een eigen retentie.
Hoe lang bewaar je back-ups?
Werk met meerdere bewaartermijnen naast elkaar: dagelijkse kopieën voor een paar weken, wekelijkse voor enkele maanden, maandelijkse voor een jaar of langer. Aanvallers wachten soms weken voordat ze toeslaan, dus een korte reeks brengt je terug naar een al besmet punt.
Wat bepaalt de kosten van back-up en herstel?
De grootste kostenposten zijn het datavolume, de bewaartermijn, het aantal locaties en de afgesproken hersteltijd. Een RTO van een uur vraagt om replicatie of standby-capaciteit en kost meer dan een RTO van drie werkdagen. Bepaal daarom eerst de RTO per systeem en vraag daarna offertes op met die waarden erin.
Bronnen
- Help Net Security over het Infrascale-onderzoek: SMBs zonder back-up.
- NinjaOne over de regel en de varianten: 3-2-1 backup rule.