Hoe herstel je bestanden na een ransomware-aanval vanuit je Microsoft 365-back-up?
Bestanden herstellen na een ransomware-aanval via je Microsoft 365-back-up is mogelijk met ingebouwde tools zoals de versiegeschiedenis van OneDrive en SharePoint, gecombineerd met de prullenbak en functies in het beheerderscentrum. Hoe volledig dat herstel is, hangt af van hoe ver de aanval is gegaan en of je aanvullende beveiligingsmaatregelen had getroffen. In dit artikel beantwoorden we de meest gestelde vragen over ransomwareherstel binnen Microsoft 365, stap voor stap.
Welke hersteltools zitten standaard in Microsoft 365?
Microsoft 365 bevat standaard een aantal hersteltools die bij een ransomware-aanval direct inzetbaar zijn. De belangrijkste zijn de versiegeschiedenis van OneDrive en SharePoint, de prullenbak op gebruikers- en siteniveau, en de functie “Bestanden herstellen” in OneDrive waarmee je de volledige bestandsopslag terugzet naar een eerder moment. Beheerders hebben daarnaast toegang tot het Microsoft 365-beheerderscentrum voor verdergaande herstelacties.
- OneDrive versiegeschiedenis: Elke versie van een bestand wordt automatisch opgeslagen. Je kunt terugkeren naar een versie van vóór de aanval, per bestand of in bulk.
- SharePoint versiegeschiedenis: Vergelijkbaar met OneDrive, maar dan voor gedeelde documenten en teamsites.
- Prullenbak (eerste en tweede fase): Verwijderde bestanden blijven standaard 93 dagen beschikbaar via de prullenbak op siteniveau.
- OneDrive Bestanden herstellen: Via deze functie herstel je alle bestanden in OneDrive naar een punt in de afgelopen 30 dagen, inclusief verwijderde bestanden en overschreven versies.
- Microsoft 365 Defender: Detecteert verdachte activiteit en kan automatisch een herstelpunt aanbevelen op het moment van de aanval.
Deze tools bieden een stevige eerste verdedigingslinie. Toch zijn er beperkingen, zoals de maximale herstelperiode van 30 dagen voor OneDrive en de afhankelijkheid van de instellingen die vóór de aanval actief waren.
Zijn de ingebouwde back-upfuncties voldoende na een ransomware-aanval?
De ingebouwde functies van Microsoft 365 zijn voor veel scenario’s bruikbaar, maar ze zijn geen volwaardige back-upoplossing. Microsoft zelf maakt onderscheid tussen beschikbaarheid van data (wat zij garanderen) en herstel van data na gebruikersfouten of aanvallen (waarvoor aanvullende maatregelen worden aanbevolen). Bij een gerichte ransomware-aanval die meerdere weken onopgemerkt bleef, kunnen de ingebouwde tools tekortschieten.
Concrete beperkingen om rekening mee te houden:
- De versiegeschiedenis en prullenbak hebben een beperkte bewaarperiode. Bestanden die langer dan 93 dagen geleden zijn versleuteld of verwijderd, zijn niet meer herstelbaar via de standaardtools.
- Als ransomware ook de versiegeschiedenis heeft overschreven of gewist, is er geen terugkeeroptie meer via OneDrive.
- Teams-berichten, taken in Planner en bepaalde app-data vallen buiten het standaard herstelpad.
- Beheerdersinstellingen bepalen sterk hoeveel versies worden bewaard. Als deze niet goed zijn geconfigureerd, is de herstelmogelijkheid beperkt.
Voor organisaties met een hoog risicoprofiel of strikte continuïteitseisen is een aanvullende, onafhankelijke back-upoplossing sterk aan te raden naast de standaardfuncties van Microsoft 365.
Hoe herstel je bestanden stap voor stap via OneDrive en SharePoint?
Bestanden herstellen via OneDrive en SharePoint na een ransomware-aanval doe je in een vaste volgorde: eerst de omvang van de aanval bepalen, dan de juiste herstelmethode kiezen op basis van wat er is aangetast. Hieronder vind je de stappen voor beide platformen.
Bestanden herstellen via OneDrive
- Ga naar OneDrive.com en log in met het getroffen account.
- Klik rechtsboven op het tandwiel (Instellingen) en kies Bestanden herstellen.
- Selecteer een hersteldatum van vóór de aanval via de tijdlijn. Microsoft toont een grafiek van bestandswijzigingen zodat je de piek van de aanval kunt herkennen.
- Bevestig de herstelactie. OneDrive zet alle bestanden terug naar de geselecteerde toestand.
- Controleer na het herstel steekproefsgewijs of bestanden correct zijn hersteld en niet alsnog versleuteld zijn.
Bestanden herstellen via SharePoint
- Ga naar het SharePoint-beheerderscentrum via het Microsoft 365-beheerderscentrum.
- Selecteer de getroffen site en open de prullenbak op siteniveau.
- Herstel verwijderde bestanden of mappen vanuit de eerste of tweede fase van de prullenbak.
- Voor versiegeschiedenis: open het bestand, klik op Versiegeschiedenis en herstel de versie van vóór de aanval.
- Bij grootschalige schade kunnen beheerders via PowerShell en de Microsoft 365-beveiligingsinstellingen een geautomatiseerd herstelproces starten.
Wat is het verschil tussen Microsoft 365-herstel en een externe back-upoplossing?
Het belangrijkste verschil is dat Microsoft 365-herstel werkt vanuit de cloudomgeving zelf, terwijl een externe back-upoplossing een onafhankelijke kopie van je data bewaart buiten het Microsoft-platform. Bij een aanval die de Microsoft-omgeving zelf raakt, biedt een externe back-up een veiligheidsnet dat volledig losstaat van de aangevallen infrastructuur.
- Microsoft 365 ingebouwd herstel: Snel toegankelijk, geen extra kosten, beperkt tot 30 tot 93 dagen afhankelijk van de tool. Kwetsbaar als de aanval de versiegeschiedenis heeft aangetast of als de bewaarperiode is verstreken.
- Externe back-upoplossing: Onafhankelijk opgeslagen, configureerbare bewaarperiodes (vaak meerdere jaren), herstel ook mogelijk bij langdurige of geavanceerde aanvallen. Vereist een aparte investering en beheer.
Voor organisaties die verantwoording moeten afleggen aan een raad van commissarissen of toezichthouder, is een externe back-up geen luxe maar een bestuurlijke verantwoordelijkheid. De ingebouwde tools van Microsoft zijn een goede eerste laag, maar geen vervanging voor een volledige herstelstrategie.
Hoe voorkom je dat een ransomware-aanval je back-up ook treft?
Je voorkomt dat ransomware je back-up treft door back-ups te isoleren van de productieomgeving en door meerdere lagen van beveiliging te combineren. Het principe heet “3-2-1-backup”: drie kopieën van je data, op twee verschillende opslagmedia, waarvan één offsite of offline. Voor Microsoft 365 vertaalt dit zich naar concrete maatregelen.
- Schakel versiegeschiedenis in op maximale instellingen voor alle OneDrive- en SharePoint-locaties.
- Gebruik een externe back-uptool die je Microsoft 365-data opslaat in een omgeving die losstaat van je Microsoft-tenant, zodat ransomware geen toegang heeft tot die kopie.
- Activeer Microsoft Defender for Office 365 om verdachte bestandswijzigingen vroegtijdig te detecteren en automatisch te blokkeren.
- Beperk toegangsrechten via het principe van minimale rechten (least privilege). Hoe minder accounts volledige schrijfrechten hebben, hoe kleiner de aanvalsoppervlakte.
- Stel retentiebeleid in via Microsoft Purview (voorheen Compliance Center) om te voorkomen dat data vroegtijdig wordt verwijderd, ook door kwaadaardige software.
- Train medewerkers in het herkennen van phishing, de meest voorkomende aanvalsvector voor ransomware.
Een goed geconfigureerde moderne werkplek combineert al deze maatregelen in een samenhangende architectuur, zodat beveiliging en herstel geen losse onderdelen zijn maar een geïntegreerd geheel.
Wanneer schakel je een gespecialiseerde Microsoft 365-partner in bij ransomware-herstel?
Je schakelt een gespecialiseerde Microsoft 365-partner in zodra de aanval verder reikt dan wat de standaard hersteltools aankunnen, of wanneer je als organisatie niet de interne capaciteit hebt om snel en gestructureerd te handelen. Hoe eerder een partner betrokken is, hoe groter de kans op volledig herstel zonder dataverlies of langdurige downtime.
Concrete situaties waarbij externe expertise onmisbaar is:
- De aanval is weken of maanden onopgemerkt gebleven en de bewaarperiode van de ingebouwde tools is verstreken.
- Meerdere gebruikersaccounts of hele SharePoint-sites zijn aangetast en handmatig herstel is niet schaalbaar.
- Je hebt geen externe back-up en bent volledig afhankelijk van de Microsoft-omgeving voor herstel.
- Er is onduidelijkheid over hoe de aanval is binnengekomen, waardoor het risico bestaat dat de omgeving opnieuw wordt gecompromitteerd.
- Je moet richting bestuur, toezichthouder of klanten aantoonbaar maken dat het herstel zorgvuldig en volledig is uitgevoerd.
Een partner met Microsoft 365-certificering kan niet alleen het herstel begeleiden, maar ook de forensische analyse uitvoeren, de beveiligingsinstellingen aanscherpen en een herstelplan opstellen dat voldoet aan governance-eisen. Dat is precies de combinatie van technische diepgang en bestuurlijke rapportage die in dit soort situaties nodig is.
Hoe Puur ICT helpt bij ransomware-herstel in Microsoft 365
Bij een ransomware-aanval wil je snel handelen en zeker weten dat je niets over het hoofd ziet. Wij ondersteunen organisaties van 100 tot 600 werkplekken bij het volledige herstel van hun Microsoft 365-omgeving, van de eerste analyse tot de definitieve beveiliging achteraf. Concreet helpen wij met:
- Incidentrespons: We brengen snel in kaart hoe ver de aanval is gegaan en welke data is aangetast.
- Herstel via OneDrive en SharePoint: We voeren het technische herstelproces uit, inclusief bulk-herstelacties via PowerShell en het beheerderscentrum.
- Externe back-upimplementatie: We richten een onafhankelijke back-upoplossing in die losstaat van je Microsoft-tenant, zodat je bij een volgende aanval altijd een veilig herstelpunt hebt.
- Beveiligingsaudit en hardening: We analyseren hoe de aanval kon plaatsvinden en dichten de kwetsbaarheden via Microsoft 365-beveiligingsinstellingen en Defender-configuratie.
- Rapportage voor bestuur en toezichthouder: We leveren heldere documentatie van het incident, het herstelproces en de genomen maatregelen, zodat je aantoonbaar in control bent.
Wil je weten hoe jouw organisatie er nu voor staat op het gebied van Microsoft 365-beveiliging en herstelcapaciteit? Neem contact met ons op voor een vrijblijvend gesprek. We denken graag mee, in begrijpelijke taal en zonder omwegen.
Gerelateerde artikelen
- Wie is verantwoordelijk voor NIS2-compliance binnen een organisatie?
- Hoe houd je je digitale beveiliging op orde als ondernemer zonder dat het je dagelijkse werk stilzet?
- Waar begin je als je organisatie nog niets heeft geregeld voor NIS2?
- Geldt NIS2 ook voor organisaties die niet direct in scope vallen?
- Hoe lang duurt het gemiddeld om 100 werkplekken over te zetten naar Microsoft 365?














