Hızlı Özet (TL;DR)
Şirket bilgisayarlarında fidye notu (Ransom Note) görüldüğünde yapılan panik hamleleri (bilgisayarları alelacele yeniden başlatmak veya format atmak) kurtarma şansını tamamen yok eder. Olay Müdahale (Incident Response - IR); saldırının ilk dakikalarından itibaren uygulanan sistemli kriz yönetimidir. İlk altın kural; cihazları kapatmak yerine ağ kablosunu çekerek izole etmek, RAM belleğindeki şifre çözme anahtarlarını korumak ve izole felaket kurtarma yedeklerini devreye almaktır.
Fidye Yazılımı Saldırısında İlk 24 Saat Eylem Planı
Siber saldırı tespit edildiğinde izlenmesi gereken kronolojik müdahale sırası:
| Zaman Dilimi | Öncelikli Eylem | Kaçınılması Gereken Kritik Hata |
|---|---|---|
| 0 – 30. Dakika | Tüm sunucu ve istemcilerin ağ kablolarını çekme | Cihazları kapatıp RAM’deki geçici adli izleri silmek |
| 30 – 120. Dakika | Güvenlik duvarından dış interneti ve VPN tünellerini kesme | Saldırganlarla panik halinde hemen yazışmaya başlamak |
| 2 – 6. Saat | Siber güvenlik ekibiyle giriş noktasını (Patient Zero) bulma | Arka kapı (Backdoor) temizlenmeden eski yedeği açmak |
| 6 – 12. Saat | Değiştirilemez (Immutable) ZFS yedek havuzunu doğrulama | Bozuk veya şifreli yedek üzerine canlı veri yazmak |
| 12 – 24. Saat | Temiz bir izole VLAN’da kritik sistemleri ayağa kaldırma | Tüm ağı kontrolsüzce aynı anda tekrar internete açmak |
Neden Cihazları Kapatmamalı, Yalnızca Ağı Kesmelisiniz?
Fidye yazılımları diski şifrelerken kullandıkları simetrik şifreleme anahtarlarını (AES Key) o an için bilgisayarın geçici RAM belleğinde tutarlar.
- Eğer bilgisayarı fişten çekerseniz RAM sıfırlanır ve o anahtar sonsuza dek kaybolur.
- Bunun yerine yalnızca Ethernet kablosu çekilmeli veya Wi-Fi kapatılmalıdır; adli bilişim uzmanları bellek dökümü (RAM Dump) alarak bazı zararlı türevlerinde dosyaları tek kuruş ödemeden kurtarabilmektedir.
Temiz Geri Yükleme Protokolü
Saldırgan sistemde haftalarca beklemiş olabilir (Dwell Time). Doğrudan bir hafta önceki sanal makineyi açmak, saldırganın yerleştirdiği arka kapıyı (Backdoor) da tekrar ayağa kaldırmak anlamına gelir.
Bu nedenle önce güvenlik duvarı kuralları sıkılaştırılmalı, şifreler sıfırlanmalı ve yalnızca veri tabanları temiz kurulan işletim sistemine aktarılmalıdır.
Siber saldırılara karşı dayanıklı altyapı tasarımı ve güvenlik duvarı konfigürasyonu için Güvenlik Duvarı Firewall ve sızma tespiti için Sızma Testi ve Pentest uzmanlarımıza danışabilirsiniz.