Ransomware Saldırısından Sonra Ne Yapılmalı? Kurumlar İçin Yol Haritası
Ransomware saldırısı sonrası containment, kanıt koruma, credential güvenliği, backup kontrolü, temiz recovery ve normalleşme adımlarını öğrenin.
- Hazırlanma yöntemi:
- Editoryal ekip
- Son Güncelleme:
- 8 Eylül 2026
- Okuma süresi:
- yaklaşık 3 dk
Bir ransomware saldırısı yaşandığında en büyük risklerden biri panik halinde bütün sistemleri aynı anda değiştirmeye çalışmaktır.
Doğru yaklaşım genellikle şu sırayı izler:
- 01Yayılımı sınırlandırın.
- 02Kanıtı koruyun.
- 03Saldırgan erişimini belirleyin.
- 04Kimlik altyapısını güvenceye alın.
- 05Backup ortamını koruyun.
- 06Etkiyi ve kapsamı belirleyin.
- 07Güvenilir recovery hazırlayın.
- 08Sistemi kontrollü şekilde geri getirin.
- 09Root cause ve kalan erişimleri araştırın.
- 10Olaydan sonra mimari iyileştirmeleri gerçekleştirin.
1. Yayılımı Sınırlayın
Aktif olarak şifreleme veya saldırgan faaliyeti görülen sistemleri izole edin.
Ama bütün network'ü düşünmeden kapatmayın.
Amaç:
- saldırganın hareket alanını azaltmak,
- şifreleme yayılımını sınırlamak,
- kritik sistemleri korumaktır.
2. Kanıtları Silmeyin
Şu verilere ileride ihtiyacınız olabilir:
- EDR telemetry,
- Event Logs,
- firewall logs,
- VPN logs,
- DNS,
- Active Directory,
- backup logs,
- cloud authentication,
- memory/disk evidence.
Kontrolsüz formatlama olayın nasıl gerçekleştiğini anlamayı zorlaştırabilir.
3. Saldırgan Hâlâ İçeride mi?
Dosyaların şifrelenmiş olması saldırganın erişiminin sona erdiği anlamına gelmez.
Kontrol edin:
- aktif VPN session,
- yeni hesap,
- service account,
- RMM tool,
- persistence,
- webshell,
- compromised admin system.
4. Kimlik Altyapısını Güvenceye Alın
Saldırganın hangi hesapları ele geçirdiğini anlamadan rastgele parola değiştirmek yeterli olmayabilir.
Öncelik:
- Domain Admin,
- backup admin,
- hypervisor admin,
- VPN admin,
- cloud admin,
- security administrators.
Yeni credential'ların compromise olmuş endpoint'lerden kullanılmamasına dikkat edin.
5. Backup'ı Production'dan Ayırın
Backup hâlâ sağlamsa korunması en yüksek önceliklerden biridir.
Kontrol edin:
- immutable copy,
- offline copy,
- silme aktiviteleri,
- backup administrator,
- repository,
- restore point.
6. Veri Sızdırıldı mı?
Ransomware saldırısını yalnızca encryption vakası olarak değerlendirmeyin.
Araştırın:
- outbound traffic,
- archive staging,
- cloud-storage erişimi,
- attacker statements,
- proxy logs,
- EDR telemetry.
7. Recovery Noktasını Seçin
En yeni backup her zaman en güvenilir backup olmayabilir.
Saldırganın ne zamandan beri ortamda olduğunu bilmiyorsanız yakın tarihli backup içinde de persistence bulunabilir.
8. Temiz Recovery Ortamı
Mümkünse recovery:
- temiz admin hesapları,
- güvenilir workstation,
- ayrıştırılmış VLAN,
- doğrulanmış image,
- kontrol edilmiş network
üzerinden yapılmalıdır.
9. Öncelik Sırasını Belirleyin
İlk ayağa kaldırılan sistem:
teknik olarak en kolay restore edilen
değil:
iş açısından en kritik ve gerekli bağımlılıkları tamamlanmış
sistem olmalıdır.
Genellikle recovery sırası kimlik, DNS, network ve uygulama bağımlılıklarıyla birlikte ele alınmalıdır.
10. Normal Network'e Hemen Dönmeyin
Yeni restore edilmiş sistemleri doğrudan eski network'e bağlamak tekrar compromise riskini artırabilir.
Aşamalar halinde:
- temiz sistem,
- monitoring,
- kontrol,
- segment,
- production
yaklaşımı kullanın.
11. Root Cause Araştırın
En azından şu sorular cevaplanmalıdır:
- saldırgan nasıl girdi?
- hangi hesap ele geçirildi?
- privilege nasıl yükseldi?
- hangi sistemlere erişildi?
- persistence var mı?
- veri sızdırıldı mı?
- backup nasıl etkilendi?
- detection neden çalışmadı?
12. “Her Şeyi Formatladık” Yeterli Değildir
Formatlama saldırgan erişiminin kaynağını ortadan kaldırmayabilir.
Örneğin saldırgan:
- VPN credential,
- cloud account,
- service account,
- firewall admin,
- RMM platform
üzerinden tekrar dönebilir.
Ransomware Sonrası 5 Kritik Hata
Hata 1
Hemen restore yapmak.
Hata 2
Kanıtları silmek.
Hata 3
Bütün hesapları aynı compromised network üzerinden değiştirmek.
Hata 4
Backup sistemini güvenli varsaymak.
Hata 5
Dosyalar açılınca olayı bitmiş kabul etmek.
Kısa Cevap
Ransomware saldırısından sonra ne yapılmalı?
Öncelikle saldırının yayılımı sınırlandırılmalı, kanıtlar korunmalı, saldırgan erişimi ve ele geçirilen hesaplar belirlenmeli, backup güvenceye alınmalı ve ancak güvenilir recovery ortamı oluşturulduktan sonra sistemler kontrollü biçimde geri yüklenmelidir.
Not: Bu içerik genel bilgilendirme amacıyla hazırlanmıştır. Her kurumun mimarisi, tehdit modeli ve operasyonel gereksinimleri farklıdır. Güvenlik kontrolleri uygulanmadan önce kurumun kendi ortamında değerlendirilmelidir.