
Fidye yazılımı: nasıl girer ve onu ne durdurur
Fidye yazılımı üzerine yazılan neredeyse her metin “iyi bir yedeğiniz olsun” diye biter. Bu doğru ve artık yeterli değil, çünkü güncel saldırılar bir şeyi şifrelemeden önce verinizi çalıyor. İşte gerçekte olan ve gerçekten işe yarayan.
Fidye yazılımı dosyalarınızı şifreler ve fidye ister. Yaklaşık beş yıldır grupların çoğu önce veriyi çalıyor; böylece ödeme aynı zamanda sessizlik satın alıyor, ve o durumda yedek dosyalarınızı korur, verinizi korumaz.
Dört giriş yolu neredeyse her şeyi kapsar: bir oltalama e-postası, ikinci faktörü olmayan çalınmış bir parola, ağınızın kenarında yaması eksik bir cihaz ve zaten içeride olan bir tedarikçi.
En çok işe yarayan iki önlem: dışarıdan erişilebilen her şeyde MFA ve saldırganın değiştiremeyeceği bir yedek. Gerisi bunlardan sonra gelir.
Nedir ve tablo neden değişti
Fidye yazılımı, dosyalarınızı şifreleyip anahtar için fidye isteyen bir yazılımdır. Alınıp götürülen bir şey yoktur: eşyalarınız hâlâ orada, yalnızca artık erişemiyorsunuz.
Yaklaşık 2020’den beri bu tablo eksik. Grupların çoğu önce verinizi dışarı kopyalıyor, şifrelemeyi sonra yapıyor. Ödeme o zaman anahtarla ilgili olmaktan çıkıp, alınanı yayımlamama sözüyle ilgili hale geliyor. Bu, ağınıza daha yeni giren birinin verdiği bir sözdür.
Bu fark, “yedeğimiz var” cümlesinin neden artık tam bir yanıt olmadığını açıklar. Yedek dosyalarınızı geri getirir. Dışarıya çıkmış olanı geri getirmez ve bildirim yükümlülüğü konusunda hiçbir şeyi değiştirmez.
Nasıl girer
Haberlerdeki çeşitlilik, pratikteki çeşitlilikten fazladır. Hollanda ve Belçika’da gördüğümüzün neredeyse tamamını dört yol kapsıyor.
Birinin tıkladığı bir e-posta. Hâlâ en yaygını ve nadiren farkındalık broşüründeki beceriksiz örnek. Tutarlı bir fatura, gerçekten var olan bir tedarikçiden, zaten süregelen bir yazışmanın içinde.
Zaten sızmış bir parola. Başka bir hizmetteki ihlalden, işte yeniden kullanılmış. İkinci faktör yoksa bu bir saldırı değil bir oturum açmadır ve kayıtlarda da öyle görünür.
Kenarda yaması eksik bir cihaz. Güvenlik duvarı, VPN yoğunlaştırıcı, posta sunucusu. Son yıllarda en hızlı büyüyen yol budur, çünkü o cihazlar tanımı gereği dışarıda durur ve içlerindeki bir açık günler içinde dünya çapında bilinir.
Zaten içeride olan bir tedarikçi. Yönetim yazılımı, bir entegrasyon, bir bakım hesabı. Yanlış bir şey yapmadınız; yalnızca size ait olmayan bir kapı açıktı.
Onu gerçekten ne durdurur, etkisine göre
Bu sıralama alfabetik değil ve çoğu kontrol listesininki de değil. Harcanan her euro ve her gün başına ne kazandırdığına göre sıralanmıştır.
1. Dışarıdan erişilebilen her şeyde MFA. Yukarıdaki ikinci yolu bir çırpıda ortadan kaldırır ve birincisinin değerini büyük ölçüde düşürür. Bu kadar azla bu kadar çok iş gören başka bir önlem yok.
2. Saldırganın değiştiremeyeceği bir yedek. Değiştirilemez olmalı ve erişimi üretim ortamından farklı yetkiler gerektiren bir yerde durmalı. Aksi halde ortamı ele geçiren yedeği de ele geçirir; bu grupların ilk aradığı şey de budur.
3. Test edilmiş bir geri yükleme. Hiç geri yüklenmemiş bir yedek bir varsayımdır. Soru var olup olmadığı değil, ne kadar sürdüğüdür; bunu da ancak bir kez yaptıktan sonra bilirsiniz.
4. Kenarı hızlı yamalamak. Her şeyi değil, dışarıda duranı. Açığın bilinmesiyle istismar edilmesi arasındaki süre orada en kısadır.
5. Ağ ayrımı. Girişi engellemez; içeri girildikten sonra birinin nereye kadar ulaşacağını, dolayısıyla bir bölümü mü yoksa her şeyi mi kaybedeceğinizi belirler.
6. Sonradan okunabilen kayıtlar. Bu da hiçbir şeyi engellemez. Neyin götürüldüğünü saptayıp saptayamayacağınızı belirler; bildirim yükümlülüğünüzün sorduğu soru da tam olarak budur.
Burada ne yaparız, ne yapmayız
Yaptığımız. Yukarıdaki altı önlemi kurmak ve işletmek, bir olay olduğunda sınırlamak ve geri yüklemek. Sıkıcı kısmı da dâhil: neyin ne zaman olduğunu ortaya koymak, böylece bildirim yükümlülüğünüzü varsayımlarla değil olgularla yerine getirebilirsiniz.
Yapmadığımız. Saldırganlarla pazarlık etmeyiz ve bir ödemeye aracılık etmeyiz. Mahkemede ya da bir sigortacı karşısında ayakta duracak adli bilişim incelemesi yapmayız; bu, kendi kanıt gereklilikleri olan ayrı bir meslektir ve bunu yönlendiririz. Ödeme yapma, suç duyurusunda bulunma veya bir veri ihlalini bildirme kararı sizindir; biz o kararı vereceğiniz olguları sunarız.
Bu konuda aldığımız sorular
En sık tekrarlanan dördü.
Başımıza gelirse ödemeli miyiz?
Bu karar bize ait değil ve aracılık da etmeyiz. Söyleyebileceğimiz şu: ödeme, anahtarın çalışacağını garanti etmez ve çalınan verinin yine de ortaya çıkmayacağını hiç garanti etmez. Emniyet birimleri bunu önermiyor. Bizim izlediğimiz yol, sınırlamak ve saldırganın dokunamadığı bir yedekten geri yüklemektir.
İyi bir yedek yeterli mi?
Artık değil. Yedek dosyalarınızı geri getirir, ama grupların çoğu önce veriyi dışarı kopyalar. O zaman hem dosyalarınızı geri alırsınız hem de elinizde bir veri ihlali olur. Yedek, toparlanmak için en önemli önlemdir; üstündeki MFA ise bunu hiç yaşamamak için en önemlisidir.
On beş kişiyiz. Hedef miyiz?
Nadiren seçilmiş bir hedefsiniz ve sorun da tam olarak bu: işin çoğu otomatik. Dışarıda ne durduğu ve başka yerlerde sızmış parolalar taranır; arkasında büyük mü küçük mü bir şirket olduğu ancak sonra ortaya çıkar. Küçük kurumlar habere daha az konu olur, sıraları eşit şekilde gelir.
Veri ihlali bildirmek zorunda mıyız?
Kişisel veri söz konusuysa büyük olasılıkla evet ve süre kısadır. Bu değerlendirme ve bu bildirim sizindir; biz hukuk danışmanı değiliz. Bizim sunduğumuz teknik olgulardır: hangi sistemler etkilendi, ne çıktı ve ne zaman. Bunu kanıtlayabilecek kayıtlar olmadan böyle bir bildirim tahmine dönüşür; altıncı maddenin yukarıdaki listede olmasının nedeni de tam budur.
Devamını okuyun
Önlemler ve anın kendisi, tek tek ele alındı.
Bugün nereye kadar geldiğinize bakalım mı?
Yukarıdaki altı önlemi ortamınız üzerinden geçer; hangilerinin yerinde olduğunu, hangilerinin yarım kaldığını ve hangilerinin eksik olduğunu söyleriz. Seksen sayfalık bir rapor değil, bir iş sırası.
Gelen kutunuza pratik BT bilgisi
Yönetim, güvenlik ve çalışma alanı üzerine yeni rehberler; işi yapanlar tarafından yazılıyor. Satış dili yok, abonelikten tek tıkla çıkabilirsiniz.