Fidye yazılımı (Ransomware) bulaşan bilgisayarları KESİNLİKLE fişten çekerek kapatmayın, RAM'deki adli bilişim kanıtlarını kaybedersiniz. Ağı izole edin.
Fidye Yazılımı (Ransomware) Vakalarında İlk Müdahale Stratejileri
Fidye yazılımı (Ransomware) saldırılarında ilk dakikalar hayati önem taşır. Kurumların sistemleri kilitlendiğinde yapması ve yapmaması gereken kritik adımlar.
Fidye yazılımı (Ransomware), siber saldırganların kurum ağlarına sızarak kritik verileri, sunucuları ve dosyaları güçlü algoritmalarla şifrelediği ve bu verilerin erişimini geri vermek karşılığında kripto para cinsinden yüksek miktarda fidye talep ettiği, günümüzün en yıkıcı siber tehditlerinden biridir. Bu saldırılar kurumların operasyonlarını anında durma noktasına getirir, üretim bantlarını durdurur ve hizmet veremez hale sokar. Bir kurumun bilgisayar ekranlarında aniden bir "verileriniz şifrelendi, şu cüzdana şu kadar bitcoin gönderin" mesajı belirdiğinde yaşanan panik hali, genellikle hatalı ilk müdahale kararlarının alınmasına yol açar. Krizi doğru yönetebilmek için önceden belirlenmiş bir olay müdahale planına (Incident Response Plan) sahip olmak ve bu plana harfiyen uymak zorunludur.
İlk Müdahale: Hasarı Sınırlandırma (Containment)
Saldırı fark edildiği saniye yapılması gereken ilk iş, zararlı yazılımın ağ içerisindeki yatay hareketini (yayılmasını) durdurmaktır. Saldırganlar genellikle bir uç noktadan (bilgisayardan) sızıp sunuculara ve yedekleme sistemlerine doğru ilerler.
- Bulaştığı tespit edilen cihazların ağ kablolarını derhal çekin veya Wi-Fi bağlantılarını kapatın, ancak bilgisayarları kesinlikle güç düğmesinden kapatmayın veya yeniden başlatmayın. Kapatmak, hafızadaki (RAM) değerli adli bilişim kanıtlarının silinmesine neden olabilir.
- Kurum ağını internetten izole edin. Firewall ve switch düzeyinde bağlantıları keserek saldırganların sistemdeki komuta kontrol (C2) iletişimini koparın.
- Eğer ağa bağlı çalışan aktif ve izole edilmemiş yedekleme (backup) sunucularınız varsa, bunların bağlantısını acilen kesin. Fidye yazılımlarının ilk hedeflerinden biri, kurbanın geri dönüş umudunu kırmak için yedekleri şifrelemek veya silmektir.
Fidye Ödenmeli mi?
Saldırı sonrası en çok tartışılan konulardan biri fidyenin ödenip ödenmeyeceğidir. Uluslararası kolluk kuvvetleri ve siber güvenlik uzmanlarının ortak görüşü; fidye ödemenin kesinlikle yapılmaması yönündedir. Fidye ödemek, suç örgütlerini finanse etmek anlamına geldiği gibi, verilerin geri verileceğinin veya şifre çözücü anahtarın (decrypter) gerçekten çalışacağının hiçbir garantisi yoktur. Ayrıca ödeme yapan kurumların kısa süre sonra tekrar hedeflendiği sıkça görülen bir durumdur.
Uzman Notu: "En iyi ransomware koruması, saldırıdan önce alınan ve ağdan tamamen izole edilmiş (çevrimdışı/offline) olan 3-2-1 kuralına uygun yedeklerdir. Sağlam bir yedeğiniz varsa, saldırganın şifreleme tehdidi etkisiz kalır."
Müdahale sürecinde uzman siber olay müdahale (DFIR) ekiplerinden destek almak, veri ihlalinin boyutunu belirlemek, KVKK kapsamında gerekli hukuki bildirimleri süresi içinde yapmak ve sistemleri güvenli bir şekilde sıfırdan inşa etmek büyük önem taşır. Fidye yazılımı krizi sadece bir IT problemi değil, kurumun varlığını tehdit eden bir iş sürekliliği krizidir.
Bu haber genel bilgilendirme amaçlıdır. Parasal limitler, süreler ve uygulama detayları değişebilir; işlem yapmadan önce ilgili kurumun güncel duyurularını ve uzman görüşünü esas alınız.

