Onveranderlijke back-ups (immutable): eisen onder NIS2
Art. 21.2(c) verplicht back-upbeheer en herstel. Omdat ransomware eerst back-ups aanvalt, is minimaal één onveranderlijke of offline kopie de facto de norm.
De 3-2-1-1-0 regel
- 3 kopieën van uw data
- 2 verschillende media
- 1 kopie buiten de locatie
- 1 kopie immutable of offline (air-gapped)
- 0 fouten bij hersteltesten
Hersteltesten zijn verplicht bewijs
Een back-up zonder hersteltest is een aanname. Test minimaal per kwartaal een volledig herstel van een kritiek systeem en leg de hersteltijd vast ten opzichte van uw RTO.
Beveilig de back-upomgeving
Gebruik aparte beheeraccounts met MFA, scheid de back-upomgeving van het domein en monitor verwijderpogingen.
RTO en RPO als maatstaf
Bepaal per kritisch proces hoe lang het maximaal mag uitvallen (RTO) en hoeveel dataverlies acceptabel is (RPO). Deze hersteldoelen bepalen de back-upfrequentie, de bewaartermijn en de hersteltechniek. Een dagelijkse back-up volstaat niet als u maximaal één uur aan transacties mag verliezen. Leg de doelen vast en laat de directie ze goedkeuren.
Stappenplan
- Inventariseer kritieke systemen en hun RTO/RPO
- Richt minimaal één immutable of offline kopie in (object lock/WORM)
- Scheid back-upbeheer van het productiedomein, met MFA
- Test elk kwartaal een volledig herstel en registreer de hersteltijd
- Rapporteer resultaten en afwijkingen aan de directie
Praktijkvoorbeeld
Een productiebedrijf kon na een aanval binnen 36 uur herstellen omdat de immutable cloudkopie onaangetast was. De lokale NAS-back-ups waren wel versleuteld.