forumKonu aç

Dün gece tüm şirket sunucularını ransomware şifreledi, ilk saatlerde tam olarak ne yapmalıyım?

AAli P***KatılımcıTopluluk üyesi
Katılım
Eki 2023
Mesaj
69
#1

Valencia'da 18 kişilik bir toptan gıda ve lojistik şirketi işletiyoruz. Dün gece ana dosya sunucumuza ve yerel ağdaki ortak depolama alanımıza fidye yazılımı bulaşmış. Sabah işe gelen muhasebecimiz hiçbir Excel tablosuna ve fatura arşivine erişemediğini söylediğinde durumu fark ettik. Ekranlarda bırakılan metin dosyasında verilerin şifrelendiği belirtiliyor ve kilitleri açmak için 45.000 euro karşılığı kripto para talep ediliyor.

Günlük sevkiyatlarımız durdu, fatura kesemiyoruz ve müşterilerden gelen siparişleri sisteme giremiyoruz. Yerel ağdaki yedekleme ünitemiz de ana sunucuya sürekli bağlı olduğu için maalesef oradaki son iki haftalık yedek dosyalarının da uzantısı değişmiş ve açılamıyor. Tam bir şok ve panik içerisindeyiz.

Bu ilk kritik saatlerde teknik ve idari olarak tam olarak ne yapmalıyız? Fidyeyi ödemek bir çözüm mü, yoksa sistemi kurtarmanın başka bir yolu var mı? İspanya'daki yasal bildirim yükümlülüklerimiz tam olarak nelerdir?

TTaner V***KatılımcıTopluluk üyesi
Katılım
Oca 2023
Mesaj
307
#2

Hemen şu an tüm ofisteki bilgisayarların ethernet kablolarını çekin ve kablosuz ağları kapatın... Enfekte cihazları prizden çekip kapatmayın; sadece ağ bağlantısını kesin. Bilgisayarı tamamen kapatmak bellekteki geçici şifreleme anahtarlarını ve adli bilişim kanıtlarını yok edebilir.

NNurayKatılımcı
Görev
Yayınevi
Yapı
iki şubeli işletme
Katılım
Eki 2023
Mesaj
92
En çok yardımcı olan#3

Kısa cevap: İlk olarak etkilenen ve etkilenmeyen tüm sistemlerin yerel ağ ve internet bağlantısını derhal kesin ancak cihazları kapatmayın... Fidyeyi kesinlikle ödemeyin; çünkü ödeme yapmak verilerin eksiksiz çözüleceğini garanti etmez ve şirketinizi gelecekte tekrar kolay hedef haline getirir.

İlk saatlerde uygulamanız gereken somut teknik adımlar şunlardır: 1) Fiziksel ağ izolasyonu yapın; sunucular anahtarlar yönlendiriciler ve yedekleme cihazları dahil tüm kabloları sökün. 2) Cihazları yeniden başlatmayın veya kapatmayın; adli bilişim uzmanlarının RAM üzerinden uçucu verileri ve saldırı izlerini incelemesine imkan tanıyın. 3) Temiz ve izole bir harici bilgisayardan şifrelenen dosya uzantısını ve fidye notunu bağımsız kamu siber güvenlik platformlarının açık kaynaklı şifre çözme havuzlarında kontrol edin.

Yasal tarafta ise İspanya mevzuatı gereği adımlar atmalısınız. Sistemlerinizde müşterilere, çalışanlara veya tedarikçilere ait kişisel veriler bulunuyorsa, durumu tespit ettiğiniz andan itibaren en geç 72 saat içinde İspanya Veri Koruma Ajansı'na (AEPD) veri ihlali bildirimi yapmak zorundasınız... Eş zamanlı olarak Policia Nacional veya Guardia Civil siber suçlar birimine resmi suç duyurusunda bulunup tutanak tutturmalısınız.

Fidye ödememe kararını operasyonel olarak yönetmek için temiz bi dış diskteki eski yedeklerinizi veya bulut sağlayıcınızdaki geçmiş sürümleri tarayın. 45.000 euro tutarındaki fidye talebini suçlulara aktarmak yerine profesyonel bi siber olay müdahale ekibi tutarak sistemleri temiz imajlarla sıfırdan kurmak çok daha güvenli ve kalıcı bi çözümdür.

KKaan B***Katılımcı
Görev
Altyapı mühendisi
Katılım
Mar 2024
Mesaj
108
#4

Şifrelenen dosyalardan bir iki örneği ve fidye notunu temiz bir USB belleğe alıp bağımsız bir cihazda inceleyin. Saldırganların kullandığı zararlı yazılım türünü tespit etmeniz şart. Bazı eski türevlerde simetrik anahtar bellekte kalabiliyor veya güvenlik araştırmacıları geçmişte bu varyant için açık anahtar yayınlamış olabiliyor.

SSerkan G***Uzman
Görev
Sızma testi uzmanı
Yapı
holding bünyesinde bir şirket
Katılım
Kas 2023
Mesaj
154
#5

Fidyeyi ödeyip dosyaları kurtaracağını düşünenler genelde büyük hayal kırıklığı yaşıyor. Madrid'de benzer durumda kalan bir lojistik firması 30.000 euro ödedi gönderilen çözücü program dosyaların yarısını bozdu ve iki hafta sonra aynı açıktan girip tekrar para istediler. Parayı kesinlikle vermeyin.

NNuri Y***UzmanTopluluk üyesi
Katılım
Eki 2023
Mesaj
246
#6

Geçen yıl benzer bir saldırıyla depolama alanımız kilitlendi. Dışarıdan bağımsız bir olay müdahale uzmanına 5.500 euro ödedik. İki hafta öncesine ait çevrimdışı bir teyp yedeğimiz vardı, oradan dönüp aradaki faturaları elle tekrar girdik. Toplamda 4 gün çalışamadık ama fidyecilere tek cent ödemedik.

ÜÜmit K***Katılımcı
Görev
Operasyon müdürü
Sektör
Mücevherat
Yapı
holding bünyesinde bir şirket
Katılım
May 2022
Mesaj
406
#7

Saldırganların içeriye nasıl girdiğine dair bi bilginiz var mı? Dışarıya açık bi uzak masaüstü (RDP) portu mu vardı yoksa personelden birine gelen e-posta ekindeki bi dosya mı açıldı? Ağda tamamen izole edilmiş veya bulutta geçmişe dönük versiyonlama yapan başka bi yedek yok mu?

TTaner Ç***KatılımcıTopluluk üyesi
Katılım
Nis 2022
Mesaj
352
#8

İspanya Veri Koruma Ajansı'na (AEPD) bildirim yaparken süreyi kaçırmamaya özen gösteriniz. 72 saatlik süre zarfında teknik inceleme tamamlanmamış olsa dahi ilk bildirim yapılmalı, hasar boyutu ve etkilenen kayıt sayısı netleştikçe dosyaya ek rapor sunulmalıdır.

BBeren G***Katılımcı
Görev
Proje yöneticisi
Sektör
E-ticaret
Yapı
kooperatif
Katılım
May 2024
Mesaj
97
#9

cok gecmis olsun sabah ise gellip o ekranla karsilasmanin yarattigi caresizlik hissini cok iyi bilirim. ekibinize pannik yapmamalarini soyyleyin musterileri de teknik bi bakim yapildigi gerekcesiyle sakinlestirip hemen profesyonel destek ayarlamaya bakin

MMusaYeni üye
Görev
Şehirler arası nakliye
Katılım
Eki 2024
Mesaj
34
#10

Ağ kablolarını çektiyseniz hiçbir şeye format atmadan hemen profesyonel bir siber olay müdahale danışmanı çağırın.

NNeşe A***Katılımcı
Görev
İçerik ajansı
Yapı
yeni kurulmuş girişim
Katılım
Mar 2024
Mesaj
106
#11

Soracağım şey biraz acemice olcak, kusura bakmayın... yani asıl mesele rakam değil o rakamın neye göre çıktığı.

TTülay Y***Katılımcı
Görev
Grafik tasarımcı
Sektör
İnşaat
Yapı
orta ölçekli işletme
Katılım
Kas 2025
Mesaj
2
#12

Ben bu yoldan geçtim, anlatayım. Bunu tek başına yapmaya çalışmak en pahalı yol.

Ben olsam bu yoldan giderdim.

EElif P***Yeni üye
Görev
Kalite kontrol elemanı
Sektör
Enerji
Yapı
holding bünyesinde bir şirket
Katılım
Tem 2026
Mesaj
130
#13

Bir uyarı bırakayım. Unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor.

Kolay gelsin.

İİlker K***Katılımcı
Görev
Teknik servis elemanı
Sektör
Bilişim hizmetleri
Yapı
orta ölçekli işletme
Katılım
Kas 2025
Mesaj
273
#14

Haklısınız.

TTunçUzman
Görev
SaaS kurucusu
Katılım
Tem 2023
Mesaj
186
#15

Bunu yaparken çok düşülen bi hata var. Otomatik tarama raporu ile sızma testi aynı şey değl.

Başka türlü yapan varsa onu da merak ederim.

ÖÖzge E***Katılımcı
Görev
Satış müdürü
Sektör
Kağıt
Yapı
imalathane
Katılım
Haz 2023
Mesaj
50

Doki · Marka kimliği · 2023

#16

Şunu yaşadıktan sonra bakışım değişti. Bunun cevabı sektöre göre çok değişiyor, genel geçer bir kural yok.

Ödeme bilgisi değişikliği asla geldiği kanaldan doğrulanmaz. Not olarak bırakayım lazım olur.

SSerkan U***Katılımcı
Görev
Şantiye şefi
Sektör
Eğitim
Yapı
orta ölçekli işletme
Katılım
May 2025
Mesaj
312
#17

Bir dönem biz de aynı yerde takıldık. valla acele karar altı ay snra düzeltilen karar oluyor.

Umarım işinize yarar.

MMert D***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
40
#18

sonuu yazarsanız sevinirim ama ya sormaktan çekinmeyin sormayan hep daha pahalıya ödüyor.

başka türül yapan varsa onu da merak ederim.

CCeren E***KatılımcıTopluluk üyesi
Katılım
Nis 2025
Mesaj
95
#19

Ben de merak ediyorum.

SSultan M***KatılımcıTopluluk üyesi
Katılım
Tem 2023
Mesaj
12
#20

Konuyu toparlayayım çünkü birkaç farklı cevap verildi. Ölçmeden karar verince hep aynı yere geliyoruz.

Tecrübeyle sabit.

Yanıt yaz