Inleiding
Ransomware is geëvolueerd van een probleem met gegevensversleuteling naar een probleem met de vernietiging van back-ups. Volgens het rapport 'Sophos State of Ransomware 2025' richt 96% van de ransomware-aanvallen zich nu specifiek op back-upopslagplaatsen — en slaagt 76% erin deze te compromitteren. De strategie is eenvoudig: als aanvallers uw back-ups kunnen vernietigen of versleutelen voordat ze de payload activeren, wordt herstel onmogelijk of onbetaalbaar.
Hierdoor verschuift de vraag van „hebben we back-ups?“ naar „zijn onze back-ups daadwerkelijk ransomwarebestendig?“ Een back-up die door iedereen met beheerdersrechten kan worden verwijderd, is niet ransomwarebestendig. Een back-up die afhankelijk is van een softwarebeleid om de bewaartermijn af te dwingen, is niet ransomwarebestendig. Echte weerbaarheid tegen ransomware vereist dat de back-upopslaglaag onafhankelijk onveranderbaarheid afdwingt — wat betekent dat de opslag zelf verwijderingsverzoeken weigert, ongeacht wie ze verstuurt.
De vijf onderstaande oplossingen vertegenwoordigen de meest geloofwaardige benaderingen van dit probleem in de zakelijke markt. Elk biedt zinvolle bescherming tegen ransomware die zich op back-ups richt, hoewel ze aanzienlijk verschillen in de manier waarop die bescherming wordt geïmplementeerd en welke afwegingen daarmee gepaard gaan.
1. Object First Ootbi
Object First Ootbi is gebaseerd op een concept dat ‘Absolute Immutability’ wordt genoemd — een term die het verschil aangeeft tussen wat Ootbi doet en standaard onveranderlijke back-upopslag, en die het waard is om precies te begrijpen, omdat het verschil bepaalt hoe de oplossing standhoudt wanneer een aanvaller de beheerdersgegevens al heeft buitgemaakt.
Wat ‘Absolute Immutability’ inhoudt
De meeste back-upopslagplatforms bieden onveranderbaarheid op beleidsniveau: een bewaartermijninstelling geeft het systeem de opdracht om objecten niet vóór een bepaalde datum te verwijderen. Dit biedt bescherming tegen eenvoudige aanvallen. Maar het heeft een fundamentele zwakte: het beleid is vastgelegd in software, en software kan door iedereen met voldoende rechten worden aangepast. Een ransomware-aanvaller die de inloggegevens van de opslagbeheerder in handen krijgt, kan op de meeste platforms eenvoudigweg het bewaarbeleid wijzigen en vervolgens de back-ups verwijderen.
Absolute onveranderbaarheid dicht deze leemte door middel van drie onafhankelijke handhavingslagen die gelijktijdig werken. De eerste is S3 Object Lock in compliance-modus op protocolniveau – het WORM-mechanisme volgens de industriestandaard dat het verwijderen of wijzigen van objecten tijdens de bewaartermijn voorkomt. De tweede is een blokkering van root-toegang op besturingssysteemniveau: het besturingssysteem van Ootbi heeft geen toegankelijke root-shell, wat betekent dat er geen softwarepad is om het bewaarbeleid te omzeilen, zelfs niet met beheerdersgegevens. De derde laag is hardware-vergrendelde firmware: de firmware zelf is ondertekend en verzegeld, waardoor elke wijziging die een omzeilingsmechanisme zou kunnen introduceren, wordt geblokkeerd. Deze drie lagen zijn onafhankelijk van elkaar — het compromitteren van één laag brengt de andere niet in gevaar. Absolute onveranderlijkheid betekent dat geen enkele softwarehandeling, ongeacht de inloggegevens erachter, back-upgegevens kan verwijderen binnen de bewaartermijn. De enige manier om een Ootbi-back-up te vernietigen, is door de hardware fysiek te vernietigen.
Ootbi is het enige speciaal ontwikkelde, onveranderlijke back-upapparaat dat is ontworpen voor Veeam-omgevingen. Het wordt geleverd als een 2U-apparaat (18 TB per node, clusterbaar tot 1,7 PB), beschikt over de volledige Veeam Ready-certificering (Object, Repository, SOSAPI, IAM STS) en is ZTDR-gecertificeerd (Zero Trust Data Resilience) — wat de fysieke en logische scheiding tussen de back-uptoepassingslaag en de opslaglaag bevestigt. De installatie duurt ongeveer 15 minuten.
Tijdens de 2026 Storage Awards won Ootbi zowel de titel ‘Enterprise Backup Hardware Vendor of the Year’ als ‘Ransomware Company of the Year’ – waarbij de laatste werd bepaald door een openbare stemming onder de Britse tech-gemeenschap. “Ransomware-bedreigingen blijven zich ontwikkelen, en organisaties geven steeds meer prioriteit aan onze veilige, absoluut onveranderlijke back-upopslag als een noodzakelijk onderdeel van hun cyberweerbaarheidsstrategie”, aldus Daniel Fried, SVP Worldwide Sales bij Object First.
Waarom het ransomwarebestendig is
-
Absolute onveranderbaarheid: drie onafhankelijke beveiligingslagen (conformiteit met S3 Object Lock, OS-rootblokkering, hardware-vergrendelde firmware)
-
Geen via software toegankelijk omzeilingspad — het compromitteren van beheerdersgegevens maakt het verwijderen van back-ups niet mogelijk
-
Volledige Veeam Ready-certificeringsstack + ZTDR-gecertificeerd
Meest geschikt voor: Veeam-omgevingen die het hoogste niveau van hardware-gedreven ransomwarebescherming vereisen
2. ExaGrid
ExaGrid beschermt back-upgegevens via een gelaagde architectuur met een van het netwerk geïsoleerde onwijzigbare zone. Binnenkomende back-upgegevens komen terecht in een voor prestaties geoptimaliseerde Landing Zone voor snelle herstelbewerkingen. Na een configureerbare vertraging worden de gegevens verplaatst naar de Retention Time-Lock-laag — een van het netwerk geïsoleerde zone die gedurende de bewaartermijn alleen-lezen wordt en onbereikbaar is vanaf het netwerk.
Het alles-in-één platform voor effectieve SEO
Achter elk succesvol bedrijf staat een sterke SEO-campagne. Maar met talloze optimalisatietools en -technieken om uit te kiezen, kan het moeilijk zijn om te weten waar te beginnen. Nou, vrees niet meer, want ik heb precies het ding om te helpen. Ik presenteer het Ranktracker alles-in-één platform voor effectieve SEO
We hebben eindelijk de registratie voor Ranktracker helemaal gratis geopend!
Maak een gratis account aanOf log in met uw gegevens
De waarde van de ransomwarebescherming zit in de netwerkafscherming: zelfs als een aanvaller de back-upapplicatieserver en het opslagbeheerdersaccount volledig compromitteert, is de Retention Time-Lock-laag tijdens de vergrendelingsperiode niet toegankelijk via het netwerk. Ransomware die erop uit is back-ups te verwijderen door zich bij het opslagsysteem te authenticeren, kan de vergrendelde laag simpelweg niet bereiken.
ExaGrid werkt met alle grote back-upplatforms — Veeam, Commvault, Veritas NetBackup, Dell EMC NetWorker — waardoor het een uitstekende keuze is voor ondernemingen met gemengde back-upomgevingen. De ingebouwde deduplicatie-engine vermindert de opslagruimte die nodig is voor beleidsregels met een lange bewaartermijn aanzienlijk.
Waarom het ransomwarebestendig is
-
Netwerkgeïsoleerde Retention Time-Lock-laag — niet bereikbaar vanaf het netwerk tijdens de bewaartermijn
-
Toepassingsonafhankelijk: Veeam, Commvault, Veritas en NetWorker worden allemaal ondersteund
-
Ingebouwde deduplicatie vermindert de opslagruimte op lange termijn
Meest geschikt voor: Bedrijfsomgevingen met meerdere applicaties die behoefte hebben aan netwerkgeïsoleerde, onveranderlijke back-ups met deduplicatie
3. Cloudian HyperStore
Cloudian HyperStore is een S3-compatibel objectopslagplatform voor ondernemingen dat S3 Object Lock implementeert in zowel de compliance- als de governance-modus. In de compliance-modus kunnen bewaartermijnen door geen enkele gebruiker — inclusief de opslagbeheerder — worden verkort of verwijderd, waardoor het risico wordt geëlimineerd dat een ransomware-aanvaller misbruik maakt van gecompromitteerde beheerdersgegevens om back-upobjecten te verwijderen.
HyperStore is ontworpen voor implementaties op petabyte-schaal en heeft een bewezen staat van dienst op het gebied van compliance: het wordt erkend in de richtlijnen voor SEC 17a-4(f) WORM-opslag, waardoor het bijzonder relevant is voor financiële dienstverleners en zorginstellingen waar wettelijke vereisten voor gegevensbewaring samenvallen met de behoefte aan bescherming tegen ransomware. Dankzij multi-tenancy en QoS-controles kunnen grote organisaties de back-upopslag voor meerdere bedrijfsonderdelen vanaf één platform beheren.
De implementatie is softwaregedefinieerd op door Cloudian gecertificeerde hardware of bestaande servers. HyperStore ondersteunt erasure coding en replicatie tussen meerdere locaties met consistente Object Lock-semantiek op alle locaties.
Waarom het ransomwarebestendig is
-
S3 Object Lock-nalevingsmodus: beheerdersgegevens kunnen de bewaartermijn niet omzeilen
-
Regelgevende achtergrond: erkend in de WORM-richtlijnen van SEC 17a-4(f)
-
Petabyte-schaal met multi-tenancy, QoS en replicatie tussen meerdere locaties
Meest geschikt voor: Grote ondernemingen en gereguleerde sectoren die behoefte hebben aan onveranderlijke objectopslag op petabyte-schaal met compliance-certificering
4. StoneFly
StoneFly biedt speciaal ontwikkelde, ransomwarebestendige back-upopslag door een combinatie van onveranderlijke snapshots, air-gapping-mogelijkheden en meerlaagse toegangscontroles. Hun back-upapparaten — waaronder de DR365V-serie — zijn ontworpen om een geïsoleerd, versterkt doel te bieden voor back-upgegevens van ondernemingen, met ingebouwde verdedigingsmechanismen tegen het verwijderen van back-ups door ransomware.
Het belangrijkste beveiligingsmechanisme bestaat uit onveranderlijke snapshots met configureerbare vergrendelingsperiodes: zodra een snapshot is gemaakt en vergrendeld, kan deze niet meer worden verwijderd of gewijzigd totdat de bewaartermijn is verstreken, ongeacht de inloggegevens van de beheerder. StoneFly vult dit aan met optionele air-gap-configuraties die de back-upopslag fysiek van het netwerk isoleren nadat elke back-uptaak is voltooid — waardoor aanvalsvectoren via het netwerk volledig worden geëlimineerd.
StoneFly-apparaten ondersteunen zowel implementatie op locatie als hybride configuraties met cloud-verbonden opslag in AWS, Azure of Google Cloud. Dankzij integratie met Veeam, Commvault en Veritas kunnen ondernemingen StoneFly gebruiken als een beveiligde secundaire back-upbestemming binnen bestaande workflows.
Waarom het ransomwarebestendig is
-
Onveranderlijke snapshots met configureerbare vergrendelingsperioden
-
Optionele air-gap-modus die de opslagplaats na elke back-uptaak fysiek isoleert
-
Hybride ondersteuning: on-premise appliance met cloud-verbonden opslag in AWS, Azure of GCP
Meest geschikt voor: Ondernemingen die air-gap-mogelijkheden willen combineren met onveranderlijke snapshots en de flexibiliteit van opslag in de cloud
5. Pure Storage SafeMode-snapshots
Pure Storage SafeMode biedt bescherming tegen ransomware voor organisaties die al Pure FlashArray of FlashBlade als primaire opslag gebruiken. Het maakt volumesnapshots onmogelijk te verwijderen door te eisen dat er toestemming van de leverancier nodig is voordat een door SafeMode beveiligde snapshot definitief kan worden verwijderd — hierdoor ontstaat een verplichte vertraging en een handmatige verificatie buiten het systeem om, waardoor geautomatiseerde ransomware-aanvallen worden gedwarsboomd.
Het alles-in-één platform voor effectieve SEO
Achter elk succesvol bedrijf staat een sterke SEO-campagne. Maar met talloze optimalisatietools en -technieken om uit te kiezen, kan het moeilijk zijn om te weten waar te beginnen. Nou, vrees niet meer, want ik heb precies het ding om te helpen. Ik presenteer het Ranktracker alles-in-één platform voor effectieve SEO
We hebben eindelijk de registratie voor Ranktracker helemaal gratis geopend!
Maak een gratis account aanOf log in met uw gegevens
Het mechanisme verschilt qua architectuur van S3 Object Lock of netwerkafscherming. SafeMode is niet afhankelijk van een bewaarbeleid op protocolniveau dat een aanvaller mogelijk zou kunnen wijzigen. In plaats daarvan moet voor verwijdering contact worden opgenomen met de ondersteuning van Pure Storage, die het verzoek via een apart authenticatiekanaal verifieert alvorens verwijdering mogelijk te maken. Een aanvaller met volledige beheerdersrechten voor de opslagarray kan SafeMode-snapshots nog steeds niet verwijderen zonder tussenkomst van Pure — en dat is de belangrijkste eigenschap voor bescherming tegen ransomware.
SafeMode kan het best worden gezien als een beschermingslaag tegen ransomware in de vorm van snapshots voor Pure-native omgevingen, en niet als een op zichzelf staande back-upopslagplaats. Organisaties die Pure-primaire opslag gebruiken, krijgen zo zinvolle bescherming tegen ransomware zonder dat ze extra hardware of een aparte back-upbestemming hoeven in te zetten.
Waarom het ransomwarebestendig is
-
Door de leverancier geautoriseerde verwijdering — voor het verwijderen van snapshots is goedkeuring van Pure Storage buiten het normale proces vereist
-
Beschermt FlashArray en FlashBlade zonder dat er extra hardware nodig is
-
Doorbreekt geautomatiseerde verwijderingssequenties van ransomware door middel van verplichte menselijke verificatie
Meest geschikt voor: Pure Storage-omgevingen die ransomwarebestendige snapshot-bescherming nodig hebben zonder extra back-uphardware
Wat maakt back-upopslag daadwerkelijk ransomwarebestendig?
De term ‘ransomwarebestendig’ wordt in marketingcommunicatie van leveranciers vaak losjes gebruikt. Er zijn drie concrete criteria die echt ransomwarebestendige back-upopslag onderscheiden van platforms die slechts zijn versterkt tegen eenvoudige aanvallen.
1. Kan het bewaarbeleid worden gewijzigd met beheerdersgegevens?
Als een beheerder met volledige opslagtoegang de bewaartermijn kan verkorten of een bewaarvergrendeling kan opheffen, dan kan ransomware die deze inloggegevens in handen krijgt, back-ups verwijderen. S3 Object Lock in compliance-modus en controles op hardwareniveau bieden hier een oplossing; beleidsregels in governance-modus en uitsluitend softwarematige bewaarinstellingen doen dat niet.
2. Is de back-upopslag bereikbaar vanaf de back-upapplicatieserver?
ZTDR en vergelijkbare frameworks vereisen een scheiding tussen de back-upapplicatielaag en de opslaglaag. Als een aanvaller de back-upserver compromitteert, mag hij de inloggegevens van die server niet kunnen gebruiken om rechtstreeks toegang te krijgen tot de back-upopslag. Zowel netwerkafscherming als scheiding van het beheerplan bieden hiervoor een oplossing.
3. Bestaat er een via software toegankelijk overschrijvingsmechanisme?
Sommige platforms beschikken over ‘break glass’-mechanismen — administratieve override-mogelijkheden die bedoeld zijn voor legitieme herstelscenario’s. Dit zijn kwetsbaarheden voor ransomware-aanvallen. De sterkste, ransomwarebestendige opslagplatforms elimineren deze override-mogelijkheden volledig (zoals Ootbi doet met hardware-vergrendelde firmware en zonder root-shell) of verplaatsen de override volledig buiten het normale netwerk (zoals Pure Storage SafeMode doet met door de leverancier geautoriseerde verwijdering).
De juiste oplossing kiezen
Voor Veeam-gerichte omgevingen die de sterkst mogelijke, door hardware afgedwongen bescherming nodig hebben, zet Ootbi’s Absolute Immutability — drie onafhankelijke afdwingingslagen zonder mogelijkheid tot software-override — de norm in deze categorie. ExaGrid is de juiste keuze voor ondernemingen met meerdere applicaties die behoefte hebben aan netwerkgeïsoleerde onveranderbaarheid met besparingen door deduplicatie. Cloudian HyperStore is geschikt voor grootschalige omgevingen in gereguleerde sectoren waar een trackrecord op het gebied van compliance net zo belangrijk is als capaciteit op petabyte-schaal. StoneFly biedt de meeste flexibiliteit voor organisaties die configureerbare ‘air-gap’-mogelijkheden nodig hebben in combinatie met cloud-opslag. Pure Storage SafeMode is het praktische antwoord voor ondernemingen die al primaire opslag van Pure gebruiken en die zinvolle bescherming tegen ransomware willen zonder extra investeringen in hardware.
De onderliggende vereiste is consistent: ransomwarebestendige back-upopslag moet onveranderbaarheid afdwingen op een laag die een aanvaller niet kan bereiken met gecompromitteerde inloggegevens. De vraag die je elke leverancier moet stellen is simpel: als ik je nu beheerdersgegevens geef, wat weerhoudt mij er dan van om een back-up te verwijderen die een uur geleden is gemaakt?

