Je NAS beschermen tegen ransomware
Bijgewerkt op 29 augustus 2026 · 1121 woorden
Ransomware versleutelt je bestanden en vraagt geld om ze terug te geven. Moderne varianten doen bewust meer dan alleen de computer waarop ze landen: ze zoeken het netwerk af naar gedeelde mappen en naar netwerkopslag, precies omdat daar de waardevolle archieven staan.
Het goede nieuws is dat een NAS die goed ingesteld staat, een van de sterkste verdedigingen is die je kan hebben. Het slechte nieuws is dat een NAS die slecht ingesteld staat, de aanval net groter maakt.
Hoe een besmetting je NAS bereikt
Er zijn drie gebruikelijke routes.
De eerste en veruit meest voorkomende: een besmette computer in huis of op kantoor heeft een netwerkmap gekoppeld met schrijfrechten. De malware ziet dat als een gewone map en versleutelt alles waar het bij kan.
De tweede: het toestel hangt rechtstreeks aan het internet met een beheerpaneel dat van buitenaf bereikbaar is. Aanvallers scannen systematisch naar zulke toestellen en proberen bekende zwakheden of zwakke wachtwoorden.
De derde: een gestolen wachtwoord van een gebruiker met te veel rechten, bijvoorbeeld hergebruikt van een andere dienst die gelekt is.
Laag één: verklein het aanvalsvlak
Begin met wat je niet doet. Zet je beheerpaneel nooit rechtstreeks open naar het internet. Als je van buitenaf moet kunnen, gebruik dan een versleutelde tunnel of de veilige toegangsdienst van je merk, zoals beschreven in je NAS veilig op afstand benaderen.
Schakel diensten uit die je niet gebruikt. Elke actieve dienst is een mogelijke ingang. Datzelfde geldt voor oude protocollen voor bestandsdeling die nog uit gewoonte aan staan.
Installeer updates snel. De meeste succesvolle aanvallen op netwerkopslag maken gebruik van zwakheden waarvoor al maanden een oplossing bestond.
Laag twee: accounts en rechten
Elke gebruiker krijgt een eigen account met exact de rechten die hij nodig heeft, en geen enkele meer. Iemand die enkel documenten moet lezen, krijgt geen schrijfrechten op je fotoarchief.
Schakel tweestapsverificatie in voor iedereen, zeker voor beheerders. Zet het standaard beheerdersaccount uit en maak een eigen beheerdersnaam. Laat het toestel accounts tijdelijk blokkeren na een aantal mislukte pogingen.
Een bijzonder nuttige maatregel: laat je gewone werkcomputer niet met een beheerdersaccount inloggen op je NAS. Koppel netwerkmappen met een gebruiker die alleen bij de mappen kan die je die dag nodig hebt.
Laag drie: momentopnames die niemand kan wissen
Dit is het hart van de verdediging. Momentopnames bewaren de toestand van een map op een bepaald moment. Wordt je map versleuteld, dan zet je gewoon de versie van gisteren terug.
Aanvallers weten dat, en moderne malware probeert daarom eerst momentopnames te verwijderen. Daarom is de sleutel dat je momentopnames onveranderbaar maakt gedurende een bepaalde periode, bijvoorbeeld dertig dagen. Binnen die periode kan niemand ze verwijderen, ook niet met beheerdersrechten en dus ook niet met een gestolen beheerderswachtwoord.
Zet ze aan op alles wat onvervangbaar is: documenten, foto's, boekhouding, projectmappen. Op je mediabibliotheek is het meestal niet nodig.
Laag vier: een kopie die losstaat
De laatste redding is een kopie die fysiek of logisch losstaat van je netwerk. Dat kan een externe schijf zijn die enkel tijdens de kopie aangesloten hangt, een tweede toestel op een ander adres met eigen inloggegevens, of cloudopslag met versiebeheer waarbij oude versies niet overschreven kunnen worden.
Belangrijk is dat de rekening waarmee je NAS naar die bestemming schrijft, geen rechten heeft om er iets te verwijderen. Anders bereikt een aanvaller die je NAS overneemt, ook je externe kopie. De volledige opzet staat in automatische back-ups maken met een NAS.
Wat je op je computers doet
De NAS is zelden het startpunt van de besmetting. Hou dus ook de rest op orde: bijgewerkte systemen, een deftig antivirusprogramma, geen macro's uitvoeren in documenten van onbekenden, en zeker geen software installeren uit twijfelachtige bronnen.
Voor een kleine zaak komt daar personeelsbewustzijn bij. De meeste besmettingen beginnen met iemand die op iets klikt. Zie ook NAS voor thuisgebruik versus kleine bedrijven.
Wat je doet als het toch gebeurt
Blijf rustig en werk in deze volgorde.
- Trek de besmette computers van het netwerk, en trek ook de netwerkkabel van je NAS uit als het toestel zelf getroffen is.
- Raak niets aan op het toestel tot je weet wat er versleuteld is en tot wanneer je momentopnames teruggaan.
- Zoek het laatste tijdstip waarop alles nog goed was en zet vanaf daar terug.
- Verander daarna alle wachtwoorden, ook die van gebruikers die niet betrokken leken.
- Doe aangifte. In België kan dat bij je lokale politie, en er bestaan meldpunten voor cybercriminaliteit.
Betaal niet. Er is geen garantie dat je iets terugkrijgt, en je financiert het volgende slachtoffer.
De controle van vijf minuten
Loop dit lijstje één keer per kwartaal af. Staan alle updates geïnstalleerd? Is tweestapsverificatie nog actief voor iedereen? Zijn er accounts die weg mogen? Draaien de momentopnames en zijn ze onveranderbaar? Is de externe kopie recent? Heb je de laatste hersteltest gedaan?
Vijf minuten per kwartaal, en je zit ruim boven het gemiddelde niveau. Ben je nog volop aan het inrichten, ga dan eerst door een NAS instellen voor het eerst en door RAID uitgelegd.
Wat een goede opstelling van een slechte onderscheidt
Twee huishoudens met exact hetzelfde toestel kunnen totaal anders eindigen na dezelfde besmetting. Het verschil zit zelden in dure software.
Bij de eerste opstelling hangt de laptop met een beheerdersaccount aan een netwerkschijf waarop alles staat, zijn er geen momentopnames, en gaat de externe schijf één keer per jaar aan. Eén besmetting wist daar in enkele uren tien jaar herinneringen.
Bij de tweede opstelling koppelt diezelfde laptop enkel de map waarin gewerkt wordt, met een gebruiker die nergens anders bij kan. Momentopnames staan aan en zijn dertig dagen onveranderbaar. Een nachtelijke taak schrijft naar een bestemming waar de NAS zelf niets kan verwijderen. Daar kost dezelfde besmetting een namiddag herstelwerk en verder niets.
Het verschil tussen die twee is geen budget maar een uur instellen.
De rol van je verzekering en je administratie
Voor een kleine zaak is er nog een praktisch punt. Hou bij welke gegevens je bewaart, waar de kopieën staan en hoe lang je ze houdt. Bij een incident met persoonsgegevens gelden er meldingsplichten, en dan helpt het enorm als je kan aantonen welke maatregelen je genomen had. Dat document hoeft geen twintig bladzijden te zijn: één pagina met je opstelling, je bewaartermijnen en je herstelprocedure volstaat om aan te tonen dat je het serieus nam.
Toestellen met de nodige beveiligingsfuncties
Momentopnames en tweestapsaanmelding zitten in de software van toestellen als de Synology DS225+ en de QNAP TS-264-8G. Wie een aparte machine wil voor onveranderlijke kopieën, kan een tweede toestel als de Synology DS223 inzetten. Bekijk het overzicht van NAS-toestellen.
Veelgestelde vragen
- Kan ransomware mijn NAS bereiken via mijn laptop?
- Ja, en dat is de meest voorkomende route. Een gekoppelde netwerkschijf wordt door de malware behandeld als elke andere map en dus mee versleuteld.
- Helpt RAID tegen ransomware?
- Nee, in het geheel niet. Elke versleutelde versie wordt netjes over alle schijven weggeschreven. Enkel kopieën die de malware niet kan wijzigen, helpen.
- Wat zijn onveranderbare momentopnames?
- Kopieën die gedurende een ingestelde periode door niemand gewijzigd of verwijderd kunnen worden, ook niet door een beheerder. Dat is precies wat een aanvaller wil omzeilen.
- Moet ik losgeld betalen als het toch gebeurt?
- De aanbeveling van politiediensten is duidelijk: betaal niet. Er is geen garantie op herstel en betalen houdt het verdienmodel in stand. Herstel van je kopie is de weg.