fidyeyazilim.com
REHBER

Ransomware Backup'ları Nasıl Ele Geçirir?

Ransomware operatörlerinin backup sunucularını, admin hesaplarını, snapshot'ları ve repository'leri nasıl hedeflediğini ve nasıl korunabileceğinizi öğrenin.

Hazırlanma yöntemi:
Editoryal ekip
Son Güncelleme:
8 Eylül 2026
Okuma süresi:
yaklaşık 2 dk

Ransomware operatörünün amacı yalnızca production verisini şifrelemek değildir.

Gerçek baskı:

kurum verisini geri getiremediğinde

oluşur.

Bu nedenle backup sistemi saldırgan açısından öncelikli hedeftir.

1. Domain Admin Üzerinden Backup'a Erişim

En sık yapılan mimari hatalardan biri backup yönetiminin production Active Directory'ye aşırı bağımlı olmasıdır.

Saldırgan Domain Admin elde ederse:

  • backup console,
  • repository,
  • service account

erişimine de ulaşabilir.

2. Aynı Admin Hesaplarının Kullanılması

Aynı administrator hesabı:

  • Windows server,
  • hypervisor,
  • backup

üzerinde kullanılıyorsa bir credential compromise birden fazla sistemi açabilir.

3. Backup Console'un Normal Network'ten Erişilebilir Olması

Kullanıcı workstation'ından backup yönetim paneline erişilebilmesi gereksiz attack surface oluşturabilir.

Backup management erişimi sınırlandırılmalıdır.

4. Snapshot Silme

Saldırgan virtualization veya storage yetkisi elde ettiğinde snapshot'ları silebilir.

Bu nedenle snapshot:

gerçek izolasyonlu backup

ile aynı şey değildir.

5. Shadow Copy Silme

Endpoint ve server üzerindeki local recovery mekanizmalarının silinmesi yaygın ransomware davranışlarından biridir.

Bu nedenle sadece local shadow copy'lere güvenmek doğru değildir.

6. Repository Silme

Saldırgan backup repository'ye yazma/silme yetkisi elde ederse:

  • backup chain,
  • restore point,
  • catalog

zarar görebilir.

7. Retention Değiştirme

Saldırgan backup'ı hemen silmek zorunda değildir.

Retention'ı değiştirip kurum fark etmeden kullanılabilir recovery window'u daraltabilir.

8. Backup Job'larını Durdurma

Saldırgan günler boyunca backup alınmamasını sağlarsa olay fark edildiğinde kurumun kullanılabilir restore point'leri çok eski olabilir.

9. Encryption Key Problemi

Backup encrypted olabilir.

Ancak encryption key veya key-management sistemi production environment ile aynı compromise alanındaysa recovery yine tehlikeye girebilir.

10. Hypervisor Compromise

Backup sağlam olsa bile hypervisor ele geçirilmişse restore için güvenilir platform kalmayabilir.

Bu nedenle:

  • VMware,
  • Hyper-V,
  • Nutanix,
  • backup

birlikte değerlendirilmelidir.

İyi Bir Ransomware Backup Mimarisi Nasıl Olmalı?

En azından şu özellikler düşünülmelidir:

  • production'dan ayrılmış yönetim,
  • ayrı credential,
  • MFA,
  • immutable backup,
  • offline veya isolated copy,
  • ayrı management network,
  • backup audit logging,
  • deletion alerts,
  • düzenli restore testing.

3-2-1 Kuralı Yeterli mi?

Klasik 3-2-1 yaklaşımı yararlıdır:

  • 3 veri kopyası,
  • 2 farklı medya,
  • 1 off-site.

Ancak ransomware açısından kritik soru:

Bu kopyaların kaçına aynı saldırgan erişebilir?

Bu yüzden modern yaklaşım erişim izolasyonu ve immutability'yi de hesaba katmalıdır.

Backup ile Disaster Recovery Aynı Şey mi?

Hayır.

Backup:

verinin kopyasını oluşturur.

Disaster recovery:

kritik iş servislerini çalışır hale getirme kabiliyetidir.

Onlarca TB backup bulunması birkaç saat içinde production geri döneceğiniz anlamına gelmez.

Kısa Cevap

Ransomware backup'ları nasıl hedefler?

Saldırganlar ele geçirilmiş admin hesapları, backup console erişimi, repository izinleri, snapshot silme, retention değişiklikleri ve recovery mekanizmalarının devre dışı bırakılması yoluyla yedekleri etkisiz hale getirmeye çalışabilir.

Not: Bu içerik genel bilgilendirme amacıyla hazırlanmıştır. Her kurumun mimarisi, tehdit modeli ve operasyonel gereksinimleri farklıdır. Güvenlik kontrolleri uygulanmadan önce kurumun kendi ortamında değerlendirilmelidir.

İlgili İçerikler

TEKNİK REHBER

Yedekleriniz Gerçekten Ransomware'e Dayanıklı mı?

Ransomware açısından iyi bir backup yalnızca verinin kopyasının bulunması değildir. Saldırganın kopyayı silememesi, değiştirememesi ve kurumun bunu güvenilir biçimde geri yükleyebilmesi gerekir.

TEKNİK REHBER

Immutable Backup Nedir ve Neyi Çözmez?

Immutable backup, belirli bir süre boyunca yedek verisinin değiştirilmesini veya silinmesini engellemeyi amaçlar. Ancak güvenli ransomware recovery için bunun ötesinde kontroller gerekir.

OLAY MÜDAHALE

Fidye Yazılımı Olayında İlk 60 Dakika

Ransomware olayının ilk saatinde amaç her şeyi düzeltmek değil; yayılımı sınırlamak, kanıtı korumak, saldırganın erişimini azaltmak ve kontrollü bir müdahale süreci başlatmaktır.