Blog

Fidye Yazılımlarından Korunma Rehberi

Netbir Bilişim 09.09.2025 Siber Güvenlik 4 dk okuma
Fidye Yazılımlarından Korunma Rehberi - Netbir Bilişim blog kapak görseli

Fidye yazılımı (ransomware), bir işletmenin verilerini şifreleyerek erişilemez hale getiren ve çözüm anahtarı karşılığında ödeme talep eden zararlı yazılım türüdür. Son yıllarda saldırganlar yalnızca şifrelemekle kalmayıp verileri de çalarak ikinci bir baskı unsuru oluşturuyor. Uzmanların ortak görüşü nettir: fidye ödemek, verinin geri geleceğini garanti etmez ve kurumu yeni saldırılar için cazip hedef haline getirir. Bu nedenle asıl çözüm önleme ve hazırlıktır.

Fidye yazılımı saldırılarına karşı katmanlı siber güvenlik yapılandırması
Fidye yazılımına karşı tek bir ürün değil, katmanlı bir savunma kurgusu gerekir.

Saldırı Nasıl Başlar?

Vakaların büyük çoğunluğu üç yoldan biriyle başlar. Birincisi, ekli dosya veya sahte bağlantı içeren oltalama e-postalarıdır. İkincisi, internete açık ve zayıf parolayla korunan uzak masaüstü (RDP) veya VPN erişimleridir. Üçüncüsü, güncellenmemiş sunucu ve güvenlik duvarı yazılımlarındaki bilinen açıklardır. Saldırgan sisteme girdikten sonra genellikle günlerce sessizce yayılır, yedekleri bulur ve ancak ondan sonra şifrelemeyi başlatır.

Önleyici Tedbirler

Erişim yüzeyini daraltın

RDP'yi doğrudan internete açmayın; erişim yalnızca VPN üzerinden ve çok faktörlü doğrulama ile sağlanmalıdır. Kullanılmayan portlar kapatılmalı, yönetim arayüzleri dış dünyaya kapalı olmalıdır.

Yama yönetimini disiplin haline getirin

Güvenlik duvarı, VPN cihazı, sunucu işletim sistemleri ve sanallaştırma platformları için kritik yamalar yayınlandığı hafta içinde uygulanmalıdır.

Yedekleri saldırgandan izole edin

Bu, fidye yazılımına karşı en kritik savunmadır. Yedeklerin en az bir kopyası çevrimdışı veya değiştirilemez (immutable) olmalı, ayrı kimlik bilgileriyle korunmalıdır. Yedek sunucusu, etki alanına (domain) dahil edilmemelidir; aksi halde ele geçirilen bir yönetici hesabı yedekleri de siler.

En az yetki ve ağ segmentasyonu

Kullanıcıların yerel yönetici yetkisi kaldırılmalı, sunucular ayrı VLAN'larda tutulmalıdır. Yatay yayılımı zorlaştıran her önlem, saldırının etkisini sınırlar.

EDR ve e-posta güvenliği

Davranış tabanlı uç nokta koruması, şifreleme davranışını başlangıç aşamasında durdurabilir. E-posta tarafında ise ek dosya filtreleme, bağlantı tarama ve SPF/DKIM/DMARC yapılandırması sahte gönderici saldırılarını azaltır.

Personel farkındalığı

Düzenli eğitim ve simüle oltalama testleri, tıklama oranlarını gözle görülür şekilde düşürür. Çalışanların şüpheli e-postayı bildirmekten çekinmemesi için cezalandırıcı değil, teşvik edici bir kültür kurulmalıdır.

Saldırıya Uğradıysanız: İlk 24 Saat

  1. İzole edin: Etkilenen cihazları ağdan ayırın ancak kapatmayın; bellekteki deliller kaybolabilir.
  2. Kapsamı belirleyin: Hangi sunucu ve paylaşımların etkilendiğini, yedeklerin durumunu tespit edin.
  3. Erişimleri sıfırlayın: Yönetici parolalarını ve servis hesaplarını temiz bir cihazdan değiştirin.
  4. Delilleri koruyun: Log kayıtlarını ve şifrelenmiş örnek dosyaları saklayın; adli analiz için gereklidir.
  5. Bildirim yükümlülüğü: Kişisel veri etkilendiyse KVKK kapsamında Kurul'a bildirim süresi işlemeye başlar.
  6. Temiz kurulumdan dönün: Etkilenen sistemler sıfırdan kurulmalı, yedekten dönüş öncesi zararlının kalmadığından emin olunmalıdır.

Kurtarma Sonrası

Olay kapandıktan sonra kök neden analizi yapılmalı ve aynı yolun bir daha kullanılamayacağı doğrulanmalıdır. Çoğu kurumda ikinci saldırı, ilkinin ardından açığın kapatılmaması nedeniyle yaşanır.

Fidye Yazılımı Ekonomisi Nasıl İşliyor?

Fidye yazılımı artık tek başına çalışan saldırganların işi değil. Hizmet olarak fidye yazılımı modelinde bir grup zararlıyı geliştiriyor, başka bir grup kurumlara sızıyor, üçüncü bir grup ise pazarlık sürecini yürütüyor. Bu iş bölümü saldırıların hem sayısını hem de profesyonellik düzeyini artırdı.

Saldırganlar için asıl değerli olan şifreleme değil, baskı unsurudur. Bu nedenle son yıllarda çift taraflı şantaj yaygınlaştı: veriler önce dışarı sızdırılıyor, sonra şifreleniyor. Yedeğiniz olsa bile verilerin yayımlanma tehdidi masada kalıyor.

Hedef Seçimi Nasıl Yapılıyor?

Yaygın kanının aksine küçük ve orta ölçekli işletmeler tesadüfen değil, bilinçli olarak hedef alınıyor. Otomatik tarayıcılar internete açık uzak masaüstü portlarını, güncellenmemiş VPN cihazlarını ve zayıf parolalı e-posta hesaplarını sürekli tarıyor. Savunması zayıf ama ödeme gücü olan işletmeler bu taramalarda öne çıkıyor.

Teknik Olmayan Ama Hayat Kurtaran Hazırlıklar

Saldırı anında en büyük kayıp genellikle kararsızlıktan doğar. Kimin neyi yapacağı belli değilse ilk saatler boşa geçer.

  • Yazılı olay müdahale planı: Tek sayfalık, basılı hâlde kabinin yanında duran bir plan hazırlayın.
  • Çevrimdışı iletişim kanalı: Şirket e-postası kullanılamayacağı için alternatif bir iletişim grubu belirleyin.
  • Yetkili karar verici: Sistemleri kapatma yetkisinin kimde olduğunu önceden netleştirin.
  • Hukuki ve bildirim süreci: Kişisel veri içeren bir sızıntıda KVKK bildirim yükümlülüğünüz olduğunu unutmayın.

Yedekleme Stratejisini Fidye Yazılımına Göre Kurgulayın

Klasik yedekleme, disk arızasına karşı tasarlanmıştır. Fidye yazılımına karşı ise değiştirilemez yedek kavramı öne çıkar. Belirli bir süre boyunca silinemeyen ve üzerine yazılamayan yedek kopyalar, saldırganın yedeklerinizi de şifrelemesini engeller. Bu konuyu bulut yedekleme rehberimizde ayrıntılı biçimde ele aldık.

Tatbikat Yapmadan Hazır Sayılmazsınız

Yılda en az bir kez masabaşı tatbikat yapın. Senaryoyu basit tutun: Pazartesi sabahı muhasebe sunucusuna erişilemiyor ve ekranda fidye notu var. Ekibin ilk otuz dakikada ne yapacağını adım adım konuşun. Bu tatbikatlar genellikle planın kâğıt üzerinde iyi göründüğü ama pratikte eksik kaldığı noktaları ortaya çıkarır.

Kurumsal ağınızda uç nokta koruma, güvenlik duvarı ve yedekleme katmanlarını birlikte kurgulamak isterseniz siber güvenlik hizmetlerimizi inceleyebilir, sunucu tarafındaki yapılandırma için sunucu ve sistem yönetimi sayfamıza bakabilirsiniz.

Siber Sigorta Tek Başına Çözüm Değildir

Son yıllarda siber sigorta poliçeleri yaygınlaştı ancak poliçelerin büyük bölümü asgari güvenlik önlemlerinin alınmış olmasını şart koşuyor. Çok faktörlü kimlik doğrulama, güncel uç nokta koruma ve düzenli yedek testi gibi maddeler karşılanmadığında tazminat talebi reddedilebiliyor. Bu nedenle sigorta, teknik önlemlerin yerine değil tamamlayıcısı olarak düşünülmelidir. Poliçe almadan önce sigortacının teknik gereklilik listesini alıp altyapınızla karşılaştırmanızı öneririz; bu liste aynı zamanda iyi bir kontrol listesi işlevi görür.

Netbir Bilişim Desteği

Netbir Bilişim olarak fidye yazılımı risk değerlendirmesi, yedekleme mimarisi tasarımı, EDR kurulumu ve olay müdahale hizmetleri sunuyoruz. Kurumunuzun mevcut savunma seviyesini ölçmek için bizimle iletişime geçebilirsiniz.

Fidye Yazılımına Karşı Hazırlık Denetimi

Netbir Bilişim, işletmenizin fidye yazılımı hazırlık seviyesini ölçen kısa bir denetim çalışması yürütüyor; yedek testinden uç nokta korumasına kadar tüm katmanları raporluyoruz. Değerlendirme talebi için iletişim sayfamızı kullanabilir veya 0262 610 11 80 numaralı hattımızı arayabilirsiniz.