Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

Sunucuya Yetkisiz Erişim: Ne Yapmalı?

Sunucuya yetkisiz erişim tespit edildi. İlk saatlerde ne yapılmalı?

Bir sunucuya yetkisiz erişim tespit ettiniz ya da şüpheleniyorsunuz. Bu bir olaydır ve sırayla, aceleyle değil planlı biçimde ele alınmalıdır.

Belirtiler

  • Tanımadığınız kullanıcı hesapları
  • Beklenmedik dosya değişiklikleri
  • Anormal kaynak kullanımı
  • Bilinmeyen süreçler çalışıyor
  • Sunucudan spam gönderiliyor
  • Alışılmadık giden ağ trafiği
  • Kayıtlarda başarılı yabancı girişler
  • Kayıtların silinmiş olması
  • Zamanlanmış görevlerde bilinmeyen kayıtlar
  • Sağlayıcıdan kötüye kullanım bildirimi

Sekizinci madde güçlü bir işarettir: Kayıtların kaybolması genelde kasıtlıdır.

1. Adım — Sakin olun ve kayıt tutmaya başlayın

İlk refleks her şeyi silmek ya da yeniden kurmak olmamalıdır; kanıt ve bilgi kaybedersiniz.

  • ☐ Ne gördüğünüzü kaydedin (ekran görüntüsü)
  • ☐ Ne zaman fark edildiğini not edin
  • ☐ Bir olay kaydı açın
  • ☐ Yapılan her adımı yazın
  • ☐ Kimin bilgilendirildiğini kaydedin

2. Adım — İzole edin

  • ☐ Sunucuyu ağdan izole edin (kapatmayın)
  • ☐ Güvenlik duvarıyla erişimi kesin
  • ☐ Diğer sistemlerle bağlantısını kesin
  • ☐ Sağlayıcıya bildirin

Neden kapatmayın: Bellekteki kanıtlar kaybolur ve bazı zararlı yazılımlar yeniden başlatmada iz bırakmaz. İzole edin ama çalışır durumda tutun (uzman desteği alacaksanız).

İstisna: Aktif veri sızıntısı ya da yayılma varsa kapatmak gerekebilir.

3. Adım — Kapsamı belirleyin

  • ☐ Başka hangi sistemler etkilenmiş olabilir?
  • ☐ Aynı parola başka yerlerde kullanılıyor mu?
  • ☐ Bu sunucudan diğerlerine erişim var mı?
  • ☐ Yedekleme sistemi etkilendi mi?
  • ☐ Ne zaman başladığı tespit edilebiliyor mu?
  • ☐ Hangi veriler erişilebilir durumdaydı?

Dördüncü madde kritiktir: Yedekler de etkilendiyse kurtarma seçenekleri daralır.

4. Adım — Erişimleri kilitleyin

  • ☐ Tüm parolaları değiştirin
  • ☐ Anahtarları yenileyin
  • ☐ Sağlayıcı paneli parolasını değiştirin
  • ☐ Veritabanı parolalarını değiştirin
  • ☐ Uygulama anahtarlarını yenileyin
  • ☐ Tanımadığınız hesapları belgeleyin (henüz silmeyin)
  • ☐ İki adımlı doğrulamayı zorunlu kılın

Bu adım, diğer sistemlere yayılmayı önler.

5. Adım — Kanıtları koruyun

  • ☐ Sunucunun anlık görüntüsü/imajı alındı
  • ☐ Kayıtlar kopyalandı ve güvenli bir yere alındı
  • ☐ Merkezî kayıt sisteminden ilgili dönem çıkarıldı
  • ☐ Zaman damgalarıyla birlikte saklandı

Hukuki süreç ya da bildirim gerekebilir; kanıtlar bu aşamada korunmalıdır.

6. Adım — Uzman desteği değerlendirin

Şu durumlarda kendiniz uğraşmayın:

  • Kişisel veri etkilenmişse
  • Ödeme sistemleri ilgiliyse
  • Yayılma şüphesi varsa
  • Ne olduğunu anlayamıyorsanız
  • Hukuki süreç ihtimali varsa

7. Adım — Giriş yolunu bulun

  • ☐ Kayıtlarda ilk anormal etkinlik ne zaman?
  • ☐ Hangi hesap kullanıldı?
  • ☐ Nereden bağlanıldı?
  • ☐ Güncel olmayan bir bileşen var mıydı?
  • ☐ Zayıf bir parola mı kullanılıyordu?
  • ☐ İnternete açık olmaması gereken bir servis var mıydı?
  • ☐ Bir çalışanın cihazı ele geçirilmiş olabilir mi?

Bu adım atlanırsa temizlik sonrası aynı yoldan tekrar girilir.

8. Adım — Kurtarın

İki seçenek vardır:

A) Temiz kurulum (önerilen)

  • Sıfırdan kurulum yapılır
  • Sertleştirme uygulanır
  • Temiz bir yedekten veri geri yüklenir
  • En güvenilir yoldur

B) Temizlik

  • Zararlı bileşenler kaldırılır
  • Arka kapılar aranır
  • Daha hızlıdır ama risklidir

Öneri: Ele geçirilmiş bir sunucuda temiz kurulum tercih edilmelidir. Saldırganların bıraktığı arka kapıların hepsini bulduğunuzdan asla emin olamazsınız.

9. Adım — Açığı kapatın

  • ☐ Tespit edilen giriş yolu kapatıldı
  • ☐ Tüm sistem güncellendi
  • ☐ Sertleştirme uygulandı
  • ☐ Erişim kısıtlandı
  • ☐ Gereksiz servisler kapatıldı
  • ☐ İzleme sıkılaştırıldı

10. Adım — Yasal yükümlülükleri değerlendirin

  • ☐ Kişisel veri etkilendi mi?
  • ☐ Kaç kişiyi ilgilendiriyor?
  • ☐ Hukuk danışmanı bilgilendirildi
  • ☐ Bildirim yükümlülüğü değerlendirildi
  • ☐ Süresi içinde gerekli bildirimler yapıldı
  • ☐ İlgili kişilere bildirim gerekiyorsa yapıldı

Bildirim süreleri sınırlıdır; bu adım geciktirilmemelidir.

11. Adım — İzleyin

  • ☐ Birkaç hafta yakın izleme
  • ☐ Dosya değişikliği takibi
  • ☐ Ağ trafiği takibi
  • ☐ Giriş denemeleri takibi
  • ☐ Tekrar belirtisi var mı, kontrol

12. Adım — Olay raporu yazın

  • Ne oldu, ne zaman fark edildi
  • Kök neden
  • Etkilenen sistemler ve veriler
  • Yapılan müdahaleler
  • Kesinti süresi
  • Alınan kalıcı önlemler
  • Tekrarını önleme planı

Önleme

  1. ☐ Yamaları düzenli uygulayın
  2. ☐ Erişimi kısıtlayın (IP/VPN)
  3. ☐ Güçlü kimlik doğrulama ve iki adımlı doğrulama
  4. ☐ Kullanılmayan servisleri kapatın
  5. ☐ Kayıtları merkezî toplayın
  6. ☐ İzleme ve uyarı kurun
  7. ☐ Yedekleri ayrı ve erişimi kısıtlı tutun
  8. ☐ Olay müdahale planını önceden yazın

Son madde, olay anında dakikalar kazandırır ve panik kararlarını önler.

Paylaş:
T
Thro
Thro · 12 Ağustos 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz