Fidye Yazılımı Olayında İlk 60 Dakika
Ransomware olayının ilk saatinde amaç her şeyi düzeltmek değil; yayılımı sınırlamak, kanıtı korumak, saldırganın erişimini azaltmak ve kontrollü bir müdahale süreci başlatmaktır.
- Hazırlanma yöntemi:
- Editoryal ekip
- Son Güncelleme:
- 7 Eylül 2026
- Okuma süresi:
- yaklaşık 5 dk
Bir ransomware olayının ilk dakikalarında alınan kararlar, olayın sonraki saatlerini ve günlerini ciddi biçimde etkileyebilir.
Ancak ilk hedef "her şeyi hemen ayağa kaldırmak" değildir.
İlk hedefler şunlardır:
- 01saldırının yayılmasını sınırlamak,
- 02saldırganın devam eden erişimini azaltmak,
- 03kritik sistemleri korumak,
- 04kullanılabilir kanıtları kaybetmemek,
- 05olayın kapsamını anlamaya başlamak,
- 06kontrollü bir müdahale organizasyonu kurmak.
Özellikle panik halinde yapılan kontrolsüz formatlama, log silme, sistemleri topluca kapatma veya saldırganın hâlâ kullanabildiği hesaplarla kurtarma işlemleri başlatma gibi eylemler durumu daha zor hale getirebilir.
İlk 10 Dakika: Olayı Teyit Edin ve Koordinasyonu Başlatın
Öncelikle gerçekten ne gördüğünüzü belirleyin.
Şunlardan biri veya birkaçı mevcut olabilir:
- ransom note,
- toplu dosya uzantısı değişiklikleri,
- erişilemeyen dosyalar,
- anormal EDR uyarıları,
- birçok sistemde eş zamanlı işlem,
- backup veya snapshot silme davranışları,
- kullanıcı hesaplarında sıra dışı aktiviteler,
- kritik servislerin beklenmedik şekilde durması.
Bir olay sorumlusu belirleyin.
Teknik ekip içerisinde herkesin bağımsız hareket etmesi yerine kararların koordine edilmesi gerekir.
İlk durum kaydını oluşturun:
- olay ne zaman fark edildi?
- kim fark etti?
- ilk etkilenen sistem hangisi?
- hangi belirtiler görüldü?
- bilinen etkilenen sistemler hangileri?
- hangi önlemler alındı?
Saatleri mümkün olduğunca kesin kaydedin.
Etkilenen Sistemleri İzole Edin
Aktif şifreleme veya saldırgan faaliyeti görülen sistemlerin ağ iletişimi mümkün olduğunca kontrollü şekilde kesilmelidir.
İzolasyon:
- EDR network isolation,
- switch port,
- VLAN,
- firewall,
- fiziksel network bağlantısı
gibi yöntemlerle gerçekleştirilebilir.
Ancak tüm altyapının bilinçsizce kapatılması doğru yaklaşım değildir.
Özellikle:
- domain controller,
- hypervisor,
- backup,
- SIEM,
- EDR yönetim altyapısı,
- DNS,
- DHCP,
- kritik ağ cihazları
gibi sistemlerin kapatılması kanıt, görünürlük veya iş sürekliliği açısından ek sorun yaratabilir.
İzolasyon ve kapatma aynı şey değildir.
Kimlik Altyapısını Koruyun
Ransomware operatörlerinin geçerli hesaplar üzerinden hareket edebildiği unutulmamalıdır.
Kontrol edilmesi gerekenler arasında:
- yeni açılmış ayrıcalıklı hesaplar,
- yeni Domain Admin üyelikleri,
- beklenmeyen parola değişiklikleri,
- şüpheli VPN oturumları,
- servis hesabı aktiviteleri,
- yönetici hesaplarının olağandışı sistemlerde kullanılması
yer almalıdır.
Ancak tüm parolaları gelişigüzel değiştirmek de sorun yaratabilir.
Parola değişikliği:
- saldırganın erişim yolunun anlaşılması,
- kritik servis bağımlılıkları,
- hangi sistemlerin güvenilir olduğu
dikkate alınarak planlanmalıdır.
Aksi halde saldırganın ele geçirdiği bir sistem üzerinden yeni parolalar da risk altına girebilir.
Backup Sistemini Koruyun
Backup altyapısını olağan üretim sistemi gibi değerlendirmeyin.
Derhal kontrol edilmesi gerekenler:
- backup sunucusunda şüpheli oturum var mı?
- backup yöneticilerinde anormal kullanım görülüyor mu?
- repository'lere erişim sürüyor mu?
- snapshot veya restore point silinmiş mi?
- retention politikaları değiştirilmiş mi?
- immutable kopyalar sağlam mı?
- offline veya ayrıştırılmış kopyalar var mı?
Saldırganın backup ortamına erişimi devam ediyorsa normal backup operasyonuna devam etmek riski büyütebilir.
Logları ve Telemetriyi Koruyun
Olayın nasıl gerçekleştiğini anlamak için kullanılabilecek veriler hızla kaybolabilir.
Korunması gereken başlıca kaynaklar:
- EDR telemetry,
- Active Directory logları,
- VPN logları,
- firewall logları,
- SIEM,
- DNS,
- proxy,
- e-posta güvenlik logları,
- hypervisor logları,
- backup audit logları,
- cloud authentication logları.
Log retention kısa ise mümkün olan en kısa sürede koruma altına alınmalıdır.
İlk refleks olarak sistemleri formatlamak, olayın saldırı zincirini anlamayı imkânsız hale getirebilir.
İlk 30 Dakika: Kapsamı Çıkarmaya Başlayın
Şu soruları cevaplamaya çalışın:
- kaç endpoint etkilenmiş?
- kaç sunucu etkilenmiş?
- domain controller etkilenmiş mi?
- hypervisor etkilenmiş mi?
- backup etkilenmiş mi?
- EDR çalışıyor mu?
- saldırgan erişiminin devam ettiğine dair gösterge var mı?
- veri sızdırıldığına dair kanıt var mı?
- hangi kritik iş servisleri çalışmıyor?
Bu aşamada kesin cevapların olmaması normaldir.
Önemli olan bildiklerimiz / bilmediklerimiz / doğrulanması gerekenler ayrımını oluşturmaktır.
Kritik Sistemleri Önceliklendirin
Recovery kararları teknik kolaylığa göre değil, iş etkisine göre verilmelidir.
Öncelikle:
- kimlik altyapısı,
- temel network servisleri,
- kritik üretim sistemleri,
- ERP,
- finans,
- müşteri hizmetleri,
- üretim/OT bağımlılıkları
gibi iş açısından kritik fonksiyonlar belirlenmelidir.
Ancak enfekte veya güvenilirliği bilinmeyen bir sistemi sadece "iş kritik" olduğu için tekrar ağa almak ikinci bir saldırı dalgası yaratabilir.
İletişim Kanallarını Kontrol Edin
Saldırganın e-posta veya kurumsal iletişim sistemlerine erişmiş olabileceğini varsaymak gerekebilir.
Olay koordinasyonu için gerektiğinde alternatif bir iletişim kanalı kullanılmalıdır.
Özellikle:
- saldırganın görebileceği e-posta zincirlerinde müdahale planı paylaşılmamalı,
- hassas erişim bilgileri mesajlaşma sistemlerinde dağıtılmamalı,
- kararlar kayıt altına alınmalıdır.
İlk 60 Dakika: Recovery'ye Koşmayın
Restore'a başlamadan önce en azından şu soruların cevapları aranmalıdır:
- saldırgan hâlâ içeride olabilir mi?
- ilk erişim yöntemi biliniyor mu?
- kullanılacak yönetici hesapları güvenilir mi?
- restore edilecek backup güvenilir mi?
- restore ortamı saldırganın tekrar erişebileceği aynı ağ mı?
- kullanılan image veya configuration güvenilir mi?
Kirli bir ortama temiz backup yüklemek, sorunu çözmek yerine saldırganın yeni ortamda da devam etmesine neden olabilir.
İlk Saatte Yapılmaması Gerekenler
Kontrolsüz formatlama
Kanıt kaybına neden olabilir.
Her şeyi kapatmak
Kritik telemetry kaybolabilir ve operasyonel zarar artabilir.
Tüm parolaları aynı ortamdan değiştirmek
Saldırganın kimlik altyapısına erişimi varsa yeni parolalar da risk altında olabilir.
Backup'ı hemen production'a restore etmek
İlk erişim veya persistence ortadan kaldırılmadan restore tekrar tehlikeye girebilir.
Ransom note'taki her bilgiyi doğru kabul etmek
Tehdit aktörü adversarial bir kaynaktır.
"EDR temiz diyor" diyerek olayı kapatmak
Tek bir veri kaynağının görünürlük sınırları vardır.
İlk 60 Dakikanın Çıktısı Ne Olmalı?
İlk saatin sonunda kusursuz root cause analizi beklenmemelidir.
Ancak şu çıktılar hedeflenebilir:
- olay koordinasyonu kurulmuş,
- aktif yayılım mümkün olduğunca sınırlandırılmış,
- kritik sistemler belirlenmiş,
- backup riski değerlendirilmiş,
- temel loglar korunmuş,
- bilinen etkilenen varlık listesi oluşturulmuş,
- şüpheli hesaplar belirlenmeye başlanmış,
- recovery için kontrollü yaklaşım oluşturulmuş.
İlk 60 dakika "olayı çözme" süresi değildir.
Kontrolü geri almaya başlama süresidir.
Kaynaklar ve İleri Okuma
Bu içerik aşağıdaki kurumsal ve teknik referanslar kullanılarak hazırlanmıştır. Liste, her cümle için satır içi atıf anlamına gelmez; ileri okuma için kullanılabilir.
- CISA — #StopRansomware Guide
- NIST SP 800-61 Rev. 3 — Incident Response Recommendations and Considerations for Cybersecurity Risk Management
- NIST SP 1800-26 — Detecting and Responding to Ransomware and Other Destructive Events
- Microsoft Security — Guidance on Human-Operated Ransomware Response
Not: Bu içerik genel bilgilendirme amacıyla hazırlanmıştır. Her kurumun mimarisi, tehdit modeli ve operasyonel gereksinimleri farklıdır. Güvenlik kontrolleri uygulanmadan önce kurumun kendi ortamında değerlendirilmelidir.