Senaryo Analizi: Fidye Yazılımı Vurdu — 4 Saatte Dönüş Nasıl Mümkün Olur?

Özet: Bu temsili senaryoda dört saatlik dönüşü mümkün kılan şey müdahale kahramanlığı değil, saldırıdan aylar önce yapılmış beş hazırlıktır: değiştirilemez (immutable) yedek, denenmiş geri dönüş tatbikatı, yazılı müdahale sırası, ağ ayrımı ve envanter. Aynı senaryonun hazırlıksız versiyonu günlerce kapalı kalmak ve fidye pazarlığıdır.
Bu yazı, sahada tekrar eden gerçek vakaların birleştirilmiş, kişi ve kurum bilgisi içermeyen temsili bir anlatımıdır; saatler ve ayrıntılar öğretici amaçla kurgulanmıştır.
Orta ölçekli bir ticaret firması düşünün: 35 kullanıcı, merkezde bir dosya/ERP sunucusu, sahada satış ekibi. Pazartesi 07:40'ta muhasebe şefi ortak klasörü açar; dosya adlarının sonuna anlamsız bir uzantı eklenmiş, klasörlerde "dosyalarınız şifrelendi" notu. Yazıcının üstünde de aynı notun çıktısı — gece boyunca yazdırılmış. Bu nokta, iki olası hikâyenin ayrım yeridir: hazırlıklı işletmenin dört saati ile hazırlıksız işletmenin haftası.
Dakika Dakika: Hazırlıklı Senaryo
| Saat | Aksiyon | Neden kritik |
|---|---|---|
| 07:40 | Fark ediliş; BT destek hattı aranıyor | Kullanıcı "sistemi kurcalamıyor", planı tetikliyor |
| 07:50 | Sunucu ve etkilenen segment ağdan yalıtılıyor; Wi-Fi kapatılıyor | Şifrelemenin yayılımı durduruluyor — panik kapatma değil, kontrollü izolasyon |
| 08:10 | Kapsam tespiti: hangi makineler, hangi paylaşımlar, giriş noktası izi | Envanter sayesinde "neyimiz var" sorusu zaten cevaplı |
| 08:30 | Karar: temiz kurtarma — fidye müzakeresi yok | Değiştirilemez yedek var; pazarlık masası hiç kurulmuyor |
| 08:45 | Sunucu hipervizör üzerinde gece 02:00 anlık görüntüsünden geri döndürülüyor | Yedek, saldırganın silemeyeceği immutable depoda |
| 10:30 | ERP ve dosya paylaşımı test ediliyor; parolalar sıfırlanıyor, MFA doğrulanıyor | Geri dönüş tatbikatlarda denenmişti — süre tahmin değil, ölçüm |
| 11:15 | Temiz istemcilerden kademeli açılış; şüpheli iki makine imaja alınıp yeniden kuruluyor | Enfekte uç nokta ağa geri sokulmuyor |
| 11:40 | Operasyon dönüyor: satış faturası kesiliyor | Toplam: yaklaşık 4 saat; kayıp veri penceresi: son 6 saatlik kayıtlar |
Aynı Sabah, Hazırlıksız Versiyon
Karşılaştırma dürüst olsun: aynı saldırıyı yedeği aynı sunucuda duran (ve onunla birlikte şifrelenen), tatbikat görmemiş, envanteri olmayan bir işletme yaşadığında kronoloji şöyle işler — ilk gün "belki düzelir" umuduyla kaybedilir, ikinci gün veri kurtarma firmaları aranır, üçüncü gün fidye notundaki adresle temas kurulur. Ödense bile çözücünün çalışması günler alır ve tam veri dönüşü garanti değildir; bu arada satış durmuş, müşterilere gecikme açıklanmış, ekip bordro dosyalarının akıbetini soruyordur. Fark teknik değil, takvimseldir: aynı olay, birinde 4 saatlik operasyon kesintisi, diğerinde haftalık kriz.
Dört Saati Mümkün Kılan Beş Hazırlık
- 1. Değiştirilemez yedek: Saldırganların ilk işi yedekleri silmek/şifrelemektir; bu senaryodaki yedek, yazma-koruma penceresi olan bir depoda durduğu için dokunulamadı. Kurulumu immutable yedek rehberinde.
- 2. Denenmiş geri dönüş: "Yedeğimiz var" ile "yedekten şu sürede döneriz" arasındaki fark, çeyreklik tatbikatlardır; 08:45'te başlayan restore, ilk kez o sabah denenmiyordu.
- 3. Yazılı müdahale sırası: Kim izole eder, kim karar verir, kim iletişimi yönetir — kurtarma planındaki tek sayfa, panik anının en değerli belgesi.
- 4. Ağ ayrımı: Segmentlere bölünmüş ağda şifreleme tek bölgede kaldı; düz ağda aynı gece bütün istemciler etkilenirdi.
- 5. Hedefli süre bilinci: Yönetimin önceden kabul ettiği RTO/RPO hedefleri (4 saat dönüş / en çok 8 saat veri penceresi), o sabah tartışma değil uygulama konusuydu.
Kurtarmadan Sonrası: Kapanmayan İş
Operasyona dönmek vakayı kapatmaz. Sonraki 72 saatin listesi: giriş yolunun kesin tespiti ve kapatılması (bu senaryoda dışa açık bırakılmış bir uzak erişim), tüm parolaların dönüşümlü sıfırlanması, uç nokta korumasının olay kayıtlarıyla doğrulanması ve olayın katmanlı savunma modeline göre boşluk analizi. Kişisel veri etkilenmişse KVKK'nın ihlal bildirim süreci yönetimle ve hukukçuyla birlikte işletilir — bildirimin de bir saati vardır ve "kurtardık, gerek kalmadı" yaklaşımı hukuken savunulamaz.
Bu Senaryoyu Kendi İşletmenize Uygulayın
Üç soruyla kendi sabah 07:40'ınızı test edin: Yedeğinize saldırgan da erişebilir mi? Son geri dönüş denemeniz ne zamandı ve kaç saat sürdü? Telefonun ucundaki kişi ilk 15 dakikada ne yapacağını biliyor mu? Üçünden birine net cevap yoksa, bu yazının temsili takvimi sizin için henüz geçerli değildir — ama olabilir: aradaki mesafe teknoloji değil, kurulum ve alışkanlıktır.
Yamanlar Bilişim'in Rolü
Müşterilerimizde bu beş hazırlığı standart paket olarak kurar, tatbikatlarını takvime bağlar ve olay anında müdahaleyi biz üstleniriz: izolasyon, kurtarma, kök neden ve rapor. Hedefimiz her müşteride aynı: fidye notunun pazarlık değil, restore düğmesi anlamına gelmesi. Yapının tamamı Yedekleme & Felaket Kurtarma hizmet sayfasında.
SSS
Sıkça Sorulan Sorular
Fidyeyi ödemek daha hızlı olmaz mı?
Nadiren: ödeme sonrası çözücü beklenir, çalıştırılır ve büyük veri kümelerinde günlerce sürer; tam dönüş garantisi yoktur ve ödeme, sizi "ödeyen hedef" listesine yazar. Denenmiş yedekten dönüş hem hızlı hem kesindir — bu yüzden asıl yatırım pazarlık becerisine değil yedek düzenine yapılır.
Antivirüsümüz vardı; nasıl bulaşmış olabilir?
Fidye vakalarının tipik girişleri güncel olmayan sistemler, dışa açık uzak erişimler ve oltalama e-postalarıdır; klasik antivirüs bu zincirin yalnız bir halkasını görür. Katmanlı yaklaşım (yama + erişim + uç nokta + yedek) tam da tek halkanın yetmediği bu gerçek üzerine kuruludur.
Verilerimiz ayrıca çalınmış olabilir mi?
Modern saldırıların önemli bölümü şifrelemeden önce veri sızdırır ("çifte şantaj"). Bu yüzden kurtarma tamamlansa bile olay incelemesi yapılır ve kişisel veri etkilenme ihtimali KVKK süreciyle değerlendirilir; "dosyalar döndü, olay bitti" varsayımı eksiktir.
Kaç saatlik veri kaybı normal kabul edilir?
"Normal" yoktur; işinize göre hedef vardır. Saatlik yedeklenen sistemde pencere 1 saattir, gece yedeğinde 24 saate uzar. Doğru soru "kaç saat kaybederiz" değil, "kaç saati kabul ediyoruz ve yedek sıklığımız bunu karşılıyor mu" sorusudur — cevabı RPO hedefiniz verir.
Küçük işletmeyiz; bu hazırlık bize ağır gelmez mi?
Beş hazırlığın hiçbiri kurumsal dev bütçesi istemez: immutable özellikli yedek hedefi, çeyrekte bir saatlik tatbikat, tek sayfalık plan, temel ağ ayrımı. Toplamı, tek bir fidye vakasının en iyimser faturasından küçüktür — ve fidye yazılımı, hedef seçerken ciro sormaz.
Yazar
Serdar YAMAN
Yamanlar Bilişim Uzmanı
Yamanlar Bilişim bünyesinde IT altyapısı, siber güvenlik ve dijital dönüşüm konularında içerikler üretmektedir. Sorularınız için iletişime geçebilirsiniz.
Profesyonel Destek
Bu konuda destek alın
Yedekleme ve İş Sürekliliği alanında ihtiyaç duyduğunuz çözümü birlikte tasarlayalım. Uzman ekibimiz 1 iş günü içinde size geri döner.
support@yamanlarbilisim.com · Yanıt süresi: 1 iş günü
Devamını Oku
İlgili Makaleler

Senaryo Analizi: Beyanname Haftasında Disk Arızası — RTO ve RPO'nun Sahadaki Anlamı
Aynı işletme, aynı sunucu, iki farklı yıl: ilkinde disk arızası üç günlük kayıp ve elle veri girişi demekti; ikincisinde iki buçuk saatlik planlı bir dönüş. Aradaki farkı yaratan RTO/RPO hedeflerini temsili bir kronolojiyle anlatıyoruz.

Veeam ile İlk Yedek: Kurulumdan İlk Geri Dönüş Testine
Yedekleme yazılımı karşılaştırmalarını okuyup Veeam'de karar kılan KOBİ için pratik başlangıç: ücretsiz Community Edition'ın sınırları, depo planlaması, ilk yedek işinin doğru ayarları ve işin asıl kanıtı olan ilk geri dönüş testi.

Hyper-V / VMware VM Yedekleme: KOBİ Senaryoları
Hyper-V ve VMware sanal makine yedekleme stratejileri, snapshot vs gerçek yedek farkı, Veeam/Acronis ile uygulamalı KOBİ yedek mimarisi.