Ransomware en SCCM: hoe je je omgeving beschermt als het écht misgaat

Ransomware is niet meer iets dat alleen grote multinationals overkomt. Gemeentes, ziekenhuizen, mkb-bedrijven — niemand is immuun. En als sysadmin sta jij op de eerste rij als het fout gaat. Gelukkig is SCCM een krachtig wapen in je arsenaal, mits je het goed inzet. In deze post gaan we door de meest concrete stappen die je kunt zetten om je omgeving te verharden, je detectie te verbeteren en — als het dan toch misgaat — snel te kunnen reageren.

Waarom SCCM juist nu zo belangrijk is in je securitystrategie

Ransomware-aanvallen worden steeds geavanceerder. De aanvallers zitten weken in je netwerk voordat ze de payload loslaten, en ze weten inmiddels ook heel goed dat beheersoftware zoals SCCM een interessant doelwit is. Want als je de beheertool comprometteert, heb je in één klap toegang tot elke endpoint in de organisatie. Dat is geen paranoïde doemdenken — dat is gewoon hoe het werkt.

Tegelijkertijd is SCCM, als je het goed configureert, juist een enorm voordeel. Je hebt centraal zicht op alle clients, je kunt snel patches uitrollen, en je kunt via compliance baselines afwijkingen in je omgeving signaleren voordat ze escaleren. De vraag is dus niet óf je SCCM inzet voor security — de vraag is hoe goed je dat doet.

Een paar dingen die je in elk geval op orde moet hebben:

  • Role-Based Access Control (RBAC) — geef beheerders alleen de rechten die ze écht nodig hebben. Geen volledige admin-rechten voor iedereen die ooit een collection heeft aangemaakt.
  • HTTPS-only communicatie — Enhanced HTTP is een prima tussenstap, maar stuur aan op volledige PKI of cloud-attach met CMG.
  • Bescherm je site server — de SCCM site server is een kroonjuweel. Beperk wie er toegang toe heeft, log alles, en zorg dat hij niet op hetzelfde segment zit als je gewone werkstations.

Dat laatste klinkt vanzelfsprekend, maar je zou verbaasd zijn hoe vaak dit in de praktijk toch niet klopt.

Patching als eerste verdedigingslinie — en hoe je dat slim aanpakt

De meeste ransomware-aanvallen beginnen met een bekende kwetsbaarheid. Niet een zero-day, maar gewoon een patch die er al maanden lag en nooit uitgerold is. Dat is het echte probleem. En dat is precies waar SCCM het verschil kan maken — als je je Software Update Point goed hebt ingericht.

Berichten over grootschalige aanvallen via niet-gepatchte systemen zijn geen zeldzaamheid meer; volgens de NOS worden Nederlandse organisaties regelmatig getroffen door aanvallen die misbruik maken van bekende lekken waarvoor al lang updates beschikbaar waren. Het is een patroon dat zich blijft herhalen, en het is ook een patroon dat je met goede patch-discipline kunt doorbreken.

Praktisch gezien betekent dat:

  • Stel duidelijke deadlines in voor kritieke patches — niet “zo snel mogelijk”, maar een concrete datum en een automatic deployment rule die dat afdwingt.
  • Gebruik maintenance windows per collection, zodat servers en werkstations op andere momenten gepatcht worden dan kritieke productiesystemen.
  • Monitor compliance actief — maak een dashboard of rapport dat je elke week laat zien welke machines achterlopen, en escaleer als dat percentage boven een drempelwaarde komt.

En dan de klassieker: testen voor je uitrolt. Ja, je hebt een pilotcollection. Nee, die bestaat niet alleen uit de laptops van mensen die toch altijd op vakantie zijn. Zorg dat je pilotgroep representatief is — verschillende OS-versies, verschillende applicatieprofielen — zodat je echt iets weet voordat je naar productie gaat.

Een goede Software Update Point configureren kost tijd, maar het is de investering waard. Zeker als je bedenkt wat een ransomware-incident je organisatie kost — in geld, in reputatie, en in slapeloze nachten voor jou.

Detectie en herstel: wat doe je als het toch fout gaat

Laten we eerlijk zijn: geen enkele omgeving is honderd procent waterdicht. Op een gegeven moment gaat er iets mis, en dan wil je twee dingen: het snel weten, en snel kunnen handelen. SCCM speelt ook daarin een rol, al is het geen SIEM en moet je het ook niet als zodanig behandelen.

Wat je wél kunt doen:

  • Compliance baselines inzetten voor detectie — maak baselines die controleren op bekende indicatoren van compromittering, zoals onverwachte scheduled tasks, gewijzigde registry keys of afwijkende software-installaties. Als een client buiten baseline valt, wil je dat weten.
  • Hardware en software inventory scherp houden — een actuele inventory is goud waard als je moet reconstrueren wat er op een machine stond voor een incident. Zorg dat je inventory-cyclus frequent genoeg is om relevant te zijn.
  • Collections gebruiken voor isolatie — als je weet dat een segment gecompromitteerd is, kun je via SCCM snel gerichte acties uitvoeren op die machines. Scripts deployen, software verwijderen, of juist een herstelimage initiëren als je dat gecombineerd hebt met OSD.

En dan het herstel zelf. Als je OSD (Operating System Deployment) goed hebt ingericht, kun je machines relatief snel terugzetten naar een bekende goede staat. Dat is geen vervanging voor goede backups — die heb je sowieso nodig — maar het versnelt het herstelproces aanzienlijk. Zorg dat je task sequences up-to-date zijn, dat je boot images kloppen, en dat je weet welke applicaties er op welke rol horen. Dat is documentatie die je nu moet maken, niet tijdens een incident.

Conclusie

SCCM is geen securitytool in de klassieke zin, maar het is wel een van de krachtigste instrumenten die je hebt om je omgeving weerbaar te maken. Goede RBAC, strakke patchcycli, slimme baselines en een doordachte OSD-setup — dat zijn de pijlers. Ransomware gaat niet weg, en aanvallers worden niet minder slim. Maar als jij je SCCM-omgeving op orde hebt, sta je er in elk geval niet met lege handen voor. En dat scheelt een hoop stress op het moment dat je het het minst kunt gebruiken.