Fidye Yazılımı Saldırısında İlk 24 Saat

Fidye yazılımı saldırılarında kurumların verisini geri alıp alamamasını belirleyen şey genellikle kullandıkları güvenlik ürünü değil, bulaşmanın ilk saatlerinde verdikleri kararlardır. Panikle atılan birkaç adım, kurtarılabilecek bir durumu kurtarılamaz hâle getirebiliyor.

İlk 60 Dakika: Yayılmayı Durdurun

  • Etkilenen cihazları ağdan ayırın — kabloyu çekin, Wi-Fi'yi kapatın. Fidye yazılımı ağ üzerinden yayılır; izole edilmeyen her dakika zarar büyütür.
  • Cihazı KAPATMAYIN. Bu en sık yapılan hatadır. Bellekte duran şifreleme anahtarı ve saldırının izleri kapatma ile kaybolur; bazı vakalarda kurtarmanın tek şansı o bellektedir.
  • Yedek sistemleri hemen ağdan ayırın. Saldırganın ilk hedefi yedeklerdir. Yedeğiniz aynı ağda erişilebilir durumdaysa büyük ihtimalle o da şifrelenmiştir.
  • Ortak klasörleri ve sunucu paylaşımlarını kapatın — yayılma çoğunlukla buradan devam eder.
  • Parola değiştirmeye hemen başlamayın. Saldırgan hâlâ içerideyse bu, sizi fark ettiğini bildirir ve elindeki veriyi yok etmesine yol açabilir. Önce izolasyon, sonra kimlik tazeleme.

İlk Birkaç Saat: Ne Olduğunu Anlayın

İzolasyon sağlandıktan sonraki iş, olayın boyutunu ölçmektir. Bu aşamada cevaplanması gereken sorular şunlardır: bulaşma nereden girdi, ne zaman başladı, hangi sistemler etkilendi ve veri dışarı çıkarıldı mı?

Son soru kritiktir. Modern fidye yazılımı saldırılarının büyük bölümü “çifte şantaj” yöntemiyle çalışır: veri önce kopyalanır, sonra şifrelenir. Yedekten dönseniz bile verinin yayımlanma tehdidi devam eder — ve bu durum KVKK kapsamında bir veri ihlali bildirimi gerektirir.

Bu soruların cevabı yalnızca log kayıtlarında bulunur. Kayıt tutmayan kurumlar olayın boyutunu hiçbir zaman tam olarak öğrenemez; bu yüzden log yönetimi bir mevzuat yükümlülüğünden ibaret değildir.

Fidye Ödenmeli mi?

Kolluk kuvvetlerinin ve güvenlik kurumlarının ortak tavsiyesi ödememek yönündedir. Sebepleri pratiktir:

  • Ödeme, verinin geri geleceğini garanti etmez; çözücü aracın eksik veya bozuk çıktığı vakalar yaygındır.
  • Ödeyen kurumlar, ödeme yapabildikleri bilindiği için yeniden hedef olur.
  • Veri sızdırıldıysa ödeme, kopyanın silindiğini kanıtlamaz.
  • Ödeme, saldırganın bir sonraki saldırısını finanse eder ve bazı durumlarda hukuki risk doğurur.

Karar elbette kurumun kendisinindir ve iş sürekliliği baskısı gerçektir. Ancak bu karar, kurtarma seçenekleri teknik olarak değerlendirilmeden verilmemelidir.

Kurtarma ve Sonrası

  • Sistemleri temiz kurulumdan ayağa kaldırın; şifrelenmiş sistemin üzerine geri dönmeyin.
  • Yedeği geri yüklemeden önce bulaşma tarihinden öncesine ait olduğundan emin olun.
  • Giriş noktası kapatılmadan sistemleri ağa geri almayın — aynı açık ikinci kez kullanılır.
  • Tüm yönetici hesaplarının parolalarını ve varsa erişim anahtarlarını yenileyin.
  • Veri sızıntısı ihtimali varsa KVKK bildirim sürecini başlatın.

Bir Daha Yaşanmaması İçin

Fidye yazılımı vakalarının çoğunda giriş noktası üç yerden biridir: oltalama e-postası, internete açık ve güncellenmemiş bir servis, ya da çalınmış bir uzak erişim parolası. Üçünün de karşılığı bellidir — e-posta filtreleme, düzenli zafiyet taraması ve çok adımlı doğrulama.

En önemlisi ise yedeğin ayrıştırılmasıdır: yedek, üretim ağından ve üretim kimlik bilgilerinden erişilemiyorsa saldırgan onu şifreleyemez. Ve yedeğin çalıştığı yalnızca geri dönüş testi yapıldığında bilinir.

Şu anda bir olay yaşıyorsanız vakit kaybetmeyin; cihazları ağdan ayırıp kapatmadan bize ulaşın.