Fidye Yazılımına Karşı Yedek Almak Tek Başına Yeterli mi?

Fidye yazılımı saldırıları artık yalnızca bilgisayardaki dosyaları şifrelemekle sınırlı değil. Saldırganlar şirket verilerini çalabiliyor, yedekleri silebiliyor ve ele geçirdikleri bilgileri yayımlamakla tehdit edebiliyor.

Bu nedenle şirketlerin yalnızca yedek alması değil, aldığı yedeği saldırılara karşı koruması da gerekiyor.

Fidye Yazılımı Nedir?

Fidye yazılımı, bilgisayarlardaki ve sunuculardaki dosyaları şifreleyerek kullanılamaz duruma getiren zararlı bir yazılım türüdür.

Saldırganlar, dosyaları tekrar açmak için şirketten para talep eder. Bazı saldırılarda ise veriler önce çalınır, ardından:

  • Verilerin internette yayımlanacağı,
  • Müşterilere gönderileceği,
  • Rakip firmalarla paylaşılacağı

söylenerek şirket üzerinde baskı oluşturulur.

Bu saldırı yöntemi çift şantaj olarak adlandırılır.

Yedek Almak Neden Tek Başına Yeterli Değil?

Birçok işletme düzenli yedek aldığı için güvende olduğunu düşünür. Ancak fidye yazılımları, bilgisayarlarla birlikte erişebildiği yedekleri de şifreleyebilir veya silebilir.

Örneğin yedek diski sürekli sunucuya bağlıysa saldırgan bu diske de ulaşabilir. Aynı şekilde, yedekleme hesabının şifresi ele geçirilirse buluttaki yedekler de silinebilir.

Bu nedenle güvenli bir yedekleme sistemi şu özelliklere sahip olmalıdır:

  • Ana sistemden ayrı tutulmalıdır.
  • Şifrelenmiş olmalıdır.
  • Yetkisiz kişiler tarafından silinememelidir.
  • Eski sürümlere geri dönüş imkânı sağlamalıdır.
  • Geri yükleme testleri düzenli olarak yapılmalıdır.

Unutulmamalıdır ki geri yüklenemeyen bir yedek, gerçek bir yedek değildir.

Şirketlerin Alması Gereken 7 Temel Önlem

1. Kritik verileri düzenli olarak yedekleyin

Muhasebe verileri, SQL veritabanları, müşteri bilgileri, belgeler ve şirket için önemli dosyalar düzenli olarak yedeklenmelidir.

Yedeklerin yalnızca alınması değil, belirli aralıklarla açılarak kontrol edilmesi de gerekir.

2. Yedekleri ana sistemden ayırın

Yedeklerin tamamını aynı sunucuda veya sürekli bağlı bir diskte tutmak risklidir.

Mümkün olduğunca çevrimdışı, farklı bir sistemde veya güvenli bir bulut ortamında ikinci bir yedek bulundurulmalıdır.

3. Silinemez yedekleme kullanın

Değiştirilemez veya silinemez yedekleme sistemleri, saldırganların yedekleri silmesini zorlaştırır.

Bu sistemlerde yedekler belirlenen süre boyunca değiştirilemez ve silinemez şekilde korunur.

4. Uzaktan erişimleri sınırlandırın

RDP ve benzeri uzaktan bağlantı hizmetlerinin doğrudan internete açılması ciddi risk oluşturur.

Uzaktan erişim gerekiyorsa:

  • VPN kullanılmalı,
  • Çok faktörlü doğrulama etkinleştirilmeli,
  • Güçlü ve uzun parolalar belirlenmeli,
  • Başarısız giriş denemeleri takip edilmelidir.

5. Yazılımları ve sunucuları güncel tutun

Saldırganlar çoğu zaman eski yazılımlardaki bilinen güvenlik açıklarından yararlanır.

Windows, SQL Server, WordPress, güvenlik yazılımları ve kullanılan diğer uygulamalar düzenli olarak güncellenmelidir.

Kritik güvenlik güncellemeleri geciktirilmemelidir.

6. Kullanıcılara ihtiyaçlarından fazla yetki vermeyin

Her kullanıcı yalnızca işi için gerekli dosyalara ve sistemlere erişebilmelidir.

Günlük işlemler yönetici hesabıyla yapılmamalı, kullanılmayan hesaplar kapatılmalı ve eski çalışanlara ait erişimler kaldırılmalıdır.

Bir kullanıcının hesabı ele geçirildiğinde, sınırlı yetki saldırının yayılmasını da sınırlar.

7. Çalışanları sahte e-postalara karşı bilgilendirin

Fidye yazılımlarının önemli bir bölümü sahte e-postalar, zararlı bağlantılar ve şüpheli ekler üzerinden sisteme girer.

Çalışanlar özellikle şu konularda dikkatli olmalıdır:

  • Tanımadıkları kişilerden gelen dosyaları açmamak,
  • Şüpheli bağlantılara tıklamamak,
  • E-posta üzerinden gelen parola taleplerine güvenmemek,
  • Office dosyalarında makroları etkinleştirmemek,
  • Şüpheli durumları hemen teknik ekibe bildirmek.

Fidye Yazılımı Saldırısı Yaşanırsa Ne Yapılmalı?

Bir bilgisayarda dosyaların uzantısı değişmeye, dosyalar açılmamaya veya ekranda fidye mesajı görünmeye başladıysa hızlı hareket edilmelidir.

İlk olarak şu işlemler uygulanmalıdır:

  1. Etkilenen bilgisayarın ağ ve internet bağlantısı kesilmelidir.
  2. Ortak klasörlere ve sunuculara erişimi durdurulmalıdır.
  3. Diğer bilgisayarlarda benzer belirtiler olup olmadığı kontrol edilmelidir.
  4. Yedeklerin saldırıdan etkilenip etkilenmediği incelenmelidir.
  5. Teknik destek ve siber güvenlik ekibine haber verilmelidir.
  6. Temizliği doğrulanmadan sistemler yeniden ağa bağlanmamalıdır.

Cihazı doğrudan kapatmak bazı teknik inceleme kayıtlarının kaybolmasına neden olabilir. Ancak cihaz ağdan ayrılamıyorsa saldırının yayılmasını durdurmak için kapatılması gerekebilir.

Yedeklerden Geri Dönmeden Önce Dikkat

Saldırı sonrasında yalnızca dosyaları geri yüklemek yeterli değildir. Saldırganın sisteme nasıl girdiği bulunmadan geri yükleme yapılırsa aynı saldırı tekrar yaşanabilir.

Geri yükleme öncesinde:

  • Zararlı yazılım temizlenmeli,
  • Kullanıcı parolaları değiştirilmelidir,
  • Güvenlik açıkları kapatılmalıdır,
  • Yazılımlar güncellenmelidir,
  • Yetkisiz kullanıcı hesapları kaldırılmalıdır,
  • Temiz bir sistem üzerinde geri yükleme yapılmalıdır.

Sonuç: Yedeğiniz Var mı, Yoksa Gerçekten Güvende mi?

Fidye yazılımlarına karşı en önemli savunmalardan biri düzenli yedeklemedir. Ancak yedeğin ana sistemden ayrı, şifrelenmiş, silinmeye karşı korumalı ve düzenli olarak test edilmiş olması gerekir.

Şirketinizin verilerini korumak için saldırı yaşanmasını beklemeyin. Yedekleme yapınızı, uzaktan erişimlerinizi, kullanıcı yetkilerinizi ve geri yükleme planınızı bugünden kontrol edin.

EMS Bulut, dosyalarınızın, e-postalarınızın ve veritabanlarınızın düzenli ve güvenli şekilde yedeklenmesine yardımcı olur. Mevcut yedekleme sisteminizin yeterli olup olmadığını birlikte değerlendirebiliriz.

Kaynak: CISA, NSA, FBI ve MS-ISAC tarafından hazırlanan StopRansomware Fidye Yazılımı Rehberi.