Telemadrid werd getroffen door een massale ransomware-aanval die de productiesystemen beïnvloedde en zelfs de uitzending bedreigde. Dankzij het gebruik van hun back-up infrastructuur en de samenwerking met SoftwareOne wist de zender haar kritieke systemen te herstellen zonder losgeld te betalen. Deze situatie leert ons dat het hebben van backups alleen geen garantie biedt op herstel na een ransomware-aanval als de aanvallers ook de kopieën weten te versleutelen.
De kernpunten van de ransomware-aanval op Telemadrid in 20 seconden
- De ransomware beïnvloedde de uitzending en versleutelde productie-systemen van Telemadrid.
- De backups opgeslagen op Dell Data Domain weerstonden de aanval.
- De herstelling kon aanvankelijk lokaal plaatsvinden, zelfs met getroffen communicatiesystemen.
- Telemadrid betaalde geen losgeld en herstelde haar kritieke systemen.
- De architectuur omvatte bovendien een externe kopie via Azure Cloud Tier.
Het herstellen van een dergelijke cyberaanval is bijzonder complex voor een tv-zender. Het gaat niet alleen om het terugvinden van documenten of administratieve applicaties. Productie- en uitzendsystemen werken 24/7 en onbeschikbaarheid ervan beïnvloedt direct de dienstverlening.
Volgens het succesverhaal van SoftwareOne werden productiesystemen versleuteld en liep de uitzending gevaar. De potentiële schade werd op miljoenen euro’s geschat. De zender moest bovendien haar infrastructuur herstellen terwijl delen van de communicatie al waren getroffen.
Het verschil was dat de ransomware de herstelkopieën niet kon vernietigen of versleutelen.
Wanneer ransomware zich ook tot de backups richt
Moderne ransomware-aanvallen beperken zich niet altijd tot het versleutelen van servers en werkstations.
Inbrekers weten dat een organisatie met recoverable backups veel minder geneigd is te betalen. Daarom is de backup-infrastructuur tijdens een aanval bijzonder waardevol en een doelwit.
Door backups te verwijderen, te versleutelen of de beheerdersgegevens te bemachtigen, kan een aanvaller de organisatie volledig zonder snelle herstelopties achterlaten.
Voor Telemadrid werden systemen gebruikt zoals Dell PowerProtect Data Domain DD6400 en Data Protection Suite. De lokale backups op deze infrastructuur werden volgens SoftwareOne niet aangetast door de ransomware.
Dit maakte lokaal herstel mogelijk.
Dit verschil is cruciaal.
Als een organisatie grote hoeveelheden data via een externe cloud moet herstellen terwijl de communicatie verstoord is, kan de bandbreedte een nieuw knelpunt worden. Een offsite kopie biedt bescherming bij bepaalde rampen, maar is niet altijd het snelste herstelmechanisme voor grote datavolumes.
In dit geval kon het team de data direct vanaf Data Domain herstellen naar de herstelde infrastructuur.
De getroffen servers werden niet simpelweg teruggezet en weer aangesloten, maar eerst binnen een geïsoleerde omgeving opnieuw opgebouwd. De recovered virtuele machines werden gecontroleerd alvorens weer aan de Telemadrid-infrastructuur te worden toegevoegd.
Na 48 uur had de zender weer volledige toegang tot de beheersconsole en werd stapsgewijs de productie hersteld.
Volgens het gepubliceerde succesverhaal werd 100% van de kritieke gegevens hersteld zonder losgeld te betalen.
Een extra beveiligingslaag buiten het datacenter
De architectuur bevatte ook Azure Cloud Tier.
Het idee was om historische gegevens en oudere kopieën naar Microsoft Azure te verplaatsen, zodat een tweede beschermingslaag buiten het hoofddatacenter werd gecreëerd.
Deze scheiding dient een ander doel dan lokale backups.
De lokale infrastructuur biedt snelle herstelmogelijkheden, terwijl een geografisch gescheiden kopie bescherming biedt tegen calamiteiten zoals brand, overstromingen, fysiek ernstige schade of het volledige verlies van de faciliteiten.
Door verschillende locaties en technologieën te combineren, wordt de principes van de 3-2-1 regel van back-ups nageleefd: drie kopieën van data, opgeslagen op minstens twee verschillende systemen of systemen en één kopie buiten de locatie.
De afgelopen jaren is dit principe versterkt door concepten zoals onvergankelijkheid en isolatie.
Een onvergankelijke kopie kan niet gewijzigd of verwijderd worden tijdens een bepaalde periode, zelfs niet als een aanvaller voldoende toegang zou krijgen.
Het ‘air gap’-principe, of isolatie, probeert te voorkomen dat de productie-infrastructuur en alle kopieën binnen hetzelfde aanvalsdomein vallen.
Niet alle ‘air-gapped’ oplossingen zijn fysiek losgekoppeld. Sommige architecturen maken gebruik van logische scheidingen die gelijkaardige beveiligingsniveaus bieden. Het belangrijkste is dat het compromitteren van de productie niet automatisch de volledige herstelketen kan vernietigen.
Volgens David Carrero Fernández-Baillo, medeoprichter van Stackscale (Grupo Aire) en expert in cloud-infrastructuur, is deze scheiding een van de belangrijkste lessen uit het incident:
“De cruciale factor hier is niet alleen het hebben van backups, maar dat de kopieën daadwerkelijk bestand waren tegen de aanval. Het klassieke probleem bij ransomware is dat ook de back-up versleuteld raakt; daarom zorgen onvergankelijkheid (WORM) en een geïsoleerde laag ervoor dat herstel mogelijk blijft zonder losgeld te betalen.”
Carrero benadrukt ook twee belangrijke begrippen die op het eerste gezicht vergelijkbaar lijken maar verschillende problemen meten: RPO en RTO.
De Recovery Point Objective (RPO) geeft aan hoeveel gegevens een organisatie maximaal kan verliezen, terwijl de Recovery Time Objective (RTO) bepaalt hoe lang het mag duren om systemen weer operationeel te krijgen.
Voor een 24/7-uitzendende televisie-zender is de RTO vooral kritisch. Elke minuut zonder uitzending betekent een verlies aan bereik en inkomsten, aldus Carrero.
Een backup die nooit wordt teruggezet, kan een vals gevoel van veiligheid creëren
Het geval van Telemadrid onderstreept het verschil tussen kopieën maken en een effectief herstelproces hebben.
Een organisatie kan jarenlang backups maken, maar tijdens een incident ontdekken dat deze corrupt, incompleet, versleuteld of ontoegankelijk zijn, of dat de benodigde credentials ontbreken. Of dat het herstel te lang duurt om de bedrijfscontinuïteit te verzekeren.
Daarom is het regelmatig testen van herstelprocedures essentieel.
“Twee zaken bepalen meestal de uitkomst: regelmatig herstertesten omdat een niet-geteste backup geen backup is, en het volgen van de 3-2-1-regel zodat geen enkele kopie op hetzelfde falend domein ligt,” legt Carrero uit.
Voorbereiding omvat ook het prioriteren van wat eerst hersteld moet worden.
Niet alle servers of systemen hebben dezelfde prioriteit. Het identificeren van kritieke applicaties, afhankelijkheden, databases en authenticatiesystemen kan de hersteltijd aanzienlijk reduceren.
De ransomware-incidenten maken van backup een essentiële pijler van cybersecurity, niet slechts een systeembeheerklus.
Een beleid dat alleen gericht is op het voorkomen van per ongeluk verwijderde bestanden, is onvoldoende als een aanvaller al dagen binnen de organisatie opereert en administratieve privileges heeft, en doelbewust kopieën wil vernietigen voordat het encryptieproces start.
Telemadrid beschikte daarnaast over een managed backup-dienst met voortdurende monitoring. Tijdens de crisis werkte het SoftwareOne-team nauw samen met de zender om het systeem te stabiliseren.
Hieruit volgt een belangrijke les voor veel kleinere organisaties: de vraag moet niet alleen zijn “Is er een backup?”, maar ook “Wie kan deze verwijderen, aanpassen, waar is hij opgeslagen, hoe snel is herstel mogelijk en wat gebeurt er als de ransomware ook de communicatie inzet?”
Telemadrid was in staat om deze vragen te beantwoorden vóórdat er een beslissing moest worden genomen over betaling.
Zoals Carrero samenvat: “Cybersecurity draait om voorbereiding, niet om reactie”.
Veelgestelde vragen
Heeft Telemadrid het losgeld betaald?
Nee. Volgens het succesverhaal van SoftwareOne herstelde de zender haar kritieke systemen zonder losgeld te betalen.
Hoe heeft Telemadrid haar gegevens teruggevonden?
De lokale backups op Dell PowerProtect Data Domain werden niet aangetast en maakten lokaal herstel mogelijk. Bovendien was er een externe kopie in Azure Cloud Tier voor extra bescherming.
Wat is het verschil tussen RPO en RTO?
RPO bepaalt hoeveel data maximaal verloren mag gaan sinds het laatste stabiele backuppunt. RTO geeft aan hoe snel systemen opnieuw operationeel moeten zijn na een storing.
Waarom is onvergankelijkheid belangrijk tegen ransomware?
Omdat het voorkomt dat back-ups worden gewijzigd of verwijderd gedurende een bepaalde periode. Dit maakt het moeilijker voor een aanvaller om alle herstelpunten volledig te vernietigen, zelfs als hij toegang krijgt tot de infrastructuur.
