Bir sabah bilgisayarınızı açtığınızda dosyaların isimlerinin değiştiğini, belgelerin açılmadığını ve ekranda ödeme talep eden bir not bulunduğunu düşünün. İşletmeler açısından aynı saldırı; üretimin, satışın, muhasebenin ve müşteri hizmetlerinin aynı anda durmasına yol açabilir. Üstelik modern fidye yazılımı saldırıları yalnızca veriyi şifrelemekle kalmayabilir; saldırganlar ödeme baskısını artırmak için verileri önceden kopyalayıp yayımlamakla da tehdit edebilir.
Fidye yazılımlarına karşı korunma, tek bir antivirüs programı yüklemekten ibaret değildir. Güncel sistemler, güçlü kimlik doğrulama, sınırlı yetkiler, güvenli yedekler, ağ izleme ve önceden hazırlanmış müdahale planı birlikte çalışmalıdır.
Bu rehberde fidye yazılımının ne olduğunu, cihazlara nasıl bulaştığını ve bireysel kullanıcılarla işletmelerin alabileceği 15 etkili önlemi açıklayacağız. Ayrıca saldırı şüphesinde ilk olarak ne yapılması gerektiğini, fidye ödeme kararının risklerini ve EKKASOFT ile geliştirilen web ve operasyon yazılımlarında dayanıklılığın nasıl planlanabileceğini ele alacağız.
Acil durum notu: Şu anda fidye yazılımı şüphesi yaşıyorsanız etkilenen cihazı mümkünse hemen kablolu ve kablosuz ağlardan ayırın, yeni bir harici disk veya yedek bağlamayın ve kurumunuzun bilgi işlem ya da güvenlik ekibine haber verin. Hâlihazırda bağlı depolama aygıtları için uzman yönlendirmesi alın. Cihazı ağdan ayıramıyorsanız yayılımı azaltmak için kapatmak değerlendirilebilir. Sistemi silmeden veya yeniden kurmadan önce uzman desteği alın ve delilleri koruyun.
Güncellik ve kapsam notu: Bu yazı 4 Ağustos 2026 tarihinde güncellenmiştir. Genel bilgilendirme amaçlıdır; aktif bir olayda profesyonel olay müdahale, hukuk, sigorta ve gerektiğinde kolluk desteği alınmalıdır.
Fidye Yazılımı Nedir?
Fidye yazılımı, bir cihazdaki veya ağdaki verilere erişimi engelleyen ve erişimin geri verilmesi karşılığında ödeme talep eden zararlı yazılım türüdür. İngilizcede “ransomware” olarak adlandırılır.
Saldırganlar farklı yöntemler kullanabilir:
- Dosyaları şifreleyerek kullanılamaz hâle getirmek
- Bilgisayar veya uygulama oturumunu kilitlemek
- Yedekleri silmek veya şifrelemek
- Hassas verileri dışarı çıkarıp yayımlamakla tehdit etmek
- İş ortaklarına veya müşterilere saldırı bilgisi göndermek
- Kurtarma anahtarının yanı sıra verilerin silinmesi için ayrı ödeme istemek
Verinin hem şifrelenip hem de sızdırılmakla tehdit edildiği yaklaşım “çifte şantaj” olarak anılır. Bu nedenle yalnızca yedekten geri dönmek operasyonu kurtarsa bile olası kişisel veri veya ticari sır ihlali ayrıca araştırılmalıdır.
Fidye Yazılımları Nasıl Bulaşır?
Fidye yazılımının tek bir bulaşma yolu yoktur. Saldırganlar çoğu zaman teknik açıklarla insan hatasını birlikte kullanır.
Yaygın giriş yolları şunlardır:
- Sahte fatura, kargo, iş başvurusu veya ödeme e-postaları
- Zararlı bağlantı ve e-posta ekleri
- İnternetten indirilen korsan veya güvenilmeyen yazılımlar
- Güncellenmemiş işletim sistemi, sunucu ve uygulama açıkları
- Ele geçirilmiş parola ve kullanıcı hesapları
- Korumasız uzak masaüstü, VPN veya uzaktan yönetim servisleri
- Zararlı makrolar ve betiklerr
- Tedarikçi veya yazılım güncelleme zincirinin ele geçirilmesi
- Güvenliği zayıf yönetici ve servis hesapları
- Ağ içindeki bir cihazdan diğer sistemlere yatay hareket
Saldırgan cihazı ele geçirir geçirmez fidye notu göstermeyebilir. Önce ağı keşfedebilir, yüksek yetkili hesapları ele geçirebilir, güvenlik araçlarını devre dışı bırakabilir, yedekleri hedefleyebilir ve veri kopyalayabilir. Bu nedenle yalnızca dosyalar şifrelendiğinde alarm veren sistemler geç kalabilir.
Fidye Yazılımı Saldırısının Belirtileri
Şu durumlar fidye yazılımı veya başka bir güvenlik ihlalinin işareti olabilir:
- Dosyaların açılmaması veya uzantılarının aniden değişmesi
- Masaüstünde ya da klasörlerde fidye notu bulunması
- Çok sayıda dosyanın kısa sürede değiştirilmesi
- Bilinmeyen kullanıcı veya yönetici hesapları
- Beklenmeyen uzak bağlantılar ve oturum açma denemeleri
- Antivirüs, yedekleme veya log servislerinin durması
- Yedeklerin silinmesi ya da erişilemez hâle gelmesi
- İşlemci, disk veya ağ kullanımında açıklanamayan artış
- Çalışan hesaplarından gönderilen olağan dışı e-postalar
- Güvenlik duvarı ve erişim kurallarında yetkisiz değişiklikler
Bu belirtilerden biri tek başına fidye yazılımını kanıtlamaz. Ancak özellikle birden fazla belirti birlikte görülüyorsa cihazı ağdan ayırmak ve uzman incelemesi başlatmak gerekir.
Fidye Yazılımlarına Karşı Korunmak İçin 15 Önlem
1. İşletim sistemi ve uygulamaları güncel tutun
Saldırganlar bilinen güvenlik açıklarını kullanarak internete açık sistemlere girebilir. İşletim sistemi, tarayıcı, ofis uygulaması, VPN, güvenlik duvarı, web sunucusu ve üçüncü taraf yazılımlar düzenli güncellenmelidir.
İşletmeler için yalnızca otomatik güncellemeyi açmak yeterli değildir. Hangi varlıkların bulunduğu, hangi sürümün kullanıldığı ve kritik yamaların ne kadar sürede uygulanacağı bilinmelidir. İnternete açık servisler, uzaktan erişim araçları ve kimlik sistemleri önceliklendirilmelidir.
Güncelleme sürecinde:
- Kullanılmayan yazılımları ve servisleri kaldırın.
- Destek süresi bitmiş sistemleri değiştirin.
- Kritik yamalar için hedef süre belirleyin
- Güncellemeleri mümkünse test ortamında doğrulayın.
- Başarısız güncellemeleri ve yeniden başlatma ihtiyacını takip edin.
2. Şüpheli e-posta, bağlantı ve dosyalara karşı dikkatli olun
Kimlik avı, fidye yazılımlarının önemli giriş yollarından biridir. Saldırganlar acele, korku veya merak oluşturan mesajlarla kullanıcıyı bağlantıya tıklamaya ya da dosya açmaya yönlendirir.
Bir e-postayı açmadan veya işlem yapmadan önce:
- Gönderen adresini harf harf kontrol edin.
- Beklemediğiniz ekleri açmayın.
- Bağlantının görünen metniyle gerçek adresini karşılaştırın.
- “Hemen ödeme yapın” veya “hesabınız kapanacak” baskısına dikkat edin.
- Parola veya doğrulama kodu isteyen mesajları başka kanaldan teyit edin.
- Şüpheli mesajı yanıtlamadan kurumun güvenlik ekibine bildirin.
E-posta filtresi yararlıdır; ancak her zararlı mesajı yakalayamaz. Kullanıcıların bildirim yapabileceği kolay bir kanal bulunmalıdır.
3. Çok faktörlü doğrulamayı etkinleştirin
Parolanın ele geçirilmesi hesabın ele geçirilmesi anlamına gelmemelidir. Çok faktörlü doğrulama (MFA); parola yanında güvenlik anahtarı, passkey veya doğrulama uygulaması gibi ek bir unsur ister.
CISA, özellikle e-posta, VPN ve uzaktan erişim hesaplarında MFA kullanılmasını önerir. Mümkün olduğunda SMS yerine oltalamaya karşı dirençli güvenlik anahtarları veya passkey gibi yöntemler tercih edilmelidir.
MFA önceliği şu hesaplarda yüksek olmalıdır:
- Sistem ve alan adı yöneticileri
- E-posta hesapları
- VPN ve uzak erişim
- Bulut yönetim panelleri
- Yedekleme sistemleri
- Kod ve dağıtım platformları
- Finans ve ödeme uygulamaları
4. Her hesapta benzersiz ve güçlü parola kullanın
Aynı parola birden fazla yerde kullanılırsa tek bir hizmetteki sızıntı diğer hesapları da riske atar. Uzun ve benzersiz parolalar oluşturmak için güvenilir bir parola yöneticisi kullanılabilir.
İşletmeler şu kontrolleri uygulamalıdır:
- Varsayılan parolları kurulum sırasında değiştirmek
- Ortak kullanılan yönetici hesaplarını kaldırmak
- Sızdırılmış veya zayıf parola kullanımını engellemek
- Servis hesaplarının parolalarını düzenli ve kontrollü yenilemek
- Ayrılan çalışanların erişimlerini gecikmeden kapatmak
- Parola sıfırlama süreçlerini sosyal mühendisliğe karşı korumak
Parola politikası tek başına yeterli değildir; MFA ve oturum izleme ile desteklenmelidir.
5. Yönetici yetkilerini sınırlandırın
Bir kullanıcı günlük işlerini yönetici hesabıyla yapıyorsa zararlı yazılım da aynı geniş yetkilerle çalışabilir. En az ayrıcalık ilkesi, her kullanıcıya ve uygulamaya yalnızca görevini yapmak için gerekli yetkinin verilmesini önerir.
Pratik uygulamalar:
- Günlük kullanım ve yönetim için ayrı hesaplar oluşturun.
- Yerel yönetici yetkilerini gereksiz cihazlardan kaldırın.
- Kritik işlemler için süreli ve onaylı yetki verin.
- Dosya paylaşım izinlerini düzenli inceleyin.
- Servis hesaplarının etkileşimli oturum açmasını sınırlandırın.
- Yetki değişikliklerini loglayın ve alarm üretin.
Bu yaklaşım bir hesabın ele geçirilmesi durumunda saldırganın ulaşabileceği alanı daraltır.
6. 3-2-1 yedekleme yaklaşımını uygulayın
Güvenilir yedek, fidye yazılımı sonrasında operasyonu saldırgana bağımlı olmadan geri getirebilmenin temelidir. Yaygın 3-2-1 yaklaşımı şu hedefi anlatır:
- Verinin en az üç kopyası
- En az iki farklı ortam veya sistem
- En az bir çevrim dışı ya da üretim ortamından yalıtılmış kopya
Sürekli bağlı harici disk veya senkronize bulut klasörü tek başına güvenli yedek değildir. Fidye yazılımı bağlı diski şifreleyebilir; senkronizasyon ise bozulmuş dosyaları buluta kopyalayabilir.
CISA ve NIST, kritik verilerin çevrim dışı veya yalıtılmış yedeklenmesini ve geri yükleme prosedürlerinin düzenli test edilmesini önerir. İşletmeler değiştirilemez yedek, ayrı yönetim hesabı ve farklı güven bölgesi gibi ek önlemler de kullanabilir.
7. Yedeklerin gerçekten geri yüklenebildiğini test edin
Yedekleme ekranında “başarılı” yazması, işletmenin geri dönebileceği anlamına gelmez. Dosya bozuk olabilir, gerekli veri tabanı anahtarı yedeklenmemiş olabilir veya geri yükleme beklenenden günler sürebilir.
Test sırasında şu sorular yanıtlanmalıdır:
- Kritik dosya ve veri tabanları eksiksiz açılıyor mu?
- Uygulama yapılandırmaları ve şifreleme anahtarları mevcut mu
- Temiz bir ortama geri dönüş ne kadar sürüyor?
- Hangi sistem önce ayağa kaldırılacak?
- Son kullanılabilir yedekten bu yana ne kadar veri kaybedilebilir?
- Yedek yöneticisi hesabı üretim hesaplarından ayrı mı?
Geri yükleme tatbikatı yapılmamış yedek, yalnızca bir varsayımdır.
8. Uzak masaüstü ve VPN erişimini güvenli hâle getirin
İnternete doğrudan açık Remote Desktop Protocol (RDP) ve benzeri uzaktan yönetim servisleri ciddi risk oluşturabilir. Gerekli değilse kapatılmalı; gerekiyorsa VPN, MFA, IP kısıtlaması ve güçlü izleme arkasında çalıştırılmalıdır.
Uzak erişimde:
- RDP’yi doğrudan internete açmayın.
- Kullanılmayan VPN ve uzaktan destek hesaplarını kapatın.
- MFA’yı zorunlu tutun.
- Başarısız girişleri ve sıra dışı konumları izleyin.
- Oturum sürelerini ve yetkileri sınırlandırın.
- Uzaktan erişim cihazlarının güncel ve yönetilen olmasını şart koşun.
Evden çalışan personelin kişisel ve güncellenmemiş cihazlarla kritik sistemlere bağlanması ayrıca değerlendirilmelidir.
9. Antivirüs ve EDR çözümlerini doğru yapılandırın
Güncel antivirüs bilinen zararlı dosyaları engelleyebilir. Endpoint Detection and Response (EDR) çözümleri ise olağan dışı davranışları, süreç zincirlerini ve cihazlar arası hareketi izleyerek daha erken uyarı üretebilir.
Bu araçların etkili olabilmesi için:
- Bütün desteklenen cihazlara kurulması
- Kullanıcı tarafından kolayca kapatılamaması
- Güncel imza ve algılama kurallarına sahip olması
- Alarmların gerçekten bir ekip tarafından izlenmesi
- Kritik olaylarda cihazı ağdan yalıtabilmesi
- Yanlış pozitiflerin yönetilirken kritik uyarıların kaybolmaması gerekir.
Hiçbir güvenlik ürünü yüzde yüz koruma sağlamaz. EDR, yedekleme ve erişim güvenliğinin yerine geçmez.
10. Makroları ve bilinmeyen uygulamaları sınırlandırın
Ofis makroları, betikler ve bilinmeyen çalıştırılabilir dosyalar saldırı zincirinde kullanılabilir. Kullanıcıların internetten gelen her dosyada kod çalıştırmasına izin verilmemelidir.
İşletmeler:
- İnternetten indirilen belgelerde makroları varsayılan olarak engelleyebilir.
- Yalnızca imzalı veya onaylı betiklere izin verebilir.
- Uygulama izin listesi kullanabilir..
- Kullanıcıların rastgele yazılım kurmasını sınırlandırabilir.
- PowerShell ve benzeri yönetim araçlarının kötüye kullanımını loglayabilir.
- Dosya türü ve kaynağına göre e-posta eklerini karantinaya alabilir.
Bu kontroller gerçek iş akışına göre test edilmelidir; kullanıcıların sistemi atlatmak için güvensiz alternatiflere yönelmesi önlenmelidir.
11. Ağı bölümlere ayırın
Tek ve düz bir ağda bir cihazın ele geçirilmesi saldırganın dosya sunucularına, yedeklere ve diğer bilgisayarlara ulaşmasını kolaylaştırır. Ağ segmentasyonu, cihazları ve servisleri risk ile görevlerine göre farklı bölgelere ayırır.
Örneğin kullanıcı bilgisayarları, sunucular, yedekleme altyapısı, üretim cihazları ve misafir ağı birbirinden ayrılabilir. Bölgeler arasında yalnızca gerekli bağlantılara izin verilir.
Segmentasyon:
- Saldırganın ağ içinde yatay hareketini zorlaştırır.
- Fidye yazılımının bütün sistemlere aynı anda yayılma riskini azaltır.
- Kritik varlıkların erişim yüzeyini daraltır.
- Olağan dışı trafik için daha anlamlı alarm üretilmesini sağlar.
Yalnızca sanal ağ oluşturmak yeterli değildir; güvenlik duvarı kuralları ve kimlik yetkileri gerçek veri akışına göre sınırlandırılmalıdır.
12. Varlık ve veri envanteri oluşturun
Neyi koruduğunuzu bilmiyorsanız güncelleme, yedekleme ve müdahale planı eksik kalır. İşletme en azından cihaz, sunucu, uygulama, bulut hesabı, veri tabanı ve kritik tedarikçilerini bilmelidir.
Envanterde şu bilgiler yararlıdır:
- Sistem sahibi ve teknik sorumlu
- İşletim sistemi ve yazılım sürümü
- İnternete açık servisler
- İşlenen veri ve kritiklik seviyesi
- Yedekleme yöntemi ve son geri yükleme testi
- Yönetici ve servis hesapları
- Bağımlı olunan diğer sistemler
- Destek ve güncelleme durumu
Envanter tek seferlik tablo değil, değişikliklerle güncellenen bir süreç olmalıdır.
13. Loglama, alarm ve ağ izleme kurun
Saldırıları yalnızca fidye notu ortaya çıktığında fark etmek çok geç olabilir. Kimlik sistemi, e-posta, VPN, cihazlar, sunucular, bulut hizmetleri ve yedekleme platformları kritik güvenlik olaylarını kaydetmelidir.
İzlenebilecek göstergeler:
- Kısa sürede çok sayıda başarısız giriş
- Yeni yönetici veya servis hesabı oluşturulması
- Güvenlik araçlarının kapatılması
- Çok sayıda dosyanın hızla değiştirilmesi
- Yedek silme ve saklama politikası değişiklikleri
- Olağan dışı ülke, saat veya cihazdan oturum
- Büyük hacimli dış veri aktarımı
- Ağ paylaşımı ve uzak yönetim kullanımında artış
Logların saldırgan tarafından kolayca silinemeyecek merkezi bir ortamda tutulması ve alarmın kime gideceğinin belirlenmesi gerekir.
14. Çalışanlara düzenli güvenlik eğitimi verin
Bir çalışanı yalnızca yılda bir kez sunum izletmek saldırıya hazırlamaz. Eğitim kısa, tekrarlı ve gerçek iş senaryolarına uygun olmalıdır.
Çalışanlar şunları bilmelidir:
- Şüpheli e-posta ve giriş sayfasını nasıl tanıyacakları
- Parola ve MFA kodunu kimseyle paylaşmamaları gerektiği
- Şüpheli dosyayı açtıktan sonra ne yapacakları
- Güvenlik olayını hangi kanaldan ve ne kadar hızlı bildirecekleri
- Bilinmeyen USB cihazlarını kullanmamaları gerektiği
- Kişisel bulut, e-posta ve mesajlaşma araçlarının riskleri
- Hata yaptıklarında olayı gizlememeleri gerektiği
Erken bildirim, olayın büyümesini önleyebilir. Bu nedenle çalışanı suçlayan değil hızlı raporlamayı teşvik eden bir kültür oluşturulmalıdır.
15. Olay müdahale ve iş sürekliliği planı hazırlayın
Fidye yazılımı saldırısı sırasında kimin karar vereceği ilk kez o anda tartışılmamalıdır. NIST, olay müdahalesini yönetim, tanımlama, koruma, tespit, yanıt ve kurtarma faaliyetlerinin tamamıyla ilişkili sürekli bir risk yönetimi süreci olarak ele alır.
Planda şu konular bulunmalıdır:
- Olayı kimin ilan edeceği
- Bilgi işlem, yönetim, hukuk, iletişim ve insan kaynakları sorumlulukları
- Dış olay müdahale, sigorta, tedarikçi ve kolluk iletişimleri
- Sistemlerin hangi sırayla yalıtılacağı
- Kritik hizmetlerin kabul edilebilir kesinti süreleri
- Temiz ortamın nasıl kurulacağı
- Yedeklerden geri dönüş sırası
- Müşteri, çalışan ve kamu iletişimi
- Kişisel veri ihlali değerlendirmesi
- Delil koruma ve kök neden analizi
Plan masa başı tatbikat ve teknik geri yükleme testleriyle doğrulanmalıdır. İletişim listesi saldırı sırasında erişilemeyebilecek kurumsal sistemlerin dışında da güvenli biçimde bulunmalıdır.
Bireysel Kullanıcılar İçin Kısa Korunma Listesi
Bireysel kullanıcıların bütün kurumsal kontrolleri uygulaması gerekmez. Şu adımlar önemli ölçüde koruma sağlar:
- Telefon ve bilgisayarda otomatik güncellemeyi açın.
- İşletim sistemi desteği bitmiş cihazları kullanmayın.
- Korsan yazılım ve şüpheli “crack” dosyalarından uzak durun.
- Her hesap için benzersiz parola ve parola yöneticisi kullanın.
- E-posta, bulut ve sosyal medya hesaplarında MFA açın.
- Önemli fotoğraf ve belgeleri birden fazla yerde yedekleyin.
- Yedeklerden birini sürekli bilgisayara bağlı tutmayın.
- Beklenmeyen e-posta eklerini açmadan göndereni doğrulayın.
- Güvenlik uyarılarını kapatmayın.
- Şüpheli durumda cihazı ağdan ayırıp uzman desteği alın.
USOM’un bireysel siber güvenlik önerileri de güncel tarayıcı ve yazılım kullanımı, güvenilmeyen bağlantılardan kaçınma ve önemli verilerin yedeklenmesi gibi temel önlemleri vurgular.
İşletmeler İçin Öncelik Sırası
Bütün önlemleri aynı gün uygulamak mümkün değilse risk azaltma çalışmalarına şu sırayla başlanabilir:
| Öncelik | Yapılacak çalışma | Beklenen fayda |
|---|---|---|
| İlk günler | Kritik hesaplarda MFA, internete açık RDP kontrolü, acil yedek doğrulaması | Yaygın giriş yollarını ve geri dönüş riskini azaltır |
| İlk ay | Varlık envanteri, kritik yamalar, yönetici yetkileri, EDR kapsamı | Görünürlüğü ve temel savunmayı güçlendirir |
| 1–3 ay | Çevrim dışı/değiştirilemez yedek, segmentasyon, merkezi loglama | Yayılma ve kalıcı veri kaybı etkisini sınırlar |
| Sürekli | Eğitim, tatbikat, sızma testi, geri yükleme testi ve politika güncelleme | Savunmanın güncel ve çalışır kalmasını sağlar |
Bu sıra genel bir başlangıç çerçevesidir. İnternete açık kritik bir güvenlik açığı veya aktif ihlal belirtisi bulunuyorsa öncelik derhâl değişmelidir.
Fidye Yazılımı Bulaştığında İlk Olarak Ne Yapılmalı?
Panikle yapılan işlemler saldırının yayılmasına veya delillerin kaybolmasına neden olabilir. CISA’nın müdahale kontrol listesi doğrultusunda şu adımlar izlenebilir:
1. Etkilenen sistemleri hemen yalıtın
Ethernet kablosunu çıkarın; Wi-Fi, Bluetooth ve diğer ağ bağlantılarını kapatın. Sanal makine veya sunucuysa ağ erişimini güvenli yönetim katmanından kesin. Bir cihazı ağdan ayırmak mümkün değilse yayılımı önlemek için kapatmak değerlendirilebilir.
2. Bilgi işlem ve güvenlik ekibine haber verin
Kurum cihazında bireysel çözüm denemeyin. Olay bildiriminde saat, görülen mesaj, son yapılan işlem ve etkilenen dosyalar gibi bilgileri paylaşın. Kurumsal e-posta etkilenmiş olabilir; önceden belirlenmiş alternatif iletişim kanalını kullanın.
3. Diğer cihazları ve hesapları kontrol edin
Benzer belirti bulunan sistemleri yalıtın. Etkilenen kullanıcının e-posta, VPN ve yönetici oturumları uzman ekip tarafından incelenmelidir. Parola değişiklikleri temiz bir cihazdan ve olay müdahale ekibiyle koordineli yapılmalıdır.
4. Sistemi hemen silmeyin
Fidye notu, loglar, çalışan süreçler ve bellek verileri saldırının kaynağını ve kapsamını anlamaya yardımcı olabilir. Uzman yönlendirmesi olmadan format atmak, yeniden kurmak veya “temizleme aracı” çalıştırmak delilleri yok edebilir.
5. Yedekleri ağa bağlamayın
Saldırgan hâlâ ağda olabilir. Temiz ortam kurulmadan ve ilk giriş noktası kapatılmadan yedekleri bağlamak onların da şifrelenmesine neden olabilir.
6. Olay müdahale, hukuk ve ilgili kurumlarla koordinasyon kurun
İşletmeler dış siber olay müdahale uzmanı, hukuk danışmanı, sigorta sağlayıcısı ve gerektiğinde kolluk birimleriyle iletişime geçmelidir. Türkiye’de ilgili siber tehdit bildirimleri için USOM’un kanalları ve yetkili kolluk makamları değerlendirilebilir.
7. Veri ihlali olup olmadığını araştırın
Dosyaların şifrelenmesi dışında kişisel veri veya ticari bilgi dışarı çıkarılmış olabilir. Veri sorumluları bakımından kişisel verilerin kanuni olmayan yollarla elde edildiğinin anlaşılması hâlinde KVKK bildirim yükümlülükleri gündeme gelebilir. Kurulun 2019/10 sayılı kararı doğrultusunda Kurula bildirim için “en kısa süre” en geç 72 saat olarak yorumlanmaktadır. Bu süre ve ilgili kişilere bildirim ihtiyacı hukuk ve veri koruma ekibiyle derhâl değerlendirilmelidir.
8. Temiz ortamdan kontrollü geri dönüş yapın
Saldırının giriş noktası kapatılmadan eski ortamı ayağa kaldırmak yeniden bulaşmaya yol açabilir. Güvenilir yedekler temiz sisteme geri yüklenmeli, hesap anahtarları yenilenmeli, gerekli yamalar uygulanmalı ve izleme güçlendirilmelidir.
Fidye Ödenmeli mi?
FBI ve CISA fidye ödenmesini desteklemez. Ödeme yapmak:
- Verilerin geri alınacağını garanti etmez.
- Çözme aracının yavaş veya hatalı olmasına yol açabilir.
- Saldırganın kopyaladığı verileri sileceğini kanıtlamaz.
- Kuruluşun yeniden hedef alınmasını engellemez.
- Suç modelini finanse eder ve yeni saldırıları teşvik eder.
- Bazı durumlarda hukuki veya yaptırım kaynaklı riskler doğurabilir.
Yine de aktif olayda ödeme kararı yönetim, hukuk, kolluk, sigorta ve uzman olay müdahale ekipleriyle birlikte değerlendirilmesi gereken yüksek riskli bir karardır. Saldırganla bireysel veya hazırlıksız iletişim kurulmamalı; ödeme yapılırsa bunun sistemin güvenli olduğu anlamına gelmediği bilinmelidir. Altyapı yine temizlenmeli veya yeniden kurulmalı ve ilk giriş noktası kapatılmalıdır.
Fidye Yazılımı Sonrasında Güvenli Kurtarma
Kurtarma yalnızca dosyaları geri yüklemek değildir. Güvenli bir süreç şu aşamaları kapsar:
- Etkilenen hesap, cihaz ve veri kapsamını belirlemek
- İlk giriş yöntemini ve saldırganın kalıcılık mekanizmalarını tespit etmek
- Temiz ve yalıtılmış kurtarma ortamı kurmak
- Yönetici, servis ve kullanıcı kimlik bilgilerini yenilemek
- Güvenilir yedekleri doğrulamak ve öncelik sırasıyla geri yüklemek
- Sistemleri yamalı ve güvenli yapılandırmayla yeniden devreye almak
- Olağan dışı hareketleri yoğun biçimde izlemek
- Veri ihlali ve bildirim yükümlülüklerini tamamlamak
- Kök neden ile müdahale sürecini belgelemek
- Öğrenilen dersleri yedek, yetki, eğitim ve mimariye yansıtmak
Saldırıdan önce belirlenen kurtarma süresi ve kabul edilebilir veri kaybı hedefleri, hangi sistemin önce ayağa kaldırılacağını belirlemeyi kolaylaştırır.
EKKASOFT ile Dayanıklı ve Güvenli Yazılım Altyapısı
EKKASOFT, işletmeler için özel web, mobil, operasyon ve e-ticaret yazılımları geliştirir. Fidye yazılımına karşı korunma yalnızca kullanıcı bilgisayarlarını değil, işletmenin kullandığı web uygulamalarını, yönetim panellerini, entegrasyonları ve veri akışlarını da kapsar.
EKKASOFT’un keşif ve çözüm tasarımı yaklaşımında iş akışları, kullanıcı rolleri ve entegrasyonlar birlikte incelenebilir. Projenin kapsamına göre şu dayanıklılık kontrolleri planlanabilir:
- Rol ve işlem bazlı yetkilendirme
- Yönetici işlemleri için güçlü kimlik doğrulama
- Güvenli API ve ERP entegrasyonları
- Uygulama ile veri tabanı erişimlerinin ayrılması
- Loglama, hata izleme ve kritik işlem alarmları
- Yedekleme ve geri yükleme prosedürleri
- Güncelleme, bakım ve güvenli dağıtım süreçleri
- Veri dışa aktarma ve iş sürekliliği senaryoları
- Test ve canlı ortamların ayrılması
Burada önemli olan, “fidye yazılımı engelleyen tek özellik” aramak değil; bir hesabın veya cihazın ele geçirilmesi hâlinde etkinin ne kadar yayılabileceğini ve işletmenin ne kadar sürede geri dönebileceğini tasarlamaktır.
EKKASOFT’un düzenli demolarla ilerleyen geliştirme süreci, yetki ve kritik iş akışlarının gerçek kullanıcı senaryolarıyla kontrol edilmesini sağlar. Canlıya alma sonrasındaki izleme, bakım ve güncelleme yaklaşımı da uygulama güvenliğinin sürdürülebilirliği açısından önemlidir.
Mevcut operasyonu birbirinden kopuk sistemlerle yöneten veya güvenli ve izlenebilir özel yazılım altyapısına ihtiyaç duyan işletmeler EKKASOFT ile iletişime geçerek süreçlerini ve teknik gereksinimlerini değerlendirebilir. Aktif fidye yazılımı olaylarında ise uygulama geliştirme desteğinin yanında uzman siber olay müdahale hizmeti alınmalıdır.
Sonuç
Fidye yazılımlarına karşı korunmanın temeli, saldırının hiç gerçekleşmeyeceğini varsaymak değil gerçekleştiğinde yayılmayı ve veri kaybını sınırlandırmaktır. Güncel sistemler, MFA, benzersiz parolalar, sınırlı yönetici yetkileri, korunan uzak erişim, EDR, ağ segmentasyonu ve çalışan eğitimi saldırı ihtimalini azaltır. Çevrim dışı ya da değiştirilemez ve düzenli test edilen yedekler ise işletmenin saldırgana bağımlı olmadan geri dönebilmesini sağlar.
Bir saldırı şüphesinde ilk hedef kapsamı daraltmaktır: Etkilenen sistemi ağdan ayırın, güvenlik ekibine bildirin, delilleri silmeyin ve yedekleri temiz olmayan ortama bağlamayın. Ardından uzman ekiplerle kapsam, veri sızıntısı ve bildirim yükümlülükleri değerlendirilmelidir.
En iyi fidye yazılımı planı yalnızca teknik dokümanda kalan değil, düzenli tatbikatlarla ve gerçek geri yükleme testleriyle çalıştığı kanıtlanan plandır.
Web uygulamalarının genel güvenlik yapısını incelemek için Web Yazılım Nedir? Modern Web Geliştirme Rehberi, veri güvenliği ve bildirim yükümlülükleri için E-Ticarette Veri Güvenliği ve KVKK yazılarımızı okuyabilirsiniz.
Sıkça Sorulan Sorular
Fidye yazılımı nedir?
Fidye yazılımı, dosya veya sistemlere erişimi engelleyip erişimin geri verilmesi karşılığında ödeme isteyen zararlı yazılımdır. Bazı saldırılarda veriler şifrelenmeden önce kopyalanır ve yayımlanmakla tehdit edilir.
Fidye yazılımı en çok nasıl bulaşır?
Kimlik avı e-postaları, zararlı dosyalar, güncellenmemiş sistemler, ele geçirilmiş parolalar ve korumasız uzak erişim servisleri yaygın giriş yollarıdır. Saldırganlar bir cihazdan girdikten sonra ağ içinde diğer sistemlere geçebilir.
Antivirüs fidye yazılımını tamamen engeller mi?
Hayır. Güncel antivirüs ve EDR önemli koruma katmanlarıdır; fakat bütün saldırıları durduramaz. MFA, güncelleme, en az yetki, ağ segmentasyonu, yedekleme ve kullanıcı eğitimiyle birlikte kullanılmalıdır.
Bulut senkronizasyonu yedek sayılır mı?
Tek başına güvenli yedek sayılmamalıdır. Şifrelenen veya silinen dosyalar buluta da senkronize olabilir. Sürüm geçmişi, ayrı erişim hesabı ve çevrim dışı ya da değiştirilemez ek kopya bulunmalıdır.
Fidye yazılımı bulaşan bilgisayar hemen kapatılmalı mı?
Öncelik cihazı kablolu ve kablosuz ağlardan ayırmaktır. Ağdan ayırmak mümkün değilse yayılımı azaltmak için kapatmak değerlendirilebilir. Aktif süreç ve bellek delilleri kaybolabileceğinden uzman yönlendirmesi olmadan kapatma, silme veya format işlemi yapılmamalıdır.
Fidye yazılımı bulaştığında yedek disk takılabilir mi?
Hayır. Saldırganın erişimi devam ediyorsa yeni bağlanan yedek de şifrelenebilir. Önce temiz ve yalıtılmış kurtarma ortamı kurulmalı, ilk giriş noktası kapatılmalı ve yedek uzman ekip tarafından doğrulanmalıdır.
Fidye ödenirse dosyalar kesin geri gelir mi?
Hayır. Ödeme, çalışan bir çözme anahtarı alınacağını veya kopyalanan verilerin silineceğini garanti etmez. FBI ve CISA fidye ödenmesini desteklemez. Aktif olayda karar uzman olay müdahale, hukuk, kolluk ve sigorta ekipleriyle değerlendirilmelidir.
Fidye yazılımı saldırısı KVKK bildirimi gerektirir mi?
Her fidye yazılımı olayı otomatik olarak aynı sonucu doğurmaz. Kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edildiği belirlenirse bildirim yükümlülüğü gündeme gelebilir. Veri sorumluları durumu gecikmeden hukuk ve veri koruma uzmanlarıyla değerlendirmelidir; Kurula bildirim için en geç 72 saatlik süre uygulanabilir.
EKKASOFT fidye yazılımlarına karşı nasıl katkı sağlar?
EKKASOFT özel web, mobil ve operasyon yazılımlarında güvenli yetkilendirme, entegrasyon, loglama, yedekleme ve bakım gereksinimlerini proje kapsamında planlayabilir. Aktif saldırının adli incelemesi ve temizlenmesi için ayrıca uzman siber olay müdahale ekibi gerekir.