Om 06.20 uur start de eerste ploeg op, maar de productieschermen blijven zwart. Planning, voorraad en kwaliteitsregistraties zijn niet beschikbaar. Op verschillende servers staat dezelfde losgeldmelding. Elke minuut vertraging kost geld, maar een overhaaste actie kan bewijsmateriaal, herstelpunten en uiteindelijk de volledige productieomgeving beschadigen.

Deze case over ransomwareherstel bij een productiebedrijf laat zien welke keuzes in de eerste uren het verschil maken. Niet alleen voor het terugzetten van bestanden, maar vooral voor veilig en gecontroleerd opnieuw produceren. De namen en technische details zijn geanonimiseerd, maar het scenario is herkenbaar voor veel maakbedrijven.

Case ransomwareherstel bij een productiebedrijf

Het bedrijf in deze casus produceert componenten voor de bouwsector. De organisatie werkt met een centrale ERP-omgeving voor orders, planning en voorraad, aangevuld met afzonderlijke systemen voor machine-aansturing, kwaliteitscontrole, fileopslag en e-mail. De productie draait in twee ploegen. Een stilstand van een dag betekent niet alleen omzetverlies, maar ook vertraagde leveringen en druk op relaties met vaste afnemers.

De aanval werd op een maandagmorgen ontdekt. Bestandsservers en delen van de virtuele serveromgeving waren versleuteld. Ook de ERP-database was niet bereikbaar. De machines zelf waren niet allemaal geraakt, maar zonder actuele planning, materiaalgegevens en kwaliteitsinstructies kon de productie niet verantwoord verder.

De eerste fout die organisaties in zo’n situatie vaak maken, is meteen herstellen vanuit de dichtstbijzijnde back-up. Dat klinkt logisch, maar is risicovol. Als de aanvaller nog toegang heeft, of als een besmetting al dagen of weken aanwezig was, kan een herstelde omgeving opnieuw worden versleuteld. Eerst moet duidelijk zijn wat er is gebeurd, welke systemen zijn geraakt en welke veilige herstelpunten beschikbaar zijn.

De eerste uren: stilzetten zonder het bedrijf blind te maken

De incidentaanpak begon met isoleren. Getroffen systemen werden losgekoppeld van het netwerk. Externe verbindingen, gedeelde accounts en niet-noodzakelijke koppelingen gingen tijdelijk dicht. Tegelijk bleef de omgeving voor onderzoek beschikbaar. Apparatuur abrupt uitzetten is niet altijd de beste keuze: vluchtige gegevens in het geheugen, actieve sessies en loggegevens kunnen waardevol zijn om de aanval te reconstrueren.

Daarna volgde een snelle inventarisatie. Welke servers zijn versleuteld? Zijn back-ups bereikbaar of gewijzigd? Zijn er aanwijzingen dat gegevens zijn gekopieerd? Welke systemen zijn essentieel om een eerste productielijn opnieuw op te starten? Die laatste vraag is cruciaal. Een volledig herstel is het einddoel, maar het bedrijf heeft eerst een veilige minimale werkbare omgeving nodig.

In deze casus waren vier onderdelen direct bepalend voor de continuïteit:

  • de identiteitssystemen waarmee medewerkers en beheerders toegang krijgen;
  • de ERP- en planningsdata voor orders, voorraad en productie;
  • de bestandsopslag met technische tekeningen en kwaliteitsdocumenten;
  • de verbindingen tussen kantoor-IT en systemen op de productievloer.

De back-ups bleken grotendeels intact, omdat er een gescheiden kopie buiten de primaire omgeving bestond. Toch was dat geen reden om direct terug te zetten. Back-ups zijn alleen bruikbaar als u weet van wanneer ze zijn, of ze volledig zijn en of het herstel in een schone omgeving kan plaatsvinden.

Herstellen in de juiste volgorde

Ransomwareherstel is geen kwestie van één knop indrukken. Bij een productiebedrijf bestaat de IT-omgeving uit afhankelijkheden. Een planningsapplicatie heeft bijvoorbeeld een database nodig, gebruikers moeten zich veilig kunnen aanmelden en de netwerksegmenten richting machines moeten gecontroleerd beschikbaar zijn. Herstel in de verkeerde volgorde levert tijdverlies op en kan nieuwe risico’s creëren.

De technische teams bouwden daarom eerst een schone beheeromgeving op. Wachtwoorden van bevoegde accounts werden gereset, oude externe toegang werd geblokkeerd en beheerdersaccounts kregen aanvullende beveiliging. Pas daarna werden de noodzakelijke virtuele machines teruggezet naar een afgeschermde herstelzone.

De ERP-omgeving kreeg prioriteit, maar niet zonder controles. De database werd eerst gevalideerd op volledigheid en consistentie. Vervolgens controleerden verantwoordelijken uit planning en logistiek of openstaande orders, artikelgegevens en voorraadmutaties overeenkwamen met de meest recente betrouwbare gegevens. Een technisch succesvol herstel zegt namelijk nog niets over de bruikbaarheid van bedrijfsdata.

Voor de productievloer gold een andere afweging. Niet elke machine of interface hoefde meteen online. Systemen die geen directe productiewaarde hadden, bleven geïsoleerd tot ze onderzocht en bijgewerkt waren. De eerste lijn kon daardoor gecontroleerd herstarten met beperkte functionaliteit. Dat was minder comfortabel dan de normale werkwijze, maar veel veiliger dan de hele omgeving tegelijk vrijgeven.

Wat de productie uiteindelijk weer op gang bracht

Na het herstel van de kernsystemen kon de planning weer worden opgebouwd. Medewerkers verifieerden de productieorders die vlak voor de aanval waren aangemaakt of gewijzigd. Waar nodig werden gegevens vergeleken met papieren werkbonnen, e-mailbevestigingen en informatie uit afzonderlijke machines. Dit handmatige werk kost tijd, maar voorkomt dat een verkeerde batch, onjuiste materiaalkeuze of foutieve levering het volgende probleem wordt.

De eerste productielijn draaide dezelfde dag in een gecontroleerde modus. De overige lijnen volgden nadat netwerkverbindingen, gebruikersrechten en koppelingen waren getest. De organisatie koos er bewust voor om geen losgeld te betalen. Dat is geen automatisme voor elk incident, want omstandigheden verschillen, vooral wanneer er geen bruikbare back-up is of wanneer gevoelige gegevens dreigen te lekken. Betaling biedt echter geen garantie op een werkende sleutel, volledig herstel of het verwijderen van gekopieerde data.

De echte winst zat niet alleen in de aanwezige back-ups. Het bedrijf kon herstel prioriteren omdat bedrijfsleiding, productie en IT snel samen bepaalden wat minimaal nodig was om verantwoord te kunnen leveren. Zonder die besluitvorming ontstaat vaak technische drukte, terwijl niemand eigenaar is van de keuzes die de bedrijfscontinuïteit bepalen.

De oorzaak aanpakken voordat alles weer open gaat

Een productieomgeving terug online brengen is pas verantwoord als de toegang van de aanvaller is gesloten. In deze casus wees het onderzoek op misbruik van een extern toegankelijke account met onvoldoende beveiliging. De aanvaller had zich daarna via bestaande rechten door de omgeving bewogen. Dat patroon komt vaker voor dan een spectaculaire, onbekende kwetsbaarheid.

De structurele maatregelen waren daarom praktisch en gericht. Externe toegang werd opnieuw ingericht, multifactor-authenticatie werd verplicht voor kritieke accounts en rechten werden aangescherpt volgens de rol van iedere gebruiker. Servers, werkplekken en netwerkapparatuur kregen een vaste updatecyclus. De back-upstrategie werd uitgebreid met hersteltests, zodat niet alleen de aanwezigheid maar ook de bruikbaarheid van kopieën vaststaat.

Ook de scheiding tussen kantoorautomatisering en productie kreeg aandacht. Volledige isolatie is niet altijd haalbaar, omdat planning, onderhoud en rapportage data nodig hebben. Wel kunt u verkeer beperken tot noodzakelijke verbindingen en per systeem bepalen wie toegang nodig heeft. Hoe minder vrij verkeer en gedeelde beheertoegang, hoe kleiner de kans dat één besmet werkstation uitgroeit tot een bedrijfsbreed incident.

Bij Letech draait ransomwareherstel daarom om drie zaken: snel de schade begrenzen, veilig herstellen en de oorzaak aantoonbaar wegnemen. Dat vraagt om technische kennis, maar ook om duidelijke communicatie met directie, productieverantwoordelijken en medewerkers die onder hoge druk beslissingen moeten nemen.

Wat productiebedrijven vooraf moeten regelen

De belangrijkste les uit deze case is ongemakkelijk maar helder: een back-up alleen is geen continuïteitsplan. U moet vooraf weten welke systemen uw productie echt nodig heeft, wie daarover beslist en hoe u de omgeving herstelt zonder een aanvaller opnieuw binnen te laten.

Leg daarom niet alleen technische procedures vast, maar ook contactpersonen, escalatiemomenten en prioriteiten per proces. Test minstens periodiek of een server, database en kritieke applicatie werkelijk binnen de gewenste tijd hersteld kunnen worden. Betrek daarbij de mensen uit productie. Zij weten vaak als eerste welke tijdelijke werkwijze haalbaar is en welke uitval direct tot veiligheids- of kwaliteitsrisico’s leidt.

Een ransomware-incident is nooit een goed moment om uit te zoeken waar de laatste bruikbare back-up staat, wie toegang heeft tot het beheerdersaccount of welke productielijn als eerste moet draaien. Wie die antwoorden vooraf organiseert, verandert een chaotische stilstand in een beheersbaar herstelproces.

Cyber Security Oplossingen

Assessment & Advisory
Detection & Response
Compliance
Academy
Remediation

Website op maat van A tot Z

Ontdek onze end-to-end cyberoplossingen

Al 15 jaar helpen de inzichten, intelligentie en innovaties van Letech organisaties over de hele wereld om hun cyberweerbaarheid te versterken en hun bedrijf te beschermen tegen de steeds veranderende dreigingen.

Het is een nieuw tijdperk van cyberrisico's en onvoorziene gevaren.

In het voortdurend veranderende dreigingslandschap van vandaag is het essentieel om inzicht te krijgen in de risico’s waarmee uw organisatie en klanten worden geconfronteerd. Versterk uw beveiliging en til deze naar een hoger niveau om uw bedrijf te beschermen.

Onze specialisten staan klaar om al uw vragen over cyberbeveiliging te beantwoorden en u te begeleiden bij het aanpakken van cyberrisico’s.

People powered,tech-enabledcyber security

Wij zijn eencyberbeveiligingsbedrijf dat wordt vertrouwd
door’s werelds toonaangevende bedrijven en overheden om te helpen
een veiliger digitale toekomst te creëren.

Laten we praten.

Kortrijk

Hof ter melle 20 bus 02
8501 Heule
Belgie
+32 (0) 56 14 64 60
+32 497 776 333 ( WhatsApp )

Noodgeval ?

Altijd bereikbaar,
met of zonder service level agreement (SLA).

[email protected]

LE Intelligence BV / Letech.be © 14/25

Privacy Preference Center