Modern kurumsal ortamlarda fidye yazılımı (ransomware) tehdidi, artık tek bir kullanıcının e-posta ekindeki zararlı dosyayı açmasıyla sınırlı otomatik virüslerden ibaret değildir. Günümüzün en yıkıcı tehditleri insan yönetimli fidye saldırıları (Human-Operated Ransomware) olarak adlandırılır.
Bu saldırılarda siber saldırganlar bir kez kurum ağına sızdıktan sonra (çoğu zaman bir oltalama e-postası, zayıf VPN parolası veya yamasız bir web servisi üzerinden) hemen şifreleme başlatmazlar. Ağ içerisinde haftalarca sessizce kalır, keşif yapar, Active Directory yapısını haritalandırır, Domain Admin yetkisi elde eder ve en kritik adım olarak yedekleme sistemlerini ve sanallaştırma altyapısını tespit edip ilk önce bunları yok etmeyi hedeflerler.
Bir işletmenin fidye saldırısına karşı ayakta kalabilmesi, tek bir antivirüs yazılımına değil; katmanlı bir savunma ve kurtarma mimarisine bağlıdır. Bu rehberde, sistem yöneticilerinin kurumlarını fidye yazılımlarına karşı dirençli hale getirmek için kurması gereken 7 kritik savunma hattını inceliyoruz.
[ Saldırgan Sızma ] ──> [ Lateral Movement ] ──> [ AD Ele Geçirme ] ──> [ Yedekleri Yok Etme ] ──> [ Toplu Şifreleme ]
│ │ │ │
1. Savunma 2. Savunma 3. Savunma 4. Savunma (Kritik)
MFA & EDR Engeli VLAN & Port Blokajı Tiering & LAPS Koruma Immutable Air-Gapped Yedek
1. Değiştirilemez (Immutable) ve Air-Gapped Yedekleme Mimarisi
Fidye saldırılarının birinci hedefi her zaman yedekleme sunucularıdır. Saldırganlar Domain Controller yetkisi aldıklarında, Active Directory'ye bağlı Windows tabanlı yedek sunucularına bağlanır, yerel VSS snapshot'larını siler ve tüm yedek repository'lerini formatlar.
Standart bir SMB veya NAS paylaşımına alınan yedekler fidye yazılımı koruması sağlamaz.
3-2-1-1-0 Yedekleme Kuralı
Klasik 3-2-1 kuralı modern fidye tehditlerine karşı güncellenmiştir:
- 3 Farklı veri kopyası
- 2 Farklı depolama medyası (Disk, Object Storage, Teyp)
- 1 Tanesi şirket dışı (Off-site / Cloud) lokasyonda
- 1 Tanesi Değiştirilemez (Immutable) veya Air-Gapped (Çevrimdışı)
- 0 Geri yükleme test hatası (Sıfır hata ile periyodik restore doğrulaması)
Immutable Linux Repository (WORM Storage)
Yedekleme yazılımlarında (örneğin Veeam Backup & Replication) Hardened Linux Repository kullanarak verileri Write Once, Read Many (WORM) modunda kilitleyin. Bu sayede, saldırgan root şifresini bilse dahi, Linux kernel üzerindeki chattr +i benzeri değiştirilemezlik bayrakları ve API kilitleri sayesinde belirlenen süre (örneğin 30 gün) boyunca yedek dosyalarını silemez ve değiştiremez.
Kurumsal yedekleme altyapınızı güçlendirmek ve felaket senaryolarına hazır olmak için yedekleme ve kurtarma çözümlerimizi inceleyebilirsiniz.
2. Active Directory ve Kimlik Katmanlama (Tiering Modeli)
Bir kullanıcının istemci (client) bilgisayarına sızan saldırganın tüm domain'i ele geçirmesini engelleyen en önemli mimari Active Directory Tiering modelidir.
Tier Katmanlama İlkeleri
- Tier 0 (Domain Controllers, PKI, ADFS): Yalnızca en kritik kimlik sunucularıdır. Tier 0 yöneticileri (Domain Admins) asla standart kullanıcı bilgisayarlarına veya uygulama sunucularına RDP/SMB ile oturum açmamalıdır.
- Tier 1 (Uygulama ve Veritabanı Sunucuları): Şirket içi sunucu altyapısı.
- Tier 2 (İstemciler ve Son Kullanıcı Cihazları): Kullanıcı bilgisayarları ve yazıcılar.
LAPS (Windows LAPS) Zorunluluğu
Saldırganların son kullanıcı bilgisayarlarında yerel admin şifresini ele geçirip tüm ağda aynı şifreyle yatay ilerlemesini (Pass-the-Hash) engellemek için Windows LAPS etkinleştirilmelidir. Her cihazın yerel Administrator şifresi benzersiz ve otomatik rotasyona tabi olmalıdır.
# PowerShell ile LAPS durumunu ve Active Directory şemasını denetleme
Get-LapsDiagnostics
Get-ADComputer -Filter * -Properties ms-Mcs-AdmPwdExpirationTime | Select Name, ms-Mcs-AdmPwdExpirationTime
AD ortamınızı saldırılara karşı sıkılaştırmak için Active Directory güvenlik rehberimize ve Active Directory hizmetlerimize göz atabilirsiniz.
3. Ağ Segmentasyonu ve Mikro-Segmentasyon (Lateral Movement Engeli)
Birçok kurumda tüm sunucular, kullanıcı bilgisayarları, yazıcılar ve IP kameralar aynı 192.168.1.0/24 subnet'inde düz bir ağda çalışır. Bu yapı, fidye yazılımının dakikalar içinde tüm ağa yayılmasına zemin hazırlar.
Alınması Gereken Ağ İzolasyon Önlemleri
- Kullanıcı Bilgisayarları Arası İletişimi Engelleyin (Client Isolation / PVLAN): İki muhasebe bilgisayarının veya pazarlama istemcisinin birbirine TCP port 445 (SMB) veya TCP 3389 (RDP) üzerinden erişmesine teknik olarak gerek yoktur. Switch seviyesinde Private VLAN veya Windows Defender Firewall GPO ile istemciler arası doğu-batı (East-West) trafiğini engelleyin.
- Yönetim Ağı (Out-of-Band Management): Sanallaştırma hypervisor'ları (ESXi, Proxmox, Hyper-V), switch konsolları ve ILO/iDRAC yönetim portları yalnızca izole bir yönetim VLAN'ından erişilebilir olmalıdır.
- Sunucu ve DMZ İzolasyonu: Dış dünyaya açık web sunucuları izole DMZ VLAN'ında tutulmalı, iç veri tabanı ağına sadece gerekli portlar üzerinden geçiş verilmelidir.
Ağınızı profesyonelce segmente etmek için ağ altyapısı hizmetlerimizi inceleyebilirsiniz.
4. RDP, Uzaktan Erişim ve MFA (2FA) Güvenliği
Fidye saldırılarının %60'ından fazlasında ilk erişim noktası internete doğrudan açık RDP (Uzak Masaüstü / Port 3389) veya kaba kuvvet (brute-force) saldırısına açık şifresiz VPN portlarıdır.
- İnternete Açık RDP Portunu Kapatın: Firewall üzerinde internete açık hiçbir 3389 veya NAT port yönlendirmesi bırakılmamalıdır.
- Zorunlu Çok Faktörlü Kimlik Doğrulama (MFA): Tüm kurumsal VPN, SSL-VPN, uzaktan erişim ve bulut panelleri (M365, Azure, Google Workspace) üzerinde TOTP, FIDO2 veya Push tabanlı MFA zorunlu tutulmalıdır.
- IP Kısıtlaması & Geo-Blocking: Uzak bağlantılar yalnızca yetkili statik IP adreslerinden veya Türkiye dışı trafiği engelleyen coğrafi filtreler arkasından kabul edilmelidir.
5. EDR (Endpoint Detection & Response) ve Davranışsal Engelleme
Klasik antivirüs yazılımları yalnızca bilinen virüs imzalarını tarar. Oysa insan yönetimli fidye saldırganları meşru sistem araçlarını (Living off the Land - LotL) kullanırlar (powershell.exe, vssadmin.exe, certutil.exe, wmic.exe).
EDR'nin Kritik Rolü
Modern bir EDR ajanı dosya tabanlı değil, işlem ve davranış tabanlı izleme yapar:
- Bir sürecin arka arkaya yüzlerce dosyayı hızlıca okuyup
.lockeduzantısıyla yeniden yazmasını algılar ve süreci anında sonlandırır. - Shadow Copy (Gölge Kopya) silme komutlarını otomatik olarak bloklar:
vssadmin.exe delete shadows /all /quiet
wmic shadowcopy delete
wbadmin delete catalog -quiet
bcdedit /set {default} bootstatuspolicy ignoreallfailures
bcdedit /set {default} recoveryenabled no
- Saldırıya uğrayan bilgisayarı ağdan otomatik olarak izole eder (Network Containment), böylece zararlının diğer sunuculara sıçraması engellenir.
6. Merkezi Log Yönetimi ve Erken Tehdit Alarmları
Saldırganlar fidye yükünü çalıştırmadan önce sistemde iz bırakırlar. Bu izler merkezi bir SIEM veya Syslog sunucusunda toplanmadığında, saldırı ancak dosyalar kilitlendiğinde fark edilir.
Takip Edilmesi Gereken Kritik Windows Olay Günlükleri (Event ID)
| Olay Kimliği (Event ID) | Açıklama | Tehdit İpuçları |
|---|---|---|
| Event ID 4625 | Başarısız Oturum Açma | Brute-force ve parola deneme saldırıları |
| Event ID 4672 | Özel Yetki Atanması | Admin yetkisiyle oturum açma tespiti |
| Event ID 4720 / 4728 | Yeni Kullanıcı Oluşturma / Gruba Ekleme | Kalıcılık (persistence) sağlama denemeleri |
| Event ID 1102 | Security Log Temizleme | Saldırganın izlerini silme girişimi |
| Event ID 7045 | Yeni Servis Yükleme | Zararlı servis veya backdoor enjeksiyonu |
| Event ID 4104 | PowerShell Script Block Logging | Gizlenmiş (obfuscated) zararlı script çalıştırma |
Tüm bu logların kurcalanmaya karşı güvenli bir ortamda merkezi olarak arşivlenmesi için merkezi log yönetimi rehberimizi ve log yönetimi hizmetlerimizi inceleyebilirsiniz.
7. Felaket Kurtarma (Disaster Recovery) ve Düzenli Geri Dönüş Tatbikatı
Yedek almak tek başına bir güvenlik önlemi değildir; asıl önlem yedekten dönebildiğinizi kanıtlamaktır.
"Hiç test edilmemiş bir yedek, aslında hiç alınmamış bir yedektir."
Düzenli Tatbikat Planı
- İzole Kurtarma Ortamı (Sandbox / SureBackup): Canlı ağdan tamamen izole bir sanal ağda (vSwitch), Domain Controller, veritabanı ve ERP sunucularınızı yedekten ayağa kaldırıp servislerin çalışırlığını otomatik test edin.
- RTO ve RPO Hedefleri:
- RTO (Recovery Time Objective): Bir felaket anında sistemleri en fazla kaç saat içinde çalışır hale getirebilirsiniz? - RPO (Recovery Point Objective): En fazla kaç saatlik veri kaybını tolere edebilirsiniz?
- Yazılı Acil Durum Eylem Planı: Saldırı anında kimin aranacağı, hangi switch'lerin fiziksel olarak kapatılacağı, kimlik doğrulamanın nasıl izole edileceği önceden belirlenmiş ve basılı kopya olarak saklanmış olmalıdır.
Sistem Yöneticisi Hızlı Kontrol Listesi (Checklist)
Kurumunuzun ransomware saldırılarına karşı hazır olup olmadığını aşağıdaki kontrollerle değerlendirin:
- [ ] En az bir adet değiştirilemez (immutable) veya çevrimdışı (air-gapped) yedek kopyası mevcut mu?
- [ ] Yedekleme sunucusu ve yönetim panelleri Active Directory domain'inden tamamen ayrı bir çalışma grubunda (Workgroup/Dedicated Realm) mı?
- [ ] Tüm harici VPN ve uzaktan erişim noktalarında MFA (2FA) zorunlu mu?
- [ ] İnternete doğrudan açık hiçbir RDP (3389) portu bulunmuyor mu?
- [ ] Windows LAPS devreye alındı ve her istemcinin yerel admin şifresi tekil mi?
- [ ] Domain Admin hesapları standart kullanıcı bilgisayarlarına logon olmaktan engellendi mi?
- [ ] İstemci bilgisayarları arasında (East-West) SMB ve RDP trafiği bloklandı mı?
- [ ] Sunucu ve istemcilerde davranışsal koruma sağlayan bir EDR çözümü aktif mi?
- [ ] PowerShell Script Block Logging ve kritik Windows Event Log'ları merkezi olarak toplanıyor mu?
- [ ] Son 6 ay içerisinde en az 1 kez tam kapsamlı felaket kurtarma (restore) tatbikatı yapıldı mı?
Sonuç ve Profesyonel Destek
Ransomware saldırıları kaçınılmaz hale gelse de, işletmenizi felakete sürüklemesi engellenebilir bir durumdur. Doğru kurgulanmış bir Active Directory mimarisi, katı ağ segmentasyonu ve değiştirilemez (immutable) yedekleme altyapısı sayesinde bir saldırı anında dahi veri kaybı yaşamadan dakikalar içinde iş sürekliliğinizi sağlayabilirsiniz.
İşletmenizin yedekleme altyapısını modernize etmek, Active Directory ortamınızı sıkılaştırmak ve kurumsal siber güvenlik dayanıklılığınızı artırmak isterseniz siber güvenlik hizmetlerimizi ve IT danışmanlık çözümlerimizi inceleyebilir veya doğrudan benimle iletişime geçebilirsiniz.