forumKonu aç

Bu sabah bizi hacklediler: siber olay müdahalesi adım adım nasıl olmalı?

AAhmet Y***Uzman
Görev
Saha satış temsilcisi
Sektör
Danışmanlık
Yapı
bölge bayisi
Katılım
Eki 2023
Mesaj
2
#1

Valensiya'da endüstriyel ambalaj malzemeleri toptancılığı yapıyoruz ofis ve depoda toplam 22 çalışanımız var. açıkçası bu sabah saat 08.15'te işe geldiğimizde, merkezi sipariş ve stok sunucumuzda olağandışı bi yönetici hesabı açıldığını ve gece 02.40 sularında dışarıya yaklaşık 18 GB veri aktarıldığını tespit ettik.

Ofisteki teknik işlerden sorumlu arkadaşımız telaşla tüm işletim sistemini formatlayıp sunucuyu geçen haftaki yedekten geri döndürmek istiyor. Muhasebe müdürümüz ise banka hesaplarını hemen bloke ettirip polisi aramamız gerektiğini söylüyor. Şirket içi tam bi kaos ortamı var; neyi hangi öncelikle yapacağımızı kimse kestiremiyor.

Böyle bir siber olay müdahalesi kurumsal tarafta adım adım nasıl yürütülür? Sunucuyu alelacele formatlamak başımıza hukuki veya teknik açıdan dert açar mı? Delillerin kaybolmaması işleyişin tamamen kilitlenmemesi ve yasal bildirimler açısından net bir yol haritasına ihtiyacımız var.

BBerenKatılımcı
Görev
Ürün tasarımcısı
Katılım
Mar 2024
Mesaj
112
En çok yardımcı olan#2

Kısa cevap: Sunucuyu kesinlikle hemen formatlamayın; format atmak saldırganın içeri nasıl sızdığını, sistemde hangi arka kapıları bıraktığını ve tam olarak hangi verileri çaldığını kanıtlayan tüm adli izleri yok eder. Siber olay müdahalesi panikle format atmak değl, sırasıyla tespit kontrol altına alma, kök neden analizi ve güvenli kurtarma sürecidir.

İlk adım kontrol altına almadır (containment). Sunucunun ağ kablosunu derhal çekin veya sanallaştırma panelinden ağ adaptörünü devre dışı bırakın. Ancak cihazı yeniden başlatmayın veya kapatmayın. Sistemin mevcut durumunun tam bi kopyasını (forensic image) ve bellek dökümünü harici bi diske alın. Saldırganın açtığı sahte yönetici hesabını ve dışarıya açılan tüm uzak erişim oturumlarını pasife çekin.

İkinci adım kök neden analizidir. Format atıp yedeği yüklerseniz, saldırganın ilk girdiği güvenlik açığı (örneğin güncellenmemiş bir güvenlik duvarı veya ele geçirilmiş bir VPN parolası) açık kalmaya devam eder. Saldırgan aynı yoldan birkaç saat içinde yeniden içeri girer. Bu yüzden önce giriş noktası tespit edilip yamanmalıdır.

Üçüncü adım yasal ve yönetsel süreçtir. İspanya'da faaliyet gösterdiğiniz için, dışarıya aktarılan 18 GB veri kişisel müşteri veya çalışan bilgisi içeriyorsa İspanya Veri Koruma Ajansı'na (AEPD) durumu resmi olarak bildirmek zorundasınız. Format atarsanız hangi verinin sızdığını kanıtlayamazsınız ve cezai riskle karşılaşırsınız. Profesyonel bi adli bilişim raporu olmadan ne polise sağlıklı şikayette bulunabilirsiniz ne de sigortadan zarar tanzim edebilirsiniz.

ÜÜlkü A***Yeni üyeTopluluk üyesi
Katılım
Tem 2026
Mesaj
70
#3

Format atarsanız güvenlik duvarı logları, oturum kayıtları ve bellek dökümü tamamen uçar. Sunucu üzerindeki güvenlik günlüğü (event logs) dosyalarını ve web erişim kayıtlarını temiz bir USB belleğe hemen kopyalayın.

FFatihUzman
Görev
Teknoloji müdürü
Katılım
Haz 2023
Mesaj
204
#4

Şirkette acil durum lideri belirleyin. Muhasebeci ayrı, teknisyen ayrı hareket ederse koordinasyon çöker. Tüm eylemleri saat, işlem ve uygulayan kişi olarak bir deftere yazarak kayıt altına alın.

İİsmail K***Veteran
Görev
Test uzmanı
Sektör
E-ticaret
Yapı
orta ölçekli işletme
Katılım
Eyl 2022
Mesaj
3
#5

Tüm çalışanların e-posta ve VPN şifrelerini temiz bi cihazdan hemen sıfırlayın. Şirket içi yönlendiricide tanımlı bilinmeyen port yönlendirmeleri veya aktif uzak masaüstü kuralları var mı derhal kontrol edin.

TTülay A***Katılımcı
Görev
Mağaza görevlisi
Sektör
Ambalaj
Yapı
8 kişilik ekip
Katılım
Ara 2023
Mesaj
64
#6

Biz benzer bir vakada bağımsız bir olay müdahale ekibine 3.800 EUR verdik. Dört saat içinde saldırganın içeride iki farklı kalıcı görev (scheduled task) zamanladığını buldular. Format atıp yedeği dönseydik ertesi gece tekrar vurulacaktık.

EEfe A***Katılımcı
Görev
Bilgi işlem müdürü
Sektör
Hayvancılık
Yapı
yeni kurulmuş girişim
Katılım
Nis 2024
Mesaj
2
#7

Teknisyen arkadaşın formatlama hevesi genelde suçu ve zafiyeti örtbas etme çabasıdır. Giriş kapısını bilmeden sunucuyu ayağa kaldırmak aynı kapıyı hırsıza açık bırakmaktan farksızdır.

DDilekYeni üye
Görev
Pastane
Yapı
holding bünyesinde bir şirket
Katılım
Kas 2024
Mesaj
19
#8

cok gecmis olsun, sabah boyle bir manzarayla karsilasmak gercekten berbat bir duygu. sakinliginizi koruyun aceleyle yedek yuklemeye calisip dnku saglam yedegin ustune de yazmayin

UUfuk A***UzmanTopluluk üyesi
Katılım
Ara 2024
Mesaj
410
#9

Öncelik sıralaması şöyle olmalı: 1) Sunucunun internet erişimini fiziki olarak kesin. 2) Bellek ve disk imajını alın. 3) Kök nedeni bulup kapatın. 4) Güvenli yedekten temiz ortama kurulum yapın.

RRabia Z***UzmanTopluluk üyesi
Katılım
May 2025
Mesaj
167
#10

Sunucuyu kapatmayın, sadece ağ bağlantısını kesin ve diskin birebir adli kopyasını almadan format işlemine asla izin vermeyin.

UUfuk G***Yeni üye
Görev
Genel koordinatör
Sektör
Bilişim hizmetleri
Yapı
bölge bayisi
Katılım
Haz 2026
Mesaj
188

Doki · Yedekleme kurulumu · 2026

#11

yeni girenler icin kisa ozet: Bunu tek bsina yapmaya calismak en pahail yol

DDoruk S***Yeni üyeTopluluk üyesi
Katılım
Ağu 2026
Mesaj
278
#12

Buna katılıyorum. Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması, onu hedefin parçası yapıyor.

PPerihan Y***KatılımcıTopluluk üyesi
Katılım
Ağu 2024
Mesaj
178
#13

Konuyu toparlayayım, çünkü birkaç farklı cevap verildi. Unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor.

Başka türlü yapan varsa onu da merak ederim.

HHakan U***KatılımcıTopluluk üyesi
Katılım
Nis 2024
Mesaj
43
#14

Bizde şöyle oldu. neyse kayıt tutmayan hiç bi süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz.

Tecrübeyle sabit.

GGizem U***KatılımcıTopluluk üyesi
Katılım
Eki 2023
Mesaj
55
#15

siber olay müdahalesi tarafında bu kadar net koonuşmak zor bence ama açıkçası bir sorunu fark etme süreniz, o sorunun malyetini doğrudan belirliyor.

SSultan E***KatılımcıTopluluk üyesi
Katılım
Tem 2025
Mesaj
230
#16

bi dönem biz de aynı yerde takıldık sonra iki hafta boyunca not tutmak, altı aylık tahminden iyi sonuç veriyor.

sonucu buraya yzaarsanız başkalarına da faydası olur.

AAslı A***KatılımcıTopluluk üyesi
Katılım
Eki 2023
Mesaj
19
#17

Bizde de aynı.

EEmine A***KatılımcıTopluluk üyesi
Katılım
May 2022
Mesaj
254
#18

Aynı hatayı yapmayın diye yazıyorum. yani bir sorunu fark etme süreniz o sorunun maliyetini doğrudan belirliyor.

Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek. ya not olarak bırakayım, lazım olur.

AAycan Ö***KatılımcıTopluluk üyesi
Katılım
Tem 2023
Mesaj
321
#19

Teşekkür ederim, çok işime yaradı. Ölçmeden karar verince hep aynı yere geliyoruz.

Bir sorunu fark etme süreniz o sorunun maliyetini doğrudan belirliyor.

PPolat K***KatılımcıTopluluk üyesi
Katılım
May 2023
Mesaj
329
#20

Sağ olun, aradığım cevap buydu.

Yanıt yaz