Ransomware in productie: ERP, tekeningen en planning beschermen zonder de fabriek te remmen
Je wilt dat je productie doorgaat, ook als een server uitvalt of ransomware bestanden versleutelt. Begin met overzicht: welke systemen heb je morgen nodig om veilig te werken, orders uit te geven en op tijd te leveren?
Ransomware in productie is meer dan een ICT-probleem. Als ERP niet beschikbaar is of de juiste tekening ontbreekt, stoppen werkvoorbereiding en inkoop. De planning raakt onbetrouwbaar. Machines zijn soms afhankelijk van programma’s of toegang door een leverancier.
Met een duidelijke herstelvolgorde, verstandige scheiding tussen kantoor en productie en geteste back-ups houd je grip. Zo verklein je de kans op stilstand, zonder je fabriek onnodig te remmen.
Productie vraagt om eigen keuzes
In metaal en machinebouw hangen informatie en productie nauw samen. ERP vertelt wat er gemaakt moet worden. In een PDM-systeem, DMS of gedeelde map staan tekeningen en revisies. CAM- en CNC-programma’s vertalen die informatie naar de werkvloer. Daarnaast werk je vaak met oudere pc’s, machinebedieningen (HMI’s) en externe onderhoudspartijen.
Een lange lijst met losse beveiligingsproducten helpt dan niet. Begin met wat je bedrijf nodig heeft om door te kunnen. Geen toegang tot de vrijgegeven revisie van een klanttekening kan een order stoppen of fouten veroorzaken. Breng systemen en afhankelijkheden in kaart. Vraag: welke gegevens zijn morgen nodig, wie beheert ze en is er een herstelbare kopie?
NIST noemt een actueel overzicht van apparaten, software, gegevensstromen en kritieke processen een basis voor herstel na ransomware, juist in mkb- en industriële omgevingen. Daarmee bepaal je tijdens een incident rustiger wat eerst terug moet.
Bepaal eerst wat als eerste terug moet
Maak samen met werkvoorbereiding, productie, finance en je ICT-partner een korte herstelvolgorde. Richt je op de eerste productiedag na een uitval:
- Veilig werken op de vloer. Welke machines, HMI’s en technische werkplekken moeten veilig beschikbaar blijven?
- Betrouwbare productinformatie. Waar staan vrijgegeven tekeningen, stuklijsten, revisies en CNC- of CAM-bestanden?
- Orders en planning. Welke ERP-functies, planningsgegevens en koppelingen zijn nodig om werk uit te geven en materiaal te bestellen?
- Ondersteunende processen. Denk aan e-mail, printen, urenregistratie, financiële administratie en klantcontact.
Leg per onderdeel vast hoeveel uitval je kunt accepteren. Noteer ook wie beslist over een herstart en welke gegevens minimaal nodig zijn. Houd daarnaast een geprinte noodlijst bij met contactpersonen, prioriteiten en de laatste veilige werkwijze. Bij een brede uitval ligt die lijst niet vast op een onbereikbare server.
Geef ransomware minder ruimte
Een plat netwerk is makkelijk te beheren. Maar ransomware kan zich daar ook makkelijker verspreiden. Scheid kantoorautomatisering, servers, gastnetwerk en productie-IT. Geef machines of besturingssystemen waar mogelijk een eigen beveiligingsniveau.
Alles hoeft niet volledig los van elkaar te staan. Sta verbindingen bewust toe en beperk ze: alleen wat nodig is, vanaf bekende systemen en met registratie.
Kijk extra kritisch naar externe toegang. Leveranciers gebruiken soms RDP, VPN of beheerdersaccounts voor onderhoud. Schakel onnodige toegang uit en gebruik persoonlijke accounts. Zet multifactorauthenticatie (MFA) aan voor externe toegang en beheer. Met MFA is een wachtwoord alleen niet genoeg om in te loggen.
Geef een leverancier bij voorkeur tijdelijk toegang tot één systeem, niet tot je hele netwerk. Zo houd je de gevolgen van misbruik beperkt.
Ook updates vragen om een praktische aanpak. Werk een besturing of HMI niet ongepland bij als dat veiligheid of beschikbaarheid kan raken. Spreek met de machinebouwer of softwareleverancier een onderhoudsvenster af. Controleer eerst of de update goed samenwerkt met jouw omgeving. Leg vast welke systemen niet direct kunnen worden bijgewerkt. Isoleer die systemen extra en beperk hun verbindingen.
Zorg dat je echt kunt herstellen
Een back-up helpt alleen als je er ook mee kunt herstellen. Ransomware probeert bereikbare back-ups vaak te wissen of te versleutelen. CISA en het Britse NCSC adviseren daarom versleutelde kopieën die offline of logisch gescheiden zijn. Controleer regelmatig of ze beschikbaar en intact zijn.
Kijk daarbij verder dan alleen de ERP-database. Neem ook dit mee in je herstelset:
- documentbeheer en tekeningen, inclusief revisiehistorie;
- ERP-database, koppelingen, rapportages en relevante instellingen;
- planning, productieorders en gegevens voor inkoop en logistiek;
- CAM- en CNC-programma’s, als je die centraal beheert;
- instellingen van servers, netwerkapparatuur en kritieke werkplekken;
- installatiebestanden, licenties en contactgegevens van leveranciers.
Een synchronisatiemap in de cloud is niet automatisch een veilige back-up. Als versleutelde bestanden direct synchroniseren, raakt ook die kopie mogelijk onbruikbaar. Controleer of oude versies beschermd blijven, hoe lang je ze bewaart en wie een herstel mag starten of verwijderen. Bescherm beheeraccounts apart met MFA.
Test niet alleen of een bestand terugkomt. Test een herstelketen: een schone omgeving, de juiste ERP-versie, een herstelde database, een actuele tekening en een planningsrapport. Kijk of werkvoorbereiding daarmee verder kan. Zo vind je knelpunten vóór een incident.
Pak dit de komende maand op
- [ ] Wijs een eigenaar aan voor ERP, tekeningen, planning, productie-IT en back-ups.
- [ ] Noteer systemen, leveranciers en netwerkverbindingen die je nodig hebt op de eerste productiedag na uitval.
- [ ] Verwijder ongebruikte accounts en externe verbindingen. Zet MFA aan op e-mail, VPN, beheer en back-upbeheer.
- [ ] Controleer of kantoor, productie en gastgebruikers gescheiden zijn. Leg vast welke verbindingen echt nodig zijn.
- [ ] Voer een herstelproef uit met ERP, een vrijgegeven tekening en een planningsbestand.
- [ ] Leg een incidentkaart op papier vast: wie belt wie, wie mag systemen isoleren en wie communiceert extern?
- [ ] Plan onderhoudsvensters met leveranciers voor kwetsbare of oudere productieonderdelen.
Als je toch wordt geraakt
Een versleutelde map, onverwachte inlogmeldingen of ongewone activiteit op servers zijn signalen die je serieus neemt. Isoleer verdachte systemen volgens je afgesproken procedure. Neem geen ondoordachte maatregelen op machines of besturingen als dat de veiligheid kan raken. Betrek productie en, waar nodig, de machineleverancier.
Gebruik geen mogelijk besmette beheeromgeving voor herstel. Zet pas gegevens terug als je de oorzaak en omvang voldoende hebt onderzocht. Zo voorkom je dat je het probleem opnieuw binnenhaalt.
Betaalverzoeken zijn geen herstelplan. Betaling geeft geen garantie op bruikbare gegevens of een schoon netwerk. Ook het NCSC waarschuwt daarvoor. Richt je eerst op veiligheid, het begrenzen van het incident, betrouwbare communicatie en herstel van de vooraf bepaalde kritieke processen. Bespreek daarna wat beter kan: toegangen, netwerkscheiding, signalering, back-ups of het draaiboek.
Veelgestelde vragen
Kan de productie tijdens een ransomware-incident blijven draaien?
Soms, maar alleen als dat veilig kan en de benodigde informatie betrouwbaar beschikbaar is. Een machine die zelfstandig en veilig een lopende order afrondt, is iets anders dan doorwerken met onzekere revisies, ontbrekende kwaliteitsgegevens of een mogelijk besmette HMI. Leg vooraf vast welke minimale processen veilig mogen doorgaan en wie die beslissing neemt.
Is een cloudomgeving voldoende bescherming voor ERP en tekeningen?
Nee. Cloudopslag kan onderdeel zijn van je herstelstrategie. Controleer wel versieherstel, bewaartermijnen, toegangsrechten en de beveiliging van beheeraccounts. Zorg ook voor een gescheiden herstelkopie. Test of je ERP en tekeningen binnen de gewenste tijd kunt terugzetten.
Hoe vaak moet je herstel testen?
Test na grote wijzigingen, zoals een nieuwe ERP-versie of andere back-upvoorziening. Plan daarnaast periodiek een praktische hersteltest. Hoe vaak dat nodig is, hangt af van je productie en je hersteldoel. Belangrijker dan een vaste datum is dat je test met de systemen en gegevens die je bij echte uitval als eerste nodig hebt.
Rustig prioriteren met onafhankelijk advies
Wil je weten waar ransomware jouw productieproces als eerste raakt? Uw ICT Adviseur kan samen met jou de afhankelijkheden, toegangen, back-upaanpak en herstelvolgorde in kaart brengen. Voor bedrijven in Breda en omgeving is een kennismakingsgesprek een nuchter vertrekpunt: eerst inzicht, daarna keuzes over maatregelen en leveranciers.
Bronnen
- https://www.cisa.gov/stopransomware/ransomware-guide
- https://www.ncsc.gov.uk/guidance/mitigating-malware-and-ransomware-attacks
- https://nvlpubs.nist.gov/nistpubs/ir/2022/NIST.IR.8374.pdf
Volgende stap
Bespreek cybersecurity voor je productieomgeving. Je krijgt helder inzicht in wat voor jouw organisatie nu de meest logische volgende stap is.
Comments are closed.