İçeriğe geç
XEN BİLİŞİM — SOPHOS İŞ ORTAĞI PROJESİ 0850 259 5949
MDR

Fidye Yazılımı Saldırısına Uğradığınızda İlk 24 Saat: Olay Müdahale Adımları

Fidye yazılımı bulaştığında ilk saatlerde verilen kararlar hasarın boyutunu belirler. Sistemi izole etmek, fidyeyi ödememek, kanıtları korumak ve KVKK'ya 72 saat içinde bildirim dahil olay müdahale adımları bu rehberde.

Ekranınızda fidye notu belirdiyse atılacak ilk adım, etkilenen makineleri ağdan ayırmak; atılmaması gereken adım ise fidyeyi ödemektir. İlk saatlerde verdiğiniz kararlar, olayın birkaç makineyle mi sınırlı kalacağını yoksa tüm domaine mi yayılacağını belirler. Bu yazı, fidye yazılımı bulaşması fark edildiği andan itibaren izlenecek olay müdahale (incident response) adımlarını ve saldırının büyük olasılıkla nereden başladığını sırasıyla anlatıyor.

Kurumunuzda mesai dışı saatlerde alarmlara bakan bir ekip yoksa, müdahaleyi bir sağlayıcıya devretmek en hızlı yol olabilir; Sophos MDR teklifi alın ve 7/24 izleme seçeneğinizi değerlendirin.

İlk saatte ne yapılmalı?

Önceliğiniz yayılmayı durdurmak. Şu sırayı izleyin:

  1. İzole edin, kapatmayın. Etkilenen cihazları ağdan (kablo ve Wi-Fi) ayırın, ama gücünü kesmeyin. Makineyi kapatmak, bellekteki şifreleme anahtarları ve saldırı izleri gibi kanıtların kaybolmasına yol açabilir.
  2. Yedeklere dokunmayın ve bağlantısını kesin. Saldırganların ilk hedeflerinden biri yedeklerdir. Yedek sunucularını ağdan ayırın; doğrulanmadan üzerine yazma yapmayın.
  3. Olağan dışı yönetici hesaplarını devre dışı bırakın. Domain admin parolalarını sıfırlayın; saldırganın oluşturmuş olabileceği yeni hesapları arayın.
  4. Kanıtları koruyun. Firewall, endpoint ve sunucu loglarını saklayın. Bu kayıtlar hem yasal bildirim hem de kök neden analizi için gereklidir.

Fidyeyi ödemek bir çözüm değil. Ödeme, verilerin geri geleceğini garanti etmez, sizi bir sonraki saldırı için öncelikli hedef hâline getirir ve birçok fidye grubu yaptırım listelerinde olduğu için hukuki risk doğurur. Verilerin geri dönmesinin tek güvenilir yolu temiz yedeklerden geri yüklemedir.

Saldırı bu noktaya nasıl geldi?

Fidye notunu gördüğünüz an, saldırının başlangıcı değil sonudur. Sophos’un gerçek olay dosyalarını incelediği 2026 Active Adversary Report verileri, tipik bir senaryonun nasıl ilerlediğini gösteriyor:

  • İncelenen olayların %67’si kimlik kaynaklı zafiyetlerden başlıyor; yani çalınmış veya zayıf parolalar, açıkta kalan uzak erişim hesapları.
  • Olayların %59’unda çok faktörlü kimlik doğrulama (MFA) yoktu. Tek bir parolayla giriş yapılabilen her hesap, saldırgan için açık kapıdır.
  • Saldırganlar ilk erişimden sonra ortalama 3,4 saatte Active Directory’ye ulaşıyor. Bu, kurum ağının kontrolünü ele geçirmenin ilk basamağıdır.
  • Fidye yazılımının devreye alındığı vakaların %88’i mesai dışı saatlerde gerçekleşti. Saldırganlar bilinçli olarak müdahale edecek kimsenin olmadığı zaman dilimini seçiyor.

Bu tablo, saldırının çoğu zaman gece yarısı başlamadığını; günler önce sessizce sızılmış bir ağda saldırganların hazırlık yaptığını anlatıyor. Bu yüzden olay sonrası soru “şifreyi nasıl çözeriz” değil, “ilk erişim nereden sağlandı ve hâlâ açık mı” olmalı.

Yasal yükümlülükler: KVKK ve 7545

Fidye yazılımı olayları çoğu zaman bir veri ihlalidir; çünkü saldırganlar günümüzde verileri şifrelemeden önce dışarı kopyalar (çift taraflı şantaj). Kişisel veri içeren bir ihlal söz konusuysa yasal süre işlemeye başlar:

  • KVKK bildirimi: Kişisel Verileri Koruma Kurulunun 24.01.2019 tarih ve 2019/10 sayılı kararı gereğince veri sorumlusu, ihlali öğrendiği andan itibaren gecikmeksizin ve en geç 72 saat içinde Kurula bildirim yapmak zorundadır. Veri öznelerine de makul sürede bildirim gerekir.
  • 7545 sayılı Siber Güvenlik Kanunu: 19 Mart 2025’te yürürlüğe giren kanun, kapsamdaki kurumlara siber olayları ilgili otoriteye bildirme ve gerekli teknik tedbirleri alma yükümlülüğü getiriyor; idari para cezaları milyon TL’ler seviyesindedir.

Bu süreler, kanıtları koruma adımının neden ilk saatlerde önemli olduğunu da açıklıyor: bildirim yaparken hangi verilerin etkilendiğini ve ihlalin kapsamını gösterebilmeniz gerekir. Kök neden analizi için endpoint görünürlüğü olan kurumlarda bu çalışma saatler içinde tamamlanırken, log tutmayan ortamlarda haftalar sürebilir.

Kurtarma ve yeniden yapılandırma

Yayılma durdurulup kanıtlar alındıktan sonra geri yükleme aşamasına geçilir. Bu aşamada acele etmek, temizlenmemiş bir ortama geri dönerek ikinci bir şifrelemeye davetiye çıkarabilir:

  • Geri yüklemeden önce ilk erişim noktasının kapatıldığından emin olun. Çalınan kimlik bilgileri sıfırlanmadan eski yedeği geri yüklemek, saldırganı tekrar içeri davet eder.
  • Yedekleri izole bir ortamda geri yükleyip temizliğini doğrulayın.
  • Tüm yönetici ve servis hesaplarının parolalarını değiştirin, MFA’yı zorunlu hâle getirin.
  • Saldırganın geride bıraktığı kalıcılık mekanizmalarını (zamanlanmış görevler, yeni hesaplar, uzak erişim araçları) tarayın.

Mevcut endpoint korumanız bir saldırıyı durduramadıysa, lisans yenileme döneminde kapsamı yeniden değerlendirmek mantıklı olur; endpoint koruma kapsamınızı gözden geçirin ve EDR/MDR katmanlarının ortamınıza uygunluğunu konuşalım.

Tekrarını önlemek

Olay kapandıktan sonra asıl iş, aynı kapının ikinci kez açılmasını engellemektir. Verilerin işaret ettiği öncelikler nettir: kimlik güvenliği (her hesapta MFA), uç cihazlardaki yamaların güncel tutulması, kapsamlı log saklama ve en kritik olarak mesai dışı saatlerde de devrede olan bir izleme katmanı.

KOBİ ölçeğinde 7/24 nöbet tutan bir güvenlik ekibi kurmak gerçekçi değildir. Sophos MDR bu yapıyı hizmet olarak sağlar: Sophos’un SOC analistleri ağınızı sizin yerinize izler ve gece yarısı başlayan bir girişimi siz fark etmeden durdurur. Saldırıların %88’inin mesai dışında gerçekleştiği bir tehdit ortamında, savunmanın da mesai dışında uyanık olması gerekir.

Sık sorulan sorular

Fidye yazılımı bulaşan makineyi kapatmalı mıyım?

Hayır. Ağdan ayırın ama açık tutun. Makineyi kapatmak bellekteki kanıtları ve bazı durumlarda şifre çözmeye yarayabilecek bilgileri siler. Önce izole edin, sonra uzman müdahalesini bekleyin.

Fidyeyi ödersem verilerim kesin geri gelir mi?

Hayır. Ödeme verilerin geri geleceğini garanti etmez, sizi tekrar hedef hâline getirir ve birçok grup yaptırım listesinde olduğu için hukuki risk taşır. Güvenilir yol temiz yedeklerden geri yüklemedir.

Veri ihlalini ne kadar sürede bildirmem gerekir?

Kişisel veri etkilendiyse, KVKK’nın 2019/10 sayılı kararı gereği ihlali öğrendiğiniz andan itibaren en geç 72 saat içinde Kurula bildirim yapmanız gerekir. 7545 sayılı kanun kapsamındaki kurumlar için ek bildirim yükümlülükleri vardır.

MDR olay sırasında ne işe yarar?

Sophos MDR, saldırıyı çoğu zaman fidye notu aşamasına gelmeden, ilk erişim ve yanal hareket sırasında tespit edip durdurur. Olay gerçekleştiğinde de izolasyon ve müdahaleyi analist ekibi yürütür, böylece kritik ilk saatler kaybedilmez.


Fidye yazılımı saldırısının maliyeti, ilk saatlerde doğru adımları atacak bir yapı olup olmamasına göre belirlenir. Mevcut Sophos lisanslarınızı tek bitiş tarihine toplamak veya MDR katmanı eklemek için lisans yenileme talebinizi iletin; ortamınıza uygun koruma kapsamını birlikte belirleyelim.

KanalBilgi
Telefon0850 259 5949 (Hafta içi 09:00-18:00)
E-posta[email protected]
FormKurumsal değerlendirme talebi
WhatsApp+90 850 259 5949

Teknik değerlendirme görüşmeleri ücretsizdir; ön bilgi paylaşımı için bir taahhüt gerekmez.

Paylaş

Size özel güncel teklif, 24 saat içinde.

Cihaz modelinizi, kullanıcı sayınızı veya mevcut lisans bilginizi iletin; doğru ürün ve süre önerisiyle dönelim.