forumKonu aç

Sunucumuza fidye yazılımı ransomware riski uyarısı aldık, başımıza gelmeden önce ne hazırlamalıyız?

BBurak O***Katılımcı
Görev
Mağaza müdürü
Sektör
Catering
Yapı
40 kişilik üretim firması
Katılım
Eki 2023
Mesaj
18

Doki · E-ticaret altyapısı · 2026

#1

Dammam'da lojistik ve antrepo işletmeciliği yapan 25 kişilik bi şirketiz. Şirket içi ERP sistemimiz, sevkiyat yazılımımız ve müşteri veritabanımız ofisteki yerel Windows sunucumuzda barınıyor. Dışarıdaki muhasebecimiz ve depo şefimiz sisteme doğrudan RDP (Uzak Masaüstü) portu üzerinden bağlanıyor.

Dün internet servis sağlayıcımızdan ve bakım yapan bilişimcimizden IP adresimize yönelik şüpheli taramalar ve kaba kuvvet giriş denemeleri yapıldığına dair bir uyarı aldık. Fidye yazılımı ransomware saldırılarının bölgedeki lojistik firmalarını hedef aldığını duyuyoruz.

Yedeklerimizi şu an aynı ağa bağlı bi harici ağ diskine (NAS) geceleri otomatik alıyoruz. Eğer bi saldırı gerçekleşirse tüm operasyonumuz durur. Bir fidye yazılımı bulaşmadan önce teknik ve operasyonel olarak tam olarak neleri değiştirmeliyiz?

YYağmur Y***Katılımcı
Görev
İdari işler sorumlusu
Sektör
Mobilya üretimi
Yapı
orta ölçekli işletme
Katılım
Ara 2024
Mesaj
2

Doki · Log yönetimi kurulumu · 2025

En çok yardımcı olan#2

Kısa cevap: Acilen dış dünyaya açık RDP erişimini kapatıp sisteminizi VPN arkasına almalı ve yedekleme sisteminizi ana ağdan tamamen izole etmelisiniz. Bir saldırı kapıda olduğunda en kritik koruma, saldırganın giriş yolunu kesmek ve şifreleme gerçekleşse bile geri dönülebilir çevrimdışı yedeklere sahip olmaktır.

Şu anda yapmanız gereken ilk teknik müdahale, yönlendiricinizde (router) açık duran uzak masaüstü portlarını derhal kapatmaktır. Dışarıdan bağlanan personel için çok faktörlü kimlik doğrulama (MFA) şartı koşan güvenli bir VPN tüneli kurun. Saldırganlar genellikle internete açık RDP portlarına haftalarca şifre denemesi yaparak sızar ve sistemde günlerce sessizce keşif yapar.

İkinci aşama yedekleme mimarinizi 3-2-1 kuralına göre yeniden yapılandırmaktır: 1) Verilerinizin en az 3 kopyası bulunsun. 2) Bu kopyalar 2 farklı medya türünde saklansın. 3) En az 1 kopya mutlaka ağdan yalıtılmış (offline) veya değiştirilemez (immutable) bulut deposunda dursun. Aynı yerel ağda duran NAS cihazları saldırı anında sunucudan sonra ilk hedef alınan noktalardır ve dakikalar içinde şifrelenir.

Son olarak, sunucunuzdaki işletim sistemi ve uygulamaların tüm güvenlik yamalarını geciktirmeden yükleyin. Kullanıcı hesaplarının yerel yönetici yetkilerini kaldırın ve sistemde olağan dışı şifreleme veya veri transferi fark ettiğiniz anda sunucunun ağ kablosunu fiziksel olarak çekme talimatını tüm ekibe duyurun.

SSultan Ö***Uzman
Görev
Veri giriş elemanı
Sektör
Spor ve fitness
Yapı
yeni kurulmuş girişim
Katılım
Şub 2023
Mesaj
10
#3

RDP portunu 3389'dan farklı bir porta taşımak güvenlik sağlamaz, sadece otomatik botları birkaç saat oyalar. Çözüm: RDP'yi dış internete tamamen kapatın, girişi sadece IP kısıtlamalı VPN ve iki aşamalı doğrulama (MFA) ile verin. Bu adım bile saldırı riskinizi ciddi oranda düşürür.

GGürkan V***Katılımcı
Görev
Müşteri hizmetleri temsilcisi
Sektör
Matbaa
Yapı
imalathane
Katılım
Ağu 2023
Mesaj
118
#4

Aynı yerel ağdaki NAS cihazına yedek almak hiç yedek almamakla neredeyse aynı şeydir. Fidye yazılımları sunucuya girdikten snra ağ taraması yapar, Windows ağ paylaşımlarını bulur ve önce oradaki yedek dosyalarını siler veya şifreler. Yedek ünitenizin üretim ağıyla hiçbi doğrudan bağlantısı olmamalı.

LLevent Ş***UzmanTopluluk üyesi
Katılım
Nis 2025
Mesaj
14
#5

Geçen yıl aynı şekilde RDP üzerinden bi müşterimizin antrepo sunucusuna girdiler. Gece 02:00'de başlamışlar sabah muhasebe geldiğinde tüm fatura veritabanı '.locked' uzantılıydı... NAS cihazındaki son 1 yıllık yedeği de silmişlerdi. Tam 4 gün sevkiyat yapamadılar zararları yüz binlerce riyali buldu.

EErcan T***Katılımcı
Görev
Teknoloji direktörü
Sektör
Elektrik-elektronik
Yapı
bölge bayisi
Katılım
Oca 2023
Mesaj
1

Doki · Güvenlik açığı taraması · 2024

#6

Bugün hemen yapacağınız şey: Harici bi USB diske sunucunun tam sistem imajını ve veritabanı yedeğini alın, ardından o diski kasaya kilitleyip rafta tutun. Sisteminiz bu gece saldırıya uğrasa bile en fazla 1 günlük veri kaybıyla dönebilmenizin tek garantisi budur.

YYusuf Y***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Gayrimenkul
Yapı
holding bünyesinde bir şirket
Katılım
Eyl 2024
Mesaj
79
#7

uyarı geldiyse saldırganlar muhtemelen portu çoktan keşfetti ve şifre deniyor.. ve bu arada vakit kaybetmeden admin şifrelerini en az 16 karakterli karmaşık olanlarla değiştirin ve default gelen 'administrator' kullanıcısının adını sistemden değiştirin.

not: bunu kendi deneyimim olarak yazdım, herkeste böyle olmayabilir.

KKemal S***Katılımcı
Görev
İçerik editörü
Sektör
Spor ve fitness
Yapı
holding bünyesinde bir şirket
Katılım
Tem 2022
Mesaj
1
#8

Kurumsal hazırlık kapsamında şirket içinde bir Olay Müdahale Planı oluşturulmalıdır. Bir bulaşma şüphesi anında hangi personelin yetkili olduğu, internet bağlantısının nasıl kesileceği ve verilerin kurtarılma protokolü önceden yazılı hale getirilmelidir.

OOsman A***UzmanTopluluk üyesi
Katılım
Ağu 2025
Mesaj
316
#9

Antivirüs programına güvenip rahatlamayın sakın. Modern fidye yazılımları sunucuda antivirüsü sessizce devre dışı bırakacak yetkileri ele geçirdikten snra çalışır. Güvenlik yazılımı bir kalkandır ama kapıyı açık bırakırsanız hiç bir kalkan işe yaramaz.

AAycan Ö***KatılımcıTopluluk üyesi
Katılım
Tem 2023
Mesaj
321
#10

Anlamadığım bir yer var. Acele karar, altı ay sonra düzeltilen karar oluyor.

Başka türlü yapan varsa onu da merak ederim.

RRabia Z***UzmanTopluluk üyesi
Katılım
May 2025
Mesaj
167
#11

Teşekkür ederim, çok işime yaradı. Kararı geri almak ne kadar zorsa, o kadar yavaş verin.

Bu kadar uzattıysam kusura bakmayın.

DDilara G***UzmanTopluluk üyesi
Katılım
Haz 2023
Mesaj
20
#12

ucuz görünen yol genele sonradan pahalıya patlıyor sonra acele karar altı ay snra düzeltilen karar oluyor.

kolay gelsin.

PPınar K***KatılımcıTopluluk üyesi
Katılım
Nis 2023
Mesaj
95
#13

Bizde de aynı. Yazılı olmayan her madde, ileride iki tarafın da farklı hatırladığı bir madde.

PPolat B***Katılımcı
Görev
Veri analisti
Sektör
Tekstil
Yapı
20 kişilik firma
Katılım
Eki 2023
Mesaj
240

Doki · Mobil uygulama · 2026

#14

Sırayla gitmek lazım. Test edilmemiş bir yedek, yedek değildir.

Benim görüşüm bu, kesin doğru diye yazmıyorum.

AAli Ö***Katılımcı
Görev
Muhasebe elemanı
Sektör
Plastik
Yapı
20 kişilik firma
Katılım
Kas 2023
Mesaj
42

Doki · Mobil uygulama · 2023

#15

Yeni girenler icin kısa özet: Bizde en çok zaman kaybettiren şey kimin karar vereceğinin belli olmamasıydı.

Kolay gelsin.

HHüsniye D***Katılımcı
Görev
İcra kurulu üyesi
Sektör
Cam
Yapı
20 kişilik firma
Katılım
Ara 2023
Mesaj
303
#16

ben de merrak ediyorum

TTuğçe Y***Uzman
Görev
İçerik editörü
Sektör
E-ticaret
Yapı
20 kişilik firma
Katılım
Eki 2025
Mesaj
215
#17

Çok teşekkürler, bugün deneyeceğim.

OOsman T***Katılımcı
Görev
Teknik servis elemanı
Sektör
Mobilya üretimi
Yapı
holding bünyesinde bir şirket
Katılım
Oca 2022
Mesaj
3
#18

Teşekkür ederim, çok işime yaradı.

EEmre A***KatılımcıTopluluk üyesi
Katılım
Kas 2024
Mesaj
1
#19

Kendi tecrübemi yazayım. Bir sorunu fark etme süreniz, o sorunun maliyetini doğrudan belirliyor.

İİbrahim B***Katılımcı
Görev
Üretim planlama
Sektör
Hayvancılık
Yapı
zincir mağaza
Katılım
Şub 2024
Mesaj
24

Doki · Log yönetimi kurulumu · 2024

#20

Detaya inersek şöyle: Bunu tek başına yapmaya çalışmak en pahalı yol.

Yanıt yaz