Müşterimizde bir olay yaşandı, izinleriyle ve isim vermeden yazıyorum. Amacım kimseyi korkutmak değil, sürecin nasıl işlediğini göstermek.
Olay bir cuma akşamı fark edildi. Dosya sunucusundaki dosyaların uzantıları değişmişti ve her klasöre bir metin dosyası bırakılmıştı.
İlk yaptığımız şey doğruydu: sistemleri kapatmadık, ağdan ayırdık. Kapatmak bellekteki kanıtları yok eder, ağdan ayırmak yayılmayı durdurur.
Sonra üç soruyu sırayla cevapladık: nereden girdi, ne kadar yayıldı, yedeğimiz temiz mi.
Birinci sorunun cevabı beklediğimiz gibi çıkmadı. Zafiyet yoktu. Dışarıdan erişime açık bir uzak masaüstü bağlantısı vardı ve bir kullanıcının parolası başka bir yerden sızmıştı. Yani teknik bir açık değil, açık bırakılmış bir kapı.
Yedek sorusu ise bizi kurtardı ama kıl payı. Günlük yedek alınıyordu, ancak yedek sunucusu aynı ağdaydı ve aynı kimlik bilgileriyle erişilebiliyordu. Şifrelenmemiş olmasının tek sebebi, o gece işlemin tamamlanmadan durdurulmuş olması.