Ransomware Herstel via Google Admin: Drive Terugdraaien

Ransomware versleutelt Drive-bestanden? Koppel apparaat los via Admin Console, gebruik Restore Data functie om Drive terug te draaien naar voor de infectie. Stap voor stap.

Ransomware Herstel via Google Admin: Drive Terugdraaien

Een lokaal virus versleutelt alle bestanden op een laptop. De Google Drive desktop client synchroniseert vervolgens de versleutelde bestanden naar de cloud. Je verliest niet alleen de lokale data maar ook de cloudversie. Dit is het meest gevreesde ransomware-scenario voor Workspace-gebruikers. Maar er is een oplossing ingebouwd in de Admin Console.

Wat Er Precies Gebeurt Bij Ransomware

Ransomware versleutelt bestanden op de lokale schijf en geeft ze een nieuwe bestandsnaam of extensie. Google Drive for Desktop ziet dit als een "wijziging" en synchroniseert de versleutelde versies naar de cloud. Binnen minuten zijn de cloudversies overschreven met versleutelde bestanden.

Google Drive bewaart echter versiegeschiedenissen van bestanden. Bij Drive-bestanden (Docs, Sheets, Slides) is de versiegeschiedenis onbeperkt. Bij geuploadde bestanden (Word, PDF, etc.) bewaart Google 100 versies of 30 dagen, afhankelijk van wat eerder is bereikt.

Stap 1: Koppel Het Apparaat Direct Los

Ga naar Admin Console > Devices > Endpoints. Zoek het getroffen apparaat. Klik op "Sign out" of "Wipe device" om de Drive-synchronisatie te stoppen. Dit voorkomt dat meer versleutelde bestanden naar de cloud worden gesynchroniseerd.

Schakel ook direct Google Drive for Desktop uit op het getroffen apparaat door de netwerkkabel of wifi te verbreken.

Stap 2: Herstel Via Admin Console Restore Data

Ga naar Admin Console > Users. Zoek de getroffen gebruiker. Klik op de naam en ga naar "Security". Scroll naar "Restore Data".

Kies het type data dat je wilt herstellen (Drive) en selecteer een datum en tijdstip van voor de ransomware-infectie. Klik op "Restore".

Google herstelt de Drive van die gebruiker naar de toestand op het gekozen tijdstip. Dit werkt voor Drive-bestanden en geuploadde bestanden zolang binnen de 25-dagengrens voor Drive-herstel via Admin Console.

Stap 3: Versiegeschiedenissen Gebruiken

Voor individuele bestanden waarbij de Admin Restore niet volstaat, kun je de versiegeschiedenissen gebruiken. Open het bestand in Drive, klik op "Bestand" > "Versiegeschiedenissen" > "Versiegeschiedenissen bekijken en herstellen". Kies een versie van voor de infectie.

Stap 4: Google Vault Als Vangnet

Als de infectie langer dan 25 dagen geleden is of als de Admin Restore onvoldoende is, gebruik dan Google Vault (vault.google.com). Maak een Matter aan, zoek op de gebruiker en tijdsperiode. Exporteer de gevonden bestanden.

Vault bewaart data volgens de retentieregels die je hebt ingesteld, soms jaren terug.

Preventie: Ransomware Detection

In 2026 heeft Google Workspace Drive for Desktop een "Ransomware Detection" functie. Als de client ongewoon veel bestanden in korte tijd ziet wijzigen, pauzeert de synchronisatie automatisch. Je ontvangt een notificatie en kunt de situatie beoordelen voordat meer schade wordt gesynchroniseerd.

Activeer dit via Admin Console > Devices > Google Drive for Desktop > Settings > Pause sync on suspicious activity.

Relevant voor: Amsterdam, Rotterdam, Den Haag, Utrecht, Eindhoven, Groningen

Vrijblijvend advies

Heeft u vragen over dit onderwerp? Wij helpen u graag verder als gecertificeerde Google Workspace Partner.

  • Reactie binnen 1 werkdag
  • Gecertificeerde Google Partner
  • Geen verplichtingen
Contact opnemen

Veelgestelde vragen

Werkt Admin Restore ook voor Shared Drive bestanden?
Ja. Je kunt via de Admin Console ook Shared Drive data herstellen. Ga naar Drive and Docs > Shared drives, selecteer de drive en kies "Restore files".
Hoe ver terug kan ik herstellen?
Via Admin Console Restore Data maximaal 25 dagen. Via versiegeschiedenissen: 100 versies of 30 dagen voor geuploadde bestanden, onbeperkt voor Google-native bestanden (Docs, Sheets).
Zijn we verplicht een ransomware-aanval te melden?
Als persoonsgegevens zijn aangetast, ja. Onder de AVG moet een datalek binnen 72 uur worden gemeld bij de Autoriteit Persoonsgegevens. Ransomware die toegang heeft gehad tot klant- of personeelsdata telt als datalek.
Helpt een derde partij back-up naast Workspace?
Ja. Tools als Acronis of Veeam maken aparte back-ups van je Workspace-data buiten de Google-infrastructuur. Dit geeft een extra vangnet als de ingebouwde hersteltools niet volstaan.

Staat uw vraag er niet bij?

Stuur ons een bericht. Wij kijken met u mee en reageren met eerlijk advies.

  • Reactie binnen 1 werkdag
  • Geen verplichtingen
Stuur een bericht

Heeft u een vraag?

Stuur ons een bericht. Wij reageren binnen 1 werkdag.