Gooi niets weg, betaal niets en log niet in vanaf een computer waarvan je niet zeker weet dat hij schoon is. Maak eerst vast wat je ziet, met een schermafdruk en een tijdstip. Haal de site daarna uit de lucht of zet hem in onderhoud en bel je hostingpartij. Wissel dan de wachtwoorden, te beginnen bij je e-mail, want wie daarbij kan, kan overal het wachtwoord opnieuw instellen. Stel pas daarna de logboeken en een kopie veilig, en herstel van een back-up van vóór het probleem. Zijn er persoonsgegevens gelekt met risico voor de betrokkenen, dan moet dat binnen tweeënzeventig uur na ontdekking bij de Autoriteit Persoonsgegevens gemeld.
Dit is geen hackverhaal. Het is een draaiboek voor de ondernemer die om half zeven 's avonds een mail krijgt dat er iets op zijn site staat wat er niet hoort, en die niet weet wie hij moet bellen. De volgorde hieronder is belangrijker dan de snelheid.
Wat je in de eerste vijf minuten niet doet
De eerste reflex van bijna iedereen is precies de verkeerde: alles weggooien wat er vreemd uitziet. Doe dat niet.
- Gooi niets weg. De rommel die er staat, is ook het bewijs van hoe iemand binnenkwam. Wie dat wist, kan het gat dichten. Wie het weggooit, krijgt het volgende weekend hetzelfde bezoek.
- Betaal niet. Staat er een eis op je scherm, dan is betalen geen oplossing en meestal ook geen einde.
- Log niet in vanaf een computer waarvan je niet zeker weet dat hij schoon is. Zit het probleem daar, dan geef je het nieuwe wachtwoord meteen weg.
Het eerste uur, in vier stappen
- 0 tot 5 minVaststellen wat je ziet, en er een foto of schermafdruk van maken
- 5 tot 20 minDe site uit de lucht of in onderhoud, en je hostingpartij bellen
- 20 tot 40 minWachtwoorden wisselen, te beginnen bij je e-mail
- 40 tot 60 minLogboeken en een kopie veiligstellen voordat er iets wordt hersteld
Waarom de e-mail als eerste: wie bij je mailbox kan, kan bij bijna alles het wachtwoord opnieuw laten instellen. Je mailbox is de voordeur en je site is de bijkeuken.
Wat er daarna moet gebeuren
- Terugzetten van een back-up die van vóór het probleem is. Weet je niet wanneer het begon, dan is die datum het eerste dat je moet uitzoeken.
- Het gat dichten. Een verouderd onderdeel, een gestolen wachtwoord, een account dat nog van iemand was die allang weg is. Zolang dat er nog is, komt het terug.
- Alles bijwerken en pas dan weer open. In die volgorde, want een site die online gaat met hetzelfde gat is binnen een dag weer raak.
Zijn er persoonsgegevens gelekt, dan telt er een klok
Als er gegevens van klanten of bezoekers in verkeerde handen zijn gekomen en dat een risico voor die mensen oplevert, dan moet dat binnen tweeënzeventig uur na ontdekking gemeld worden bij de Autoriteit Persoonsgegevens. Die klok begint te lopen op het moment dat je het ontdekt, niet op het moment dat je het helemaal begrijpt. Leg daarom vanaf minuut één vast wat je ziet en wanneer je het zag.
Wat wij hierin wel en niet zijn
Wij zijn geen forensisch onderzoekers en geen securityspecialisten. Wat wij doen is zorgen dat er een draaiboek ligt voordat het nodig is, dat er elke dag een back-up staat waarvan we weten dat hij terug te zetten is, en dat er iemand aan tafel zit die de juiste mensen erbij haalt en het overzicht houdt. Dat is projectwerk, en dat is precies wat er in zo'n uur ontbreekt.
Bij het pakket Regie zit herstel na een hack in de prijs. Dat betekent niet dat wij alles zelf doen, het betekent dat van tevoren is afgesproken wie wat doet en dat de rekening je dan niet ook nog eens overvalt.
Wat je nu kunt doen, voordat het gebeurt
- Zoek uit waar je back-ups staan en wanneer er voor het laatst een is teruggezet. Een back-up die nooit is getest, bestaat niet.
- Zet tweestapsverificatie aan op je e-mail. Dat is de voordeur.
- Schrijf op één A4 wie je belt: je hostingpartij, je websitebouwer, en wie er binnen je bedrijf mag besluiten dat de site uit gaat.
- Zorg dat je eigenaar bent van je domein en je hosting, want anders sta je in dat uur te wachten op iemand anders. Hoe je dat controleert, staat in van wie is je website eigenlijk.
Bouwt en beveiligt de sites van Datalage. Eerder projectleider bij implementaties en migraties, waaronder twee ISO 27001-trajecten.