forumKonu aç

Fransa'da huzurevine fidye yazılım saldırısı riski: sağlık verisi işlerken neyi riske atıyoruz?

OOya O***Katılımcı
Görev
Muhasebe elemanı
Sektör
Medya ve yayıncılık
Yapı
iki şubeli işletme
Katılım
Ara 2024
Mesaj
113
#1

Fransa'nın doğusunda 45 yatak kapasiteli özel bir huzurevi ve yaşlı bakım merkezi işletiyoruz. 22 kişilik bir sağlık ve destek personelimiz var. Sistemlerimizde sakinlerimizin kronik rahatsızlıkları, günlük dozajlı ilaç çizelgeleri, hekim raporları, vasi iletişim bilgileri ve sosyal güvenlik kayıtları gibi yüksek hassasiyetli veriler işleniyor. Bilgi işlem altyapımız ise yerel bir dosya sunucusu, hasta bakım takip programı ve 8 ofis bilgisayarından ibaret. Dışarıdan ayda 800 EUR ödediğimiz bir teknisyenden yarı zamanlı bakım desteği alıyoruz.

Son aylarda Fransa'da hastanelere ve bakım kuruluşlarına yönelik fidye yazılımı (rançongiciel) saldırılarının arttığını basından dehşetle takip ediyoruz. Durumu teknisyenimizle konuştuğumda 'Tüm bilgisayarlarda antivirüs kurulu ve güncel bize bir şey olmaz' diyerek konuyu geçiştirdi. Ancak bu yanıt beni hiç tatmin etmedi.

Olası bir fidye yazılımı saldırısında bilgisayarların kilitlenmesi dışında yasal merciler (CNIL, ARS vb.) nezdinde somut olarak neyi riske atıyoruz? Bir veri ihlali anında resmi bildirim süreçleri nsl yürür ve bizim gibi sınırlı bütçeli bir bakım evinin derhal alması gereken pratik önlemler nelerdir?

ÖÖzge T***Katılımcı
Görev
Kalite kontrol elemanı
Sektör
Mücevherat
Yapı
imalathane
Katılım
Şub 2023
Mesaj
193
En çok yardımcı olan#2

Kısa cevap: Yalnızca dijital dosyalarınızı değil; yaşlı sakinlerinizin hayati bakım süreçlerini, kurumunuzun işletme ruhsatını ve altından kalkamayacağınız idari para cezalarını riske atıyorsunuz. Teknisyeninizin 'antivirüs var' savunması modern fidye yazılımlarına karşı neredeyse hiç bir koruma sağlamaz.

Sağlık verisi işleyen bi kuruluş olarak Fransa'daki yasal riskleriniz son derece ağırdır. Olası bi sızıntıda veya sistem kilitlenmesinde: 1) RGPD Madde 33 uyarınca ihlali öğrendiğiniz andan itibaren en geç 72 saat içinde CNIL'e resmi bildirim yapmak zorundasınız. 2) Sağlık verisi söz konusu olduğu için Bölgesel Sağlık Ajansı (ARS) ve Siber Güvenlik Ajansı (ANSSI) koordinasyonundaki sağlık ihlal portalına derhal bildirimde bulunmanız gerekir. Bildirimin yapılmaması veya yetersiz güvenlik önlemleri nedeniyle CNIL yıllık cironun yüzde 4'üne varan idari para cezaları kesebilir.

Modern fidye saldırganları veriyi sadece şifrelemekle kalmıyor; önce dışarı sızdırıp ardından 'parayı vermezseniz hastaların raporlarını internete saçarız' diyerek çifte şantaj uyguluyor. Bilgisayarlar kilitlendiğinde ilaç dağıtım saatleri, alerji bilgileri ve acil hekim notlarına erişilemediği için tıbbi ihmal kaynaklı tazminat davaları ve cezai sorumluluklar doğrudan yönetim kuruluna yönelir.

Küçük bütçeyle acilen yapmanız gerekenler şunlardır: 1) 3-2-1 kuralına uygun, ağdan tamamen izole (çevrimdışı veya değiştirilemez/immutable) yedekleme düzenine geçin. 2) Dışarıdan uzaktan masaüstü (RDP) erişimlerini derhal kapatın; zorunlu erişimleri yalnızca VPN ve iki faktörlü kimlik doğrulama (2FA) arkasına alın. 3) Personelinize temel oltalama e-postası farkındalık eğitimi verin. 4) Sistemler tamamen çöktüğünde bakımın aksamaması için kağıt tabanlı acil durum hasta takip prosedürünü bugünden yazılı hale getirin.

İİlker G***Katılımcı
Görev
Yönetim kurulu üyesi
Sektör
Hayvancılık
Yapı
bölge bayisi
Katılım
Nis 2026
Mesaj
341
#3

Saldırganlar özellikle sağlık ve bakım kurumlarını hedef seçiyor çünkü biliyorlar ki bir e-ticaret sitesi iki gün kapalı kalsa para kaybeder ama bir huzurevi sistemine bir saat bile erişemezse hayati risk doğar. Bu çaresizliği bildikleri icin fidyeyi ödeme ihtimaliniz daha yüksek görülüyor. Teknisyeninizin yaklaşımı çok tehlikeli.

BBarış Y***Uzman
Görev
Backend geliştirici
Yapı
butik ajans
Katılım
Haz 2023
Mesaj
296
#4

Antivirüs yalnızca bilinen imzalara bakar; fidye yazılımları ise genellikle sıfır gün açıkları veya çalınmış kimlik bilgileriyle sisteme girer. Yerel sunucunuzdaki ağ paylaşımlarını (SMB) denetleyin. Yedekleme üniteniz ana ağa bağlıysa saldırgan önce o yedekleri siler veya şifreler, sonra ana sistemi kilitler.

MMerve Ö***Uzman
Görev
Teknik servis elemanı
Sektör
Perakende
Yapı
imalathane
Katılım
Eki 2022
Mesaj
142
#5

Pazartesi günü ilk iş teknisyeninize şu soruyu sorun: 'En son ne zaman bir yedeği temiz bir cihaza geri yüklemeyi (restore) test ettik?' Eğer test edilmemişse, o yedeğe sahip değilsiniz demektir. İkinci iş olarak harici bir diske manuel yedek alıp kasaya kilitleyin.

RReyhan K***Katılımcı
Görev
Bilgi işlem müdürü
Sektör
Elektrik-elektronik
Yapı
bölge bayisi
Katılım
Nis 2023
Mesaj
93
#6

Fransa'da benzer ölçekte 50 yataklı bir klinikte çalışan tanıdığımın başına geldi. Tek bir çalışanın açtığı sahte fatura eki yüzünden tüm sunucu kilitlendi. ARS ve jandarma siber birimi dahil oldu, sistemleri ayağa kaldırmak 19 gün sürdü ve harici danışmanlık masrafı 28.000 EUR tuttu.

HHavva M***Uzman
Görev
Ön muhasebe
Sektör
Medya ve yayıncılık
Yapı
zincir mağaza
Katılım
Eyl 2022
Mesaj
197
#7

Medikal cihazlarınız veya hasta başı monitörleriniz aynı yerel ağa mı bağlı? Eğer ofis bilgisayarlarıyla tıbbi veritabanı aynı alt ağda (VLAN) duruyorsa bir muhasebe bilgisayarına giren zararlı yazılım dakikalar içinde tüm hasta takip sistemine yayılır.

İİlknur G***VeteranTopluluk üyesi
Katılım
Kas 2024
Mesaj
80
#8

Ayda 800 EUR alan bir teknisyenin siber güvenlik uzmanlığı olması beklenemez; o kişi muhtemelen yazıcı bağlayıp ofis lisanslarını yeniliyordur. 'Antivirüs var birşey olmaz' diyen birine sağlık altyapısının güvenliği kesinlikle emanet edilmez, bağımsız bir denetim şart.

FFatih P***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
1
#9

Fransa Halk Sağlığı Kanunu ve RGPD kapsamında özel kategorideki verilerin kaybı veya yetkisiz ifşası durumunda yalnızca CNIL'e değil, hakları ihlal edilen sakinlerin kendilerine veya yasal vasilerine de doğrudan yazılı bilgilendirme yapma yükümlülüğünüz bulunmaktadır.

FFiliz Ö***Katılımcı
Görev
Sistem destek elemanı
Sektör
Mobilya üretimi
Yapı
kooperatif
Katılım
Oca 2026
Mesaj
88
#10

Geçen yıl komşu bölgedeki bir bakımevi pazar gecesi saldırıya uğradı. Sabah personelin hastaların tansiyon ve insülin dozlarını ezbere hatırlayamadığı için paniklediğini bizzat anlattılar. Acil kağıt dosyalarınız hazır değilse o gün yaşanacak kaosun maliyeti hiçbir cezayla kıyaslanamaz.

SSelin Ö***KatılımcıTopluluk üyesi
Katılım
Kas 2025
Mesaj
336
#11

Bu başlığı açtığınız iyi olmuş. Ölçmeden karar verince hep aynı yere geliyoruz.

İİsmail E***Katılımcı
Görev
Lojistik planlama
Sektör
Enerji
Yapı
orta ölçekli işletme
Katılım
Haz 2025
Mesaj
144

Doki · E-ticaret altyapısı · 2023

#12

kaydettim.

AAhmet A***KatılımcıTopluluk üyesi
Katılım
Eki 2023
Mesaj
63
#13

Bende tam tersi oldu, o yüzden yazıyorum. Otomatik tarama raporu ile sızma testi aynı şey deil.

Sormaktan çekinmeyin, sormayan hep daha pahalıya ödüyor.

AAycan T***KatılımcıTopluluk üyesi
Katılım
Tem 2022
Mesaj
11
#14

Konuyu toparlayayım, çünkü birkaç farklı cevap verildi. Asıl mesele rakam değil, o rakamın neye göre çıktığı.

Karar verirken en kötü senaryoyu da yazın, sadece iyisini değil. Not olarak bırakayım, lazım olur.

LLevent K***Katılımcı
Görev
Grafik tasarımcı
Sektör
Lojistik
Yapı
120 kişilik şirket
Katılım
Eki 2025
Mesaj
239
#15

Kafamdaki soru işareti kalktı, teşekkürler. Bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı.

Asıl mesele rakam değil, o rakamın neye göre çıktığı. Ben olsam bu yoldan giderdim.

SSinan B***KatılımcıTopluluk üyesi
Katılım
Nis 2024
Mesaj
140
#16

iki yil once ayisini yasadim... ya bunu bastan yaazili hâle getirmezseniz sora tartisma cikiyor.

bunu baştan yazılı hâle getirmezseniz snra tartışma çıkıyor. not olarak bırakayım, laazım olur

SSultanUzman
Görev
Tekstil ihracatçısı
Yapı
iki şubeli işletme
Katılım
Eyl 2023
Mesaj
148
#17

Yukarıdaki cevap işin özünü söylemiş. Zaman kaybının çoğu, onay bekleyen işlerde birikiyor.

Sorunuz olursa yazın, elimden geldiğince cevaplarım.

MMelis T***Katılımcı
Görev
Ülke müdürü
Sektör
Reklam ve tanıtım
Yapı
20 kişilik firma
Katılım
Nis 2025
Mesaj
1
#18

Bunu biraz açabilir misiniz? bu arada sormaktan çekinmeyin sormayan hep daha pahalıya ödüyor.

Yazılı olmayan her madde ileride iki tarafın da farklı hatırladığı bir madde. Kendi durumunuz farklıysa tabii değişir.

NNecati B***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
86
#19

detayya inersek şöyle: Sormaktan çekinmeyin sormayan hep daha pahalıya ödüyor.

VVeli Z***KatılımcıTopluluk üyesi
Katılım
Ara 2023
Mesaj
253
#20

teknik tarafını biraz açayım ama iki hafta boyunca not tutmak altı aylık tahminden iyi sonuç veriyor.

insanlar süreci deil alışkanlığı savunur sonra neyse dirnç oradan gelir.

Yanıt yaz