Ana Sayfa  /  Blog  /  Güvenlik

Fidye yazılımı bulaştı: ilk 24 saatte ne yapılmalı?

Panikle atılan ilk adımlar, kurtarma şansını çoğu zaman tamamen yok ediyor.

Bu yazıyı umarız hiç ihtiyaç duymadan okursunuz. Ama olay yaşandığında ilk saatlerde verilen kararlar, kurtarma şansını doğrudan belirliyor.

İlk 15 dakika: yayılmayı durdurun

  • Etkilenen cihazları ağdan ayırın. Kabloyu çekin, Wi-Fi'yi kapatın. Kapatmayın — ağdan ayırın.
  • Yedekleme sistemini ağdan izole edin. Yedeğinize henüz ulaşmadıysa en kritik adım budur.
  • Paylaşımlı sürücüleri kapatın. Yayılım en çok buradan oluyor.

Cihazı kapatmamanızın sebebi: bellekte şifreleme anahtarına dair iz kalabilir ve adli inceleme için değerli olabilir.

Kesinlikle yapmayın

  • Fidye ödemeyin. Ödeyenlerin önemli bir kısmı ya verisine hiç kavuşamıyor ya da eksik kavuşuyor. Ayrıca ödeme, sizi tekrar hedef hâline getiriyor.
  • Dosyaları silmeyin, biçimlendirmeyin. Bazı ailelerin şifre çözücüsü sonradan yayımlanıyor; veri durursa şansınız var.
  • Yedekten körlemesine geri dönmeyin. Zararlı yazılım hâlâ ağdaysa geri yüklediğiniz veri de şifrelenir.
  • Sistemi hemen üretime almayın. Önce nasıl girdiğini bulmak gerekir.

İlk 24 saat: durum tespiti

Sırasıyla:

1. Kapsamı belirleyin. Hangi sunucular, hangi paylaşımlar, hangi istemciler etkilendi?
2. Giriş noktasını bulun. E-posta eki mi, açık RDP mi, güncellenmemiş bir sunucu mu? Bulunmadan geri dönmek, aynı olayı tekrar yaşamak demek.
3. Yedeklerin durumunu kontrol edin. En son temiz yedek hangisi? Ne kadar veri kaybı anlamına geliyor?
4. Yasal yükümlülükleri değerlendirin. Kişisel veri sızdıysa KVKK kapsamında bildirim yükümlülüğünüz doğabilir.

Kurtarma sırası

Temiz bir ortamda, sıfırdan kurulmuş sistemlere geri dönmek en güvenlisi. Sıra genelde şöyle: etki alanı denetleyicisi → dosya sunucusu → uygulama sunucuları → istemciler.

Geri dönmeden önce giriş noktasının kapatılmış olması şart. Aksi hâlde günler süren kurtarma çalışması bir gecede boşa gider.

Olay sonrası: tekrarı önlemek

En sık gördüğümüz giriş yolları ve karşılıkları:

  • İnternete açık RDP → kapatın, VPN üzerinden erişim verin
  • Güncellenmemiş sunucu → düzenli yama takvimi kurun
  • Zayıf parola / tek faktör → çok faktörlü doğrulama açın
  • Yetkisi fazla kullanıcı → herkesin yönetici olmadığı bir yapı kurun
  • Sürekli bağlı tek yedek → 3-2-1 kuralına geçin

Yaşamadan önce bu beş maddeyi gözden geçirmek, yaşadıktan sonra yapacağınız her şeyden ucuz. Mevcut durumunuzu ücretsiz keşifte birlikte değerlendirebiliriz.

Bu konuda yardıma mı ihtiyacınız var?

Siber güvenlik çözümleri hizmetimiz hakkında bilgi alın ya da doğrudan ücretsiz keşif talep edin.

Siber güvenlik çözümleri
Blog

Diğer yazılar

Fortinet

FortiGate model seçimi: 40F, 60F, 90G, 100F hangisi?

Model numarası büyüdükçe fiyat da büyüyor. Peki sizin ofisinize gerçekten hangisi lazım?

Fortinet

FortiGate lisansları: UTM, ATP, Enterprise ne demek?

Cihazı aldınız ama lisans almadıysanız elinizde sadece bir yönlendirici var. Paketler arasındaki fark tam olarak bu.

Fortinet

FortiGate'te SSL denetimi: neden gerekli, nasıl kurulur?

İnternet trafiğinin neredeyse tamamı şifreli. SSL denetimi yoksa antivirüsünüz zarfın içine bakamıyor.