Pentest Yaptırdık. Neden Yine Ransomware Olduk?
Başarılı bir pentest sonucu, kurumun ransomware operatörünün içeride gerçekleştireceği bütün faaliyetlere karşı hazırlıklı olduğunu göstermez. İki çalışma farklı sorulara cevap verir.
- Hazırlanma yöntemi:
- Editoryal ekip
- Son Güncelleme:
- 7 Eylül 2026
- Okuma süresi:
- yaklaşık 4 dk
"Geçen sene pentest yaptırmıştık."
Bir ransomware vakasından sonra bu cümleyi duymak şaşırtıcı değildir.
Bu, pentestin gereksiz olduğu anlamına gelmez.
Aksine kaliteli bir sızma testi önemli güvenlik zafiyetlerini ortaya çıkarabilir. Problem, pentestten cevap vermek üzere tasarlanmadığı bir sorunun cevabını beklemektir.
Pentest Hangi Soruyu Cevaplar?
Sızma testinin temel sorusu kabaca şöyledir:
Belirlenen kapsam içerisinde hangi zafiyetler ve yanlış yapılandırmalar gerçekçi biçimde istismar edilebilir?
Örneğin:
- web uygulaması zafiyetleri,
- internetten erişilebilen servisler,
- yanlış konfigürasyonlar,
- Active Directory saldırı yolları,
- privilege escalation,
- network segmentation problemleri
tespit edilebilir.
Bu son derece değerlidir.
Ancak ransomware dayanıklılığı daha farklı bir soru sorar:
Bir saldırgan ortama erişim sağladığında ransomware operasyonunun sonraki aşamalarını ne kadar kolay gerçekleştirebilir, kurum bunu görebilir mi ve kritik hizmetlerini kurtarabilir mi?
Ransomware Operatörünü İçeride Varsaymak
Klasik pentest belirli bir başlangıç noktasından çalışabilir.
Ransomware readiness çalışmasında ise daha farklı varsayımlar test edilmelidir.
Örneğin:
- saldırgan standart bir kullanıcı hesabına sahip,
- bir workstation ele geçirilmiş,
- VPN credential'ı elde edilmiş,
- endpoint üzerinde kullanıcı context'i mevcut.
Bu noktadan sonra sorular değişir:
- AD keşfi ne kadar kolay?
- privilege escalation mümkün mü?
- reusable credentials var mı?
- lateral movement mümkün mü?
- backup'a erişilebilir mi?
- hypervisor'a ulaşılabilir mi?
- EDR davranışları görüyor mu?
- SIEM alarm üretiyor mu?
- kritik sistemler segmentlerle ayrılmış mı?
Pentest Her Zaman Backup'ı Ölçmez
Bir pentest kapsamına backup yönetim altyapısı dahil edilmeyebilir.
Oysa ransomware operatörü açısından backup önemli bir hedeftir.
Sorular:
- Backup hangi kimlik altyapısını kullanıyor?
- Domain Admin backup yöneticisi mi?
- Repository production ağından erişilebilir mi?
- Backup console MFA kullanıyor mu?
- Silme koruması var mı?
- Immutable copy mevcut mu?
- Restore test edilmiş mi?
Bunlar klasik uygulama pentestinin doğal kapsamı değildir.
Detection Çalışıyor mu?
Bir pentester Domain Admin olabilir ama amaç yalnızca erişimin mümkün olduğunu göstermek olabilir.
Ransomware hazırlık değerlendirmesinde ise aynı zamanda:
Bu faaliyet sırasında SOC ne gördü?
sorusu sorulur.
Örneğin:
- credential dumping alarm üretti mi?
- privilege escalation görüldü mü?
- yeni admin hesabı fark edildi mi?
- uzak yönetim davranışı izlendi mi?
- backup'a erişim alarm oluşturdu mu?
- EDR isolation çalışıyor mu?
Bu nedenle ransomware readiness yalnızca preventive control değil, aynı zamanda detective ve responsive control değerlendirmesidir.
Meşru Araç Kullanımı
Ransomware operatörü özel malware kullanmadan da ortamda ciddi ilerleme sağlayabilir.
Mevcut:
- RDP,
- SMB,
- PowerShell,
- WMI,
- remote administration,
- virtualization management
özellikleri kullanılabilir.
Pentestte "exploit" ararken ransomware değerlendirmesinde bazen soru şudur:
Saldırgan zaten sahip olduğu normal yetkiyi kötüye kullanırsa ne olur?
Recovery Pentestin Konusu Değildir
Sızma testinin hedefi genellikle:
- restore süresi,
- backup bütünlüğü,
- clean-room recovery,
- golden image,
- dependency mapping,
- recovery communication
gibi konuları değerlendirmek değildir.
Ransomware ise availability üzerinde doğrudan etki oluşturduğu için recovery kabiliyeti temel unsurdur.
Kurum saldırıyı engelleyemeyebilir.
Bu durumda soru şuna dönüşür:
İş operasyonlarını güvenilir biçimde ne kadar sürede geri getirebiliriz?
O Zaman Pentest Gereksiz mi?
Kesinlikle hayır.
Doğru yaklaşım:
Pentest
"Nasıl içeri girebilir veya yetki yükseltebilirim?"
Active Directory Security Assessment
"Kimlik altyapısındaki saldırı yolları neler?"
Ransomware Readiness Assessment
"Bir ransomware operatörünün saldırı zincirine karşı bütün ortam ne kadar dayanıklı?"
Bu çalışmalar birbirinin alternatifi değildir.
Birbirini tamamlar.
Ransomware Hazırlığı İçin Ek Sorular
Pentestin yanında şu sorular da cevaplanmalıdır:
- backup gerçekten izole mi?
- recovery test edildi mi?
- privileged identities ayrılmış mı?
- EDR kritik varlıkların tamamında etkin mi?
- log retention olay araştırmak için yeterli mi?
- hypervisor ayrı yönetiliyor mu?
- saldırgan lateral movement yapabilir mi?
- kritik subnet'ler arasında gereksiz erişim var mı?
- SOC hangi ransomware davranışlarını tespit edebilir?
- incident response planı uygulanabilir mi?
- temiz recovery ortamı oluşturulabilir mi?
Sonuç
Pentest ransomware'e karşı önemli bir savunma bileşenidir.
Ama tek başına ransomware readiness ölçümü değildir.
Bir kurumda:
- pentest yapılmış,
- firewall alınmış,
- EDR kurulmuş,
- backup alınmış
olabilir.
Asıl önemli soru bunların bir ransomware operasyonu sırasında birlikte ne kadar etkili çalışacağıdır.
Kaynaklar ve İleri Okuma
Bu içerik aşağıdaki kurumsal ve teknik referanslar kullanılarak hazırlanmıştır. Liste, her cümle için satır içi atıf anlamına gelmez; ileri okuma için kullanılabilir.
- CISA — #StopRansomware Guide
- NIST — Ransomware Risk Management: CSF 2.0 Community Profile
- MITRE ATT&CK Enterprise
- Microsoft Security — Human-Operated Ransomware Guidance
Not: Bu içerik genel bilgilendirme amacıyla hazırlanmıştır. Her kurumun mimarisi, tehdit modeli ve operasyonel gereksinimleri farklıdır. Güvenlik kontrolleri uygulanmadan önce kurumun kendi ortamında değerlendirilmelidir.