Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

Bir Güvenlik Olayının Anatomisi

Bir olay baştan sona: giriş yolu, fark ediliş, müdahale ve dersler.

Aşağıdaki senaryo, orta ölçekli şirketlerde tekrar eden bir örüntünün birleştirilmiş anlatımıdır. Belirli bir firmayı temsil etmez.

Durum

Bir ticaret firması. Altyapı:

  • Kiralık bir sunucuda iş uygulaması ve veritabanı
  • Aynı sunucuda bir de eski, kullanılmayan bir web uygulaması
  • Yedekler aynı sunucuya bağlı bir depolama alanında
  • Yönetim erişimi internete açık
  • İzleme kurulmamış
  • Sunucuyu bir dış firma kurmuş, sonrasında kimse bakmamış

Giriş yolu

Kullanılmayan eski web uygulamasında bilinen bir güvenlik açığı vardı. Açık iki yıl önce duyurulmuş ve yaması yayımlanmıştı; uygulama kullanılmadığı için kimse ilgilenmemişti.

Otomatik bir tarayıcı bu uygulamayı buldu ve açığı kullanarak sunucuya erişti.

Kritik nokta: Kullanılmayan bir uygulama, kaldırılmadığı için hâlâ çalışıyordu.

Yerleşme

Saldırgan sisteme girdikten sonra:

  • Yetkilerini yükseltti (güncel olmayan işletim sistemi)
  • Bir yönetici hesabı oluşturdu
  • Birkaç arka kapı bıraktı
  • Zamanlanmış bir görev ekledi
  • Bir süre hiçbir şey yapmadan bekledi

Bu sessiz dönem tipiktir ve tespit için en değerli zamandır — ama izleme yoksa fark edilmez.

Fark ediliş

Olay şu sırayla fark edildi:

  1. Sağlayıcıdan bir kötüye kullanım bildirimi geldi: sunucudan spam gönderiliyordu
  2. Kontrol edildiğinde kaynak kullanımının yüksek olduğu görüldü
  3. Tanımadıkları bir yönetici hesabı bulundu
  4. Kayıtlara bakıldığında bir kısmının silinmiş olduğu anlaşıldı

Toplam tespit süresi: Yaklaşık altı hafta. Bu süre, izleme kurulu olmayan sistemlerde olağandışı değildir.

İlk müdahale (ve yapılan hata)

İlk refleks, tanımadıkları hesabı silmek ve sunucuyu yeniden başlatmak oldu.

Sonuç: Zamanlanmış görev sayesinde saldırgan iki gün içinde geri döndü.

Ders: Görünen izi silmek yeterli değildir; arka kapılar aranmalıdır.

Doğru müdahale

Uzman desteği alındıktan sonra izlenen sıra:

  1. ☐ Sunucu ağdan izole edildi
  2. ☐ Sistem imajı ve kayıtlar kanıt olarak alındı
  3. ☐ Tüm parolalar ve anahtarlar değiştirildi
  4. ☐ Diğer sistemler kontrol edildi
  5. ☐ Kapsam belirlendi
  6. ☐ Giriş yolu tespit edildi
  7. ☐ Temiz kurulum yapıldı
  8. ☐ Veriler temiz bir yedekten geri yüklendi
  9. ☐ Sertleştirme uygulandı
  10. ☐ İzleme kuruldu

Yedek sorunu

Kurtarma aşamasında bir sorun çıktı:

  • Yedekler aynı sunucuya bağlı bir alandaydı
  • Saldırgan bu alana da erişebiliyordu
  • Son haftaların yedekleri güvenilmezdi
  • Daha eski bir yedeğe dönmek gerekti
  • Aradaki veri kısmen elle yeniden oluşturuldu

Ders: Yedekler, korudukları sistemden erişilebilir olmamalıdır.

Yasal boyut

  • Veritabanında müşteri bilgileri vardı
  • Erişilip erişilmediği kesin belirlenemedi
  • Hukuk danışmanına başvuruldu
  • Bildirim yükümlülüğü değerlendirildi
  • Gerekli bildirimler yapıldı
  • Olay kaydı arşivlendi

Not: Kayıtların bir kısmı silinmiş olduğu için kapsamı kesin belirlemek mümkün olmadı; bu, merkezî kayıt toplamanın neden önemli olduğunu gösterir.

Toplam etki

KalemEtki
KesintiGünlerce operasyon aksadı
Veri kaybıHaftalık veri elle yeniden oluşturuldu
Uzman desteğiBeklenmedik gider
Yeni altyapı kurulumuPlansız proje
Hukuki süreçDanışmanlık ve bildirim
İtibarMüşteri bilgilendirmesi gerekti
Yönetim zamanıHaftalarca gündem
IP itibarıSpam nedeniyle e-posta sorunları

Kök nedenler

  1. Kullanılmayan uygulama kaldırılmamıştı.
  2. Güncellemeler yapılmıyordu. Sorumlu yoktu.
  3. Yönetim erişimi internete açıktı.
  4. İzleme yoktu. Altı hafta fark edilmedi.
  5. Kayıtlar merkezî toplanmıyordu. Silinebildiler.
  6. Yedekler aynı erişim alanındaydı.
  7. Olay müdahale planı yoktu. İlk müdahale yanlış yapıldı.
  8. Kurulum sonrası kimse bakmamıştı.

Sonrasında kurulan düzen

  • ☐ Kullanılmayan tüm uygulamalar kaldırıldı
  • ☐ Yönetilen hizmet anlaşması yapıldı
  • ☐ Yama yönetimi süreci tanımlandı
  • ☐ Yönetim erişimi VPN arkasına alındı
  • ☐ İki adımlı doğrulama zorunlu hâle getirildi
  • ☐ İzleme ve uyarı kuruldu
  • ☐ Kayıtlar merkezî bir yere gönderiliyor
  • ☐ Yedekler ayrı bir hizmete ve erişimi kısıtlı biçimde taşındı
  • ☐ Değiştirilemez yedek kopyası eklendi
  • ☐ Geri yükleme testi rutini başlatıldı
  • ☐ Olay müdahale planı yazıldı
  • ☐ Yıllık güvenlik denetimi takvime alındı

Çıkarılacak dersler

  1. Kullanılmayan sistemler kapatılır. Duran her şey bir risktir.
  2. Kurulum sonrası bakım şarttır. "Kurduk, çalışıyor" yeterli değildir.
  3. Yönetim erişimi internete açık bırakılmaz.
  4. İzleme, tespit süresini haftalardan dakikalara indirir.
  5. Kayıtlar merkezî toplanmalıdır.
  6. Yedekler, korudukları sistemden erişilemez olmalıdır.
  7. Görünen izi silmek yeterli değildir.
  8. Olay müdahale planı önceden yazılmalıdır.

Bu senaryodaki önlemlerin çoğu ücretsizdir ve birkaç saatlik iştir; yaşanan maliyet ise bunun kat kat üzerindedir.

Paylaş:
T
Thro
Thro · 12 Ağustos 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz