Fidye Yazılımı Saldırısı: İlk 24 Saatte Ne Yapmalı
Fidye yazılımı bulaştığında ilk 24 saat olayın kaderini belirler. Sistemleri ağdan izole etme ama kapatmama, yedekleri çevrimdışı alma, fidyeyi neden ödememeli, USOM ve KVKK bildirimi ve giriş yolunu kapatma için adım adım rehber.
Hızlı cevap: Fidye yazılımı bulaştığında ilk 24 saatte verilen kararlar, olayın küçük bir kesinti mi yoksa haftalarca sürecek bir kriz mi olacağını belirler. Panikle bilgisayarları kapatmak yerine, etkilenen makineleri ağdan izole edin (kabloyu çekin, Wi-Fi'yi kapatın) ama gücü kesmeyin; çünkü bellekteki veriler analiz için değerli olabilir. Yedeklerinizi hemen çevrimdışı ve salt-okunur hale getirin, aksi halde şifreleme onlara da ulaşır. Fidyeyi ödemeyin: ödeme, verinin geri geleceğini garanti etmez ve sizi tekrar hedef yapar. Olayı belgeleyin, USOM'a ve gerekiyorsa KVKK Kurulu'na bildirim yapın, bir olay müdahale ekibiyle temasa geçin. Kısacası ilk gün üç şey önemlidir: yayılmayı durdurmak, delili korumak, doğru mercilere haber vermek.
Fidye yazılımı bir kurumu genelde sessizce, gece yarısı ya da hafta sonu vurur. Sabah geldiğinizde dosyalar açılmıyordur, ekranda bir ödeme notu vardır ve herkes size bakıyordur. O anki ilk hamleler, işin kaderini belirler. Bu yazı, ilk 24 saatte adım adım ne yapmanız gerektiğini, hangi hataların durumu ağırlaştırdığını anlatıyor.
İlk saatler: yayılmayı durdurun
Fidye yazılımının en tehlikeli özelliği, tek bir makinede kalmamasıdır; ağ üzerinden paylaşımlara, yedeklere ve diğer sunuculara sıçrar. Bu yüzden ilk iş, etkilenen sistemleri ağdan koparmaktır. Ağ kablosunu fiziksel olarak çekin, kablosuz bağlantıyı kapatın, mümkünse etkilenen VLAN'ı yalıtın.
Sık yapılan bir hata, makineleri hemen kapatmaktır. Oysa çalışan bir sistemin belleğinde şifreleme anahtarına ya da saldırganın izlerine dair veri bulunabilir; bunlar adli analizde işe yarar. Gücü kesmek yerine ağdan izole edin. Bu ayrım, sonradan dijital delil ve delil zinciri sürecinde fark yaratır.
Yedeklerinizi kurtarın (henüz vakit varken)
Modern fidye kampanyaları önce yedekleri arar. Amaç, sizi çaresiz bırakıp ödemeye zorlamaktır. Ağa bağlı yedekleriniz hâlâ temizse, onları derhal çevrimdışına alın ve salt-okunur işaretleyin. Bulut yedeklerinde sürüm geçmişi ve silme koruması varsa devreye alın.
Buradaki ders, aslında olaydan önce verilir: 3-2-1 kuralına uyan, en az bir kopyası tamamen çevrimdışı (air-gapped) yedekler, fidye yazılımına karşı sahip olduğunuz en güçlü kozdur. Yedek stratejisi olmayan kurumlar için ilk 24 saat çok daha acıdır.
Fidyeyi neden ödememelisiniz
Ödeme masada hep bir seçenek gibi durur, özellikle iş durduğunda. Ama gerçek şu: ödeme yapan kurumların önemli bir kısmı verisinin tamamını geri alamıyor, çoğu da aylar içinde yeniden vuruluyor. Ödeme, saldırgana "bu kurum ödüyor" sinyali verir ve bazı ülkelerde yaptırım listesindeki gruplara ödeme yapmak ayrıca hukuki risk taşır. Kurtarmayı yedekten ve olay müdahalesinden yürütmek, uzun vadede hem daha ucuz hem daha güvenlidir. Ödeme kararını daha ayrıntılı tartıştığımız fidye ödenmeli mi karar rehberi ve fidye yazılımının nasıl bulaştığını anlattığımız fidye yazılımı nedir ve korunma yazılarına da bakabilirsiniz.
Bildirim ve yasal yükümlülükler
Fidye yazılımı çoğu zaman bir veri ihlalidir; saldırgan şifrelemeden önce veriyi çalıp sızdırmakla tehdit eder (çifte şantaj). Kişisel veri etkilendiyse, olayı 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirmeyi değerlendirmeniz gerekir; ayrıntılar için KVKK 72 saat ihlal bildirimi rehberine bakın. Ayrıca olayı ulusal siber olaylara müdahale merkezi USOM'a bildirin. Süreci siber olay müdahale playbook'u çerçevesinde yürütmek, hem teknik hem yasal adımların atlanmamasını sağlar.
İlk 24 saat kontrol listesi
| Zaman | Aksiyon | Amaç |
|---|---|---|
| İlk 1 saat | Etkilenen sistemleri ağdan izole et | Yayılmayı durdur |
| İlk 1 saat | Sistemleri kapatma, gücü koru | Bellek delilini koru |
| 1-3 saat | Yedekleri çevrimdışı ve salt-okunur yap | Kurtarma yolunu güvene al |
| 2-6 saat | Olay müdahale ekibini devreye al | Kontrollü kurtarma |
| 6-24 saat | USOM ve gerekiyorsa KVKK bildirimi | Yasal uyum |
| 6-24 saat | Giriş yolunu tespit et, kapat | Tekrarı önle |
Nasıl girdiklerini bulun
Sistemi geri getirmek yetmez; saldırgan aynı kapıdan girdiyse birkaç hafta sonra geri gelir. Fidye yazılımı çoğunlukla üç yoldan bulaşır: bir çalışanın açtığı oltalama eki, internete açık ve zayıf parolalı uzak masaüstü (RDP), ya da yamalanmamış bir sunucu açığı. Kök nedeni bulup kapatmadan sistemi yeniden ayağa kaldırmak, ikinci bir olaya davetiye çıkarır. Sızmış kimlik bilgileri de sık bir başlangıç noktasıdır; sızan parolalar ve credential stuffing riskini gözden geçirin.
KAOS ve DSET yaklaşımı
DSET, fidye yazılımı olaylarında hem müdahale hem de öncesinde önleme tarafında çalışır. Yerel yapay zekâ motorumuz KAOS, kurumun dış yüzeyini tarayarak internete açık RDP, yamalanmamış servisler ve sızmış kimlik bilgileri gibi fidye yazılımının klasik giriş yollarını tespit eder ve her bulguyu çalışan bir kanıtla, gürültüsüz raporlar. Bir olay yaşandığında ise adli bilişim ekibimiz delili korur, giriş yolunu bulur ve kurtarmayı yönetir. Amaç, bir sabah o ödeme notuyla karşılaşmamaktır.
Sık sorulan sorular
Fidyeyi ödersem verim geri gelir mi? Garantisi yok. Ödeme yapan kurumların önemli bir bölümü verisinin tamamını geri alamıyor, elde edilen çözücü araç çoğu zaman yavaş ya da kusurlu çalışıyor. Üstelik ödeme sizi "ödeyen kurum" olarak işaretler ve tekrar hedef yapar. Doğru yol, kurtarmayı temiz yedeklerden ve kontrollü bir olay müdahalesinden yürütmektir.
Bilgisayarları hemen kapatmalı mıyım? Hayır, kapatmayın; ağdan izole edin. Çalışan sistemin belleğinde şifreleme anahtarı ya da saldırganın izleri bulunabilir ve bunlar adli analizde değerlidir. Gücü kesmek bu delili yok eder. Ağ kablosunu çekmek ya da kablosuzu kapatmak yayılmayı durdurmak için yeterlidir.
Küçük bir işletmeyim, yine de bildirim yapmalı mıyım? Kişisel veri etkilendiyse işletme büyüklüğünden bağımsız olarak KVKK bildirimi gündeme gelir. Ayrıca olayı USOM'a bildirmek hem yasal hem de topluluğun benzer saldırılara hazırlanması açısından önemlidir. Bir olay müdahale danışmanı, hangi bildirimlerin zorunlu olduğunu netleştirmenize yardımcı olur.
Kaynaklar
- USOM Ulusal Siber Olaylara Müdahale Merkezi: https://www.usom.gov.tr
- CISA fidye yazılımı rehberleri: https://www.cisa.gov/stopransomware
- DSET Siber Güvenlik ve Adli Bilişim Hizmetleri: https://dset.com.tr/hizmetler
Kurumunuzu fidye yazılımına karşı hazırlamak ya da bir olay sonrası kurtarmayı yönetmek için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan güvenlik ve olay müdahale danışmanlığı sağlıyoruz.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.