Ransomware herkennen: de eerste stappen voor medewerkers

Bestanden plots onleesbaar of hernoemd? Leer vroege signalen van ransomware herkennen, veilig handelen en IT nuttig informeren via een praktische oefening.

CyberPlay-redactie · Gepubliceerd op · Bijgewerkt op · 9 min leestijd

Gids en oefeningen in het Nederlands

Scène uit het spel Ransomware Reaction.

Afbeelding vergroten

Uit de CyberPlay-galerij van Ransomware Reaction. Illustratieve spelscène; zichtbare interfacetekst is in het Engels.

Als meerdere werkbestanden plotseling onleesbaar worden of van naam veranderen, zeker in combinatie met een losgeldbrief of vergelijkbare meldingen van collega's, stop dan met je normale werkzaamheden en volg de incidentprocedure van je organisatie. Volg de goedgekeurde instructies voor het getroffen apparaat op en neem direct contact op met het aangewezen responsteam. Meld wat je hebt waargenomen en wat je al hebt gedaan; je hoeft niet eerst te bewijzen dat het om ransomware gaat voordat je aan de bel trekt.

Een trage applicatie op zichzelf is nog geen diagnose voor ransomware. Deze handleiding helpt medewerkers een zorgwekkend patroon te herkennen en binnen de eerste minuten een nuttige overdracht te doen. Het maakt van een eerstelijnsmedewerker echter geen technisch incidentleider. De juiste inperkingsmaatregel hangt af van het systeem, de procedure van de werkgever en eventuele operationele of veiligheidsgevolgen.

Wat je meeneemt

  • Meld een zorgwekkend patroon direct, zonder te wachten op een losgeldbrief.
  • Volg de goedgekeurde inperkingsprocedure voor jouw apparaat en rol.
  • Geef responders tijdstippen, symptomen, apparaatgegevens en reeds ondernomen acties door.
  • Laat forensisch onderzoek, herstel en externe communicatie over aan bevoegde eigenaren.

1. Gebruik een beknopte eerstehulpkaart

Stop met het bewerken van getroffen materiaal en blijf geen ongebruikelijke bestanden openen om te kijken of het probleem zich verspreidt. Gebruik het bekende incidentcontactpunt van de organisatie of de gedocumenteerde uitwijkoptie. Geef aan of het apparaat nog verbonden is en vraag om nadere instructies als de lokale procedure onduidelijk is. Volg in veiligheidskritieke omgevingen de vastgelegde operationele escalatieroute voordat je apparatuur aanpast.

Als de goedgekeurde procedure voorschrijft om je normale werklaptop los te koppelen van netwerkverbindingen, volg die instructie dan op. Pas die handeling niet zomaar toe op gedeelde switches, productiemachines of systemen die je niet zelf beheert. Het doel van de eerste reactie is om verdere interactie te beperken en bevoegde responders een accuraat startpunt te bieden.

  • Stop met normale werkzaamheden op het getroffen apparaat.
  • Volg de goedgekeurde inperkingsinstructie voor het specifieke apparaat.
  • Neem contact op met het aangewezen incidentkanaal of het uitwijkkanaal.
  • Meld waarnemingen en acties, inclusief vergissingen of twijfels.
  • Wacht op bevoegde instructies voordat je opnieuw verbinding maakt of herstelt.

2. Herken een patroon zonder zelf een diagnose te stellen

Ransomware kan de toegang tot gegevens of apparaten blokkeren en kan gepaard gaan met een eis tot betaling. Een losgeldbrief is een duidelijke reden om te escaleren, maar een melding kan al eerder waardevol zijn. Meerdere bestanden die onleesbaar worden, onverwachte bestandsextensies, een plotselinge golf aan wijzigingen en een collega met vergelijkbare problemen vormen samen een zorgwekkender patroon dan één geïsoleerde fout.

Gewone softwarefouten, opslagstoringen en legitieme grote synchronisaties kunnen vergelijkbare symptomen veroorzaken. Wijs niet direct naar een specifieke malwarefamilie of invalshoek tenzij het responsteam dit heeft vastgesteld. „Drie gedeelde bestanden veranderden rond 14:20 uur van naam” is nuttiger dan „Het hele bedrijf is gehackt.”

2. Herken een patroon zonder zelf een diagnose te stellen
WaarnemingWat het ondersteuntWat het niet bewijst
Eén trage applicatieEen probleem dat controle via reguliere ondersteuning verdient.Ransomware of een bedrijfsbreed beveiligingsincident.
Meerdere bestanden plots onleesbaar of hernoemdEen patroon dat direct gemeld moet worden.De exacte oorzaak of alle getroffen locaties.
Een collega meldt vergelijkbare ongewone wijzigingenMogelijke bredere impact om te vermelden.Toestemming om het apparaat van de collega te inspecteren.
Een betalingseis op het schermDringende escalatie via de incidentprocedure.Dat betaling toegang herstelt of dat elke bewering klopt.
Spelbeeld uit Ransomware Reaction: een onverwachte bestandswijziging onderzoeken.

Afbeelding vergroten · Schermafbeelding uit het spel · Engelse interface

  1. Zoek naar bredere patronen

    Zoek naar andere ongebruikelijke wijzigingen; één bestandsfout alleen stelt de oorzaak niet vast en rechtvaardigt geen diagnose.

  2. Volg het incidentenproces

    Volg het goedgekeurde incidentenproces en raadpleeg de aangewezen contactpersonen; technische inperking volgt de bevoegde teamprocedure.

Spelbeeld uit Ransomware Reaction: een onverwachte bestandswijziging onderzoeken.

Bronnen bij dit onderdeel: Reageren op een ransomware-aanval

3. Weet waar het handelen van medewerkers ophoudt

De ransomware-richtlijnen van het Britse NCSC adviseren onder meer om getroffen apparaten los te koppelen van netwerkverbindingen. De bredere herstelstappen zijn bedoeld voor organisaties die een incident beheren. Medewerkers moeten de door hun werkgever goedgekeurde procedure voor hun specifieke rol en apparaat toepassen; het bestaan van een openbare checklist geeft geen toestemming om computers te wissen of het hele netwerk aan te passen.

Uitschakelen, opnieuw opstarten, beveiligingsinstellingen wijzigen of malware proberen te verwijderen kan gevolgen hebben voor bewijsmateriaal, beschikbaarheid en herstel. Ga zulke acties niet improviseren. Als een verdachte gebeurtenis betrekking heeft op medische, industriële of andere operationele apparatuur, neem dan onmiddellijk contact op met de verantwoordelijke operationele en beveiligingscontactpersonen. Persoonlijke veiligheid en de vastgestelde apparatuurprocedure bepalen altijd het handelen.

Bronnen bij dit onderdeel: Reageren op een ransomware-aanval · Aanbevelingen voor incidentrespons, SP 800-61 Rev. 3

4. Geef IT een nuttige eerste melding

Je melding moet de responder in staat stellen het probleem te lokaliseren en het begin van de tijdlijn te reconstrueren. Gebruik het assetlabel of de apparaatnaam als deze eenvoudig beschikbaar zijn zonder verder risico op interactie. Vermeld de getroffen applicatie of werkomgeving en of iemand anders vergelijkbare symptomen heeft gemeld. Geef bij benadering aan welke tijdstippen schattingen zijn.

Een fictieve eerste melding zou kunnen luiden: „Rond 14:20 uur konden twee projectspreadsheets op mijn werklaptop niet meer worden geopend en veranderden hun bestandsnamen. Een collega meldde hetzelfde probleem. Ik ben gestopt met bewerken. Ik heb deze laptop losgekoppeld van wifi volgens onze incidentkaart en heb dit nummer gebeld uit de goedgekeurde contactlijst. Ik heb niets opnieuw opgestart of hersteld. Ik ben bereikbaar op het afgesproken terugbelnummer.”

4. Geef IT een nuttige eerste melding
MeldingsveldNuttig detail
WanneerTijdstip van eerste waarneming, tijdzone en of het een schatting betreft.
WaarWerkapparaat of asset-ID en de getroffen applicatie.
Wat er veranderdeZichtbare fouten, naamswijzigingen, eisen of meldingen van collega's.
Wat voorafgingRecente normale handelingen, zoals het openen van een bijlage, zonder oorzaken te raden.
Wat je hebt gedaanEventuele isolatie, herstart, klik, invoer van inloggegevens of herstelpoging.
Hoe je te bereiken bentDe goedgekeurde terugbelroute en directe operationele afhankelijkheden.
Ransomware Reaction-gameplay: opstellen van een bruikbare incidentmelding.

Afbeelding vergroten · Schermafbeelding uit het spel · Engelse interface

  1. Vermeld tijdstip en apparaat

    Meld de waargenomen symptomen, het tijdstip en het getroffen apparaat via de goedgekeurde meldingsroute van de organisatie.

  2. Onderscheid waarneming van diagnose

    Houd directe waarnemingen gescheiden van vermoedelijke oorzaken, zodat onderzoekers niet met een voorbarige aanname als feit werken.

Ransomware Reaction-gameplay: opstellen van een bruikbare incidentmelding.

5. Gebruik een betrouwbaar kanaal en behoud context

Als e-mail of chat niet beschikbaar is, volg dan de gedocumenteerde uitwijkprocedure voor incidenten in plaats van lid te worden van een nieuwe groep die via een onverwacht bericht wordt aangeprezen. Een aanvaller kan de verstoring aangrijpen om valse herstelhulp aan te bieden. Controleer instructies die je vragen software te installeren, een code in te voeren of bedrijfsgegevens naar een nieuwe locatie te verplaatsen altijd via een onafhankelijk kanaal.

Houd het oorspronkelijke verdachte bericht of de informatie op het scherm beschikbaar voor zover het beleid dat toestaat. Beschrijf het of gebruik de goedgekeurde methode voor bewijsoverdracht; stuur een gevaarlijke bijlage niet door naar collega's en plaats geen screenshots met klantgegevens in een openbaar kanaal. Voorkom dat je meer gevoelige informatie verzendt dan responders nodig hebben. Laat hen beslissen of een bestand of apparaat moet worden veiliggesteld voor onderzoek.

Herken het patroon: Meerdere onverwachte bestandswijzigingen vereisen direct een melding. Volg de incidentkaart: Voer de goedgekeurde actie uit voor dit apparaat en jouw specifieke rol. Doe de eerste melding: Geef tijdstip, apparaat, symptomen en reeds uitgevoerde acties door. Laat responders leiden: Herverbinding, herstel en externe uitspraken vereisen vaste eigenaren.

Afbeelding vergroten

Origineel CyberPlay-stroomschema. Fictief besluitvormingskader voor deze handleiding.

Bronnen bij dit onderdeel: Aanbevelingen voor incidentrespons, SP 800-61 Rev. 3

6. Laat herstel en externe besluiten over aan de verantwoordelijken

Sluit tijdens het wachten geen back-upschijf aan en zet geen ouder bestand terug op het verdachte apparaat. Het responsteam moet eerst het systeem, de herstelbron en de afhankelijkheden beoordelen. Een oudere kopie is mogelijk bruikbaar maar onvolledig, en een recente kopie kan eveneens besmet zijn. Leg uit welk werk de hoogste prioriteit heeft en wanneer je voor het laatst een correcte versie hebt gezien, in plaats van een hersteltijd toe te zeggen.

Onderhandel niet met een afperser, beloof geen betaling en vertel klanten niet dat er gegevens zijn gestolen puur op basis van een bericht op je scherm. Operationele, beveiligings-, juridische en communicatieverantwoordelijken beoordelen die besluiten via het incidentplan. Jouw rol is feiten aanleveren en het goedgekeurde continuïteitsproces volgen. Persoonlijke cloudsynchronisatie of geïmproviseerde exports kunnen tijdens de verstoring juist een nieuw gegevenslek veroorzaken.

Bronnen bij dit onderdeel: Reageren op een ransomware-aanval

7. Oefen de overdracht in Ransomware Reaction

Ransomware Reaction biedt een fictieve werkplek met veranderende bestanden, netwerkconnectiviteit, een helpdeskoproep en een responstijdlijn. Het scenario 'Locked Out' begint met traagheid, afwijkingen in de cloudsynchronisatie en bezorgdheid bij een collega voordat er een losgeldbrief verschijnt. De speler kan het patroon onderzoeken, het gesimuleerde isolatiebeheer van het eindpunt gebruiken en melding maken.

Deze handleiding, de CyberPlay-interface en Ransomware Reaction zijn beschikbaar in het Nederlands. De afbeelding toont daadwerkelijke gameplay met Engelstalige schermtekst. Het scenario comprimeert gebeurtenissen voor trainingsdoeleinden; de tijdsduur geeft geen garantie voor hoe snel een echt incident zich ontwikkelt of kan worden gestopt. Vertaal de fictieve isolatieactie na afloop naar de werkelijke apparatuurspecifieke instructies van jouw organisatie, inclusief situaties waarin alleen een bevoegde beheerder mag handelen.

8. Test de melding vóórdat er een losgeldbrief verschijnt

Gebruik na het spel een onbekende reeks symptomen om de reactie te toetsen. Vraag om een korte melding en naar de bron voor de volgende instructie van de medewerker. Deze oefening blijft op papier of in discussievorm; veroorzaak geen echte storing, hernoem geen productiebestanden en bel responders niet zonder vooraf afgestemde oefenafspraken.

9. Bereid het contact en de overdracht voor vóórdat ze nodig zijn

Zoek de actuele incidentkaart, het primaire contactpunt en de uitwijkroute op terwijl de normale systemen gewoon werken. Controleer welke directe acties medewerkers mogen uitvoeren op gewone laptops en voor welke handelingen een andere rol vereist is. Vraag de eigenaar van het plan om onduidelijke instructies op te helderen; een algemene poster is geen vervanging voor een operationeel passende procedure.

Leg na de oefening één concreet verbeterpunt vast: een verouderd nummer, een ontbrekende uitwijkoptie of een onduidelijke apparaatinstructie. Wijs een eigenaar toe en controleer de aanpassing. Een tabletop-oefening met het team kan vervolgens de onderlinge afstemming trainen, terwijl technisch herstel om afzonderlijke, geautoriseerde tests vraagt. Het afronden van het spel toont deelname aan; de echte leerwaarde blijkt uit de vraag of de medewerker in een nieuw scenario accuraat rapporteert en correct overdraagt.

  • Actuele primaire en uitwijkcontactgegevens zijn direct toegankelijk.
  • Apparaatspecifieke acties en de grenzen daarvan worden begrepen.
  • Het meldingssjabloon bevat geen wachtwoorden en onnodige gevoelige data.
  • Bedrijfscontinuïteit en externe communicatie hebben vaste eigenaren.
  • Een gewijzigd oefenscenario toetst het oordeelsvermogen na de les.

Bronnen bij dit onderdeel: Aanbevelingen voor incidentrespons, SP 800-61 Rev. 3 · Malware- en ransomwareaanvallen beperken

Oefen deze beslissing in het Nederlands

Gebruik Ransomware Reaction om de keuzes uit deze gids te oefenen. Deze handleiding, de CyberPlay-interface en dit spel zijn beschikbaar in het Nederlands.

Speel Ransomware Reaction

Bronnen en verder lezen

  1. Reageren op een ransomware-aanval — Nationaal Centrum voor Cyberbeveiliging van het Verenigd Koninkrijk. Geraadpleegd op 2026-09-13
  2. Aanbevelingen voor incidentrespons, SP 800-61 Rev. 3 — NIST. Geraadpleegd op 2026-09-13
  3. Malware- en ransomwareaanvallen beperken — Nationaal Centrum voor Cyberbeveiliging van het Verenigd Koninkrijk. Geraadpleegd op 2026-09-13

Lees verder

Alle artikelen

Contact · Over ons