Fidye Yazılımı Koruması: KOBİ için 10 Adımlı Savunma Planı
Fidye yazılımı koruması, KOBİ'lerde tek bir ürünle değil katmanlı bir planla sağlanır: dışa açık yüzeyi küçültmek, kimlikleri çok faktörlü doğrulamayla korumak, uç noktada davranış tabanlı tespit kurmak, değiştirilemez yedek tutmak ve saldırı anında ne yapılacağını önceden yazmak. Bu rehber, 10 adımlı savunma planını her adımın gerekçesi, aracı ve sorumlusuyla birlikte anlatır.
Fidye yazılımı KOBİ'ler için neden 2026'da en büyük tehdit?
Fidye yazılımı KOBİ'ler için en büyük tehdittir, çünkü saldırganlar artık hedefin büyüklüğüne değil savunmasızlığına bakar. Verizon DBIR 2025'e göre küçük ve orta ölçekli işletmelerde incelenen ihlallerin yüzde 88'inde fidye yazılımı bulunurken büyük kurumlarda bu oran yüzde 39'da kalmıştır; aynı raporda fidye yazılımı tüm ihlallerin yüzde 44'ünde görülmektedir.
Bu farkın nedeni yapısaldır. Tipik bir KOBİ'de tek bir IT sorumlusu, düz bir ağ, internete açık bir uzak masaüstü ve aynı sunucuda duran yedekler bulunur. Saldırganlar en kolay kapıyı arar; ayrıntılı bulgular Verizon DBIR raporunda yer alıyor.
Aynı rapora göre kurbanların yüzde 64'ü fidye ödemeyi reddetmiştir; bu oran iki yıl önce yüzde 50 seviyesindeydi. Ödemeyen kurumların ortak özelliği, saldırganın ulaşamadığı bir yedeğe ve önceden yazılmış bir müdahale planına sahip olmalarıdır. Yani fidye yazılımı koruması, saldırıyı yüzde yüz engellemek değil, saldırı gerçekleştiğinde fidye ödemeden ayağa kalkabilmek demektir.
Türkiye'deki tablo da farklı değil. Bitdefender'ın Haziran 2026 Tehdit Raporu, fidye yazılımı ve kimlik avı faaliyetinin küresel ölçekte yüksek seyrettiğini; Türkiye'deki şirketlerin de kimlik avı kampanyalarıyla doğrudan hedeflendiğini belirtiyor. Kişisel veri içeren sunucuların şifrelenmesi ise KVKK açısından bildirim yükümlülüğü doğuran bir veri ihlalidir. Bu boyutu KVKK teknik tedbirler kontrol listemizde ayrıntılı ele alıyoruz.
Bir fidye yazılımı saldırısı nasıl ilerler?
Modern bir fidye yazılımı saldırısı tek bir tıklamayla değil, günler süren bir zincirle ilerler: ilk erişim, kimlik ele geçirme, ağ içinde yatay hareket, yedeklerin silinmesi, verinin dışarı sızdırılması ve en son şifreleme. Her halkada bir tespit ve durdurma fırsatı vardır; savunma planı bu halkalara göre kurulur.
Saha deneyimimizde saldırı zincirinin adımları hemen her vakada aynı sırayı izler:
- İlk erişim: Kimlik avı e-postasındaki ek veya bağlantı, internete açık RDP, yamalanmamış VPN cihazı ya da çalınmış bir parola. CISA'nın Ekim 2023'te güncellenen #StopRansomware Rehberi, VPN ve ağ cihazlarının yamalanmasını ve tüm VPN bağlantılarında MFA'yı ilk önlemler arasında sayar.
- Kalıcılık ve kimlik ele geçirme: Saldırgan, yerel yönetici hesaplarını ve etki alanı kimlik bilgilerini toplar; çoğu zaman hazır uzaktan yönetim araçları kullanır.
- Yatay hareket: Segmentlenmemiş ağda dosya sunucusundan sanallaştırma ana makinesine kadar tüm sistemlere ulaşır.
- Yedeklerin hedef alınması: Ağa bağlı yedek depoları silinir veya şifrelenir. Bu adım, kurbanın fidye ödemek zorunda kalmasının asıl nedenidir.
- Veri sızdırma (çifte şantaj): Şifrelemeden önce müşteri listeleri, sözleşmeler ve kişisel veriler dışarı çıkarılır; ödeme yapılmazsa yayınlanmakla tehdit edilir.
- Şifreleme ve fidye notu: Zincirin son halkasıdır. Şifreleme başladığında saldırgan ağda çoğu zaman haftalardır bulunmaktadır.
Bu sıra, savunma önceliğini de belirler: e-posta ve kimlik güvenliği ilk halkayı, EDR ve segmentasyon orta halkaları, değiştirilemez yedek ise son halkayı kırar. CISA #StopRansomware Rehberi aynı mantıkla çevrimdışı ve şifreli yedekleri, SMB protokolünün sertleştirilmesini ve sıfır güven mimarisini önerir.
KOBİ için 10 adımlı savunma planı
10 adımlı fidye yazılımı savunma planı, en yüksek etkiyi en az kaynakla veren sırayla dizilmiştir: envanter, yama yönetimi, MFA, e-posta güvenliği, firewall ve segmentasyon, EDR, en az ayrıcalık, değiştirilemez yedek, merkezi log ve olay müdahale planı. İlk beş adım saldırının başlamasını, son beş adım yayılmasını ve kalıcı zarar vermesini engeller.
Aşağıdaki tablo her adımı tek satırda özetler; ardından her adımın uygulama ayrıntısı gelir. "Sorumlu" sütunu, adımın sahibi olmadan planın kâğıt üzerinde kaldığını hatırlatmak için vardır.
| Adım | Neden gerekli? | Araç / yöntem | Sorumlu |
|---|---|---|---|
| 1. Varlık envanteri ve risk haritası | Bilinmeyen cihaz ve veri korunamaz; ilk erişim noktaları çoğunlukla unutulmuş sistemlerdir | Envanter aracı, ağ keşfi, kritik veri sınıflandırması | IT yöneticisi + işletme sahibi |
| 2. Yama yönetimi ve dışa açık yüzeyin küçültülmesi | Yamalanmamış VPN, RDP ve sunucu açıkları en sık ilk erişim yoludur | Merkezi yama yönetimi, firewall firmware takvimi, RDP'nin internete kapatılması | IT yöneticisi |
| 3. Çok faktörlü doğrulama (MFA) | Çalınmış parola tek başına işe yaramaz hale gelir | VPN, e-posta, yönetici ve bulut hesaplarında MFA; FortiToken, Microsoft Entra | IT yöneticisi |
| 4. E-posta güvenliği ve kullanıcı farkındalığı | Kimlik avı, en yaygın ilk erişim vektörüdür | E-posta güvenlik ağ geçidi (FortiMail, Defender for Office 365, Trend Micro Email Security), kimlik avı tatbikatı | IT yöneticisi + İK |
| 5. Yeni nesil firewall ve ağ segmentasyonu | Yatay hareketi durdurur; IPS bilinen istismarları sınırda keser | FortiGate NGFW, VLAN segmentasyonu, IPS ve web filtreleme profilleri | IT yöneticisi / çözüm ortağı |
| 6. Uç noktada EDR/XDR | İmza tabanlı antivirüs, dosyasız ve yeni varyantları kaçırır | FortiEDR, Bitdefender GravityZone, Acronis Advanced Security EDR | IT yöneticisi / MDR sağlayıcısı |
| 7. En az ayrıcalık ve yönetici hesap disiplini | Yerel yönetici hakkı, saldırganın tüm ağı ele geçirmesini kolaylaştırır | Yerel admin kaldırma, ayrı yönetici hesapları, SMB sertleştirme, makro kısıtları | IT yöneticisi |
| 8. 3-2-1-1-0 yedekleme ve değiştirilemez kopya | Saldırganın silemediği yedek, fidye ödememenin tek güvencesidir | Acronis Cyber Protect Cloud, immutable depolama, Microsoft 365 yedeği | IT yöneticisi + işletme sahibi |
| 9. Merkezi log ve izleme | Şifreleme öncesindeki haftalarda bırakılan izler ancak logla görülür | FortiAnalyzer, EDR telemetrisi, alarm kuralları, 7/24 izleme | Çözüm ortağı / MDR |
| 10. Olay müdahale planı ve geri yükleme tatbikatı | Panik anında karar vermek pahalıdır; test edilmemiş yedek yedek değildir | Yazılı müdahale planı, iletişim ağacı, DR tatbikatı, KVKK bildirim akışı | İşletme sahibi + IT + hukuk |
Adım 1: Varlık envanteri ve risk haritası
Her şey, neyi koruduğunuzu bilmekle başlar. Sunucular, istemciler, ağ cihazları, bulut hesapları ve üçüncü taraf erişimleri tek listede toplanır; ardından "bu sistem üç gün kapalı kalırsa ne olur?" sorusuyla kritik varlıklar işaretlenir. Projelerimizde en sık karşılaştığımız açık, envanterde olmayan eski bir sunucu veya kamera kayıt cihazının hâlâ internete açık olmasıdır.
Adım 2: Yama yönetimi ve dışa açık yüzeyin küçültülmesi
İnternete bakan her servis bir kapıdır. RDP doğrudan internete asla açılmaz; VPN cihazlarının ve firewall'un yazılım sürümü üretici bültenleriyle takip edilir; istemci ve sunuculara yamalar merkezi bir araçla dağıtılır. Elle yapılan yama yönetimi birkaç ay içinde aksar; aracın raporu yöneticiye düzenli ulaşmalıdır.
Adım 3: Çok faktörlü doğrulama
MFA, en düşük maliyetli ve en yüksek etkili adımdır. Öncelik sırası: VPN ve uzaktan erişim, e-posta ve Microsoft 365, sunucu yönetici hesapları, firewall yönetim arayüzü. Yalnızca "önemli" kullanıcılara MFA açmak yetmez; saldırgan çoğu zaman en az korunan hesaptan başlar.
Adım 4: E-posta güvenliği ve kullanıcı farkındalığı
Kimlik avı giderek kişiselleşiyor. E-posta güvenlik ağ geçidi ekleri kum havuzunda çalıştırır, bağlantıları tıklama anında denetler ve taklit alan adlarını işaretler. Teknik kontrol yanında üç ayda bir yapılan kısa kimlik avı tatbikatı, çalışanların "şüpheli e-postayı bildir" alışkanlığını kalıcılaştırır.
Adım 5: Yeni nesil firewall ve ağ segmentasyonu
Düz bir ağda bir istemcinin ele geçirilmesi tüm sunuculara erişim demektir. Sunucular, istemciler, misafir Wi-Fi, kamera ve IoT cihazları ayrı VLAN'lara alınır; aralarındaki trafik firewall politikasından geçer. IPS ve uygulama denetimi profilleri, bilinen istismar imzalarını sınırda keser. Doğru cihazı seçmek için KOBİ için firewall seçim rehberimize, ürün ayrıntıları için FortiGate çözüm sayfamıza bakabilirsiniz.
Adım 6: Uç noktada EDR/XDR
Geleneksel antivirüs, bilinen dosya imzalarını tanır; fidye yazılımı ise her kampanyada yeniden derlenir ve çoğu zaman meşru sistem araçlarını kullanır. EDR, davranışa bakar: toplu dosya şifreleme, gölge kopya silme, şüpheli PowerShell çağrıları anında durdurulur ve cihaz ağdan izole edilir. Hangi seviyenin size uygun olduğunu EDR, XDR ve MDR farkı yazımızda karşılaştırdık; ürün tarafında FortiEDR özellikle eski işletim sistemlerinin bulunduğu üretim ortamlarında öne çıkar.
Adım 7: En az ayrıcalık ve yönetici hesap disiplini
Kullanıcıların yerel yönetici hakkı kaldırılır; IT ekibi günlük işleri için standart hesap, yönetim işleri için ayrı bir yönetici hesabı kullanır. Office makroları varsayılan olarak engellenir, SMBv1 kapatılır, yönetim paylaşımlarına erişim kısıtlanır. Bu adım ürün değil disiplin ister.
Adım 8: 3-2-1-1-0 yedekleme ve değiştirilemez kopya
Yedek, planın sigortasıdır ve bir sonraki bölümde ayrıntılı ele alıyoruz. Kısa kural: en az bir kopya saldırganın ulaşamayacağı, silinemez ve değiştirilemez bir depoda durmalı; geri yükleme düzenli test edilmelidir. Bulutta tutulan Microsoft 365 verisinin de yedeklenmesi gerektiğini Microsoft 365 yedekleme yazımızda paylaşılan sorumluluk modeliyle açıklıyoruz.
Adım 9: Merkezi log ve izleme
Saldırgan şifrelemeye başlamadan haftalar önce iz bırakır: gece saatlerinde VPN girişi, alışılmadık yönetici oturumu, toplu dosya okuma. Firewall, sunucu ve EDR logları merkezi bir noktada toplanmazsa bu izler kimse tarafından okunmaz. FortiAnalyzer gibi merkezi log platformu ve basit alarm kuralları, bu görünürlüğü sağlar; 7/24 izleme kapasitesi yoksa bu iş bir MDR hizmetine devredilir.
Adım 10: Olay müdahale planı ve geri yükleme tatbikatı
Plan, saldırı gecesi değil sakin bir haftada yazılır: kim kimi arar, hangi sistem önce izole edilir, yedekten geri dönüş sırası nedir, KVKK bildirimini kim hazırlar. Yılda en az bir kez gerçek bir geri yükleme tatbikatı yapılır ve süresi ölçülür. Test edilmemiş yedek, yedek değil varsayımdır.
3-2-1-1-0 yedekleme kuralı nedir, neden değiştirilemez kopya şart?
3-2-1-1-0 yedekleme kuralı, verinin üç kopyasının iki farklı ortamda tutulmasını, bir kopyanın ofis dışında, bir kopyanın çevrimdışı veya değiştirilemez (immutable) olmasını ve geri yükleme testlerinin sıfır hatayla tamamlanmasını şart koşar. Klasik 3-2-1 kuralına eklenen son iki madde, doğrudan fidye yazılımına karşı geliştirilmiştir.
Fidye yazılımı gruplarının ilk işi yedekleri bulmaktır. Ağ paylaşımındaki yedek klasörü, aynı etki alanına bağlı yedek sunucusu ve hesabı ele geçirilen bulut deposu, şifrelemeden önce silinir. Değiştirilemez kopya bu sorunu tasarımla çözer: belirlenen saklama süresi boyunca yedek, yönetici hesabıyla bile silinemez veya üzerine yazılamaz.
| Kural bileşeni | Anlamı | KOBİ'de pratik uygulama |
|---|---|---|
| 3 kopya | Üretim verisi + iki yedek | Sunucu üzerindeki veri, yerel yedek cihazı, bulut yedeği |
| 2 farklı ortam | Tek bir arıza türü tüm kopyaları etkilemesin | Yerel disk/NAS + bulut nesne depolama |
| 1 kopya ofis dışında | Yangın, hırsızlık, sel gibi fiziksel felaketlere karşı | Bulut yedeği veya farklı lokasyondaki depo |
| 1 kopya çevrimdışı / değiştirilemez | Saldırganın silemeyeceği kopya | Immutable bulut depolama, süresi kilitli saklama, çevrimdışı disk rotasyonu |
| 0 hata | Yedek doğrulaması ve geri yükleme testi hatasız tamamlanmalı | Otomatik doğrulama, aylık dosya, üç ayda bir tam sunucu geri yükleme testi |
Projelerimizde bu kuralı Acronis Cyber Protect Cloud ile uyguluyoruz: yedekleme, değiştirilemez bulut depolama ve fidye yazılımına karşı aktif koruma tek ajanda birleşir; kritik sunucular için felaket kurtarma (DRaaS) senaryosu ekleyerek geri dönüş süresi saatler seviyesine indirilebilir. Hangi aracı seçerseniz seçin, ölçüt aynıdır: yedek yönetici hesabıyla silinebiliyorsa, saldırgan tarafından da silinebilir.
Saldırı anında ilk 24 saat: ne yapmalı, ne yapmamalı?
Fidye yazılımı saldırısının ilk 24 saatinde öncelik yayılmayı durdurmak, kanıtları korumak ve doğru kişileri devreye almaktır: etkilenen sistemler ağdan izole edilir, cihazlar kapatılmaz, fidye notuyla iletişime geçilmez, loglar saklanır ve geri yükleme ancak ortamın temiz olduğu doğrulandıktan sonra başlatılır.
- İzole edin, kapatmayın: Etkilenen cihazların ağ kablosunu çekin veya EDR ile karantinaya alın. Cihazı kapatmak bellekteki adli kanıtları siler.
- Yedek altyapısını koruyun: Yedek sunucusunun ve bulut deposunun erişimlerini derhal kısıtlayın; değiştirilemez kopyanın sağlam olduğunu doğrulayın.
- Kimlik bilgilerini sıfırlayın: Etki alanı yönetici parolalarını, VPN hesaplarını ve servis hesaplarını temiz bir cihazdan değiştirin.
- Kanıt toplayın: Firewall, VPN, sunucu ve EDR loglarını dışa aktarın; fidye notunu ve şifrelenmiş örnek dosyaları saklayın.
- Bildirim yükümlülüğünü işletin: Kişisel veri etkilendiyse KVKK Kurulu'nun 24.01.2019 tarihli ve 2019/10 sayılı kararına göre ihlal, öğrenilmesinden itibaren en geç 72 saat içinde Kurul'a bildirilir. Süre ve usul için güncel mevzuatı ve Kurul'un resmî rehberini doğrulayın.
- Temiz ortama geri dönün: Geri yükleme, saldırganın ilk erişim noktası kapatılmadan yapılırsa aynı gece tekrar şifrelenirsiniz. Önce kök neden, sonra geri yükleme.
Fidye ödemek verinin geri geleceğini garanti etmez, sızdırılan verinin yayınlanmamasını sağlamaz ve kurumu sonraki kampanyaların hedef listesine ekler.
Sora Yazılım bu planı KOBİ'de nasıl uyguluyor?
Sora Yazılım, 10 adımlı planı KOBİ'nin mevcut altyapısına göre önceliklendirir: önce dışa açık yüzey ve kimlik, ardından FortiGate ile segmentasyon, FortiEDR veya Bitdefender ile uç nokta, Acronis ile değiştirilemez yedek ve son olarak yönetilen izleme. Bağımsız çözüm ortağı olarak ürünü değil, çalışan planı teslim ederiz.
Saha deneyimimizde en sık gördüğümüz durum, KOBİ'nin bir firewall ve bir antivirüs satın almış ama ikisini de varsayılan ayarlarla bırakmış olmasıdır. Bu yüzden işe her zaman kısa bir keşifle başlıyoruz: dışa açık portlar, MFA kapsamı, yedeklerin nerede durduğu ve son geri yükleme testinin tarihi. Bu dört sorunun cevabı, planın hangi adımından başlanacağını belirler.
Proje, tedarik, kurulum ve yönetilen hizmeti tek elden yürütüyoruz. Kendi IT ekibi olmayan işletmelerde izleme yönetilen hizmet kapsamında sürer; ekibi olanlarda süreç dokümantasyonla ekibe devredilir.
Sık Sorulan Sorular
Fidye ödemek verileri geri getirir mi?
Garanti etmez. Şifre çözücü çoğu zaman eksik veya hatalı çalışır, sızdırılan veri yine de yayınlanabilir ve ödeme yapan kurum sonraki kampanyalarda yeniden hedeflenir. Verizon DBIR 2025'e göre kurbanların yüzde 64'ü ödemeyi reddetmiştir; bunu mümkün kılan değiştirilemez yedek ve test edilmiş geri yüklemedir.
Antivirüs varken EDR gerçekten gerekli mi?
Evet. Antivirüs bilinen imzaları tanır; fidye yazılımı her kampanyada yeniden derlenir ve meşru sistem araçlarını kullanır. EDR davranışa bakar, toplu şifrelemeyi anında durdurur ve cihazı izole eder. Ayrıntılı karşılaştırma için EDR, XDR ve MDR farkı yazımıza bakabilirsiniz.
Microsoft 365'teki verilerimiz fidye yazılımından etkilenir mi?
Evet. Ele geçirilen bir hesap üzerinden OneDrive ve SharePoint dosyaları şifrelenebilir; senkronizasyon istemcisi de yerel şifrelemeyi buluta taşır. Microsoft paylaşılan sorumluluk modelinde verinin yedeklenmesi müşterinin sorumluluğundadır; bu yüzden ayrı bir Microsoft 365 yedeği şarttır.
Değiştirilemez (immutable) yedek ne demek?
Belirlenen saklama süresi boyunca silinemeyen ve üzerine yazılamayan yedek kopyasıdır. Yönetici hesabı ele geçirilse bile kopya korunur. Bulut nesne depolamada süre kilidi veya çevrimdışı disk rotasyonu ile uygulanır ve 3-2-1-1-0 kuralındaki ikinci "1"e karşılık gelir.
Fidye yazılımı saldırısı KVKK'ya bildirilmeli mi?
Kişisel veri etkilendiyse evet. KVKK Kurulu'nun 2019/10 sayılı kararı, ihlalin öğrenilmesinden itibaren en geç 72 saat içinde Kurul'a bildirilmesini öngörür; etkilenen kişilere de bildirim yapılır. Süre, usul ve istisnalar için güncel mevzuatı ve Kurul'un resmî rehberini doğrulayın.
Bu planı uygulamak için ne kadar süre gerekir?
Adımların çoğu mevcut altyapıyla başlar: RDP'nin kapatılması, MFA ve yerel yönetici haklarının kaldırılması ilk haftada yapılabilir. EDR, segmentasyon ve değiştirilemez yedek birkaç haftalık proje ister; merkezi log ve tatbikat düzeni ise sürekli işletilen bir döngüdür.
Sonuç
Fidye yazılımı koruması bir ürün değil, sahipleri belli bir plandır. Verizon DBIR 2025 verisi KOBİ'lerin en çok hedeflenen kesim olduğunu gösterirken, ödemeyi reddedenlerin artması doğru hazırlığın işe yaradığını kanıtlıyor. Dışa açık yüzeyi küçültün, kimlikleri MFA ile koruyun, uç noktaya EDR kurun, yedeğin en az bir kopyasını değiştirilemez yapın ve müdahale planını sakin bir günde yazın. Bütçe önceliklerini 2026 siber güvenlik bütçesi yazımızda sıraladık.
Mevcut altyapınızın bu 10 adımın neresinde olduğunu birlikte görmek için bizimle iletişime geçin; ücretsiz keşif görüşmesinde dışa açık yüzeyinizi, yedek düzeninizi ve öncelik sıranızı birlikte çıkarır, ihtiyacınıza göre teklif hazırlarız.
