Fidye yazılımı saldırısında ilk saatlere dikkat
Fidye yazılımı saldırılarında ilk birkaç saatte alınan kararlar, saldırının yayılmasının önlenmesi ve verilerin korunması açısından önem taşıyor. Uzmanlar, fidye talebiyle karşılaşan işletmelerin ödeme yapmakta acele etmemesi, etkilenen cihazları ağdan ayırması ve siber sigortası bulunan işletmelerin sigorta şirketlerini en kısa sürede bilgilendirmesi gerektiğine dikkat çekiyor.
Fidye yazılımı saldırılarının büyük bölümü bir oltalama e-postasına tıklanması, çalınan bir parola veya güncellenmemiş bir cihaz üzerinden başlıyor. Saldırının ardından kısa süre içinde dosyalar şifrelenebiliyor, çalışanlar sistemlere erişimini kaybedebiliyor ve ekranda ödeme talep eden bir fidye notu görülebiliyor.
Saldırının ilk aşamasında atılacak adımlar, zararlı yazılımın diğer sistemlere yayılmasının önlenmesi ve kalan verilerin korunması açısından belirleyici olabiliyor. Uzmanlar, işletmelerin bu aşamada panikle hareket etmek yerine belirli bir sırayla önlem alması gerektiğini belirtiyor.
FİDYEYİ ÖDEMEK DOSYALARIN GERİ ALINACAĞINI GARANTİ ETMİYOR
Fidye yazılımı saldırısında yapılan önemli hatalardan birinin panikle karar vermek olduğuna dikkat çeken uzmanlar, ekranda beliren geri sayım sayacının veya yüksek ödeme talebinin işletmeleri hızlı hareket etmeye yöneltebildiğini belirtiyor.
Ancak fidyenin ödenmesi, dosyaların geri alınacağını garanti etmiyor. Bazı işletmeler ödeme sonrasında çalışan bir şifre çözme anahtarına ulaşamazken, bazıları daha yüksek ödeme talepleriyle karşılaşabiliyor. Dosyaların geri alınması durumunda dahi saldırganların şifreleme öncesinde hassas verileri kopyalayıp kopyalamadığı kesin olarak bilinemiyor.
Bu nedenle saldırının ardından enfekte cihazın ağdan izole edilmesi ve saldırının yayılmasının önüne geçilmesi ilk adımlar arasında gösteriliyor.
FİDYE YAZILIMI SALDIRISINDA ATILMASI GEREKEN 6 ADIM
1. Panik yapmayın ve fidyeyi hemen ödemeyin
Saldırganların oluşturduğu zaman baskısıyla ödeme kararı verilmemesi gerekiyor. Ödeme yapılması dosyaların geri alınacağını garanti etmediği gibi işletmenin yeniden hedef haline gelmesine de neden olabiliyor. Bu nedenle seçenekler değerlendirilmeden ödeme yapılmaması öneriliyor.
2. Enfekte cihazı ağdan ayırın
Bir bilgisayara zararlı yazılım bulaştığından şüpheleniliyorsa cihazın mümkün olan en kısa sürede internetten ve yerel ağdan ayrılması gerekiyor. Ethernet bağlantısının kesilmesi veya Wi-Fi’nin kapatılması, harici disklerin ayrılması ve ilgili cihaz üzerinden paylaşılan ağ klasörlerinin kullanımının durdurulması, fidye yazılımının diğer bilgisayarlara ve sunuculara yayılmasının önlenmesine yardımcı oluyor.
3. Dosyaları silmeyin, kanıtları saklayın
Fidye notu, şifrelenmiş dosyalar ve hata mesajları, saldırının hangi fidye yazılımı ailesinden kaynaklandığının belirlenmesinde kullanılabiliyor. Fidye notunun ekran görüntüsünün alınması, saldırının ilk fark edildiği zamanın kaydedilmesi ve enfeksiyonu başlatmış olabilecek şüpheli e-postaların saklanması öneriliyor.
4. Profesyonel destek alın
Saldırı sonrasında zararlı yazılımın tespit edilmesi, yayılımın durdurulması ve sistemlerin güvenli şekilde yeniden çalıştırılması için profesyonel destek alınması öneriliyor. Özellikle bünyesinde profesyonel bir IT ekibi veya sorumlusu bulunmayan işletmeler açısından uzman desteği önem taşıyor.
5. Yetkili mercileri ve sigorta şirketini bilgilendirin
Durum kontrol altına alındıktan sonra saldırının yetkili birimlere bildirilmesi gerekiyor. Türkiye’de siber olaylar için USOM ve Emniyet Genel Müdürlüğü Siber Suçlarla Mücadele birimlerine başvurulabiliyor.
Siber sigortası bulunan işletmeler açısından ise poliçedeki bildirim süreleri önem taşıyor. Poliçenin hızlı bildirim gerektirmesi halinde sigorta şirketinin en kısa sürede bilgilendirilmesi gerekiyor.
6. Sistemleri temiz yedeklerle geri yükleyin
Temiz ve saldırıdan etkilenmemiş yedekler, sistemlerin yeniden çalışır hale getirilmesinde kullanılabiliyor. Ancak veriler geri yüklenmeden önce fidye yazılımının sistemlerden tamamen temizlendiğinden emin olunması gerekiyor. Zararlı yazılım aktif durumdayken yapılan veri geri yükleme işlemi, dosyaların yeniden şifrelenmesine yol açabiliyor.
