Fidye yazılımı sunucuları nasıl vurur, nasıl korunulur?
Fidye yazılımı, erişebildiği tüm dosyaları şifreleyip karşılığında ödeme talep eden zararlı yazılımdır. Sunucular ve dosya paylaşımları en çok hedeflenen sistemlerdir.
Nasıl bulaşır?
- E-posta ekleri ve bağlantılar
- Ele geçirilen uzak masaüstü/yönetim erişimleri
- Güncel olmayan sistemlerdeki açıklar
- Zayıf parolalar
- Ele geçirilmiş bir kullanıcı bilgisayarından ağa yayılma
- Tedarik zinciri üzerinden
En yaygın yol: Bir çalışanın bilgisayarına bulaşıp, o kullanıcının erişebildiği ağ paylaşımlarına yayılmak.
Neden bu kadar yıkıcı?
- Erişebildiği her şeyi şifreler — bağlı duran yedekler dahil
- Genelde birden çok sisteme yayılır
- Şifreleme geri döndürülemez
- Ödeme yapılsa bile veri geri gelmeyebilir
- Veri sızdırma tehdidi de eklenebilir
- Operasyon tamamen durabilir
Belirtiler
- Dosyalar açılmıyor, uzantıları değişmiş
- Klasörlerde fidye notu dosyaları
- Anormal disk etkinliği
- Yedekleme işleri başarısız oluyor
- Kullanıcılar dosyalara erişemiyor
- Sistem yavaşladı
Bulaşma anında ne yapmalı?
- ☐ Etkilenen sistemleri ağdan ayırın — yayılmayı durdurun
- ☐ Ortak paylaşımları kapatın
- ☐ Yedekleme sistemini izole edin
- ☐ Kullanıcıları bilgilendirin ve cihazlarını kapatmalarını isteyin
- ☐ Kapsamı belirleyin
- ☐ Uzman desteği alın
- ☐ Kanıtları koruyun
- ☐ Ödeme yapmayın (aşağıda gerekçesi)
Birinci madde en kritik olanıdır: Yayılmayı durdurmak, kurtarılabilecek sistemleri belirler.
Ödeme yapmalı mı?
Genel yaklaşım: hayır. Gerekçeler:
- Verinin geri geleceği garanti değildir
- Çözme aracı çalışmayabilir ya da eksik olabilir
- Ödeme yapan hedefler tekrar hedef alınır
- Suç faaliyetinin finansmanı
- Yasal riskler bulunabilir
- Veri sızdırıldıysa ödeme silinmesini garanti etmez
Bunun yerine: Temiz yedeklerden geri dönün. Bu, yalnız yedekleriniz varsa mümkündür.
Korunma: yedekleme
Fidye yazılımına karşı tek gerçek savunma yedeklemedir — ama doğru yapılandırılmış yedekleme.
- ☐ Yedeklerin bir kopyası çevrim dışı ya da değiştirilemez
- ☐ Yedekleme sistemi ayrı kimlik doğrulama kullanıyor
- ☐ Sunuculardan yedeklere doğrudan yazma erişimi yok
- ☐ Yedekler farklı bir konumda
- ☐ Uzun saklama süresi (geç fark edilme ihtimaline karşı)
- ☐ Geri yükleme test edilmiş
- ☐ Geri yükleme süresi ölçülmüş
Birinci ve üçüncü maddeler belirleyicidir: Ağa bağlı ve yazılabilir durumda duran her yedek şifrelenebilir.
Korunma: erişim
- ☐ Uzak masaüstü/yönetim erişimi internete kapalı
- ☐ VPN üzerinden erişim
- ☐ İki adımlı doğrulama
- ☐ Güçlü ve benzersiz parolalar
- ☐ En az yetki ilkesi
- ☐ Kullanıcılar dosya paylaşımlarında yalnız gerekli klasörlere yazabiliyor
- ☐ Yönetici hesaplarıyla günlük çalışma yapılmıyor
Altıncı madde yayılmayı sınırlar: bir kullanıcı tüm paylaşımlara yazabiliyorsa, o kullanıcıdan gelen bir bulaşma her şeyi etkiler.
Korunma: güncellik
- ☐ İşletim sistemleri güncel
- ☐ Uygulamalar güncel
- ☐ Destek biten sistemler kullanılmıyor
- ☐ Kritik yamalar hızla uygulanıyor
Korunma: ağ bölümlemesi
- ☐ Kullanıcı ağı ile sunucu ağı ayrı
- ☐ Sunucular arası trafik sınırlı
- ☐ Yedekleme sistemi ayrı bir segmentte
- ☐ Kritik sistemler ek olarak korunuyor
Bölümleme, bulaşmanın yayılma alanını daraltır.
Korunma: tespit
- ☐ Uç nokta koruma yazılımı
- ☐ Anormal dosya değişikliği izleme
- ☐ Ani disk etkinliği uyarısı
- ☐ Yedekleme başarısızlığı uyarısı
- ☐ Kullanıcı bilinçlendirme eğitimi
Erken tespit, etkilenen sistem sayısını belirgin biçimde azaltır.
Kurtarma planı
Önceden hazırlanmış olmalı:
- ☐ Hangi sistemler öncelikli geri getirilecek?
- ☐ Temiz yedekler nerede?
- ☐ Geri yükleme adımları yazılı
- ☐ Tahmini süre biliniyor
- ☐ Geri getirmeden önce sistemler temizlenecek
- ☐ Kimin ne yapacağı belli
- ☐ İletişim planı hazır
Kritik: Beşinci madde. Temizlenmemiş bir sisteme yedek geri yüklenirse tekrar şifrelenir.
Tatbikat
Yılda bir kez senaryo çalışması yapın:
- Tüm sunucular şifrelendi varsayın
- Hangi yedeklerden dönersiniz?
- Ne kadar sürer?
- Ne kadar veri kaybedersiniz?
- Bu süre boyunca operasyon nasıl devam eder?
Bu çalışma, planınızdaki eksikleri gerçek bir olay yaşanmadan gösterir.
Asgari koruma
- Yedeklerin bir kopyası çevrim dışı/değiştirilemez
- Uzak yönetim erişimi internete kapalı
- İki adımlı doğrulama açık
- Sistemler güncel
- Kullanıcı yetkileri sınırlı
- Geri yükleme test edilmiş
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz