Siber Güvenlik

Ransomware Nedir? Fidye Yazılımına Karşı Korunma Rehberi

6 dk okuma 1 Temmuz 2025

Ransomware Nedir?

Ransomware (fidye yazılımı), kurbanın dosyalarını veya tüm sistemini şifreleyerek erişimi engelleyen ve şifre çözme anahtarı karşılığında fidye talep eden kötü amaçlı yazılımdır. 2023 yılında küresel ölçekte kurumların %72'si fidye yazılımı saldırısına maruz kalmıştır. Türkiye'de KOBİ'lerden büyük kurumsal şirketlere kadar her ölçekte hedef alınmaktadır.

Nasıl Çalışır?

Tipik bir ransomware saldırısı dört aşamada ilerler:

1. Sisteme sızma Phishing e-postası, güvenlik açığından istismar, zayıf RDP parolası veya zararlı web sitesi aracılığıyla sisteme erişim sağlanır.

2. Keşif ve yanal hareket (lateral movement) Saldırgan ağda sessizce yayılır; Active Directory'ye erişmeye, yönetici hesaplarını ele geçirmeye çalışır. Bu aşama günler hatta haftalar sürebilir.

3. Yedekleri hedefleme Modern ransomware, ağa bağlı yedek sistemlerini şifrelemeden önce tespit eder ve imha eder.

4. Şifreleme ve fidye notu Tüm hazırlık tamamlandığında dosyalar şifrelenir, ekranda fidye notu görüntülenir.

Yayılma Vektörleri

VektörOran
Phishing e-postası%41
Zayıf/açık RDP%22
Yazılım açığından istismar%18
Tedarik zinciri saldırısı%9
Diğer%10

Kurumsal Korunma Katmanları

Ransomware'e karşı tek önlem yetmez; savunma derinliği gerekir.

Uç Nokta Koruması

  • Gelişmiş EDR (Endpoint Detection and Response) çözümü — imza tabanlı antivirüs yetersizdir
  • Uygulama beyaz listesi (application whitelisting)
  • PowerShell ve script motorlarına kısıtlama

E-posta Güvenliği

  • E-posta ağ geçidinde gelişmiş tehdit koruması (sandboxing)
  • DMARC/DKIM/SPF politikaları
  • Personel phishing simülasyonu ve farkındalık eğitimi

Ağ Güvenliği

  • VLAN segmentasyonu ile lateral movement engeli
  • Firewall üzerinde RDP erişimini kısıtlama (VPN + MFA zorunluluğu)
  • DNS filtreleme (zararlı domain engellemesi)

Yedekleme Stratejisi

  • 3-2-1-1-0 kuralı uygulanmalı
  • Immutable (değiştirilemez) yedekler
  • Offline / air-gapped kopya
  • Yedeklerin düzenli test edilmesi

Erişim Yönetimi

  • En az ayrıcalık ilkesi
  • Kritik sistemlerde MFA
  • Privileged Access Management (PAM) çözümü

Saldırı Gerçekleşirse Ne Yapmalı?

  1. İzole et — Etkilenen cihazları ağdan derhal ayır
  2. Kapatma — Lateral movement devam edebilir; etkilenme boyutunu belirlemeden rastgele kapatmaktan kaçın
  3. Yedekten geri yükle — Fidye ödeme son çare olmalı; ödeme kurtarmayı garanti etmez
  4. Adli inceleme — Giriş noktasını tespit etmeden aynı açık saldırıya zemin hazırlar
  5. Bildirim — KVKK kapsamında veri ihlali bildirimi (72 saat)

Fidye Ödenmeli mi?

Siber güvenlik otoritelerinin büyük çoğunluğu fidye ödenmemesini tavsiye etmektedir:

  • Ödeme, saldırganı bir sonraki saldırı için motive eder
  • Şifre çözme anahtarı her zaman çalışmaz
  • Ödeme yapan kurum "kolay hedef" listesine girebilir

Sonuç

Ransomware, "eğer değil, ne zaman" sorusuyla değerlendirilen bir tehdit haline gelmiştir. Proaktif savunma katmanları, güncel yedekleme stratejisi ve personel farkındalığı bir arada uygulandığında saldırının etkisi önemli ölçüde azaltılabilir. NRC Sistem olarak uç nokta güvenliği, ağ segmentasyonu ve fidye yazılımına karşı katmanlı koruma mimarisi konularında kurumunuza destek sağlıyoruz.

Tüm yazılar