İçeriğe atla
Rehber

Fidye Yazılımı Kurtarma Planı: Değiştirilemez Yedek ve Journal ile Geri Sarma

Saldırganlar ortalama 14 gün içeride bekliyor ve artık hedefleri veri çalmak değil kurtarmayı engellemek. Değiştirilemezlik ve journal birlikte nasıl çalışır?

Oğuzhan Gerçek··3 dk okuma
Fidye Yazılımı Kurtarma Planı: Değiştirilemez Yedek ve Journal ile Geri Sarma

Kısa cevap: Fidye yazılımı çoğu kurtarma planını yener, çünkü saldırganlar önce yedekleri siler veya şifreler. Sonucu değiştiren iki kontrol vardır: ele geçirilmiş bir yönetici tarafından bile silinemeyen değiştirilemez yedek kopyalar ve şifrelemenin başlamasından saniyeler öncesine dönmenizi sağlayan sürekli journal. Tek başına replikasyon işe yaramaz, çünkü şifrelemeyi kurtarma merkezinize sadakatle kopyalar.

Standart yedekleme fidye yazılımına karşı neden başarısız olur?

Saldırganlar hemen şifrelemez. Ortamda bekler ve yedeklerin nerede olduğunu öğrenir. Mandiant'ın M-Trends 2026 raporunda küresel ortanca bekleme süresi 14 gün; ihbar dışarıdan geldiğinde 26 gün. Aynı rapor eğilimi de adlandırıyor: fidye operatörleri veri hırsızlığından kurtarmayı engellemeye kaymış durumda. Yani birincil hedefleri artık veriyi çalmak değil, geri dönüşünüzü imkânsız kılmak.

Sonuç Veeam'in 2025 araştırmasında görülüyor: saldırıya uğrayanların yalnızca %10'u verisinin %90'ından fazlasını geri alabildi, %57'si yarısından azını kurtardı.

Bu yüzden başarılı yedekleme raporları bir savunma değildir. Önemli olan, saldırganın ulaşamadığı bir yedeğin var olup olmadığıdır.

Kontrol 1: yönetici ele geçirilse bile ayakta kalan değiştirilemezlik

Veeam hardened repository'de değiştirilemezlik, uygulama mantığıyla değil, chattr bayrağı üzerinden Linux çekirdeği tarafından uygulanır. Değiştirilemezlik penceresi boyunca dosyalar root dâhil kimse tarafından değiştirilemez, taşınamaz veya silinemez. Depoyu kurmak için kullanılan kimlik bilgileri yedekleme altyapısında saklanmaz; yedekleme sunucusunu ele geçirmek depoya erişim vermez.

Kritik parametre değiştirilemezlik süresidir ve artık bunu tahminle değil yukarıdaki rakamla seçebilirsiniz. Yedi günlük bir pencere, 14 günlük ortancanın altında. Saldırının başladığı ana kadar geri gitmenizi sağlayacak yedekler o pencereden çıkmış olur; elinizde yalnızca saldırgan zaten içerideyken alınmış kopyalar kalır. 30 gün savunulabilir bir taban; kurulumun ayrıntısını Veeam nasıl çalışır yazısında verdik.

Kontrol 2: hız için journal ile geri sarma

Değiştirilemez yedek verinizi geri getirir. Hızlı getirmez, çünkü büyük geri yüklemeler zaman alır.

Zerto'nun kullandığı türden bir sürekli veri koruma journal'ı, saniyeler mertebesinde aralıklı kurtarma noktalarını bir saatten 30 güne kadar yapılandırılabilen bir pencerede tutar; üretici önerisi fidye senaryosunu kapsayacak biçimde sekiz gün. Bu, şifrelemenin başlamasından hemen önceki bir kontrol noktasına dönmeyi ve devreye almayı saatler yerine dakikalarla ölçülebilir kılıyor. Katman 1 sistemler için bu, kötü bir sabah ile kötü bir çeyrek arasındaki farktır. Mimarisi Zerto nasıl çalışır yazısında.

Birlikte kullanıldığında: journal hızı, değiştirilemez yedek de garantiyi veriyor.

İşe yarayan müdahale sırası

    İzole edin. Her şeyden önce etkilenen segmentleri ayırın. Hâlâ ele geçirilmiş bir ortama kurtarmak yeniden bulaşma demektir.Kanıtı koruyun. Etkilenen sistemleri değiştirmeden önce snapshot'ını alın; sigortacı ve düzenleyici bunu soracak.Sıfır anını belirleyin. Şifrelemenin ne zaman başladığını tespit edin. Kurtarma noktanız bundan önce olmalı. Baskı altında en sık yanlış giden adım budur ve 14 günlük bekleme süresi bunun neden zor olduğunu açıklıyor: şifreleme, ihlalin başlangıcı değil sonu.Katman 1'i journal ile kurtarın. Son temiz kontrol noktasını seçip devreye alın.Geri kalanı değiştirilemez yedekten kurtarın.Bağlamadan önce doğrulayın. Sistemlerin temiz ve uygulamaların çalışır olduğunu teyit edin.Ağ erişimini kademeli açın, yakından izleyerek.

Bu sıranın kimin tarafından başlatılacağı da yazılı olmalı; yetki boşluğunun maliyetini incident escalation matrisi yazısında hesapladık.

Buna ihtiyaç duymadan önce doğrulanacaklar

    Değiştirilemezlik süresi 14 günlük ortancayı aşıyor mu.Yedek deposu üretim kimlik alanının dışında mı.Journal saklama süresi saldırı öncesi bir noktaya ulaşmaya yetiyor mu.Mesai dışında olay ilan etme yetkisi kimde.Yukarıdaki sıra yalnızca yazıldı mı, yoksa prova da edildi mi. Provanın nasıl yapılacağı felaket kurtarma testi yazısında.

Sık sorulan sorular

Replikasyon fidye yazılımına karşı korur mu? Hayır. Şifrelenmiş veriyi kurtarma merkezine kopyalar. Replikasyon erişilebilirlik içindir, bütünlük için değil.

Saldırganlar değiştirilemez yedekleri silebilir mi? Doğru yapılandırılmış bir hardened repository'de, değiştirilemezlik süresi içinde silemez; koruma çekirdek seviyesindedir.

Journal ne kadar geriye ulaşmalı? Ortanca bekleme süresinden öncesine yetecek kadar. Zerto, kapasiteye bağlı olarak 30 güne kadar journal saklamayı destekliyor; üretici önerisi sekiz gün.

Ödeme yapmalı mıyız? Bu teknik değil, hukuki ve yönetsel bir karardır. Soruyu ortadan kaldıran şey test edilmiş bir kurtarma yetkinliğidir.

Kaynaklar