Tijdens een ransomware-aanval of storing wil je snel handelen. Securityteams dammen de dreiging in en IT-administrators brengen je IT-omgeving weer op orde. Crisis- en bedrijfscontinuïteitsteams willen op hun beurt je dienstverlening zo snel mogelijk ‘up en running’ hebben. Maar of je medewerkers weer veilig kunnen werken hangt af van de beschikbaarheid van endpoints waarmee ze veilig toegang krijgen tot applicaties en systemen. Een applicatie kan namelijk wel beschikbaar zijn, maar als je er niet op een veilige manier toegang toe kunt krijgen, kunnen je medewerkers simpelweg niet verder werken. Dat noem ik het ‘endpoint access recovery gap’.
Herstel van infrastructuur is geen herstel van de organisatie
Het herstel van endpoints verloopt vaak veel langzamer dan infrastructuurherstel. Een bank en ziekenhuis kunnen hun kritieke infrastructuur relatief snel weer beschikbaar maken. Maar als de laptops en tablets nog gecompromitteerd zijn, kun je alsnog niets. Want die werknemers kunnen geen gebruikmaken van hun normale werkomgeving. Om dit op te lossen gaan IT-teams vaak voor een traditionele oplossing. Ze re-imagen gecompromitteerde apparatuur of vervangen de hardware in z’n geheel. Dat kost tijd en geld. En het is bovendien helemaal niet nodig.
Emergency Mode
Die kloof, die ervoor zorgt dat medewerkers niet snel en veilig verder kunnen werken, vraagt om een nieuwe beheerfunctionaliteit. En die is er nu. Dankzij ‘Emergency Mode’ kunnen beheerders endpoint-apparaten in slechts enkele minuten rebooten in een beveiligde omgeving. Daarbij maakt het niets uit of medewerkers op kantoor, thuis, bij een klant of ergens anders werken.
Als de apparaten zijn gereboot, werken de endpoints vanuit die schone en veilige omgeving en niet vanaf de gecompromitteerde Windows-partitie. Vervolgens kunnen IT-beheerders werknemers gecontroleerd toegang geven tot kritieke infrastructuur, goedgekeurde applicaties of geïsoleerde omgevingen voor incidentresponse en herstel. Welke applicaties dat zijn, hangt af van het ‘continuïteitsplan’ van de organisatie. Bijvoorbeeld SaaS- en interne webapplicaties of andere kritieke bedrijfsapplicaties.
Centraal beheer
Tijdens het incident wordt de toegang centraal beheerd. Beheerders houden controle over welke diensten beschikbaar zijn en welke groepen endpointgebruikers hiertoe toegang krijgen. Denk aan artsen die op de SEH met spoed een CT-scan willen aanvragen en weer medicatie kunnen voorschrijven.
Communicatie, diensten en workflows
Veel organisaties werken met een Recovery Time Objective (RTO): hoe snel moet een systeem of dienst na een incident beschikbaar zijn? Alleen betekent beschikbaarheid van een systeem niet dat een medewerker ermee kan werken. Daarom is het goed om te kijken naar de Recovery Time Actual (RTA). Dit is de daadwerkelijke, gemeten tijd tussen een incident en het moment waarop een gebruiker weer veilig toegang heeft tot een beveiligd en volledig werkend endpoint.
Dit is precies wat een organisatie merkt op het niveau van de endpoints. Geen toegang betekent dat medewerkers niet kunnen communiceren en hun kritieke werkzaamheden niet kunnen uitvoeren. In een ziekenhuis kan dat directe gevolgen hebben voor de zorgverlening. En in een commerciële organisatie kan het omzet en klanttevredenheid raken.
Endpoint access recovery onderdeel van een continuïteitsplan
Uiteindelijk draait herstel niet alleen om het moment waarop een server weer beschikbaar is of een applicatie weer online staat. Het gaat erom dat medewerkers hun werk weer veilig kunnen doen. Wat mij betreft hoort endpoint access recovery daarom een vaste plek te krijgen in een continuïteitsplan.
Roland de Jong is AVP Benelux bij IGEL