Fidye yazılımları (Ransomware), kurumsal şirketlerin verilerini karmaşık algoritmalarla şifreleyerek sistemleri çalışmaz hale getiren ve şifre çözücü anahtar karşılığında fidye talep eden en tehlikeli siber tehdit türüdür. Modern ransomware saldırıları artık sadece bireysel bilgisayarları değil, ağ üzerindeki tüm ortak klasörleri, donanımsal NAS cihazlarını ve hatta çevrimiçi yedekleme sunucularını hedef almaktadır.
Fidye Yazılımları Şirket Ağına Nasıl Bulaşır?
Saldırganların kurumsal ağlara sızmak için sıklıkla kullandığı dört ana vektör bulunmaktadır:
- Oltalama (Phishing) E-Postaları: Fatura, kargo takibi veya yasal bildirim süsü verilmiş zararlı ekler (PDF, ZIP, XLSM) veya sahte bağlantılar.
- Açık RDP (Uzak Masaüstü) Portları: İnternete doğrudan açık olan Remote Desktop portlarına yapılan kaba kuvvet (brute-force) saldırıları.
- Zafiyet İçeren Yazılımlar: Güncellenmemiş işletim sistemleri, güncellenmeyen VPN cihazları veya güvenlik açığı bulunan sunucu servisleri.
- Yönetici Yetkilerinin Kötüye Kullanımı: Standart kullanıcı bilgisayarında yönetici (Local Admin) yetkilerinin açık olması.
Önleyici IT Güvenlik Kontrol Listesi
Saldırı henüz gerçekleşmeden önce kurumsal IT altyapısında alınması gereken proaktif önlemler şunlardır:
| Önlem Katmanı | Teknik Detay | Koruma Etkisi |
|---|---|---|
| Açık Port Kapatma | RDP portları internete kapatılmalı, erişim sadece SSL VPN ile sağlanmalıdır. | Dışarıdan doğrudan kaba kuvvet girişlerini engeller. |
| En Az Yetki İlkesi (PoLP) | Kullanıcı hesaplarından domain ve local admin yetkileri kaldırılmalıdır. | Bulaşan virüsün sistem servislerine sızmasını kısıtlar. |
| EDR / Next-Gen Antivirüs | Davranışsal analiz (Behavioral Analysis) yapabilen merkezi endpoint koruması. | Şifreleme hareketini anında tespit edip süreci durdurur. |
| Ağ Segmentasyonu (VLAN) | Kullanıcı bilgisayarları ile kritik veritabanı ve yedek sunucuları ayrılmalıdır. | Virüsün yatayda (Lateral Movement) yayılmasını önler. |
Değişmez (Immutable) Yedekleme Neden Hayati Önem Taşır?
Günümüz gelişmiş fidye yazılımları, ağa sızdıktan hemen sonra şifreleme başlatmaz. Önce ağda sessizce ilerleyerek sistemdeki yedekleme sunucularını, VSS gölge kopyalarını ve NAS cihazlarındaki yedekleri siler veya şifreler. Yedeklerin de şifrelenmesi durumunda şirketin verilerine erişmesi imkansız hale gelir.
Bu felaketin önüne geçmek için Immutable (Değiştirilemez) Yedekleme teknolojisi şarttır:
- WORM (Write Once, Read Many) Mantığı: Yazılan yedek verisi belirlenen süre boyunca (ör. 30 gün) root yetkisi dahil hiç kimse tarafından silinemez ve değiştirilemez.
- Hava Boşluklu (Air-Gapped) Yedekleme: Ağ ile fiziksel veya mantıksal bağı tamamen kesilmiş (Offline Tape veya izole Cloud Storage) yedek kopyaları bulundurmak.
- 3-2-1-1-0 Yedekleme Kuralı: 3 kopya veri, 2 farklı ortam, 1 off-site kopya, 1 çevrimdışı/immutable kopya ve 0 hata ile geri dönüş testi.
Saldırı Anında Yapılması Gereken İlk Adımlar
Eğer ağınızdaki bir bilgisayarda fidye yazılımı belirtisi (dosya uzantılarının değişmesi, fidye notu txt dosyaları) fark edilirse:
- Etkilenen cihazın ağ kablosunu derhal çekin ve Wi-Fi bağlantısını kapatın. (Cihazı kapatmak yerine ağdan izole etmek adli inceleme için bellek verisini korur).
- Şirket ağındaki tüm ortak klasör paylaşımlarını geçici olarak kapatın.
- Yedekleme sistemlerinin durumunu kontrol edin ve MayraNet gibi profesyonel bir siber olay müdahale ekibiyle iletişime geçin.
MayraNet olarak, kurumsal ağ güvenlik denetimi, EDR kurulumu, UTM firewall politikaları ve immutable yedekleme mimarileri ile şirketinizin verilerini uçtan uca koruyoruz.
