Ransomware Backup'ları Nasıl Ele Geçirir?
Ransomware operatörlerinin backup sunucularını, admin hesaplarını, snapshot'ları ve repository'leri nasıl hedeflediğini ve nasıl korunabileceğinizi öğrenin.
- Hazırlanma yöntemi:
- Editoryal ekip
- Son Güncelleme:
- 8 Eylül 2026
- Okuma süresi:
- yaklaşık 2 dk
Ransomware operatörünün amacı yalnızca production verisini şifrelemek değildir.
Gerçek baskı:
kurum verisini geri getiremediğinde
oluşur.
Bu nedenle backup sistemi saldırgan açısından öncelikli hedeftir.
1. Domain Admin Üzerinden Backup'a Erişim
En sık yapılan mimari hatalardan biri backup yönetiminin production Active Directory'ye aşırı bağımlı olmasıdır.
Saldırgan Domain Admin elde ederse:
- backup console,
- repository,
- service account
erişimine de ulaşabilir.
2. Aynı Admin Hesaplarının Kullanılması
Aynı administrator hesabı:
- Windows server,
- hypervisor,
- backup
üzerinde kullanılıyorsa bir credential compromise birden fazla sistemi açabilir.
3. Backup Console'un Normal Network'ten Erişilebilir Olması
Kullanıcı workstation'ından backup yönetim paneline erişilebilmesi gereksiz attack surface oluşturabilir.
Backup management erişimi sınırlandırılmalıdır.
4. Snapshot Silme
Saldırgan virtualization veya storage yetkisi elde ettiğinde snapshot'ları silebilir.
Bu nedenle snapshot:
gerçek izolasyonlu backup
ile aynı şey değildir.
5. Shadow Copy Silme
Endpoint ve server üzerindeki local recovery mekanizmalarının silinmesi yaygın ransomware davranışlarından biridir.
Bu nedenle sadece local shadow copy'lere güvenmek doğru değildir.
6. Repository Silme
Saldırgan backup repository'ye yazma/silme yetkisi elde ederse:
- backup chain,
- restore point,
- catalog
zarar görebilir.
7. Retention Değiştirme
Saldırgan backup'ı hemen silmek zorunda değildir.
Retention'ı değiştirip kurum fark etmeden kullanılabilir recovery window'u daraltabilir.
8. Backup Job'larını Durdurma
Saldırgan günler boyunca backup alınmamasını sağlarsa olay fark edildiğinde kurumun kullanılabilir restore point'leri çok eski olabilir.
9. Encryption Key Problemi
Backup encrypted olabilir.
Ancak encryption key veya key-management sistemi production environment ile aynı compromise alanındaysa recovery yine tehlikeye girebilir.
10. Hypervisor Compromise
Backup sağlam olsa bile hypervisor ele geçirilmişse restore için güvenilir platform kalmayabilir.
Bu nedenle:
- VMware,
- Hyper-V,
- Nutanix,
- backup
birlikte değerlendirilmelidir.
İyi Bir Ransomware Backup Mimarisi Nasıl Olmalı?
En azından şu özellikler düşünülmelidir:
- production'dan ayrılmış yönetim,
- ayrı credential,
- MFA,
- immutable backup,
- offline veya isolated copy,
- ayrı management network,
- backup audit logging,
- deletion alerts,
- düzenli restore testing.
3-2-1 Kuralı Yeterli mi?
Klasik 3-2-1 yaklaşımı yararlıdır:
- 3 veri kopyası,
- 2 farklı medya,
- 1 off-site.
Ancak ransomware açısından kritik soru:
Bu kopyaların kaçına aynı saldırgan erişebilir?
Bu yüzden modern yaklaşım erişim izolasyonu ve immutability'yi de hesaba katmalıdır.
Backup ile Disaster Recovery Aynı Şey mi?
Hayır.
Backup:
verinin kopyasını oluşturur.
Disaster recovery:
kritik iş servislerini çalışır hale getirme kabiliyetidir.
Onlarca TB backup bulunması birkaç saat içinde production geri döneceğiniz anlamına gelmez.
Kısa Cevap
Ransomware backup'ları nasıl hedefler?
Saldırganlar ele geçirilmiş admin hesapları, backup console erişimi, repository izinleri, snapshot silme, retention değişiklikleri ve recovery mekanizmalarının devre dışı bırakılması yoluyla yedekleri etkisiz hale getirmeye çalışabilir.
Not: Bu içerik genel bilgilendirme amacıyla hazırlanmıştır. Her kurumun mimarisi, tehdit modeli ve operasyonel gereksinimleri farklıdır. Güvenlik kontrolleri uygulanmadan önce kurumun kendi ortamında değerlendirilmelidir.