İçeriğe geç
Siber Saldırı Koruması

Siber Güvenlik Standartlarıyla Hack ve Fidyeye (Ransomware) Karşı Veri Koruma

Fidye yazılımı artık yalnızca büyük kurumların sorunu değil; bakımsız .exe programlar ve güncellenmeyen hazır şablonlar KOBİ'leri de kolay hedef hâline getiriyor. Bu rehber, ISO 27001 ve KVKK gibi siber güvenlik standartlarını işletme diline çeviriyor: veritabanını dışa kapatmaktan 3-2-1 yedekleme kuralına, saldırının erken belirtilerinden olay müdahale planına kadar atmanız gereken adımları somut senaryolarla anlatıyor.

11 dk okuma 16 soru-cevap 8 ana konu Güncelleme: 26 Temmuz 2026
Kısa Cevap

Fidye yazılımına (ransomware) karşı en etkili koruma tek bir güvenlik ürünü değil, siber güvenlik standartlarının tarif ettiği katmanlı savunmadır: internete kapalı veritabanı, rol bazlı erişim, iki faktörlü doğrulama, 3-2-1 kuralıyla kurgulanmış dış lokasyonlu yedek ve yazılı bir olay müdahale planı. Türkiye'de bu çerçevenin omurgasını ISO 27001 bilgi güvenliği yönetim sistemi, KVKK'nın teknik ve idari tedbirleri ile 5651 sayılı kanunun loglama yükümlülükleri oluşturur; uluslararası tarafta NIST CSF ve CIS Controls yol gösterir. Saldırıların büyük bölümü oltalama e-postası, zayıf parola ya da güncellenmeyen hazır script ve eklentiler üzerinden başlar; içeri sızan saldırgan günlerce keşif yapar, ardından bağlı yedekler dâhil ulaştığı her şeyi şifreler. Kriz anında sizi kurtaracak tek şey, saldırının ulaşamadığı temiz ve geri yükleme testi yapılmış bir yedektir. İhracat yapan ya da kurumsal müşterilerle çalışan işletmeler içinse buradaki adımlar, ISO 27001 ve uluslararası uyum denetimlerinin de ilk hazırlık katmanıdır.

Rehberin Ana Konuları

Fidye saldırısı kapıyı çalmadan uygulamanız gereken siber güvenlik standartları

ISO 27001'den KVKK teknik tedbirlerine, yedekleme kurgusundan olay müdahalesine kadar her başlıkta somut karar kriterleri bulacaksınız.

Önce Harita: Hangi Standart Kimin İçin?

Standartlar birbirinin alternatifi değil, farklı sorulara cevaptır. ISO 27001, bilgi güvenliğini yönetim sistemi olarak kurar; müşterileri denetim isteyen, ihaleye giren veya kurumsal tedarik zincirinde yer alan şirketler için fiilen giriş biletidir. NIST CSF riski beş fonksiyonla çerçeveler: tanımla, koru, tespit et, müdahale et, kurtar; olgunluk ölçmek için idealdir. CIS Controls ise sınırlı bütçeyle nereden başlanacağını söyleyen öncelikli kontrol listesidir: varlık envanteri, yama yönetimi, yedekleme ve erişim kontrolü ilk sıralardadır. KVKK'nın teknik ve idari tedbirleri, kişisel veri işleyen her Türk şirketi için zaten fiilen zorunludur. Pratik karar kriteri şudur: müşterileriniz belge soruyorsa ISO 27001 yolculuğunu başlatın; yalnızca kendi riskinizi yönetiyorsanız CIS'in ilk beş kontrolünü uygulamak bile saldırı yüzeyini ciddi daraltır.

Veritabanını İnternete Kapatan Mimari

Fidye vakalarının önemli bölümünde giriş noktası, doğrudan internete açık bırakılmış bir veritabanı portu veya uzak masaüstü (RDP) erişimidir. Modern mimaride veritabanı hiçbir zaman dışarıya açılmaz: sorgular yalnızca kimlik doğrulaması yapılmış isteklerle, uygulama katmanı (API) üzerinden geçer. Saldırgan siteyi tarasa bile veritabanı portuna ulaşamaz; SQL injection gibi klasik tekniklerin yüzeyi daralır. Eski .exe programların yerel ağda açık bıraktığı bağlantı noktaları bu modelde yoktur. Kontrol etmek için basit bir test yaptırabilirsiniz: sunucunuzun IP adresine dışarıdan port taraması yapıldığında 3306 (MySQL) veya 1433 (MSSQL) gibi portlar cevap veriyorsa kapınız açık demektir. Güvenlik duvarı kuralları, özel ağ (VPC) ve katmanlı erişim bu kapıyı kalıcı olarak kapatır. Edge Bilişim olarak bu tip kurulumlarda işe sunucunun dış IP adresine port taraması çalıştırarak başlıyoruz; 3306, 1433 ve 3389 hangi durumda cevap veriyor kayıt altına alınıyor, veritabanı özel ağa alındıktan sonra aynı tarama tekrarlanıp kapalı sonucu devreye alma dosyasına ekleniyor.

3-2-1 Yedekleme ve Değiştirilemez Kopya

Yedekleme kurgusunun evrensel ölçüsü 3-2-1 kuralıdır: verinin en az üç kopyası, iki farklı ortamda, bir kopyası dış lokasyonda tutulur. Fidye senaryosunda buna iki katman daha eklenmelidir: sürümleme (geçmişe dönük temiz noktaya dönebilmek için) ve değiştirilemez (immutable) kopya (saldırgan sunucuya girse bile yedeği silememesi veya şifreleyememesi için). Sunucuya sürekli bağlı ağ diski ya da aynı makinedeki ikinci disk, yedek değildir; fidye yazılımı onları da şifreler. Ayrıca açılmayan yedek de yedek sayılmaz: çeyrekte bir geri yükleme tatbikatı yapılmalı, dönüş süresi ölçülmelidir. Yedekler kişisel veri içerdiğinden şifreli tutulmalı, saklama süresi tanımlanmalı ve süresi dolan kopyalar KVKK veri imha politikasına uygun biçimde yok edilmelidir. Edge Bilişim'in yürüttüğü projelerde bir yedek kurgusu, geri yüklenmeden "çalışıyor" kabul edilmiyor: çeyrek dönemde bir kopya boş bir sunucuya açılıyor, en son sipariş ve cari hareket kaydına kadar geldiği kontrol ediliyor ve sıfırdan ayağa kalkma süresi dakika cinsinden ölçülüp bir önceki tatbikatla karşılaştırılıyor.

Kimlik ve Erişim: RBAC, 2FA ve Ayrılan Personel

Saldırganın işini en çok kolaylaştıran şey, herkesin her şeye erişebildiği düz yapılardır. En az yetki ilkesi bunun panzehiridir: depo personeli finans ekranını, muhasebe üretim reçetelerini göremez; rol bazlı erişim (RBAC) bu sınırları sistematik hâle getirir. Parolalar geri döndürülemez (hash) biçimde saklanır; yönetici ve kritik hesaplara iki faktörlü doğrulama (2FA) eklenir, böylece çalınan parola tek başına işe yaramaz. Sık atlanan nokta ayrılan personeldir: hesabı kapatılmayan eski çalışan, aylar sonra bile açık bir kapıdır; personel ve PDKS sisteminden gelen çıkış kaydı ile erişim aynı gün kesilmelidir. Tüm oturum ve kritik işlem hareketlerinin loglanması, hem içeriden kaynaklanan riski caydırır hem de olası bir olayda kimin neye eriştiğini kanıtlamanızı sağlar. Edge Bilişim olarak yetkilendirme çalışmasına kod yazmadan önce rol matrisi çıkarıyoruz: her ekran ve her kritik işlem satır, roller sütun oluyor; boş bırakılan hücreler müşteriyle birlikte tek tek dolduruluyor ve bu matris canlıya geçişte kabul kriteri olarak imzalanıyor.

Loglama, 5651 Uyumu ve Erken Tespit

Fidye saldırıları tek gecede olmaz; sızma ile şifreleme arasında çoğu zaman günler süren keşif, yetki yükseltme ve veri toplama evresi vardır. Bu pencerede yakalanabilen sinyaller bellidir: toplu dosya uzantısı değişimi, olağan dışı işlemci ve disk yükü, mesai dışı yönetici girişleri, olağan dışı hacimde veri çekimi ve yedek servislerinin durdurulması. Bu sinyaller loglanıyor ve otomatik uyarıya bağlanıyorsa şifreleme başlamadan müdahale şansınız olur. Loglama aynı zamanda yasal zorunluluktur: 5651 sayılı kanun erişim kayıtlarının tutulmasını ister, KVKK ihlal bildirimi ise hangi veriye erişildiğini kanıtlayabilmenizi gerektirir. Üretim hattı, sensör ve makine verisi barındıran işletmelerde izleme ihtiyacı daha da genişler; bu tarafın ayrıntıları için endüstriyel yazılımlarda siber güvenlik ve KVKK standartları rehberine bakabilirsiniz.

Fidye Saldırısının Anatomisi: Türler ve Sızma Yolları

Savunmayı doğru kurmak için saldırının nasıl işlediğini bilmek gerekir. Üç ana tür vardır: kilitleyici (locker) fidye yazılımı ekranı ve temel işlevleri kilitler ama dosyalara genelde dokunmaz; şifreleyici (crypto) tür dosyaları tek tek şifreler ve en yaygın, en yıkıcı olandır; çifte şantaj (double extortion) ise önce verinizi dışarı kopyalar, sonra şifreler — yedeğiniz olsa bile bu kez ifşa tehdidiyle ödeme istenir. 2017'deki WannaCry salgını, güncellenmemiş tek bir Windows açığıyla 150'den fazla ülkede yüz binlerce sistemi kilitleyerek yamanın önemini kanıtlamıştır. Giriş yolları da bellidir: oltalama e-postası ve sahte fatura ekleri, internete açık RDP, güncellenmeyen bileşenler ve tedarik zinciri. Katmanlı savunma, bu zincirin her halkasına ayrı bir engel koyar; tek halka kırılsa bile saldırı ilerleyemez.

Eski Sistemden Güvenli Geçiş ve Bulut Kararı

Bakımsız .exe programdan modern mimariye geçiş aşamalı yürütülür: önce mevcut veri zararlı yazılım açısından doğrulanır, şifreli kanaldan yeni sisteme taşınır ve iki sistem bir süre paralel çalıştırılır; eski yapı ancak yenisi doğrulandıktan sonra kapatılır. Böylece cari, stok ve müşteri kayıtları kaybolmaz, iş süreçleri durmaz. Geçişte ikinci büyük karar barındırmadır: doğru yapılandırılmış bulut, fiziksel güvenlik, otomatik yama ve yedeklilik sayesinde çoğu bakımsız yerel sunucudan daha güvenlidir; kriterleri bulut tabanlı ERP ve SaaS güvenliği rehberinde ayrıntılı inceledik. Hedef mimarinin neden web tabanlı kurulduğunu merak ediyorsanız Next.js ve Node.js'in endüstriyel sistemleri nasıl dönüştürdüğüne göz atın; güncel tutulabilen mimari, güvenliğin ön koşuludur. Tedarikçisi ortadan kaybolmuş, kaynağı belirsiz bir yapıdan çıkıyorsanız taşıma adımlarını ERP/CRM veri göçü ve sahipsiz sistem kurtarma rehberinde ayrıntılandırdık.

Olay Müdahale Planı ve KVKK'nın 72 Saati

En iyi korumada bile kriz senaryosu yazılı olmalıdır; panik anında prosedür, karardan hızlıdır. Plan şu adımları içerir: etkilenen sistemleri ağdan izole et (kapatma — deliller kaybolur), fidye ödeme, giriş noktasını ve kök nedeni tespit et, tüm parolaları ve erişim anahtarlarını sıfırla, temiz olduğu doğrulanan yedekten kontrollü geri dönüş yap. Kişisel veri etkilendiyse saat işlemeye başlar: Kişisel Verileri Koruma Kurulu kararı gereği ihlal, öğrenilmesinden itibaren 72 saat içinde Kuruma bildirilmelidir; geç bildirim ayrı bir yaptırım nedenidir. Plana müşteri ve çalışan iletişimi de dahil edilmeli, yılda en az bir kez masabaşı tatbikatla test edilmelidir. Tatbikat yapılmış bir plan, toparlanma süresini haftalardan günlere indirir. Edge Bilişim, teslim ettiği sistemlerde bu planı tek sayfalık bir müdahale kartına indiriyor: hangi sunucu hangi sırayla ağdan ayrılacak, temiz yedeğin bulunduğu konum ve o konuma erişebilen iki kişi kim, bildirim metnini kimin hazırlayacağı — bu alanlar isim ve telefon numarasıyla doldurulmadan proje kapanışa alınmıyor.

Siber Saldırı ve Fidye Koruması projenizi konuşalım — ihtiyacınızı ücretsiz analiz edelim, aynı gün dönüş yapalım.
WhatsApp
Sıkça Sorulan Sorular

Siber Güvenlik Standartları, Fidye (Ransomware) ve Veri Koruma Hakkında Sık Sorulanlar

16 gerçek soruya net cevap — aradığınızı yazarak filtreleyin.

Etkilenen makineleri derhal ağdan ayırın; cihazı kapatmak yerine izole edin ki inceleme için deliller kaybolmasın. Fidye ödemeyin. Yayılmayı durdurduktan sonra hangi sistemlerin etkilendiğini ve saldırının giriş noktasını tespit edin; temiz olduğu doğrulanan yedekten kurtarmayı planlayın. Kişisel veri etkilendiyse KVKK bildirim sürecini başlatın. Kök neden kapatılmadan sistemi yeniden internete açmayın; aksi hâlde saldırı kısa sürede tekrarlar.

Yardımcı olalım

Siber Saldırı ve Fidye Koruması konusunda bir projeniz ya da sorununuz mu var?

Edge Bilişim ekibi ihtiyacınızı ücretsiz analiz eder ve projeye özel net bir teklif sunar. Kaynak kodu size teslim edilen, lisans bağımlılığı olmayan çözümler; 200+ proje deneyimi ve 81 ilde uzaktan hizmet.

WhatsApp'tan Yazın Hemen Arayın

[email protected] · İstanbul (81 ile uzaktan hizmet)

Müşteri Yorumları

Müşterilerimiz Bizi Nasıl Değerlendiriyor?

5.0 3 değerlendirme Google Yorumları
5 100%
4 0%
3 0%
2 0%
1 0%
Google'da değerlendirin

Daha fazla yorum için kaydırın