Fidye yazılımı vakalarında giriş yolu şaşırtıcı derecede tekdüze. Karmaşık, hedefli saldırılar haberlere çıkıyor; ama sahada gördüğümüz vakaların büyük çoğunluğu üç bilinen kapıdan giriyor.
En yaygın giriş. Bir çalışana gelen e-postadaki ek açılır ya da bağlantıya tıklanır.
Artık "bozuk Türkçe" ile ayırt edilmiyorlar. Fatura, kargo bildirimi, İK duyurusu, hatta iş ortağınızın gerçekten ele geçirilmiş hesabından gelen bir yanıt olabiliyor.
Önlem: Posta güvenlik katmanı (ek ve bağlantı taraması), SPF/DKIM/DMARC kayıtlarının doğru kurulması, ve personel farkındalığı. Üçü birlikte çalışır; biri tek başına yetmez.
Uzaktan çalışma için 3389 portu internete açılır, sonra kapatılması unutulur.
İnternete açık her uzak masaüstü, sürekli olarak otomatik parola denemesi altındadır. Zayıf ya da tekrar kullanılmış bir parola, saatler içinde bulunur.
Önlem: Uzak masaüstünü doğrudan internete açmayın. VPN arkasına alın ve çok faktörlü doğrulama ekleyin. Bu tek değişiklik, vakaların önemli bir kısmını engeller.
Güvenlik duvarı, VPN sonlandırıcı veya dosya paylaşım cihazı — internete bakan ve bellenimi yıllardır güncellenmemiş herhangi bir cihaz.
Bu zafiyetler kamuya açık şekilde belgelenir ve otomatik araçlarla taranır. Cihazınızın küçük bir işletmeye ait olması sizi görünmez yapmaz; taramalar hedef seçmez.
Önlem: Bellenim güncellemelerini planlı bir takvime bağlayın. Yedek alın, bakım penceresinde yapın — ama yapın.
Bulaşma anında şifreleme başlamaz. Genellikle haftalar süren sessiz bir aşama vardır: saldırgan ağı tanır, yetki yükseltir, yedekleri bulur.
Önce yedekler hedeflenir. Ağdan erişilebilen yedek diskleri, NAS paylaşımları ve bağlı bulut alanları silinir veya şifrelenir. Ancak ondan sonra şifreleme başlar.
Bu yüzden çevrimdışı ya da değiştirilemez kopya bu kadar önemli. Ağdan erişilebilen yedek, saldırganın da erişebildiği yedektir.
Girişi tamamen engellemek her zaman mümkün olmayabilir. Ama yayılmayı sınırlamak mümkündür.
Düz bir ağda tek bir bilgisayar ele geçirilirse, oradan sunuculara, yedeklere ve üretim sistemlerine erişim vardır. Segmentli bir ağda o bilgisayar kendi bölmesinde kalır.
Segmentasyon, fidye yazılımına karşı alınabilecek en etkili tek önlemdir ve genellikle yeni donanım gerektirmez — mevcut yönetilebilir switch ve güvenlik duvarıyla yapılır.
Son sorunun cevabı "hiç" ise, orası başlanacak yerdir.
Saldırganların ilk denediği şey karmaşık bir açık değil; başka bir sızıntıdan elde edilmiş parolaları denemek.
Aynı parolayı birden çok yerde kullanan bir personel, o sitelerden biri sızdığında kurum ağını da riske atıyor.
Önlem:
Son madde sahada en sık bulduğumuz açıklardan biri: aylar önce ayrılmış personelin hâlâ aktif VPN erişimi.
Şifreleme başladığını fark ettiğinizde yapılacaklar, kaybın büyüklüğünü belirler.
Bu adımları önceden yazıp bir yere asın. Olay anında kimse rehber okumaz.
Bu bir teknik karar değil, iş kararıdır ve hukuki boyutu vardır. Ama teknik gerçekleri bilmek karar vermeyi kolaylaştırır:
Çalışan bir yedeğiniz varsa bu soruyu hiç sormazsınız. Yedekleme yatırımının asıl getirisi burada görünür.
Karar öncesi hukuk danışmanınıza ve yetkili birimlere danışın.
Bu maddeler olay anında araştırılacak şeyler değil. Bugün netleştirin, bir sayfaya yazın, ulaşılabilir bir yerde tutun.
Yangın tatbikatı yapılıyor, siber olay tatbikatı genelde yapılmıyor.
Yılda bir kez, iki saatlik bir masa başı çalışması yeterli:
Bu sohbet, gerçek olayda saatler kazandırır. Eksikler de burada ortaya çıkar — genellikle "yedek anahtarın kimde olduğunu bilmiyoruz" gibi basit ama kritik şeyler.
Siber güvenlik çözümleri hakkında bilgi alın ya da doğrudan ücretsiz keşif talep edin.
Kafeye, otele, iş yerine misafir Wi-Fi'si koyduysanız bu yazı sizi ilgilendiriyor.
Veri genelde hâlâ oradadır. Asıl kayıp, kurtarma denemeleri sırasında yaşanır.
En sık yaşanan kayıp, arızanın kendisinden değil, aceleci rebuild'den geliyor.