Yedekleme ve İş Sürekliliği5 Haziran 2026Serdar YAMAN4 dk okuma

Senaryo Analizi: Fidye Yazılımı Vurdu — 4 Saatte Dönüş Nasıl Mümkün Olur?

Senaryo Analizi: Fidye Yazılımı Vurdu — 4 Saatte Dönüş Nasıl Mümkün Olur?

Özet: Bu temsili senaryoda dört saatlik dönüşü mümkün kılan şey müdahale kahramanlığı değil, saldırıdan aylar önce yapılmış beş hazırlıktır: değiştirilemez (immutable) yedek, denenmiş geri dönüş tatbikatı, yazılı müdahale sırası, ağ ayrımı ve envanter. Aynı senaryonun hazırlıksız versiyonu günlerce kapalı kalmak ve fidye pazarlığıdır.

Bu yazı, sahada tekrar eden gerçek vakaların birleştirilmiş, kişi ve kurum bilgisi içermeyen temsili bir anlatımıdır; saatler ve ayrıntılar öğretici amaçla kurgulanmıştır.

Orta ölçekli bir ticaret firması düşünün: 35 kullanıcı, merkezde bir dosya/ERP sunucusu, sahada satış ekibi. Pazartesi 07:40'ta muhasebe şefi ortak klasörü açar; dosya adlarının sonuna anlamsız bir uzantı eklenmiş, klasörlerde "dosyalarınız şifrelendi" notu. Yazıcının üstünde de aynı notun çıktısı — gece boyunca yazdırılmış. Bu nokta, iki olası hikâyenin ayrım yeridir: hazırlıklı işletmenin dört saati ile hazırlıksız işletmenin haftası.

Dakika Dakika: Hazırlıklı Senaryo

SaatAksiyonNeden kritik
07:40Fark ediliş; BT destek hattı aranıyorKullanıcı "sistemi kurcalamıyor", planı tetikliyor
07:50Sunucu ve etkilenen segment ağdan yalıtılıyor; Wi-Fi kapatılıyorŞifrelemenin yayılımı durduruluyor — panik kapatma değil, kontrollü izolasyon
08:10Kapsam tespiti: hangi makineler, hangi paylaşımlar, giriş noktası iziEnvanter sayesinde "neyimiz var" sorusu zaten cevaplı
08:30Karar: temiz kurtarma — fidye müzakeresi yokDeğiştirilemez yedek var; pazarlık masası hiç kurulmuyor
08:45Sunucu hipervizör üzerinde gece 02:00 anlık görüntüsünden geri döndürülüyorYedek, saldırganın silemeyeceği immutable depoda
10:30ERP ve dosya paylaşımı test ediliyor; parolalar sıfırlanıyor, MFA doğrulanıyorGeri dönüş tatbikatlarda denenmişti — süre tahmin değil, ölçüm
11:15Temiz istemcilerden kademeli açılış; şüpheli iki makine imaja alınıp yeniden kuruluyorEnfekte uç nokta ağa geri sokulmuyor
11:40Operasyon dönüyor: satış faturası kesiliyorToplam: yaklaşık 4 saat; kayıp veri penceresi: son 6 saatlik kayıtlar

Aynı Sabah, Hazırlıksız Versiyon

Karşılaştırma dürüst olsun: aynı saldırıyı yedeği aynı sunucuda duran (ve onunla birlikte şifrelenen), tatbikat görmemiş, envanteri olmayan bir işletme yaşadığında kronoloji şöyle işler — ilk gün "belki düzelir" umuduyla kaybedilir, ikinci gün veri kurtarma firmaları aranır, üçüncü gün fidye notundaki adresle temas kurulur. Ödense bile çözücünün çalışması günler alır ve tam veri dönüşü garanti değildir; bu arada satış durmuş, müşterilere gecikme açıklanmış, ekip bordro dosyalarının akıbetini soruyordur. Fark teknik değil, takvimseldir: aynı olay, birinde 4 saatlik operasyon kesintisi, diğerinde haftalık kriz.

Dört Saati Mümkün Kılan Beş Hazırlık

  • 1. Değiştirilemez yedek: Saldırganların ilk işi yedekleri silmek/şifrelemektir; bu senaryodaki yedek, yazma-koruma penceresi olan bir depoda durduğu için dokunulamadı. Kurulumu immutable yedek rehberinde.
  • 2. Denenmiş geri dönüş: "Yedeğimiz var" ile "yedekten şu sürede döneriz" arasındaki fark, çeyreklik tatbikatlardır; 08:45'te başlayan restore, ilk kez o sabah denenmiyordu.
  • 3. Yazılı müdahale sırası: Kim izole eder, kim karar verir, kim iletişimi yönetir — kurtarma planındaki tek sayfa, panik anının en değerli belgesi.
  • 4. Ağ ayrımı: Segmentlere bölünmüş ağda şifreleme tek bölgede kaldı; düz ağda aynı gece bütün istemciler etkilenirdi.
  • 5. Hedefli süre bilinci: Yönetimin önceden kabul ettiği RTO/RPO hedefleri (4 saat dönüş / en çok 8 saat veri penceresi), o sabah tartışma değil uygulama konusuydu.

Kurtarmadan Sonrası: Kapanmayan İş

Operasyona dönmek vakayı kapatmaz. Sonraki 72 saatin listesi: giriş yolunun kesin tespiti ve kapatılması (bu senaryoda dışa açık bırakılmış bir uzak erişim), tüm parolaların dönüşümlü sıfırlanması, uç nokta korumasının olay kayıtlarıyla doğrulanması ve olayın katmanlı savunma modeline göre boşluk analizi. Kişisel veri etkilenmişse KVKK'nın ihlal bildirim süreci yönetimle ve hukukçuyla birlikte işletilir — bildirimin de bir saati vardır ve "kurtardık, gerek kalmadı" yaklaşımı hukuken savunulamaz.

Bu Senaryoyu Kendi İşletmenize Uygulayın

Üç soruyla kendi sabah 07:40'ınızı test edin: Yedeğinize saldırgan da erişebilir mi? Son geri dönüş denemeniz ne zamandı ve kaç saat sürdü? Telefonun ucundaki kişi ilk 15 dakikada ne yapacağını biliyor mu? Üçünden birine net cevap yoksa, bu yazının temsili takvimi sizin için henüz geçerli değildir — ama olabilir: aradaki mesafe teknoloji değil, kurulum ve alışkanlıktır.

Yamanlar Bilişim'in Rolü

Müşterilerimizde bu beş hazırlığı standart paket olarak kurar, tatbikatlarını takvime bağlar ve olay anında müdahaleyi biz üstleniriz: izolasyon, kurtarma, kök neden ve rapor. Hedefimiz her müşteride aynı: fidye notunun pazarlık değil, restore düğmesi anlamına gelmesi. Yapının tamamı Yedekleme & Felaket Kurtarma hizmet sayfasında.

SSS

Sıkça Sorulan Sorular

Fidyeyi ödemek daha hızlı olmaz mı?

Nadiren: ödeme sonrası çözücü beklenir, çalıştırılır ve büyük veri kümelerinde günlerce sürer; tam dönüş garantisi yoktur ve ödeme, sizi "ödeyen hedef" listesine yazar. Denenmiş yedekten dönüş hem hızlı hem kesindir — bu yüzden asıl yatırım pazarlık becerisine değil yedek düzenine yapılır.

Antivirüsümüz vardı; nasıl bulaşmış olabilir?

Fidye vakalarının tipik girişleri güncel olmayan sistemler, dışa açık uzak erişimler ve oltalama e-postalarıdır; klasik antivirüs bu zincirin yalnız bir halkasını görür. Katmanlı yaklaşım (yama + erişim + uç nokta + yedek) tam da tek halkanın yetmediği bu gerçek üzerine kuruludur.

Verilerimiz ayrıca çalınmış olabilir mi?

Modern saldırıların önemli bölümü şifrelemeden önce veri sızdırır ("çifte şantaj"). Bu yüzden kurtarma tamamlansa bile olay incelemesi yapılır ve kişisel veri etkilenme ihtimali KVKK süreciyle değerlendirilir; "dosyalar döndü, olay bitti" varsayımı eksiktir.

Kaç saatlik veri kaybı normal kabul edilir?

"Normal" yoktur; işinize göre hedef vardır. Saatlik yedeklenen sistemde pencere 1 saattir, gece yedeğinde 24 saate uzar. Doğru soru "kaç saat kaybederiz" değil, "kaç saati kabul ediyoruz ve yedek sıklığımız bunu karşılıyor mu" sorusudur — cevabı RPO hedefiniz verir.

Küçük işletmeyiz; bu hazırlık bize ağır gelmez mi?

Beş hazırlığın hiçbiri kurumsal dev bütçesi istemez: immutable özellikli yedek hedefi, çeyrekte bir saatlik tatbikat, tek sayfalık plan, temel ağ ayrımı. Toplamı, tek bir fidye vakasının en iyimser faturasından küçüktür — ve fidye yazılımı, hedef seçerken ciro sormaz.

Paylaş:
SY

Yazar

Serdar YAMAN

Yamanlar Bilişim Uzmanı

Yamanlar Bilişim bünyesinde IT altyapısı, siber güvenlik ve dijital dönüşüm konularında içerikler üretmektedir. Sorularınız için iletişime geçebilirsiniz.

Profesyonel Destek

Bu konuda destek alın

Yedekleme ve İş Sürekliliği alanında ihtiyaç duyduğunuz çözümü birlikte tasarlayalım. Uzman ekibimiz 1 iş günü içinde size geri döner.

support@yamanlarbilisim.com · Yanıt süresi: 1 iş günü