Fidye Yazılımı Saldırısında İlk 24 Saat: Olay Müdahale Planı
Ekranda fidye notu belirdiğinde ne yapmalısınız? Saldırıyı sınırlandırmaktan KVKK bildirimine kadar ilk 24 saatin adım adım müdahale rehberi.
Fidye yazılımı saldırıları artık "olursa" değil "ne zaman" sorusu. Saldırganlar önce verileri sızdırıyor, ardından şifreliyor ve iki yönlü şantaj uyguluyor. Bu noktada şirketi kurtaran şey teknolojiden çok hazırlıktır: kimin ne yapacağını önceden bilen ekipler kesinti süresini günlerden saatlere indirir. Bu rehber, ekranda fidye notu belirdiği andan itibaren ilk 24 saatte izlenmesi gereken adımları özetler.
İlk Saat: Sınırlandırma
- Etkilenen cihazları ağdan ayırın, ancak kapatmayın; bellek içeriği delil değeri taşır
- Şüpheli hesapların parolalarını sıfırlayın, özellikle yönetici hesaplarını devre dışı bırakın
- Yedekleme sistemlerini ağdan izole edin; saldırganlar önce yedekleri hedefler
- Olay müdahale ekibini ve yönetimi bilgilendirin, iletişim için ele geçirilmemiş bir kanal kullanın
En sık yapılan hata, panikle sunucuları yeniden başlatmak veya formatlamaktır. Bu, saldırının nasıl gerçekleştiğini anlamayı imkânsız hâle getirir ve saldırgan içeride kalmaya devam edebilir.
İlk 6 Saat: Kapsamı Belirleme
Hangi sistemlerin etkilendiği, saldırganın içeri nasıl girdiği ve veri sızdırılıp sızdırılmadığı belirlenmelidir. EDR ve log kayıtları bu aşamada kritik rol oynar. Merkezi log yoksa soruların çoğu yanıtsız kalır; bu yüzden SIEM ve log yönetimi önceden kurulmuş olmalıdır. 7/24 izlenen bir SOC hizmeti veya MDR varsa, saldırının büyük kısmı şifreleme başlamadan durdurulabilir.
İlk 24 Saat: Kurtarma ve Bildirim
Temiz olduğu doğrulanmış yedeklerden, önce en kritik iş sistemlerinden başlayarak geri dönüş yapılır. Geri yüklenen sistemler internete açılmadan önce yamalanmalı ve kalıcılık mekanizmaları (zamanlanmış görevler, yeni yönetici hesapları) temizlenmelidir. Değiştirilemez yedeklerin önemi burada ortaya çıkar; ayrıntılar için 3-2-1 yedekleme kuralı yazımıza bakın.
Kişisel veri etkilendiyse KVKK kapsamında Kişisel Verileri Koruma Kurulu'na 72 saat içinde bildirim yapılması gerekir. Bildirimin teknik kısmı — etkilenen veri kategorileri, olayın zamanı, alınan önlemler — adli inceleme bulgularına dayanmalıdır.
Fidye Ödenmeli mi?
Genel önerimiz ödememektir. Ödeme, verilerin geri geleceğini ya da sızdırılan verilerin yayınlanmayacağını garanti etmez ve kurumu tekrar hedef hâline getirir. Karar; yedeklerin durumu, iş etkisi ve hukuki danışmanlıkla birlikte verilmelidir. Siber sigorta poliçeniz varsa sigortacınızı ilk saatlerde bilgilendirin.
Olay Müdahale Planı Hazırlamak
- Roller ve iletişim listesi (BT, yönetim, hukuk, iletişim)
- Kritik sistemlerin öncelik sırası ve kurtarma hedefleri (RTO/RPO)
- Dış müdahale ekibi ile önceden imzalanmış retainer anlaşması
- Yılda en az bir kez masa başı tatbikat
Saldırı anında dakikalar içinde destek almak için Olay Müdahalesi ve Adli Bilişim hizmetimizi inceleyebilir, hazırlık seviyenizi siber güvenlik skoru testiyle ölçebilirsiniz.
Sıkça sorulan sorular
- Fidye yazılımı bulaşan bilgisayarı kapatmalı mıyım?
- Hayır; ağdan ayırın ama açık bırakın. Bellekteki veriler şifreleme anahtarı ve saldırı izleri için değerli delil içerebilir.
- KVKK bildirimi ne zaman yapılmalı?
- Kişisel veri ihlalinin öğrenilmesinden itibaren en geç 72 saat içinde Kurul'a bildirim yapılmalıdır.
- Retainer anlaşması neden gerekli?
- Önceden anlaşma yapılmış ekip ortamınızı tanır, sözleşme süreciyle zaman kaybetmez ve öncelikli müdahale eder.