Ana içeriğe geç
Kurumsal Siber Güvenlik Rehberi

Ransomware (Fidye Yazılımı) Korunma ve Müdahale Rehberi

İşletmeler için fidye yazılımı riskini azaltma, saldırı öncesi hazırlık, teknik kontroller, yedekleme, erişim güvenliği, olay müdahalesi ve kontrollü kurtarma yaklaşımı.

FirewallEDR / XDRMFAYedeklemeOlay Müdahalesi

Bu rehber kimler için?

Bu doküman; firma sahipleri, IT yöneticileri, sistem yöneticileri, bilgi işlem sorumluları ve kurumsal teknoloji satın alma ekiplerinin ransomware riskini teknik ve operasyonel açıdan değerlendirebilmesi için hazırlanmıştır.

Amaç tek bir ürünü satmak değil; güvenlik kontrollerinin birlikte nasıl değerlendirilmesi gerektiğini açıklamaktır.

İçindekiler

1. Ransomware (Fidye Yazılımı) Nedir?

Ransomware, sistemleri veya verileri kullanılamaz ya da erişilemez hale getirmek amacıyla kullanılan kötü amaçlı yazılım saldırılarının genel adıdır. Saldırganlar bazı olaylarda dosyaları şifreleyebilir, verileri dışarı çıkarabilir ve ardından fidye talep edebilir.

Kurumsal savunma yalnızca “antivirüs kurmak” şeklinde ele alınmamalıdır. Kimlik güvenliği, ağ güvenliği, endpoint güvenliği, yedekleme, izleme ve olay müdahalesi birlikte değerlendirilmelidir.

Önemli: Hiçbir tek ürün veya güvenlik katmanı ransomware'e karşı %100 koruma garantisi vermez.

2. Ransomware Saldırganları İşletmeye Nasıl Girebilir?

İnternete açık zafiyetler

Güncellenmemiş veya yanlış yapılandırılmış internet'e açık servisler saldırı yüzeyini artırabilir.

Ele geçirilmiş kimlik bilgileri

Çalınmış kullanıcı adı ve parolalar, özellikle MFA olmayan uzaktan erişimlerde risk oluşturabilir.

Phishing / oltalama

Sahte e-posta, bağlantı veya dosyalar ilk erişim yollarından biri olabilir.

Önceden bulaşmış malware

Bir endpoint'teki kötü amaçlı faaliyet daha sonra başka sistemlere yayılabilir.

Güvensiz uzaktan erişim

RDP, VPN veya yönetim arayüzlerinin gereksiz biçimde internete açık olması risk oluşturabilir.

Yanlış yapılandırma

Fazla yetki, zayıf segmentasyon ve gereksiz servisler saldırının etkisini büyütebilir.

3. Ransomware Riskini Azaltmak İçin 10 Temel Kontrol

4. Ransomware'e Dayanıklı Yedekleme

Yedekleme, saldırı sonrasında iş sürekliliği açısından kritik bir kurtarma katmanıdır. Ancak yalnızca yedek almak yeterli değildir.

Değerlendirilmesi gereken kontroller

Doz Teknoloji: Veri yedekleme çözümleri

5. Firewall Ransomware Savunmasında Nasıl Konumlanır?

Firewall, ağ trafiğinin kontrol edilmesi, erişim politikalarının uygulanması, VPN ve bazı tehdit önleme mekanizmalarının işletilmesi açısından önemli bir güvenlik katmanıdır.

Ancak firewall tek başına endpoint'e ulaşan zararlı bir dosyayı, çalınmış bir hesabı veya içeriden gerçekleşen her kötü amaçlı hareketi engelleme garantisi vermez.

Çok katmanlı güvenlik yaklaşımı

KatmanTemel amaç
Firewall / NGFWAğ trafiği, erişim politikaları, VPN ve güvenlik kontrolleri
Endpoint Security / EDREndpoint davranışlarının izlenmesi ve müdahale
MFAEle geçirilmiş parolaların kötüye kullanım riskini azaltma
BackupSaldırı sonrası veri kurtarma kapasitesi
SegmentasyonSaldırının yayılım alanını sınırlama
Logging / MonitoringGörünürlük, analiz ve olay inceleme

Doz Teknoloji: Firewall ve antivirüs çözümleri

6. Antivirüs, EDR ve XDR Arasındaki Fark

TeknolojiRolDeğerlendirme
Antivirüs / Endpoint SecurityZararlı yazılım tespiti ve engellemeTemel endpoint güvenlik katmanı
EDREndpoint davranışlarının izlenmesi, araştırılması ve müdahaleOlay görünürlüğünü ve inceleme kapasitesini artırabilir
XDRBirden fazla güvenlik kaynağından sinyallerin ilişkilendirilmesiKurumun kullandığı ürün ekosistemine göre değerlendirilmelidir

Ürün seçimi yapılırken yalnızca marka veya “AI” ifadesine değil; merkezi yönetim, alarm kalitesi, olay inceleme, entegrasyonlar, lisans modeli ve kurumun operasyon kapasitesine bakılmalıdır.

7. MFA ve Kimlik Güvenliği

Parolanın ele geçirilmesi, saldırganın kurumsal sistemlere erişmesini kolaylaştırabilir. MFA, tek başına parolaya dayalı erişim riskini azaltan önemli bir kontroldür.

Mümkün olan senaryolarda phishing-resistant MFA seçenekleri ayrıca değerlendirilmelidir.

8. En Az Ayrıcalık ve Yönetici Hesapları

Her kullanıcının veya servis hesabının yalnızca ihtiyacı olan kaynaklara erişmesi, saldırının yayılmasını sınırlamaya yardımcı olabilir.

9. Ağ Segmentasyonu ve Yayılımın Sınırlandırılması

Ransomware bir endpoint'e ulaştığında saldırının diğer sistemlere yayılmasını zorlaştırmak için ağın işlevsel olarak ayrıştırılması değerlendirilebilir.

Sunucu ağı

Kritik sunucuların kullanıcı ağından ayrı güvenlik politikalarıyla korunması.

Yönetim ağı

Ağ cihazları ve yönetim arayüzlerine erişimin sınırlandırılması.

Yedekleme ağı

Yedekleme altyapısının günlük kullanıcı erişiminden ayrıştırılması.

Misafir / IoT

Güvenilmeyen cihazların kritik kaynaklardan ayrılması.

10. Bulut ve Sanallaştırma Ortamlarında Ransomware Riski

Ransomware riski fiziksel sunucularla sınırlı değildir. Sanallaştırma yönetim katmanı, bulut hesapları, SaaS uygulamaları ve bulut depolama da güvenlik ve kurtarma planının parçası olmalıdır.

Bulut çözümleri · Sanallaştırma çözümleri

11. 🚨 Ransomware Saldırısı Şüphesinde İlk Adımlar

Bu bölüm acil teknik yönlendirme içindir; olayın hukuki boyutu ayrıca değerlendirilmelidir.
  1. Yayılımı sınırlayın: Etkilendiği düşünülen cihazları ağdan izole etmeyi değerlendirin.
  2. Kanıtları koruyun: Loglar, alarm kayıtları, zaman çizelgesi ve mevcut sistem durumu korunmalıdır.
  3. Rastgele silmeyin: Yedekleri, logları veya şüpheli sistemleri kontrolsüz biçimde değiştirmeyin.
  4. Erişimleri gözden geçirin: Şüpheli VPN, admin ve bulut oturumlarını değerlendirin.
  5. Kapsamı belirleyin: Hangi kullanıcı, endpoint, sunucu, ağ segmenti veya bulut hesabının etkilendiğini araştırın.
  6. Kurtarma planını uygulayın: Kritik iş sistemleri için önceden belirlenmiş öncelik sırasını kullanın.

Önemli: Sistemleri hemen yeniden kurmak veya şifrelenmiş verileri rastgele değiştirmek olayın kaynağının anlaşılmasını zorlaştırabilir. Kontrollü olay müdahalesi tercih edilmelidir.

12. Kurtarma Planı Nasıl Hazırlanır?

Öncelik sırası belirleyin

  1. Kimlik doğrulama ve temel altyapı
  2. Kritik ağ servisleri
  3. Veritabanları ve kritik uygulamalar
  4. Dosya servisleri
  5. Kullanıcı endpoint'leri

RTO ve RPO değerlerini belirleyin

RTO bir hizmetin ne kadar sürede tekrar çalışması gerektiğini; RPO ise kabul edilebilir veri kaybı aralığını ifade eder.

Restore testi yapın

“Yedek alıyoruz” ile “yedekten gerçekten geri dönebiliyoruz” aynı şey değildir. Kritik sistemler için düzenli restore testleri yapılmalıdır.

13. Hukuki ve Kurumsal Değerlendirme

Ransomware olayı yalnızca teknik bir arıza değildir. Olayın niteliğine göre kişisel veri, sözleşme, sigorta, iş sürekliliği, çalışan verileri, müşteri verileri ve bildirim yükümlülükleri açısından sonuçları olabilir.

Hukuki uyarı: Bu sayfa hukuki görüş veya avukatlık hizmeti değildir. Bir olayda KVKK ve diğer mevzuat kapsamındaki yükümlülükler, olayın somut özellikleri ve ilgili kayıtlar üzerinden yetkili hukuk danışmanı tarafından değerlendirilmelidir. CISA'nın ABD kurumlarına yönelik bildirim adımları Türkiye'deki kurumlara aynen uygulanmamalıdır.

Olay sırasında belgeleyin

14. Doz Teknoloji ile Ransomware Dayanıklılık Değerlendirmesi

Doz Teknoloji, işletmelerin mevcut BT altyapısını güvenlik ve iş sürekliliği açısından teknik olarak değerlendirmesine yardımcı olabilir. Değerlendirme tek bir ürün yerine birden fazla katmanın birlikte ele alınması esasına dayanır.

Firewall

İnternet çıkışı, VPN, erişim politikaları ve ağ güvenliği.

Firewall çözümleri →

Yedekleme

Yedekleme mimarisi, erişim kontrolü ve restore yaklaşımı.

Yedekleme çözümleri →

Sunucu ve sanallaştırma

Kritik altyapının dayanıklılığı ve kurtarma planı.

Sunucu çözümleri →

Yönetilebilir BT / MSP

İzleme, bakım, güvenlik kontrolleri ve operasyon süreçleri.

MSP hizmetleri →

35+ yıl · 2000+ tamamlanan proje · 150+ mutlu müşteri

15. Sık Sorulan Sorular

Ransomware nedir?

Ransomware, sistemleri veya verileri erişilemez hale getirmek için kullanılan kötü amaçlı yazılım saldırılarının genel adıdır.

Ransomware saldırısından nasıl korunulur?

MFA, güncelleme ve zafiyet yönetimi, internet'e açık servislerin azaltılması, endpoint güvenliği, firewall, ağ segmentasyonu, en az ayrıcalık ve test edilmiş yedekleme birlikte değerlendirilmelidir.

Yedekleme ransomware'e karşı yeterli midir?

Tek başına herhangi bir kontrol tam koruma garantisi vermez. Yedeklerin saldırgan tarafından değiştirilememesi veya silinememesi, erişim kontrolü ve restore testi önemlidir.

Firewall ransomware saldırısını tek başına engeller mi?

Hayır. Firewall önemli bir ağ güvenliği katmanıdır; endpoint, kimlik, yedekleme, segmentasyon ve olay müdahalesiyle birlikte ele alınmalıdır.

Ransomware saldırısı şüphesinde ilk ne yapılmalı?

Etkilenen sistemlerin izole edilmesi, log ve kanıtların korunması ve kontrollü olay müdahalesi başlatılması değerlendirilmelidir.

EDR ransomware'e karşı ne sağlar?

EDR, endpoint davranışlarının merkezi olarak izlenmesine, araştırılmasına ve uygun durumlarda müdahale edilmesine yardımcı olabilir.

MFA ransomware riskini azaltır mı?

MFA, ele geçirilmiş parolaların tek başına kullanılmasıyla yapılan erişimlerin önemli bir bölümünü zorlaştırabilir.

Ransomware sonrası sistem hemen yeniden kurulmalı mı?

Kontrolsüz yeniden kurulum kanıtları yok edebilir. Önce kapsam belirlenmeli ve kontrollü kurtarma uygulanmalıdır.

Firewall fiyatı nasıl değerlendirilir?

Cihaz fiyatına ek olarak performans, lisans, VPN, IPS/IDS, web güvenliği, yönetim ve destek ihtiyaçları birlikte değerlendirilmelidir.

5651 loglama ransomware ile aynı konu mudur?

Hayır. Loglama ve ransomware savunması farklı ihtiyaçlardır. Loglar olay incelemesine yardımcı olabilir; tek başına ransomware koruması değildir.

YAYINCI

Doz Teknoloji

Kurumsal IT altyapısı, siber güvenlik, server, yedekleme, network ve yönetilebilir BT hizmetleri alanlarında teknik içerik yayıncısı.

GÜNCELLEME

25 Eylül 2026

İçerik; ürün, lisans veya güvenlik kararının yerine geçmez. Gerçek proje kapsamı mevcut altyapı ve gereksinimlere göre değerlendirilmelidir.

Kaynak ve metodoloji

Bu rehber hazırlanırken CISA'nın #StopRansomware kaynakları ve ransomware hazırlık, korunma, müdahale ve kurtarma yaklaşımı referans alınmıştır. CISA içeriği kopyalanmamış; Doz Teknoloji'nin kurumsal BT ve teknik değerlendirme perspektifiyle özgün bir Türkçe rehber formatında yapılandırılmıştır.

CISA #StopRansomware resmi kaynakları →

CISA StopRansomware Guide →

Son güncelleme: 24 Ağustos 2026 · Teknik içerik bilgilendirme amaçlıdır.