Fidye yazılımı (Ransomware) artık yalnızca büyük şirketler için uzak bir tehdit değil; günümüzde fidye yazılımı saldırıları küçük ve orta ölçekli işletmeleri endişe verici bir hızla hedef alıyor. Güvenlik raporlarına göre, fidye yazılımı saldırılarının %70'inden fazlası 100'den az çalışanı olan kuruluşları hedefliyor; çünkü bu işletmeler genellikle daha zayıf bir savunma altyapısına sahip. Eğer bilgi teknolojilerinden sorumluysanız veya bir işletme yöneticisiyseniz, muhtemelen "Nereden başlamalıyım?" sorusunu kendinize sormuşsunuzdur. Kısa cevap şu: Fidye yazılımından korunma tek seferlik bir proje değil, üç ana katmanın birleşimidir — çevrimdışı yedekleme, en az ayrıcalık ilkesi ve çalışan eğitimi. Bu makalede, üç katmanı da teknik detayları ve pratik örnekleriyle inceleyeceğiz ki bugün hemen uygulamaya başlayabilesiniz.
Birinci Katman: Çevrimdışı Yedekleme — Kesin Kurtuluşun Tek Yolu
Birçok işletme yedekleme yaptığı için fidye yazılımına karşı güvende olduğunu düşünür. Ancak acı gerçek şu ki, LockBit ve BlackCat gibi modern fidye yazılımları özellikle çevrimiçi yedekleri hedef alır. Yedeğiniz her zaman bağlı bir ağ sürücüsünde (Network Share) veya bulut hizmetinde ise, saldırgan onu şifreleyebilir veya silebilir. Kesin çözüm, çevrimdışı yedeklemedir (Offline Backup).
Çevrimdışı yedekleme neden etkilidir?
Çevrimdışı yedekleme, fiziksel veya mantıksal olarak ağdan ayrılmış ve saldırganın erişemediği bir veri kopyasıdır. Bu yedek, tüm ağınız enfekte olsa bile yedek verilerin bozulmadan kalacağı şekilde olmalıdır. Çevrimdışı yedekleme için üç yaygın yöntem vardır:
- Ağdan bağımsız harici sabit diske yedekleme: En basit yöntem; sabit diski yalnızca yedekleme sırasında sisteme bağlayın ve hemen çıkarın.
- İzole ağdaki ayrı bir sunucuya yedekleme: Ana ağa bağlı olmayan ve yalnızca kontrollü bir yol (VPN gibi) üzerinden yedek alan sunucu.
- Object Lock özellikli bulut yedekleme: S3 Object Lock veya Wasabi gibi, dosyaların belirli bir tarihe kadar değiştirilmesine veya silinmesine izin vermeyen hizmetler.
rsync ile pratik çevrimdışı yedekleme uygulaması
Bir Linux sunucunuz olduğunu ve harici bir sabit diske çevrimdışı yedek almak istediğinizi varsayalım. En iyi araç rsync'tir. Önce sabit diski sisteme bağlayın ve mount edin:
sudo mkdir -p /mnt/backup
sudo mount /dev/sdb1 /mnt/backup
Ardından, önemli dizinleri kopyalayan basit bir yedekleme betiği oluşturun:
#!/bin/bash
# backup.sh - kritik dizinlerden çevrimdışı yedekleme
BACKUP_DIR="/mnt/backup/$(date +%Y-%m-%d)"
mkdir -p "$BACKUP_DIR"
rsync -avz --delete /var/www/html "$BACKUP_DIR/www/"
rsync -avz --delete /etc "$BACKUP_DIR/etc/"
rsync -avz --delete /var/lib/mysql "$BACKUP_DIR/mysql/"
Betiği çalıştırdıktan sonra sabit diski unmount edin:
sudo umount /mnt/backup
Önemli not: Sabit diski asla kalıcı olarak sisteme bağlı bırakmayın. Saldırgan sisteme erişirse, bağlı sabit disk de risk altındadır.
Yaygın hata: Birçok şirket yedeği, ana verinin bulunduğu sunucuda tutar. Fidye yazılımı tüm diski şifrelerse, yedek de yok olur. Yedeği her zaman ayrı bir ortamda saklayın.
Geri yükleme testi — unutulan bölüm
Geri yükleme testi yapılmayan yedek, yedeğin olmamasıyla eşdeğerdir. En az ayda bir kez, yedekten bir dosyayı geri yükleyin ve sağlam olduğundan emin olun. Daha kapsamlı bir test için bir sanal makine oluşturun ve tüm sistemi yedekten geri yükleyin. Bu zaman alır, ancak olay gününde 2 saatlik duruş ile 2 günlük duruş arasındaki farkı belirler.
İkinci Katman: En Az Ayrıcalık İlkesi (Least Privilege)
Fidye yazılımı genellikle yüksek erişimli bir kullanıcı hesabı aracılığıyla sisteme girer. Tüm çalışanlarınızın Administrator veya root hesabı varsa, küçük bir hata tüm ağı yok edebilir. En az ayrıcalık ilkesi, her kullanıcının yalnızca görevini yerine getirmek için ihtiyaç duyduğu kaynaklara erişebilmesi anlamına gelir — daha fazlasına değil.
Windows'ta en az ayrıcalık uygulaması
Windows ortamında önce kullanıcı hesaplarını gözden geçirin ve kimsenin günlük işlerde Administrator hesabıyla çalışmadığından emin olun. Her kullanıcı için standart bir hesap oluşturun ve yalnızca gerektiğinde UAC (User Account Control) ile geçici erişim yükseltmesi kullanın. Daha iyi yönetim için Group Policy kullanın:
# AppData klasöründen yürütülebilir dosyaların çalıştırılmasını devre dışı bırakma
Computer Configuration > Administrative Templates > System >
Don't run specified Windows applications - Enabled
List of disallowed applications: cmd.exe, powershell.exe
Ayrıca, ağ paylaşımlarına erişimi sınırlayın. Herkese tam erişim vermek yerine, yalnızca her departmanın ihtiyaç duyduğu klasörleri paylaşın ve yazma gereksinimi olmadıkça erişim düzeyini Read-Only olarak ayarlayın.
Linux'ta en az ayrıcalık uygulaması
Linux'ta su yerine sudo kullanın ve yalnızca belirli kullanıcıların belirli komutları çalıştırmasına izin verin. /etc/sudoers dosyasını visudo komutuyla düzenleyin:
# Yalnızca ali kullanıcısının systemctl ve apt çalıştırmasına izin ver
ali ALL=(ALL) /usr/bin/systemctl, /usr/bin/apt
Ayrıca, çalışan hizmetleri kontrol edin ve gereksiz hizmetleri devre dışı bırakın. Her ekstra hizmet, daha fazla saldırı yüzeyi demektir.
Yaygın hata: Sistem yöneticileri genellikle kolaylık olsun diye tüm kullanıcılara tam erişim verir. Bu kısa vadede zaman kazandırır, ancak uzun vadede güvenliği yok eder. Basit bir kullanıcı hesabı enfekte olursa, saldırgan bunu yanal hareket (Lateral Movement) için başlangıç noktası olarak kullanabilir.
Üçüncü Katman: Çalışan Eğitimi — En Zayıf Halka mı, En Güçlü Savunma mı?
Fidye yazılımı saldırılarının %90'ından fazlası bir kimlik avı (phishing) e-postasıyla başlar. Zararlı bir bağlantıya tıklayan veya enfekte bir dosyayı açan çalışan, aslında saldırgan için kapıyı açmış olur. Çalışan eğitimi sürekli ve pratik olmalıdır; yılda bir kez yapılan sıkıcı bir sunum değil.
Etkili bir eğitim programı nasıl olur?
- Kimlik avı simülasyonu: Her ay çalışanlara test amaçlı bir kimlik avı e-postası gönderin ve kimin tıkladığını görün. GoPhish veya KnowBe4 gibi araçlar bunu otomatikleştirir.
- Kısa ve düzenli oturumlar: 3 saatlik tek bir oturum yerine, her ay 15 dakikalık eğitim yapın. Konuları çeşitlendirin: kimlik avı, sosyal mühendislik, parolalar ve yazılım güncellemeleri.
- Bildirim politikası: Çalışanlara şüpheli bir e-posta gördüklerinde BT ekibine bildirmelerini söyleyin. Şüpheli bir e-postayı bildirdiği için kimse cezalandırılmamalı; tam tersine teşvik edilmelidir.
Her çalışanın bilmesi gereken basit kurallar
- İstenmeyen e-postalardaki bağlantılara veya ek dosyalara asla tıklamayın, gönderen tanıdık olsa bile.
- Parola girmeden önce URL adresini kontrol edin.
bank.comyerinebank-verify.comgibi sahte alan adları yaygındır. - Parolanızı asla iş arkadaşlarınızla paylaşmayın.
- Bir sayfa "Dosyalarınız şifrelendi" mesajı gösterirse, sistemi kapatmayın ve BT'ye haber verin.
Tamamlayıcı Önlemler: Güncelleme ve İzleme
Üç ana katmanı uyguladınız mı? Harika. Ancak fidye yazılımından tam korunma için birkaç tamamlayıcı önlem daha gerekli. İlk olarak, işletim sistemi ve yazılımların düzenli güncellenmesi. Yeni fidye yazılımları genellikle yaması (Patch) yayınlanmış bilinen güvenlik açıklarını kullanır. Yamaları yüklemezseniz, saldırgan için kapıyı açık bırakmış olursunuz. İkinci olarak, log izleme. Wazuh veya Splunk gibi araçlar, kısa sürede çok sayıda dosyaya erişim gibi anormal davranışları tespit edebilir — bu tam olarak fidye yazılımının şifreleme sırasında yaptığı şeydir.
Özet: Nereden Başlamalı?
Fidye yazılımından korunma zor bir iş değildir, ancak bağlılık ve disiplin gerektirir. Yeni başlıyorsanız, şu sırayı izleyin:
- Bu hafta: En kritik verilerden çevrimdışı bir yedek alın ve test edin.
- Bu ay: Kullanıcı erişimlerini gözden geçirin ve gereksiz hesapları kaldırın. En az ayrıcalık ilkesini herkes için uygulayın.
- Bu çeyrek: Bir çalışan eğitim programı başlatın ve ilk kimlik avı simülasyonunu gerçekleştirin.
Unutmayın ki güvenlik bir varış noktası değil, bir yoldur. Tehditler sürekli değişir ve stratejiniz de değişmelidir. Güvenli ve ölçeklenebilir bir altyapıya ihtiyacınız varsa, ServerNet gibi şirketler güvenlik stratejiniz için sağlam bir temel oluşturabilecek barındırma ve bulut altyapı hizmetleri sunar. Ancak en önemli yatırım, kendi ekibinizin farkındalığı ve hazırlığıdır. Bugünden başlayın; yarın çok geç olabilir.
Yorumlar 0
Henüz yorum yok — ilk siz olun!