Fidye Yazılımı Olaylarında Yanıtlamanız Gereken 50 Soru
Bir fidye yazılımı olayında zararlı yazılımı bulmak, olayın kapsamını anlamaya yetmez. Bu 50 soru; ilk erişim, hesap kullanımı, ağ içindeki hareket, olası veri sızıntısı ve yedeklerin durumunu mevcut kayıtlarla ne ölçüde açıklayabildiğinizi sınamanıza yardımcı olur. Bir SOC hizmetiniz olmasa da soruların sahiplerini ve kanıt kaynaklarını önceden belirleyebilirsiniz.
- Hazırlanma yöntemi:
- Editoryal ekip
- Son Güncelleme:
- 29 Eylül 2026
- Okuma süresi:
- yaklaşık 7 dk
Bir fidye yazılımı olayından sonra ilk sorular genellikle benzerdir: Saldırı nereden başladı? Kaç sistem etkilendi? Veri dışarı çıkarıldı mı? Yedekler güvenli mi? Saldırganın erişimi sürüyor olabilir mi?
Bu soruların yanıtı tek bir üründe veya ekipte bulunmayabilir. Sistem, ağ, kimlik, bulut, güvenlik ve yedekleme kayıtlarının birlikte değerlendirilmesi gerekir. Özel bir Güvenlik Operasyon Merkezi (SOC) bulunması şart değildir; ancak hangi kaydın kimde olduğu, ne kadar süre tutulduğu ve olay sırasında ne hızla alınabildiği bilinmelidir.
Aşağıdaki liste bir saldırı sırasında sırayla tamamlanacak müdahale prosedürü değildir. Aktif yayılım veya şifreleme varsa izolasyon ve diğer acil sınırlama kararlarını bu soruların tamamı cevaplanana kadar ertelemeyin. Müdahaleyi koordine ederken mümkün olan kanıtları, özellikle kısa ömürlü kayıtları, koruyun. Bazı kararlar iş sürekliliği ile kanıt kaybı arasında denge gerektirir.
Her soru için “biliyoruz”, “çıkarım yapıyoruz” ve “henüz bilmiyoruz” ayrımını yapın. Cevabın dayandığı kaydı ve o kaydın sınırlarını da belirtin.
1. İlk erişim ve saldırının başlangıcı
1. Tespit edilebilen en eski şüpheli veya yetkisiz işlem nedir?
Şifrelemenin başladığı an, ilk erişim anı olmayabilir.
2. İlk olarak hangi kullanıcı hesabı, bilgisayar, sunucu, uygulama veya internete açık servis etkilenmiştir?
3. İlk erişim nasıl sağlanmış olabilir?
Oltalama, ele geçirilmiş hesap, MFA kötüye kullanımı, VPN/RDP, savunmasız servis veya tedarikçi erişimi gibi olasılıkları kanıtlarıyla değerlendirin.
4. İlk erişim değerlendirmesi hangi kayıtlara dayanıyor ve hangi alternatif açıklamalar hâlâ mümkün?
5. Tespit edilen en eski şüpheli işlemden hemen önce ve sonra ne olmuştur?
6. MFA isteği onaylanmış, reddedilmiş veya kötüye kullanılmış; bir faktör sıfırlanmış ya da yeni cihaz kaydedilmiş midir?
7. Olay anındaki kaynak IP, ilgili cihaz, VPN oturumu veya bağlantıyla eşleştirilebiliyor mu?
IP adresi tek başına belirli bir kişiyi kanıtlamaz; NAT, paylaşılan ağlar ve dinamik adresler hesaba katılmalıdır.
8. İlk erişimde dosya, bağlantı, betik, işlem, oturum belirteci veya uzaktan bağlantı kullanılmış mıdır?
2. Kod çalıştırma ve kalıcılık
9. İlk etkilenen sistemde saptanabilen ilk şüpheli komut, betik veya program nedir?
10. Bu işlem hangi yetkiyle ve hangi üst işlemden başlatılmıştır?
Komut satırı, betik içeriği ve üst-alt işlem ilişkisi ancak ilgili kayıtlar tutulmuşsa görülebilir.
11. Dosya veya betik nereden gelmiştir: internet, e-posta, ortak klasör, yerel üretim veya yönetim aracı?
12. Saldırgan kalıcılık sağlamak için hangi değişiklikleri yapmış veya denemiştir?
13. Servisler, zamanlanmış görevler, başlangıç girdileri, hesaplar, OAuth uygulamaları, erişim anahtarları veya bulut kaynakları değiştirilmiş midir?
14. Bu değişiklikler ilgili hesap, cihaz ve oturumla hangi güven düzeyinde ilişkilendirilebiliyor?
15. RMM, PsExec, WMI, PowerShell, SSH, RDP veya yazılım dağıtım araçları gibi meşru yönetim araçları kötüye kullanılmış mıdır?
3. Kimlik bilgileri ve yetki yükseltme
16. Hangi parolalar, belirteçler, API anahtarları, sertifikalar veya oturum bilgileri ele geçirilmiş ya da erişime açık kalmış olabilir?
17. Olası kimlik bilgisi ele geçirilmesinden sonra hangi hesaplar kullanılmıştır?
18. Yeni kullanıcılar, erişim anahtarları, rol atamaları, grup üyelikleri veya güven ilişkileri oluşturulmuş mudur?
19. Yetki değişiklikleri hangi hesap ve oturum üzerinden yapılmış; işlemin gerçek kullanıcısı ayrıca doğrulanabiliyor mu?
20. Kullanılmayan, ortak, servis, acil durum veya tedarikçi hesapları kullanılmış mıdır?
21. Ayrıcalıklı işlemler PAM, onay, parola kasası veya oturum kayıtlarıyla ilişkilendirilebiliyor mu?
22. Hesabın cihaz, konum, protokol veya uygulama kullanımı önceki davranışından farklı mıdır?
Tek başına anomali, hesabın ele geçirildiğini kanıtlamaz.
4. Keşif ve ağ içinde yayılma
23. Hangi sistemler, paylaşımlar, etki alanları, bulut kaynakları, güvenlik ürünleri ve yedekleme sistemleri sorgulanmıştır?
24. Ağ içinde hareket için hangi protokoller, yönetim paylaşımları ve merkezi yönetim araçları kullanılmıştır?
25. Bir sistemden diğerine tespit edilebilen ilk başarılı geçiş hangisidir?
26. Uzaktan bağlantıları hangi hesaplar ve kaynak cihazlar başlatmıştır?
27. Olay zamanındaki IP adresleri doğru cihaz ve oturumlarla eşleştirilebiliyor mu?
DHCP, IPAM, VPN, NAT ve kablosuz ağ kayıtlarının sürelerini kontrol edin.
28. Hangi sistemlere erişim denenmiş ancak başarısız olmuştur?
29. Hangi kritik sistemlere gerçekten erişilmiş, hangileri yalnızca taranmıştır?
Bağlantı denemesi, başarılı oturum ve veri erişimi farklı kanıt düzeyleridir.
30. Farklı ağ segmentleri, AD ormanları, bulut abonelikleri, tenant'lar veya yönetim ortamları arasında geçiş olmuş mudur?
5. Güvenlik kontrollerine ve kanıtlara müdahale
31. AV, EDR, log veya yedekleme ajanları durdurulmuş, kaldırılmış ya da istisna kapsamına alınmış mıdır?
32. Loglar silinmiş, denetim ayarları değiştirilmiş veya log aktarımı kesilmiş midir?
33. Saat ayarları veya tanımlayıcılar olayların eşleştirilmesini zorlaştıracak şekilde değiştirilmiş midir?
34. Gölge kopyalar, anlık görüntüler veya kurtarma noktaları silinmiş ya da değiştirilmiş midir?
35. Kayıtların bulunmadığı aralıklarda başka kaynaklar şüpheli faaliyet gösteriyor mu?
36. Kayıt boşluğunun kesinti, yanlış yapılandırma, toplama hatası veya saldırgan müdahalesinden kaynaklandığı ayırt edilebiliyor mu?
6. Veri toplama ve olası dışarı çıkarma
37. Hangi dosya sunucuları, posta kutuları, veri tabanları, depolar veya SaaS nesnelerine erişilmiştir?
38. Hangi veriler kopyalanmış, sıkıştırılmış, yeniden adlandırılmış veya aktarım için hazırlanmış olabilir?
39. Hazırlanan veri nerede tutulmuş; ilgili dosyaları hangi hesap ve işlem oluşturmuştur?
40. Hangi harici adresler, alan adları, bulut depolama servisleri veya aktarım araçları kullanılmıştır?
41. Hangi kanaldan, hangi aralıkta ve yaklaşık ne kadar veri aktarılmış olabilir?
Şifreli trafik, eksik loglar ve proxy/NAT görünürlüğü nedeniyle tahminin sınırlarını belirtin.
42. Kanıt başarılı veri dışarı çıkarma, başarısız girişim veya yalnızca veri hazırlama aşamasından hangisini destekliyor?
Arşiv oluşturulması tek başına dışarı aktarımı kanıtlamaz.
7. Yedekleme ve kurtarma
43. Yedekleme, sanallaştırma, depolama ve felaket kurtarma konsollarına erişilmiş midir?
44. Yedek depoları, politikalar, hesaplar, anlık görüntüler, replikasyon veya değiştirilemezlik ayarları değiştirilmiş midir?
45. Hangi yedek kopyaları saldırganın erişiminden ayrı tutulmuş görünüyor ve hangilerinden izole bir ortamda başarılı test geri yüklemesi yapılmıştır?
Kopyanın listelenmesi veya “değiştirilemez” olarak işaretlenmesi tek başına temiz ve kullanılabilir olduğunu kanıtlamaz.
46. Yedekleme yönetim işlemleri, üretim kimlik altyapısından bağımsız kayıtlarla doğrulanabiliyor mu?
8. Şifreleme, etki ve kalan erişim
47. Şifreleme veya yıkıcı faaliyet ilk olarak nerede ve ne zaman görülmüştür?
48. İlgili işlemi hangi hesap, cihaz, süreç veya yönetim aracı başlatmış görünmektedir?
49. Hangi sistemler gerçekten şifrelenmiş, silinmiş veya bozulmuş; hangileri önlem olarak kapatılmış ya da izole edilmiştir?
50. Bilinen saldırgan erişim yollarının kapatıldığına ilişkin hangi kanıtlar var; hangi alanlarda görünürlük eksikliği veya kalan erişim olasılığı sürüyor?
Belirli bir andan sonra uyarı görülmemesi, saldırganın artık erişemediğinin kesin kanıtı değildir.
Bu soruları kim yanıtlamalı?
Yanıtlar sistem, ağ, bilgi güvenliği, bulut/SaaS, yedekleme ve e-posta ekipleri ile MSP/MSSP sağlayıcıları arasında dağılmış olabilir. Olay müdahale ve adli bilişim uzmanları kanıtları toplama, zaman çizelgesini kurma ve çelişen bulguları değerlendirmede destek sağlar. Kurumun önceden bilmesi gereken şey, her kaydın sahibi, erişim yöntemi ve saklama süresidir.
Soruları kanıt gereksinimlerine dönüştürün
Öncelikli her soru için şunları kaydedin:
- 01Birincil ve alternatif kayıt kaynakları
- 02Gereken olay türleri, alanlar ve zaman damgaları
- 03Çevrimiçi ve arşiv saklama süreleri
- 04Kayıt sahibi, erişim yetkisi ve temin süresi
- 05Kullanıcı, cihaz, IP ve oturum eşleştirmesinin yöntemi
- 06Bilinen görünürlük ve yorumlama sınırları
- 07Sorunun kontrollü bir testte gerçekten cevaplanıp cevaplanamadığı
Örneğin, “Bağlantıyı hangi cihaz başlattı?” sorusunda güvenlik duvarı kaydı tek başına yeterli olmayabilir. Olay zamanındaki DHCP/IPAM ve VPN kayıtları, cihaz envanteri, kimlik doğrulama ve uç nokta kayıtları birlikte gerekebilir.
Kendi ortamınızda nasıl test edebilirsiniz?
Üretim ortamının kurallarına uygun, önceden onaylanmış ve zararsız bir tatbikat planlayın:
- 01Test hesabıyla belirlenmiş bir cihaza giriş yapın.
- 02Zararsız bir komut çalıştırın.
- 03İkinci test sistemine yetkili bir uzak bağlantı kurun.
- 04Zararsız bir dosyayı kopyalayıp arşivleyin.
- 05Yetki ve denetim kayıtları önceden kontrol edilmiş bir yedekleme konsolunda yalnızca okuma işlemi yapın.
- 06Ekiplerden bu faaliyetleri mevcut kayıtlarla yeniden oluşturmalarını isteyin.
Hangi soruların cevaplandığını, kayıtların temin süresini, eksik alanları ve başka ekip veya sağlayıcılara bağımlılığı ölçün. Aynı kayıtların 30, 90 ve 180 gün sonra hâlâ bulunup bulunamayacağını ayrıca değerlendirin. Bu küçük tatbikat, gerçek bir olayın tamamını veya geri yükleme kabiliyetini sınamaz; bunlar için ayrı çalışmalar gerekir.
“Log var” demek neden yeterli değil?
Kayıt kaynağı mevcut olsa da gereken olay türü etkin olmayabilir, saklama süresi yetersiz kalabilir, alanlar aktarım sırasında kaybolabilir veya IP ile cihaz arasındaki geçmiş eşleştirme yapılamayabilir. Bir uyarı da öncesindeki faaliyeti göstermeyebilir. Bu nedenle kayıtların varlığını değil, belirli soruları kanıtlarla cevaplama kabiliyetini sınayın.
Sonuç
Aktif saldırıda yayılımı sınırlama, etkilenen sistemleri koordine biçimde izole etme ve kritik hizmetleri koruma geciktirilmemelidir. Bununla eş zamanlı olarak hangi uçucu verilerin ve kısa süre tutulan kayıtların korunabileceğini değerlendirin. Yeniden kurma, geniş kapsamlı hesap işlemleri ve geri yükleme kararlarını olayın koşulları ile kanıt ihtiyaçlarını birlikte ele alarak planlayın.
Bugün 50 sorunun hepsini yanıtlayamamak mümkündür. Başlangıç için en kritik 10 soruyu seçin, kanıt sahiplerini belirleyin ve cevapları kontrollü bir tatbikatta doğrulayın.
Kaynaklar ve İleri Okuma
Bu içerik aşağıdaki kurumsal ve teknik referanslar kullanılarak hazırlanmıştır. Liste, her cümle için satır içi atıf anlamına gelmez; ileri okuma için kullanılabilir.
Not: Bu içerik genel bilgilendirme amacıyla hazırlanmıştır. Her kurumun mimarisi, tehdit modeli ve operasyonel gereksinimleri farklıdır. Güvenlik kontrolleri uygulanmadan önce kurumun kendi ortamında değerlendirilmelidir.