forumKonu aç

Şirket BT sistemimize şüpheli saldırı oldu — ilk 24 saatte somut olarak ne yapmalıyız?

EEsraKatılımcı
Görev
Python geliştirici
Katılım
Ağu 2024
Mesaj
134
#1

Berlin'de 18 çalışanlı bir toptan yedek parça ve lojistik şirketiyiz. Bu sabah muhasebe sunucumuzdaki bazı paylaşımlı klasörlerin kilitlendiğini ve şüpheli bir metin dosyası bırakıldığını gördük. Dışarıdan yetkisiz bir erişim olduğu açık, ancak henüz ne kadar verinin çekildiğini veya ağın diğer uçlarına sıçrayıp sıçramadığını kestiremiyoruz. Yıllık ciromuz yaklaşık 2,2 milyon Euro civarında ve sistemlerimizde hem Alman hem de Türk tedarikçi ve müşterilerin fatura ve iletişim kayıtları yer alıyor.

Panik yapmamaya çalışıyoruz ancak ilk 24 saat içinde yasal ve operasyonel olarak tam olarak hangi adımları atmamız gerektiğinden emin değiliz. Sistemlerin fişini hemen çekmeli miyiz, polise mi yoksa özel bir bilişim uzmanına mı haber vermeliyiz? Müşterilere veya yetkili kurumlara bildirim yapma sürecini nasıl ve ne zaman başlatmamız gerekiyor?

GGürkan V***Katılımcı
Görev
Müşteri hizmetleri temsilcisi
Sektör
Matbaa
Yapı
imalathane
Katılım
Ağu 2023
Mesaj
118
En çok yardımcı olan#2

Kısa cevap: İlk 24 saatte öncelik saldırganın yayılmasını durdurmak, delilleri silmeden izole etmek ve yasal bildirim saatini başlatmaktır. Sistemlerin elektrik fişini aniden çekmek yerine ağ bağlantılarını derhal kesin; bellekteki uçucu delillerin adli kopyası alınmadan sunucuları asla yeniden başlatmayın.

Somut olarak şu sırayla hareket edin: İlk olarak ağ izolasyonu sağlayın. Ağ kablolarını çıkarın veya anahtarlayıcı portlarını kapatın Wi-Fi bağlantılarını devre dışı bırakın. Bilgisayarları doğrudan kapatırsanız RAM üzerindeki zararlı yazılım izleri ve şifreleme anahtarları kaybolur bu yüzden makineleri açık ama ağdan kopuk tutun. İkinci olarak harici bi siber olay müdahale ekibi ve bilişim hukuku uzmanı ile temasa geçin. Şirketinizin siber güvenlik sigortası varsa derhal sigortacınızı arayın; çoğu poliçe onaylı adli bilişim firmalarını doğrudan yönlendirir.

Yasal tarafta ise Almanya'da kişisel verilerin ihlal edildiğine dair makul şüphe oluştuğu andan itibaren 72 saat içinde eyalet veri koruma otoritesine bildirim yapma yükümlülüğünüz bulunur. Müşterilere bildirim ise riskin boyutu adli bilişim raporuyla netleştiğinde avukat onayıyla yapılmalıdır. Ayrıca eyalet siber suçlar birimine resmi suç duyurusunda bulunarak adli süreci kayıt altına aldırın.

HHavva Y***KatılımcıTopluluk üyesi
Katılım
Oca 2023
Mesaj
354
#3

Sunucuyu yeniden başlatma hatasına sakın düşmeyin. RAM belleğindeki süreçler saldırının kaynağını tespit etmek için en kritik alandır. Mümkünse canlı bellek dökümü (memory dump) alın ve güvenlik duvarı (firewall) bağlantı günlüklerini hemen harici, salt okunur bir diske kopyalayın.

TTülay K***KatılımcıTopluluk üyesi
Katılım
Mar 2023
Mesaj
216
#4

Yedekleriniz tam olarak nerede duruyordu? Eğer ağa bağlı bi depolama biriminde (NAS) tutuluyorsa muhtemelen orası da etkilenmiştir. Fiziksel olarak ağdan kopuk (air-gapped) ya da farklı bi bulut hesabında tutulan değiştirilemez (immutable) yedekleriniz var mı?

TTuğçe E***KatılımcıTopluluk üyesi
Katılım
Eyl 2022
Mesaj
343
#5

Hemen şu an şirket dışı temiz bi bilgisayardan tüm kurumsal e-posta, etki alanı yönetici ve bulut paneli şifrelerinizi iki aşamalı doğrulamayı zorunlu kılarak sıfırlayın... valla şirket içindeki enfekte makineleri kesinlikle şifre değiştirmek icin kullanmayın.

TTülay A***Katılımcı
Görev
Mağaza görevlisi
Sektör
Ambalaj
Yapı
8 kişilik ekip
Katılım
Ara 2023
Mesaj
64
#6

Geçen yıl Stuttgart'taki depomuzda benzer bir şifreleme yaşadık. Olay müdahale ekibi ilk 48 saat için 4.800 Euro fatura çıkardı, adli rapor süreciyle toplam masraf 11.000 Euro'yu buldu. Siber sigortamız olduğu için bu maliyetin tamamını geri aldık, poliçeniz varsa hiç vakit kaybetmeyin.

KKemal G***Uzman
Görev
Sistem destek elemanı
Sektör
Temizlik hizmetleri
Yapı
holding bünyesinde bir şirket
Katılım
Şub 2024
Mesaj
377

Doki · Log yönetimi kurulumu · 2024

#7

Polisi aramadan önce mutlaka bilişim avukatınızla görüşün. Panikle doğrudan resmi makamlara veya müşterilere 'verilerimiz çalındı' şeklinde kesin beyanlar verirseniz ve inceleme sonucunda durumun öyle olmadığı anlaşılırsa gereksiz ticari itibar kaybı ve hukuki sorumluluk altına girersiniz.

not: bunu kendi deneyimim olarak yazdım, herkeste böyle olmayabilir.

İİbrahim S***Uzman
Görev
Mağaza müdürü
Sektör
Matbaa
Yapı
20 kişilik firma
Katılım
Kas 2022
Mesaj
1
#8

Krizin ilk gününde şirket içi iletişimi şu kurallarla yönetin: 1) Şirket e-posta sistemini ve yerel ağdaki dahili sohbet araçlarını yazışmalar için kesinlikle kullanmayın. 2) Personeli kişisel telefonlar üzerinden veya harici güvenli bir mesajlaşma grubuyla bilgilendirin. 3) Çalışanlara şüpheli hiçbir ekrana tıklamamaları ve bilgisayarlarına dokunmamaları talimatını verin.

MMuhammetYeni üye
Görev
Dernek yöneticisi
Katılım
Eki 2024
Mesaj
34

Doki · Kurumsal web sitesi · 2025

#9

büyük geçmiş olsun, şu an yaşadığınız stres çok normal. en önemli şey sakin kalmak ve saldıranların bıraktığı nottaki hiçbi bağlntıya veya e-posta adresine ödeme vaadiyle hmen yanıt vermemek. profesyonel destek olmadan pazarlığa oturmayın.

GGülayKatılımcı
Görev
Tekstil atölyesi
Katılım
Eki 2023
Mesaj
84
#10

Elektrik fişini dgl sadece ağ kablolarını sökün adli bilişim uzmanı incelemeden hiçbi diski formatlamayın.

HHatice T***UzmanTopluluk üyesi
Katılım
Mar 2025
Mesaj
222
#11

bi ayrim yapmak gerekiyor burada sonra yani kaarari geri almak ne kdr zosra o kadar yavas verin.

tecruubeyle sabit

İİlknur O***Katılımcı
Görev
Kurye koordinatörü
Sektör
Hayvancılık
Yapı
zincir mağaza
Katılım
Şub 2025
Mesaj
109
#12

Tartışma dağıldı toparlayayım. Yanlış alarmı azarlarsanız bir daha kimse bildirim yapmıyor.

Karar verirken en kötü senaryoyu da yazın, sadece iyisini değil. Sorunuz olursa yazın, elimden geldiğince cevaplarım.

AAli O***Katılımcı
Görev
İnsan kaynakları uzmanı
Sektör
Mücevherat
Yapı
kooperatif
Katılım
Nis 2025
Mesaj
360
#13

yukarıdaki cevap işin özünü söylemiş. neyse ilk kez yapıyorsanız küççük başlayın ölçek snra gelir.

benim görüşüm bu kesin doğru diye yazmıyorum.

NNurayKatılımcı
Görev
Yayınevi
Yapı
iki şubeli işletme
Katılım
Eki 2023
Mesaj
92
#14

Yazdığınız için teşekkürler.

VVildan U***KatılımcıTopluluk üyesi
Katılım
Ara 2025
Mesaj
32
#15

benim başımdan geçein yazayım belki işinize yarar ve ikinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

ben olsam bu yoldan giderdim.

OOğuzKatılımcı
Görev
Eski kurucu
Yapı
yeni kurulmuş girişim
Katılım
Ağu 2023
Mesaj
76
#16

Bu cevabı okuyunca rahatladım demek sadece bende değilmiş. ya test edilmemiş bi yedek yedek değildir.

Not olarak bırakayım, lazım olur.

AAhmet Z***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
25
#17

Burada bi tuzak var, söylemeden geçmeyeyim. yani unutulmuş test ortamları canlı sistemden daha sık kapı oluyor.

Kendi durumunuz farklıysa tabii değişir.

OOkan Y***UzmanTopluluk üyesi
Katılım
Ağu 2023
Mesaj
335
#18

Kesinlikle. Üstüne bi şey eklemek gerekirse: Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek.

Umarım işinize yarar.

RRıdvan Ç***Katılımcı
Görev
Pazarlama direktörü
Sektör
Medya ve yayıncılık
Yapı
kooperatif
Katılım
May 2023
Mesaj
200

Doki · Log yönetimi kurulumu · 2024

#19

Şunu yaşadıktan snra bakışım değişti... Envanter çıkarmadan alınan önlem görmediğiniz kapıyı açık bırakıyor.

Benim görüşüm bu kesin doğru diye yazmıyorum.

NNazlı E***KatılımcıTopluluk üyesi
Katılım
Ağu 2025
Mesaj
378
#20

Doğru söylüyorsunuz. Kayıt tutmayan hiçbir süreç düzelmiyor çünkü neyi düzelteceğinizi bilmiyorsunuz.

Tecrübeyle sabit.

Yanıt yaz