Bu rehber kimler için?
Bu doküman; firma sahipleri, IT yöneticileri, sistem yöneticileri, bilgi işlem sorumluları ve kurumsal teknoloji satın alma ekiplerinin ransomware riskini teknik ve operasyonel açıdan değerlendirebilmesi için hazırlanmıştır.
Amaç tek bir ürünü satmak değil; güvenlik kontrollerinin birlikte nasıl değerlendirilmesi gerektiğini açıklamaktır.
İçindekiler
1. Ransomware (Fidye Yazılımı) Nedir?
Ransomware, sistemleri veya verileri kullanılamaz ya da erişilemez hale getirmek amacıyla kullanılan kötü amaçlı yazılım saldırılarının genel adıdır. Saldırganlar bazı olaylarda dosyaları şifreleyebilir, verileri dışarı çıkarabilir ve ardından fidye talep edebilir.
Kurumsal savunma yalnızca “antivirüs kurmak” şeklinde ele alınmamalıdır. Kimlik güvenliği, ağ güvenliği, endpoint güvenliği, yedekleme, izleme ve olay müdahalesi birlikte değerlendirilmelidir.
2. Ransomware Saldırganları İşletmeye Nasıl Girebilir?
İnternete açık zafiyetler
Güncellenmemiş veya yanlış yapılandırılmış internet'e açık servisler saldırı yüzeyini artırabilir.
Ele geçirilmiş kimlik bilgileri
Çalınmış kullanıcı adı ve parolalar, özellikle MFA olmayan uzaktan erişimlerde risk oluşturabilir.
Phishing / oltalama
Sahte e-posta, bağlantı veya dosyalar ilk erişim yollarından biri olabilir.
Önceden bulaşmış malware
Bir endpoint'teki kötü amaçlı faaliyet daha sonra başka sistemlere yayılabilir.
Güvensiz uzaktan erişim
RDP, VPN veya yönetim arayüzlerinin gereksiz biçimde internete açık olması risk oluşturabilir.
Yanlış yapılandırma
Fazla yetki, zayıf segmentasyon ve gereksiz servisler saldırının etkisini büyütebilir.
3. Ransomware Riskini Azaltmak İçin 10 Temel Kontrol
- Kritik sunucu, endpoint, ağ cihazı ve bulut varlıklarının envanteri çıkarılmış mı?
- Kritik veriler ve iş açısından vazgeçilmez sistemler belirlenmiş mi?
- Yedekler saldırgan tarafından kolayca silinemeyecek veya şifrelenemeyecek şekilde korunuyor mu?
- Yedeklerden gerçek geri dönüş testi düzenli yapılıyor mu?
- VPN, e-posta ve ayrıcalıklı hesaplarda MFA uygulanıyor mu?
- İnternet'e açık gereksiz servisler kapatılmış veya kısıtlanmış mı?
- Endpoint'lerde merkezi güvenlik ve olay görünürlüğü sağlanıyor mu?
- Firewall kuralları ve uzaktan erişim politikaları periyodik olarak gözden geçiriliyor mu?
- Kullanıcı ve yönetici yetkileri en az ayrıcalık prensibine göre düzenleniyor mu?
- Yazılı ve test edilmiş bir olay müdahale/kurtarma planı var mı?
4. Ransomware'e Dayanıklı Yedekleme
Yedekleme, saldırı sonrasında iş sürekliliği açısından kritik bir kurtarma katmanıdır. Ancak yalnızca yedek almak yeterli değildir.
Değerlendirilmesi gereken kontroller
- Farklı medya veya sistemlerde birden fazla yedek kopyası.
- Mümkün olduğunda offline, izole veya değiştirilemez (immutable) kopyalar.
- Yedekleme yönetim hesaplarının ayrı ve güçlü şekilde korunması.
- Yedeklerin şifrelenmesi ve erişim yetkilerinin sınırlandırılması.
- Restore testlerinin düzenli uygulanması.
- Kritik sistemlerin hangi sırayla geri getirileceğinin önceden belirlenmesi.
Doz Teknoloji: Veri yedekleme çözümleri
5. Firewall Ransomware Savunmasında Nasıl Konumlanır?
Firewall, ağ trafiğinin kontrol edilmesi, erişim politikalarının uygulanması, VPN ve bazı tehdit önleme mekanizmalarının işletilmesi açısından önemli bir güvenlik katmanıdır.
Ancak firewall tek başına endpoint'e ulaşan zararlı bir dosyayı, çalınmış bir hesabı veya içeriden gerçekleşen her kötü amaçlı hareketi engelleme garantisi vermez.
Çok katmanlı güvenlik yaklaşımı
| Katman | Temel amaç |
|---|---|
| Firewall / NGFW | Ağ trafiği, erişim politikaları, VPN ve güvenlik kontrolleri |
| Endpoint Security / EDR | Endpoint davranışlarının izlenmesi ve müdahale |
| MFA | Ele geçirilmiş parolaların kötüye kullanım riskini azaltma |
| Backup | Saldırı sonrası veri kurtarma kapasitesi |
| Segmentasyon | Saldırının yayılım alanını sınırlama |
| Logging / Monitoring | Görünürlük, analiz ve olay inceleme |
Doz Teknoloji: Firewall ve antivirüs çözümleri
6. Antivirüs, EDR ve XDR Arasındaki Fark
| Teknoloji | Rol | Değerlendirme |
|---|---|---|
| Antivirüs / Endpoint Security | Zararlı yazılım tespiti ve engelleme | Temel endpoint güvenlik katmanı |
| EDR | Endpoint davranışlarının izlenmesi, araştırılması ve müdahale | Olay görünürlüğünü ve inceleme kapasitesini artırabilir |
| XDR | Birden fazla güvenlik kaynağından sinyallerin ilişkilendirilmesi | Kurumun kullandığı ürün ekosistemine göre değerlendirilmelidir |
Ürün seçimi yapılırken yalnızca marka veya “AI” ifadesine değil; merkezi yönetim, alarm kalitesi, olay inceleme, entegrasyonlar, lisans modeli ve kurumun operasyon kapasitesine bakılmalıdır.
7. MFA ve Kimlik Güvenliği
Parolanın ele geçirilmesi, saldırganın kurumsal sistemlere erişmesini kolaylaştırabilir. MFA, tek başına parolaya dayalı erişim riskini azaltan önemli bir kontroldür.
- VPN ve uzaktan erişim
- Kurumsal e-posta
- Yönetici hesapları
- Bulut yönetim panelleri
- Yedekleme yönetim hesapları
Mümkün olan senaryolarda phishing-resistant MFA seçenekleri ayrıca değerlendirilmelidir.
8. En Az Ayrıcalık ve Yönetici Hesapları
Her kullanıcının veya servis hesabının yalnızca ihtiyacı olan kaynaklara erişmesi, saldırının yayılmasını sınırlamaya yardımcı olabilir.
- Günlük kullanım için ayrı admin hesabı kullanılmaması.
- Domain Administrator gibi yüksek ayrıcalıklı hesapların sayısının sınırlandırılması.
- Servis hesaplarının gereksiz interaktif erişimlerinin kapatılması.
- MSP ve üçüncü taraf erişimlerinin süreli, kayıtlı ve kontrollü olması.
9. Ağ Segmentasyonu ve Yayılımın Sınırlandırılması
Ransomware bir endpoint'e ulaştığında saldırının diğer sistemlere yayılmasını zorlaştırmak için ağın işlevsel olarak ayrıştırılması değerlendirilebilir.
Sunucu ağı
Kritik sunucuların kullanıcı ağından ayrı güvenlik politikalarıyla korunması.
Yönetim ağı
Ağ cihazları ve yönetim arayüzlerine erişimin sınırlandırılması.
Yedekleme ağı
Yedekleme altyapısının günlük kullanıcı erişiminden ayrıştırılması.
Misafir / IoT
Güvenilmeyen cihazların kritik kaynaklardan ayrılması.
10. Bulut ve Sanallaştırma Ortamlarında Ransomware Riski
Ransomware riski fiziksel sunucularla sınırlı değildir. Sanallaştırma yönetim katmanı, bulut hesapları, SaaS uygulamaları ve bulut depolama da güvenlik ve kurtarma planının parçası olmalıdır.
- Bulut yönetim hesaplarında MFA ve ayrıcalık yönetimi.
- Loglama ve yönetim aktivitelerinin izlenmesi.
- Bulut verileri için bağımsız veya ayrı erişim alanına sahip yedekleme.
- Silme, versiyonlama ve değiştirilemezlik özelliklerinin değerlendirilmesi.
- Hypervisor ve yönetim platformlarının güncel tutulması.
11. 🚨 Ransomware Saldırısı Şüphesinde İlk Adımlar
- Yayılımı sınırlayın: Etkilendiği düşünülen cihazları ağdan izole etmeyi değerlendirin.
- Kanıtları koruyun: Loglar, alarm kayıtları, zaman çizelgesi ve mevcut sistem durumu korunmalıdır.
- Rastgele silmeyin: Yedekleri, logları veya şüpheli sistemleri kontrolsüz biçimde değiştirmeyin.
- Erişimleri gözden geçirin: Şüpheli VPN, admin ve bulut oturumlarını değerlendirin.
- Kapsamı belirleyin: Hangi kullanıcı, endpoint, sunucu, ağ segmenti veya bulut hesabının etkilendiğini araştırın.
- Kurtarma planını uygulayın: Kritik iş sistemleri için önceden belirlenmiş öncelik sırasını kullanın.
Önemli: Sistemleri hemen yeniden kurmak veya şifrelenmiş verileri rastgele değiştirmek olayın kaynağının anlaşılmasını zorlaştırabilir. Kontrollü olay müdahalesi tercih edilmelidir.
12. Kurtarma Planı Nasıl Hazırlanır?
Öncelik sırası belirleyin
- Kimlik doğrulama ve temel altyapı
- Kritik ağ servisleri
- Veritabanları ve kritik uygulamalar
- Dosya servisleri
- Kullanıcı endpoint'leri
RTO ve RPO değerlerini belirleyin
RTO bir hizmetin ne kadar sürede tekrar çalışması gerektiğini; RPO ise kabul edilebilir veri kaybı aralığını ifade eder.
Restore testi yapın
“Yedek alıyoruz” ile “yedekten gerçekten geri dönebiliyoruz” aynı şey değildir. Kritik sistemler için düzenli restore testleri yapılmalıdır.
13. Hukuki ve Kurumsal Değerlendirme
Ransomware olayı yalnızca teknik bir arıza değildir. Olayın niteliğine göre kişisel veri, sözleşme, sigorta, iş sürekliliği, çalışan verileri, müşteri verileri ve bildirim yükümlülükleri açısından sonuçları olabilir.
Olay sırasında belgeleyin
- Olayın ilk fark edildiği tarih ve saat
- İlk etkilenen sistemler
- Alınan izolasyon ve erişim önlemleri
- Log ve alarm kayıtları
- Yedeklerin durumu
- İç ve dış paydaşlarla yapılan bildirimler
14. Doz Teknoloji ile Ransomware Dayanıklılık Değerlendirmesi
Doz Teknoloji, işletmelerin mevcut BT altyapısını güvenlik ve iş sürekliliği açısından teknik olarak değerlendirmesine yardımcı olabilir. Değerlendirme tek bir ürün yerine birden fazla katmanın birlikte ele alınması esasına dayanır.
35+ yıl · 2000+ tamamlanan proje · 150+ mutlu müşteri
15. Sık Sorulan Sorular
Ransomware nedir?
Ransomware, sistemleri veya verileri erişilemez hale getirmek için kullanılan kötü amaçlı yazılım saldırılarının genel adıdır.
Ransomware saldırısından nasıl korunulur?
MFA, güncelleme ve zafiyet yönetimi, internet'e açık servislerin azaltılması, endpoint güvenliği, firewall, ağ segmentasyonu, en az ayrıcalık ve test edilmiş yedekleme birlikte değerlendirilmelidir.
Yedekleme ransomware'e karşı yeterli midir?
Tek başına herhangi bir kontrol tam koruma garantisi vermez. Yedeklerin saldırgan tarafından değiştirilememesi veya silinememesi, erişim kontrolü ve restore testi önemlidir.
Firewall ransomware saldırısını tek başına engeller mi?
Hayır. Firewall önemli bir ağ güvenliği katmanıdır; endpoint, kimlik, yedekleme, segmentasyon ve olay müdahalesiyle birlikte ele alınmalıdır.
Ransomware saldırısı şüphesinde ilk ne yapılmalı?
Etkilenen sistemlerin izole edilmesi, log ve kanıtların korunması ve kontrollü olay müdahalesi başlatılması değerlendirilmelidir.
EDR ransomware'e karşı ne sağlar?
EDR, endpoint davranışlarının merkezi olarak izlenmesine, araştırılmasına ve uygun durumlarda müdahale edilmesine yardımcı olabilir.
MFA ransomware riskini azaltır mı?
MFA, ele geçirilmiş parolaların tek başına kullanılmasıyla yapılan erişimlerin önemli bir bölümünü zorlaştırabilir.
Ransomware sonrası sistem hemen yeniden kurulmalı mı?
Kontrolsüz yeniden kurulum kanıtları yok edebilir. Önce kapsam belirlenmeli ve kontrollü kurtarma uygulanmalıdır.
Firewall fiyatı nasıl değerlendirilir?
Cihaz fiyatına ek olarak performans, lisans, VPN, IPS/IDS, web güvenliği, yönetim ve destek ihtiyaçları birlikte değerlendirilmelidir.
5651 loglama ransomware ile aynı konu mudur?
Hayır. Loglama ve ransomware savunması farklı ihtiyaçlardır. Loglar olay incelemesine yardımcı olabilir; tek başına ransomware koruması değildir.
Doz Teknoloji
Kurumsal IT altyapısı, siber güvenlik, server, yedekleme, network ve yönetilebilir BT hizmetleri alanlarında teknik içerik yayıncısı.
25 Eylül 2026
İçerik; ürün, lisans veya güvenlik kararının yerine geçmez. Gerçek proje kapsamı mevcut altyapı ve gereksinimlere göre değerlendirilmelidir.
Kaynak ve metodoloji
Bu rehber hazırlanırken CISA'nın #StopRansomware kaynakları ve ransomware hazırlık, korunma, müdahale ve kurtarma yaklaşımı referans alınmıştır. CISA içeriği kopyalanmamış; Doz Teknoloji'nin kurumsal BT ve teknik değerlendirme perspektifiyle özgün bir Türkçe rehber formatında yapılandırılmıştır.
Son güncelleme: 24 Ağustos 2026 · Teknik içerik bilgilendirme amaçlıdır.