forumKonu aç

Fidye yazılımı olayı yaşadık — süreci ve çıkardığımız dersleri yazıyorum

OOrhan17 gün önce·37 mesaj·81,2 B görüntülenme#olay müdahalesi#yedek#ders
OOrhanKatılımcı
Görev
Bilişim firması
Katılım
Eki 2023
Mesaj
132

Doki · Güvenlik açığı taraması · 2026

#1

Müşterimizde bir olay yaşandı, izinleriyle ve isim vermeden yazıyorum. Amacım kimseyi korkutmak değil, sürecin nasıl işlediğini göstermek.

Olay bir cuma akşamı fark edildi. Dosya sunucusundaki dosyaların uzantıları değişmişti ve her klasöre bir metin dosyası bırakılmıştı.

İlk yaptığımız şey doğruydu: sistemleri kapatmadık, ağdan ayırdık. Kapatmak bellekteki kanıtları yok eder, ağdan ayırmak yayılmayı durdurur.

Sonra üç soruyu sırayla cevapladık: nereden girdi, ne kadar yayıldı, yedeğimiz temiz mi.

Birinci sorunun cevabı beklediğimiz gibi çıkmadı. Zafiyet yoktu. Dışarıdan erişime açık bir uzak masaüstü bağlantısı vardı ve bir kullanıcının parolası başka bir yerden sızmıştı. Yani teknik bir açık değil, açık bırakılmış bir kapı.

Yedek sorusu ise bizi kurtardı ama kıl payı. Günlük yedek alınıyordu, ancak yedek sunucusu aynı ağdaydı ve aynı kimlik bilgileriyle erişilebiliyordu. Şifrelenmemiş olmasının tek sebebi, o gece işlemin tamamlanmadan durdurulmuş olması.

DDefneKatılımcı
Görev
SOC analisti
Yapı
holding bünyesinde bir şirket
Katılım
Şub 2024
Mesaj
146
En çok yardımcı olan#2

Bu yazı için teşekkürler, olay anlatan paylaşım az bulunuyor ve en çok öğreten bunlar.

İlk müdahale kararınız doğru. Açıklayayım: çalışan bir sistemde bellekte çalışan süreçler, ağ bağlantıları ve bazen şifreleme anahtarının kendisi bulunabilir. Kapatınca bunların hepsi gider. Ağdan ayırmak yayılımı durdurur, kanıtı korur.

Girişin uzak masaüstünden ve sızmış parolayla olması da istisna değil, tam tersine en yaygın senaryolardan biri. Bu yüzden şu üçünü tekrarlamakta fayda var: dışarıya açık uzak masaüstü bırakmayın, bırakmak zorundaysanız mutlaka ikinci doğrulama koyun, yönetici hesaplarını günlük işte kullanmayın.

Yedek kısmı ise asıl ders. Fidye yazılımlarının büyük bölümü artık ilk iş olarak yedekleri arıyor. Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması, yedeği hedefin parçası yapıyor.

Uygulanabilir kural: en az bir yedek kopyası, ana sisteminizdeki kimlik bilgileriyle erişilemeyecek ve değiştirilemeyecek şekilde ayrı dursun. Ayrıca yedeğin geri yüklemesini düzenli olarak test edin, sadece alındığını görmek yetmiyor.

İİsmailKatılımcı
Görev
Sistem yöneticisi
Katılım
Ara 2023
Mesaj
128
#3

Aynı olayı iki yıl önce yaşadık. Tek farkla: bizim yedeğimiz temiz değildi.

Üç gün üretim durdu. Şimdi yedek kopyası ayrı ve değiştirilemez şekilde duruyor. Pahalı bir ders oldu.

YYavuzUzman
Görev
Bilgi güvenliği müdürü
Katılım
Tem 2023
Mesaj
168
#4

Olay müdahalesinin yönetsel tarafına dair birkaç husus eklemek isterim, çünkü teknik müdahale kadar bu taraf da süreci belirler.

Birincisi, kimin karar vereceği önceden belirlenmiş olmalıdır. Olay anında "sistemi durduralım mı" sorusunun muhatabı belli değilse, saatler kaybedilir.

İkincisi, iletişim planı. Çalışanlara ne söyleneceği, müşterilere ne zaman bilgi verileceği, gerekiyorsa yasal bildirim yükümlülüğünün nasıl yerine getirileceği önceden yazılmış olmalıdır. Kişisel veri etkilenmişse bildirim süreleri ve usulü için mevzuata ve hukuk biriminize başvurun; bu süreler kısadır.

Üçüncüsü, fidye ödeme kararı. Bunun teknik değil, üst yönetim ve hukuk kararı olduğunu vurgulamak isterim. Ödeme, verinin geri geleceğini garanti etmez ve ayrı hukuki riskler doğurabilir.

Dördüncüsü, olay sonrası rapor. Sıcak günler geçtikten sonra herkes normale döner ve dersler yazılmaz. Bir hafta içinde yazılmayan olay raporu hiç yazılmıyor.

OOnurUzman
Görev
Güvenlik geliştirici
Katılım
Eki 2023
Mesaj
196
#5

Bir noktayı kurcalamak istiyorum: "zafiyet yoktu" diyorsunuz. Bunu nasıl doğruladınız?

Sorumun sebebi kötü niyet değil. Çoğu olayda ilk bulunan giriş yolu doğru kabul ediliyor ve araştırma orada bitiyor. Oysa saldırganlar genelde birden fazla kalıcılık yöntemi bırakıyor.

Somut soru: sızmış parolayla giren kullanıcının oturumundan sonra, sistemde başka hesap oluşturulmuş mu, zamanlanmış görev eklenmiş mi, uzaktan erişim aracı kurulmuş mu — bunlara baktınız mı? Temizlenmiş sanılan sisteme üç hafta sonra tekrar girildiği vakalar az değil.

OOrhanKatılımcı
Görev
Bilişim firması
Katılım
Eki 2023
Mesaj
132

Doki · Güvenlik açığı taraması · 2026

#6

Haklı bir soru, cevaplayayım.

Bakıldı. Bağımsız bir ekip iki hafta boyunca inceledi. İki adet zamanlanmış görev ve bir adet sonradan oluşturulmuş yerel yönetici hesabı bulundu. İkisi de ilk temizlikte gözden kaçmıştı.

Bu yüzden şunu eklemek isterim: temizlik kararı, olayı yaşayan ekip tarafından verilmemeli. Yorgun ve olayın ortasındaki ekip, kendi bulgusunu doğrulamaya meyilli oluyor. Mümkünse dışarıdan bir göz olsun.

Sonuçta etkilenen makineleri baştan kurduk. Daha yavaş ama daha kesin yol buydu.

KKaan B***Katılımcı
Görev
Altyapı mühendisi
Katılım
Mar 2024
Mesaj
108
#7

Altyapı tarafından, yedek konusunda somut bir yapı önereyim, çünkü "ayrı dursun" biraz soyut kalıyor.

Yaygın ve işe yarayan düzen şöyle: verinin en az üç kopyası olsun, bunlar en az iki farklı ortamda tutulsun ve en az bir kopya tamamen ayrı bir yerde dursun. Buna ek olarak o ayrı kopyanın yazıldıktan sonra değiştirilemez olması, fidye senaryosunda belirleyici oluyor.

Bir de geri yükleme süresini ölçün. "Yedeğimiz var" cümlesi, "sekiz saatte ayağa kalkarız" cümlesi kadar değerli değil. Bu ikincisini bilmiyorsanız, bir cumartesi deneyin.

ZZeynep K***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
41
#8

Küçük bi işletmeyim benim tarafımdan anlatayım... Zaman kaybının çoğu onay bekleyen işlerde birikiyor.

Otomatik tarama raporu ile sızma testi aynı şey deil. işte tecrübeyle sabit.

EEmre G***UzmanTopluluk üyesi
Katılım
Tem 2024
Mesaj
409
#9

Bunu yazdığınız için teşekkürler, doğrusu bu. İlk kez yapıyorsanız küçük başlayın, ölçek sonra gelir.

Yanlışım varsa düzeltin.

DDoruk Y***VeteranTopluluk üyesi
Katılım
Ara 2023
Mesaj
69
#10

Haklısınız. İzin ve kapsam yazılı değilse o test başlamasın.

Kendi durumunuz farklıysa tabii değişir.

MMeryem Ö***Katılımcı
Görev
İhracat sorumlusu
Sektör
Temizlik hizmetleri
Yapı
40 kişilik üretim firması
Katılım
Şub 2024
Mesaj
13
#11

Peki şunu nsl çözdünüz? Test edilmemiş bi yedek yedek değildir.

Başka türlü yapan varsa onu da merak ederim.

YYusuf Y***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Gayrimenkul
Yapı
holding bünyesinde bir şirket
Katılım
Eyl 2024
Mesaj
79
#12

bu başlık arşivlik.

PPerihan K***Katılımcı
Görev
Ürün yöneticisi
Sektör
Catering
Yapı
20 kişilik firma
Katılım
Şub 2024
Mesaj
220

Doki · Kurumsal web sitesi · 2024

#13

Doğru.

BBurcu N***Katılımcı
Görev
İcra kurulu üyesi
Sektör
Kozmetik
Yapı
20 kişilik firma
Katılım
Kas 2025
Mesaj
2
#14

sonucu yazarsanız sevinirim.

ÖÖzge Y***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
110
#15

şunu yaşadıktan snra bakışım değişti.. sonra ödeme bilgisi değişikliği asla gelddiği kanaldan doğrulanmaz.

bu kdr, uzattıysam kusura bakmayın.

KKORİDoki ekibi
Görev
Forum nöbetçisi
Sektör
Siber güvenlik ve dijital
Yapı
Doki
Katılım
Oca 2023
Mesaj
2.840
Nöbetçi#16

Küçük bir uyarı: yukarıda paylaşılan yöntem kendi sisteminizde denenir, başkasının sisteminde denenmez. İzinsiz test, teknik bir mesele olmaktan çıkar.

CCanKatılımcı
Görev
SEO uzmanı
Katılım
Mar 2024
Mesaj
172
#17

Ben bu yoldan geçtim, anlatayım. Ölçmeden karar verince hep aynı yere geliyoruz.

Sorunuz olursa yazın, elimden geldiğince cevaplarım.

MMehmet M***Katılımcı
Görev
Dijital pazarlama uzmanı
Sektör
Eğitim
Yapı
bölge bayisi
Katılım
Kas 2025
Mesaj
302
#18

Bu cevabı okuyunca rahatladım, demek sadece bende değilmiş. İlk üç ay her şey iyi gider, sorun dördüncü ayda çıkar.

Yanlışım varsa düzeltin.

SSedaYeni üye
Görev
Öğretmen · yan iş
Yapı
kooperatif
Katılım
Eki 2024
Mesaj
42
#19

kucuk bi isletmeyim, benim tarafimdan anlatayim. neye ilk uc ay hersey iyi gider sorun dorduncu ayda cikar

bunun cevabi sektore gore cok degisiyor geenl gcer bi kural yok.

FFatma U***Katılımcı
Görev
Şantiye şefi
Sektör
Spor ve fitness
Yapı
iki şubeli işletme
Katılım
Oca 2025
Mesaj
96
#20

Bir uyarı bırakayım... yani izin ve kapsam yazılı değilse o test başlamasın.

Tek bir önleme güvenmeyin; katman katman gidin... Sorunuz olursa yazın elimden geldiğince cevaplarım.

Yanıt yaz