Sitede zararlı kod tespit edildi. İlk saatlerde ne yapılmalı?
Sitenizde beklenmedik içerik, yönlendirme ya da uyarı görüyorsunuz. Bu bir güvenlik olayıdır ve sırayla ele alınması gerekir.
Belirtiler
- Sitede olmayan içerik ya da bağlantılar görünüyor
- Ziyaretçiler başka bir siteye yönlendiriliyor
- Arama sonuçlarında alakasız başlıklar çıkıyor
- Tarayıcı "bu site zararlı olabilir" uyarısı veriyor
- Sunucudan spam gönderimi bildiriliyor
- Kaynak kullanımı anormal biçimde arttı
- Panelde tanımadığınız kullanıcı hesapları var
- Dosya tarihlerinde beklenmedik değişiklikler var
1. Adım — Panik yapmayın, kayıt tutmaya başlayın
İlk hamle her şeyi silmek olmamalı. Kanıt ve bilgi kaybedebilirsiniz.
- ☐ Belirtileri ekran görüntüsüyle kaydedin
- ☐ Ne zaman fark edildiğini not edin
- ☐ Son yapılan değişiklikleri listeleyin
- ☐ Bir olay kaydı açın ve adımları yazın
2. Adım — Siteyi izole edin
Ziyaretçileri ve verileri korumak için:
- ☐ Siteyi bakım moduna alın ya da geçici olarak kapatın
- ☐ Sağlayıcıya bildirin
- ☐ Ödeme ve form akışlarını durdurun
- ☐ E-posta gönderimini kontrol edin (spam gidiyor olabilir)
Neden: Site açık kaldıkça hem ziyaretçiler risk altındadır hem de arama motorlarındaki zarar büyür.
3. Adım — Erişimleri kilitleyin
- ☐ Tüm yönetici parolalarını değiştirin
- ☐ Hosting paneli parolasını değiştirin
- ☐ Veritabanı parolasını değiştirin
- ☐ Dosya aktarım (FTP/SFTP) erişimlerini yenileyin
- ☐ Tanımadığınız kullanıcı hesaplarını silin
- ☐ İki adımlı doğrulamayı açın
- ☐ Erişim anahtarlarını yenileyin
Önemli: Parolaları temizlikten önce değiştirin; aksi hâlde saldırgan aynı yoldan geri dönebilir.
4. Adım — Kapsamı belirleyin
- ☐ Hangi dosyalar değişmiş?
- ☐ Veritabanına müdahale edilmiş mi?
- ☐ Kullanıcı verisi etkilenmiş mi?
- ☐ Aynı hesapta başka siteler var mı, onlar da etkilenmiş mi?
- ☐ E-posta hesapları etkilenmiş mi?
- ☐ Ne zaman başladığı tespit edilebiliyor mu?
Dördüncü madde kritiktir: aynı hosting hesabındaki diğer siteler de büyük olasılıkla etkilenmiştir.
5. Adım — Temiz bir noktaya dönün
En güvenli çözüm, olay öncesine ait temiz bir yedekten geri dönmektir.
- ☐ Olayın ne zaman başladığını tahmin edin
- ☐ O tarihten önceki bir yedeği seçin
- ☐ Yedeği test ortamında kontrol edin (temiz mi?)
- ☐ Geri yükleyin
- ☐ Aradaki içerik kaybını değerlendirin
Sorun: Olay geç fark edildiyse tüm yedekler etkilenmiş olabilir. Bu, uzun saklama süresinin neden önemli olduğunu gösterir.
6. Adım — Temizlik (yedek yoksa)
Geri dönülecek temiz bir yedek yoksa temizlik gerekir. Bu, uzman işidir:
- Zararlı kodların tespiti ve kaldırılması
- Çekirdek dosyaların temiz sürümle değiştirilmesi
- Eklenti ve temaların yeniden kurulması
- Veritabanının taranması
- Arka kapıların bulunması
Uyarı: Görünen zararlı kodu silmek yeterli değildir. Saldırganlar genelde birden fazla arka kapı bırakır; biri kalırsa site tekrar ele geçirilir.
7. Adım — Açığı kapatın
Temizlik, sebebi ortadan kaldırmaz. Giriş yolunu bulun:
- ☐ Güncel olmayan bir bileşen var mıydı?
- ☐ Zayıf bir parola mı kullanılıyordu?
- ☐ Bilinen bir açığa sahip eklenti mi vardı?
- ☐ Dosya yükleme alanı korumasız mıydı?
- ☐ Bir çalışanın cihazı ele geçirilmiş olabilir mi?
Sebep bulunmadan yapılan temizlik, olayın tekrarlanacağı anlamına gelir.
8. Adım — Güncelleyin ve sıkılaştırın
- ☐ Tüm bileşenleri güncelleyin
- ☐ Kullanılmayanları silin
- ☐ Yönetici sayısını azaltın
- ☐ Panel erişimini kısıtlayın
- ☐ Güvenlik duvarı ve tarama etkinleştirin
- ☐ Dosya izinlerini kontrol edin
- ☐ Yedekleme düzenini gözden geçirin
9. Adım — Yeniden yayına alın ve izleyin
- ☐ Siteyi açın
- ☐ Tüm sayfaları kontrol edin
- ☐ Arama motorlarında uyarı varsa inceleme talep edin
- ☐ Dosya değişikliği izlemesi kurun
- ☐ Birkaç hafta yakından takip edin
10. Adım — Bildirim yükümlülüğünü değerlendirin
Kişisel veri etkilendiyse hukuki bildirim yükümlülüğünüz olabilir. Süre sınırlıdır.
- ☐ Hangi veriler etkilendi?
- ☐ Kaç kişiyi ilgilendiriyor?
- ☐ Hukuk danışmanınıza bildirin
- ☐ Gerekiyorsa ilgili kuruma ve kişilere bildirim yapın
- ☐ Olay kaydını arşivleyin
Bu adım teknik değil hukuki bir yükümlülüktür ve atlanmamalıdır.
11. Adım — Olay raporu yazın
- Ne oldu, ne zaman fark edildi
- Kök neden
- Yapılan müdahaleler
- Etki (kesinti süresi, veri kaybı)
- Alınan kalıcı önlemler
- Tekrarını önlemek için yapılacaklar
Önleme (bir sonraki için)
- ☐ Düzenli güncelleme disiplini kurun
- ☐ Bakım anlaşması yapın
- ☐ Güçlü parola ve iki adımlı doğrulama zorunlu olsun
- ☐ Yönetici sayısını asgaride tutun
- ☐ Yedekleri uzun süre saklayın ve ayrı konumda tutun
- ☐ Yedekten geri yükleme testi yapın
- ☐ Zararlı yazılım taraması etkinleştirin
- ☐ Dosya değişikliği izlemesi kurun
- ☐ Kullanılmayan siteleri kapatın
- ☐ Ayrılan çalışan ve ajans erişimlerini kaldırın
Beşinci madde, bu yazıdaki en pahalı adımı (temizlik) tamamen gereksiz kılan tek maddedir.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz