Ana Sayfa  /  Blog  /  Güvenlik

Fidye yazılımı işletmelere nasıl bulaşıyor?

Üç kapıdan giriyor. Üçünü de kapatmak, en pahalı ürünü almaktan daha etkili.

Fidye yazılımı vakalarında giriş yolu şaşırtıcı derecede tekdüze. Karmaşık, hedefli saldırılar haberlere çıkıyor; ama sahada gördüğümüz vakaların büyük çoğunluğu üç bilinen kapıdan giriyor.

1. Oltalama e-postası

En yaygın giriş. Bir çalışana gelen e-postadaki ek açılır ya da bağlantıya tıklanır.

Artık "bozuk Türkçe" ile ayırt edilmiyorlar. Fatura, kargo bildirimi, İK duyurusu, hatta iş ortağınızın gerçekten ele geçirilmiş hesabından gelen bir yanıt olabiliyor.

Önlem: Posta güvenlik katmanı (ek ve bağlantı taraması), SPF/DKIM/DMARC kayıtlarının doğru kurulması, ve personel farkındalığı. Üçü birlikte çalışır; biri tek başına yetmez.

2. Açıkta kalan uzak masaüstü

Uzaktan çalışma için 3389 portu internete açılır, sonra kapatılması unutulur.

İnternete açık her uzak masaüstü, sürekli olarak otomatik parola denemesi altındadır. Zayıf ya da tekrar kullanılmış bir parola, saatler içinde bulunur.

Önlem: Uzak masaüstünü doğrudan internete açmayın. VPN arkasına alın ve çok faktörlü doğrulama ekleyin. Bu tek değişiklik, vakaların önemli bir kısmını engeller.

3. Yamasız edge cihazı

Güvenlik duvarı, VPN sonlandırıcı veya dosya paylaşım cihazı — internete bakan ve bellenimi yıllardır güncellenmemiş herhangi bir cihaz.

Bu zafiyetler kamuya açık şekilde belgelenir ve otomatik araçlarla taranır. Cihazınızın küçük bir işletmeye ait olması sizi görünmez yapmaz; taramalar hedef seçmez.

Önlem: Bellenim güncellemelerini planlı bir takvime bağlayın. Yedek alın, bakım penceresinde yapın — ama yapın.

Girdikten sonra ne oluyor?

Bulaşma anında şifreleme başlamaz. Genellikle haftalar süren sessiz bir aşama vardır: saldırgan ağı tanır, yetki yükseltir, yedekleri bulur.

Önce yedekler hedeflenir. Ağdan erişilebilen yedek diskleri, NAS paylaşımları ve bağlı bulut alanları silinir veya şifrelenir. Ancak ondan sonra şifreleme başlar.

Bu yüzden çevrimdışı ya da değiştirilemez kopya bu kadar önemli. Ağdan erişilebilen yedek, saldırganın da erişebildiği yedektir.

Yayılmayı sınırlamak

Girişi tamamen engellemek her zaman mümkün olmayabilir. Ama yayılmayı sınırlamak mümkündür.

Düz bir ağda tek bir bilgisayar ele geçirilirse, oradan sunuculara, yedeklere ve üretim sistemlerine erişim vardır. Segmentli bir ağda o bilgisayar kendi bölmesinde kalır.

Segmentasyon, fidye yazılımına karşı alınabilecek en etkili tek önlemdir ve genellikle yeni donanım gerektirmez — mevcut yönetilebilir switch ve güvenlik duvarıyla yapılır.

Kısa kontrol listesi

  • Uzak masaüstü internete açık mı? Kapatın, VPN arkasına alın.
  • Çok faktörlü doğrulama var mı? Dışarıdan erişilen her şeyde olmalı.
  • Edge cihazlarının bellenimi güncel mi?
  • İç ağ segmentli mi, yoksa her şey aynı ağda mı?
  • Çevrimdışı bir yedek kopyanız var mı?
  • O yedekten en son ne zaman gerçekten geri döndünüz?

Son sorunun cevabı "hiç" ise, orası başlanacak yerdir.

4. Zayıf ve tekrar kullanılan parolalar

Saldırganların ilk denediği şey karmaşık bir açık değil; başka bir sızıntıdan elde edilmiş parolaları denemek.

Aynı parolayı birden çok yerde kullanan bir personel, o sitelerden biri sızdığında kurum ağını da riske atıyor.

Önlem:

  • Dışarıdan erişilen her şeyde çok faktörlü doğrulama — bu tek başına parola sızıntılarının büyük kısmını etkisiz kılar
  • Yönetici hesapları için ayrı ve güçlü parolalar
  • Parola yöneticisi kullanımını yaygınlaştırın
  • Ayrılan personelin hesaplarını aynı gün kapatın

Son madde sahada en sık bulduğumuz açıklardan biri: aylar önce ayrılmış personelin hâlâ aktif VPN erişimi.

Bulaştıktan sonra ilk 60 dakika

Şifreleme başladığını fark ettiğinizde yapılacaklar, kaybın büyüklüğünü belirler.

  1. Etkilenen cihazları ağdan ayırın — kabloyu çekin, Wi-Fi'yi kapatın. Yayılmayı durdurmak önceliktir
  2. Kapatmayın — bellekteki bilgi inceleme için değerli olabilir. Ağdan ayırmak yeterli
  3. Yedeklere erişimi kesin — yedek sunucusunu ya da NAS'ı ağdan ayırın ki şifrelenmesin
  4. Kapsamı belirleyin — hangi sistemler etkilendi, hangi veriler
  5. Tek bir kişi süreci yönetsin — herkes ayrı ayrı müdahale ederse durum kötüleşir
  6. Kayıtları koruyun — loglar, ekran görüntüleri, fidye notu

Bu adımları önceden yazıp bir yere asın. Olay anında kimse rehber okumaz.

Ödemek mi, ödememek mi?

Bu bir teknik karar değil, iş kararıdır ve hukuki boyutu vardır. Ama teknik gerçekleri bilmek karar vermeyi kolaylaştırır:

  • Ödeme, çözme anahtarının çalışacağını garanti etmez
  • Anahtar çalışsa bile çözme işlemi yavaştır ve bazı dosyalar bozuk çıkabilir
  • Ödeyen kurumların bir kısmı tekrar hedef alınıyor
  • Verilerin kopyalanmış olma ihtimali var; ödeme sızdırılmayacağını garanti etmez

Çalışan bir yedeğiniz varsa bu soruyu hiç sormazsınız. Yedekleme yatırımının asıl getirisi burada görünür.

Karar öncesi hukuk danışmanınıza ve yetkili birimlere danışın.

Sigorta ve bildirim yükümlülüğü

  • Siber sigorta poliçeniz varsa, olay anında sigortacıyı bilgilendirme süresi ve yöntemi poliçede yazar. Geç bildirim kapsam dışı bırakabilir
  • Poliçeler genelde belirli asgari güvenlik önlemlerini şart koşar. Bu önlemler yoksa ödeme yapılmayabilir — poliçenizi bugün okuyun
  • Kişisel veri etkilendiyse KVKK açısından bildirim yükümlülüğünüz olabilir; süreler kısadır
  • Müşteri verisi etkilendiyse sözleşmesel bildirim gerekebilir

Bu maddeler olay anında araştırılacak şeyler değil. Bugün netleştirin, bir sayfaya yazın, ulaşılabilir bir yerde tutun.

Tatbikat yapın

Yangın tatbikatı yapılıyor, siber olay tatbikatı genelde yapılmıyor.

Yılda bir kez, iki saatlik bir masa başı çalışması yeterli:

  • "Pazartesi sabahı sunucular şifrelenmiş — ne yapıyoruz?"
  • Kimi arıyoruz, hangi sırayla?
  • Yedekler nerede, kim erişebiliyor?
  • Kaç saatte ayağa kalkabiliriz?
  • Müşterilere ne diyoruz?

Bu sohbet, gerçek olayda saatler kazandırır. Eksikler de burada ortaya çıkar — genellikle "yedek anahtarın kimde olduğunu bilmiyoruz" gibi basit ama kritik şeyler.

Bu konuda yardıma mı ihtiyacınız var?

Siber güvenlik çözümleri hakkında bilgi alın ya da doğrudan ücretsiz keşif talep edin.

Siber güvenlik çözümleri
Blog

Diğer yazılar

Güvenlik

5651 loglama kimler için zorunlu, nasıl yapılır?

Kafeye, otele, iş yerine misafir Wi-Fi'si koyduysanız bu yazı sizi ilgilendiriyor.

Güvenlik

Veri kaybında ilk bir saat: ne yapmalı, ne yapmamalı

Veri genelde hâlâ oradadır. Asıl kayıp, kurtarma denemeleri sırasında yaşanır.

Donanım

RAID bozuldu: rebuild başlatmadan önce okuyun

En sık yaşanan kayıp, arızanın kendisinden değil, aceleci rebuild'den geliyor.