fidyeyazilim.com
OLAY MÜDAHALE

Ransomware Saldırısından Sonra Ne Yapılmalı? Kurumlar İçin Yol Haritası

Ransomware saldırısı sonrası containment, kanıt koruma, credential güvenliği, backup kontrolü, temiz recovery ve normalleşme adımlarını öğrenin.

Hazırlanma yöntemi:
Editoryal ekip
Son Güncelleme:
8 Eylül 2026
Okuma süresi:
yaklaşık 3 dk

Bir ransomware saldırısı yaşandığında en büyük risklerden biri panik halinde bütün sistemleri aynı anda değiştirmeye çalışmaktır.

Doğru yaklaşım genellikle şu sırayı izler:

  1. 01Yayılımı sınırlandırın.
  2. 02Kanıtı koruyun.
  3. 03Saldırgan erişimini belirleyin.
  4. 04Kimlik altyapısını güvenceye alın.
  5. 05Backup ortamını koruyun.
  6. 06Etkiyi ve kapsamı belirleyin.
  7. 07Güvenilir recovery hazırlayın.
  8. 08Sistemi kontrollü şekilde geri getirin.
  9. 09Root cause ve kalan erişimleri araştırın.
  10. 10Olaydan sonra mimari iyileştirmeleri gerçekleştirin.

1. Yayılımı Sınırlayın

Aktif olarak şifreleme veya saldırgan faaliyeti görülen sistemleri izole edin.

Ama bütün network'ü düşünmeden kapatmayın.

Amaç:

  • saldırganın hareket alanını azaltmak,
  • şifreleme yayılımını sınırlamak,
  • kritik sistemleri korumaktır.

2. Kanıtları Silmeyin

Şu verilere ileride ihtiyacınız olabilir:

  • EDR telemetry,
  • Event Logs,
  • firewall logs,
  • VPN logs,
  • DNS,
  • Active Directory,
  • backup logs,
  • cloud authentication,
  • memory/disk evidence.

Kontrolsüz formatlama olayın nasıl gerçekleştiğini anlamayı zorlaştırabilir.

3. Saldırgan Hâlâ İçeride mi?

Dosyaların şifrelenmiş olması saldırganın erişiminin sona erdiği anlamına gelmez.

Kontrol edin:

  • aktif VPN session,
  • yeni hesap,
  • service account,
  • RMM tool,
  • persistence,
  • webshell,
  • compromised admin system.

4. Kimlik Altyapısını Güvenceye Alın

Saldırganın hangi hesapları ele geçirdiğini anlamadan rastgele parola değiştirmek yeterli olmayabilir.

Öncelik:

  • Domain Admin,
  • backup admin,
  • hypervisor admin,
  • VPN admin,
  • cloud admin,
  • security administrators.

Yeni credential'ların compromise olmuş endpoint'lerden kullanılmamasına dikkat edin.

5. Backup'ı Production'dan Ayırın

Backup hâlâ sağlamsa korunması en yüksek önceliklerden biridir.

Kontrol edin:

  • immutable copy,
  • offline copy,
  • silme aktiviteleri,
  • backup administrator,
  • repository,
  • restore point.

6. Veri Sızdırıldı mı?

Ransomware saldırısını yalnızca encryption vakası olarak değerlendirmeyin.

Araştırın:

  • outbound traffic,
  • archive staging,
  • cloud-storage erişimi,
  • attacker statements,
  • proxy logs,
  • EDR telemetry.

7. Recovery Noktasını Seçin

En yeni backup her zaman en güvenilir backup olmayabilir.

Saldırganın ne zamandan beri ortamda olduğunu bilmiyorsanız yakın tarihli backup içinde de persistence bulunabilir.

8. Temiz Recovery Ortamı

Mümkünse recovery:

  • temiz admin hesapları,
  • güvenilir workstation,
  • ayrıştırılmış VLAN,
  • doğrulanmış image,
  • kontrol edilmiş network

üzerinden yapılmalıdır.

9. Öncelik Sırasını Belirleyin

İlk ayağa kaldırılan sistem:

teknik olarak en kolay restore edilen

değil:

iş açısından en kritik ve gerekli bağımlılıkları tamamlanmış

sistem olmalıdır.

Genellikle recovery sırası kimlik, DNS, network ve uygulama bağımlılıklarıyla birlikte ele alınmalıdır.

10. Normal Network'e Hemen Dönmeyin

Yeni restore edilmiş sistemleri doğrudan eski network'e bağlamak tekrar compromise riskini artırabilir.

Aşamalar halinde:

  • temiz sistem,
  • monitoring,
  • kontrol,
  • segment,
  • production

yaklaşımı kullanın.

11. Root Cause Araştırın

En azından şu sorular cevaplanmalıdır:

  • saldırgan nasıl girdi?
  • hangi hesap ele geçirildi?
  • privilege nasıl yükseldi?
  • hangi sistemlere erişildi?
  • persistence var mı?
  • veri sızdırıldı mı?
  • backup nasıl etkilendi?
  • detection neden çalışmadı?

12. “Her Şeyi Formatladık” Yeterli Değildir

Formatlama saldırgan erişiminin kaynağını ortadan kaldırmayabilir.

Örneğin saldırgan:

  • VPN credential,
  • cloud account,
  • service account,
  • firewall admin,
  • RMM platform

üzerinden tekrar dönebilir.

Ransomware Sonrası 5 Kritik Hata

Hata 1

Hemen restore yapmak.

Hata 2

Kanıtları silmek.

Hata 3

Bütün hesapları aynı compromised network üzerinden değiştirmek.

Hata 4

Backup sistemini güvenli varsaymak.

Hata 5

Dosyalar açılınca olayı bitmiş kabul etmek.

Kısa Cevap

Ransomware saldırısından sonra ne yapılmalı?

Öncelikle saldırının yayılımı sınırlandırılmalı, kanıtlar korunmalı, saldırgan erişimi ve ele geçirilen hesaplar belirlenmeli, backup güvenceye alınmalı ve ancak güvenilir recovery ortamı oluşturulduktan sonra sistemler kontrollü biçimde geri yüklenmelidir.

Not: Bu içerik genel bilgilendirme amacıyla hazırlanmıştır. Her kurumun mimarisi, tehdit modeli ve operasyonel gereksinimleri farklıdır. Güvenlik kontrolleri uygulanmadan önce kurumun kendi ortamında değerlendirilmelidir.

İlgili İçerikler

OLAY MÜDAHALE

Fidye Yazılımı Olayında İlk 60 Dakika

Ransomware olayının ilk saatinde amaç her şeyi düzeltmek değil; yayılımı sınırlamak, kanıtı korumak, saldırganın erişimini azaltmak ve kontrollü bir müdahale süreci başlatmaktır.

TEKNİK REHBER

Yedekleriniz Gerçekten Ransomware'e Dayanıklı mı?

Ransomware açısından iyi bir backup yalnızca verinin kopyasının bulunması değildir. Saldırganın kopyayı silememesi, değiştirememesi ve kurumun bunu güvenilir biçimde geri yükleyebilmesi gerekir.

TEKNİK REHBER

Immutable Backup Nedir ve Neyi Çözmez?

Immutable backup, belirli bir süre boyunca yedek verisinin değiştirilmesini veya silinmesini engellemeyi amaçlar. Ancak güvenli ransomware recovery için bunun ötesinde kontroller gerekir.