Teklif alın
Acil destek SektörlerKariyer Hakkımızda İletişim
NLNederlandsENEnglishESEspañolFRFrançaisTRTürkçe
Karanlık bir odada izleme ekranlarından oluşan duvarın önünde kulaklıklı bir analist

İlk saat: ne yapılır ve asıl olarak ne yapılmaz

Bir olayın zararını yalnızca kısmen saldırgan belirler. Geri kalanı ilk altmış dakikada, baskı altında doğru olanı yapmak isteyen ve bunu yaparken tam da sonradan ihtiyaç duyacakları kanıtı silen insanlar belirler.

Ağustos 2026’da güncellendi 9 dakikalık okuma ITproposal ekibi tarafından yazıldı
Kısa yanıt

İlk karar sınırlamak değil doğrulamaktır: bu gerçek mi ve ne kadar kötü. Yanlış alarma harcanan yarım saat, yanlış olaya harcanan yarım saatin yanında hiçbir şeydir.

Fişi çekmeyin. Cihazı ağdan alın ama açık bırakın: kapatınca çalışma belleği kaybolur ve neyin çalıştığına dair tek iz çoğu zaman oradadır.

Saat, anladığınız anda değil öğrendiğiniz anda işlemeye başlar. Bir veri ihlali için bu 72 saattir; NIS2 kapsamındaysanız 24 saat içinde bir ilk bildirim vardır.

İlk on dakika: bu gerçek mi

Bir uyarı karşısındaki refleks harekete geçmektir. Bu yanlış reflekstir, çünkü gelenlerin büyük kısmı olay değildir: süresi dolmuş bir sertifika, ters giden bir güncelleme, tatildeki bir çalışanın başka bir ülkeden girmesi.

Bu yüzden üç soruyla başlayın ve yanıtları ilk dakikadan itibaren yazın:

  • Tam olarak ne görüyorsunuz ve nerede? «Sunucu tuhaf davranıyor» değil; hangi uyarı, hangi sistemde, saat kaçta. O saat, sonradan zaman çizelgenizin ilk satırı olacak.
  • Yayılıyor mu? Dosyaları şifrelenmiş tek bir çalışma istasyonu ile aynı anda üç birim başka şeydir. Fark, sınırlamaya mı geçeceğinizi yoksa önce daha fazla bakacağınızı belirler.
  • Kim şimdiden bir şey yaptı? Genelde uyarı size ulaşmadan önce biri yeniden başlatmış ya da bir şeyi silmiştir. Bunu bilmeniz gerekir, çünkü sonradan bir izin neden eksik olduğunu açıklar.

Her şeyi saatleriyle yazın — paylaşılan bir belgede ya da gerekirse kâğıtta, ama muhtemelen ele geçirilmiş sistemde değil. Bu notlar bürokrasi değildir: sigortacınızın, denetleyicinizin ve kendi ekibinizin üç hafta sonra ihtiyaç duyacağı şeydir ve kimse onları sonradan yeniden kuramaz.

Bu aşamada başı çekecek tek bir kişi de belirleyin. En iyi teknisyen değil — ona teknikte ihtiyacınız var — genel görünümü koruyan, karar veren ve telefonu açan biri. Bu rol olmadan yirmi dakika sonra beş kişi aynı anda konuşur.

Ne yapılmaz ve neden

Bu, yazının en önemli bölümüdür; çünkü ilk saatteki pahalı hataların neredeyse hepsi iyi niyetlidir.

  • Kapatmayın. Fişi çekmek en güvenli hamle gibi gelir ve çalışma belleğini siler. Neyin çalıştığına ve nasıl girdiğine dair tek kanıt çoğu zaman oradadır. Cihazı ağdan alın — kabloyu çıkarın, kablosuzu kapatın — ve açık bırakın. İstisna, gözle görülür biçimde süren ve başka türlü durduramadığınız bir şifrelemedir; o zaman zarar izden ağır basar.
  • Yeniden kurmayın. Hemen sıfırlayıp geri yüklediğiniz bir sistem, saldırganın nasıl girdiğini asla öğrenemeyeceğiniz bir sistemdir. O zaman açığı kapatmazsınız ve iki hafta sonra yine oradadır.
  • Ele geçirilmiş sistemde dolaşmayın. «Bir bakayım» diye bir yönetici hesabıyla girmek, o kimlik bilgilerini başkasının elindeki bir makineye koyar. Araştıran bir yönetici, tek bir çalışma istasyonundaki bulaşmayı böylece etki alanına taşır.
  • İlk saatte ödeme yapmayın, pazarlık da etmeyin. Bu, yönetimin sigortacınızla birlikte alacağı bir karardır. Ödemek bir şey geri alacağınızın güvencesi değildir ve karşı tarafta kimin olduğuna dair hukuki pürüzler vardır.
  • Yönetimden saklamayın. Önce durumun hafif olup olmadığına bakma dürtüsü güçlüdür ve sonuç hep aynıdır: yönetim geç öğrenir ve hem olayı hem gecikmeyi açıklamak zorunda kalır.

Hemen yapacağınız tek bir şey var: yedeklerinizi korumak. Hedefli bir saldırıda ilk hedef onlardır, çünkü kurtarma yolu olmayan bir şifreleme baskıyı gerçek kılar. Değiştirilemez kopyanızın hâlâ durduğunu denetleyin ve yedekleme ortamını sorunun olduğu ağdan ayırın. Bunun neden kimsenin silemeyeceği bir kopya olması gerektiği değiştirilemez yedek yazısında anlatılıyor.

Her şeyi durdurmadan sınırlamak

Gerçek olduğu kesinleştiğinde iş kesmeye gelir. Amaç temizlemek değil — o sonra gelir — daha fazla yayılmasını önlemektir.

Genelde işe yarayan sırayla:

  • Cihazdan önce ağ. Bulaşmış bir bölümü anahtarda ya da güvenlik duvarında kapatmak, yirmi masayı dolaşmaktan hızlıdır ve sistemleri açık bırakır.
  • Makinelerden önce hesaplar. Hemen her olayda ele geçirilmiş bir hesap vardır. Yönetici parolalarını değiştirin, etkin oturumları geri alın ve belirteçleri geçersiz kılın — sonuncusu neredeyse her zaman unutulur ve o olmadan siz parolayı değiştirmişken biri hâlâ oturumda kalır.
  • Dış bağlantıları kapatın. Yönetim erişimi olan tedarikçiler, VPN, müşteri sistemlerine giden bağlantılar. Bu aynı zamanda başkasına bulaştırıp bulaştırmadığınızı düşünme anıdır.
  • Yedekleri yalıtın, henüz yapılmadıysa.

Bunu yaparken kabul ettiğiniz şey, kurumun bir bölümünün duracağıdır. Bu teknik değil yönetim kararıdır ve o rolün ilk çeyrek saatte belirlenmiş olması gerekmesinin nedeni tam budur. «Mağazaları ağdan alabilir miyiz» sorusu gece bir buçukta çözülmemelidir.

Kimi ararsınız ve hangi saat işler

Aynı anda birkaç süre işler ve bunlar olayı anladığınız anda değil, ondan haberdar olduğunuz anda başlar.

  • Yönetiminiz: hemen. Tablo eksikken bile. «Bunu biliyoruz, bunu bilmiyoruz» diyen bir ara durum kullanışlıdır; kesinliği beklemek değildir.
  • Sigortacınız: birkaç saat içinde. Birçok poliçe incelemeyi hangi tarafın yapacağını belirler ve bildirime koşullar koyar. Önce kendi araştırmacısını tutan, o masrafların karşılanmaması riskini alır.
  • Kişisel veri denetleyicisi: 72 saat içinde. Kişisel veriler etkilendiyse bildirirsiniz. Süre öğrendiğiniz andan işler ve eksik bilgiyle bildirim yapılabilir — sonradan tamamlarsınız.
  • NIS2 kapsamındaki denetleyici: 24 saat içinde ilk işaret. Kapsamdaysanız, bildirimin kendisinden önce bir erken uyarı, ardından daha kapsamlı bir bildirim ve sonra bir nihai rapor gelir. Bunun pratikte ne anlama geldiği NIS2: neyi kanıtlamanız gerekiyor yazısında.
  • Müşteriler ve tedarikçiler: söyleyecek bir şeyiniz olur olmaz. İncelediğinizi söyleyen bir mesaj, olayı başkasından duyan bir müşteriden iyidir.

Pratik sorun bu numaraların bilinmemesi değil. Sorun, onların az önce çöken sistemde durmasıdır. Bu yüzden bir telefon listesi ortamınızın dışında var olmalıdır — çekmecede kâğıt üstünde ya da etki alanınıza bağlı olmayan bir telefonda.

Olay olmadan önce ne hazır olmalı

Yukarıdakilerin hepsi, gerçek günde sahip olmayacağınız bir zamana mal olur. Kaotik bir ilk saat ile denetimli bir ilk saat arasındaki farkı dört şey yaratır ve hiçbiri pahalı değildir.

  • Kâğıt üstünde tek sayfa. Kim yönetir, yönetimi kim arar, hangi üç numarayı çevirirsiniz ve posta çöktüğünde birbirinize nasıl ulaşırsınız. Kâğıt üstünde, çünkü dijital sürüm az önce kestiğiniz ortamda duruyor.
  • Ortamınızın dışında kararlaştırılmış bir kanal. Postanızı ve sohbetinizi saldırgan da okuyor olabiliyorsa başka bir şeye ihtiyacınız var. Bunu önceden kararlaştırırsınız; olay sırasında bir şey kurup herkesi içine almanın vakti yoktur.
  • Bir şeyin kapatılmasına kimin karar verebileceğini bilmek. Adıyla ve o kişi telefonu açmazsa diye arkasında bir yedekle.
  • Yılda bir kez baştan sona geçmek. Dış moderatörlü büyük bir tatbikat değil, masa başında bir saat: cuma akşamı ve dosya sunucusu şifrelendi — kim kimi arar. Ortaya çıkan boşluklar hep aynıdır: numara güncel değildir, yedeği bilen kişi ayrılmıştır ve sigortanın bunu karşılayıp karşılamadığını kimse bilmez.

Bu sonuncusu, kurtarmayı yalnızca anlatmak yerine prova etmemizin nedenidir. Kâğıt üstünde doğru olan ve hiç uygulanmamış bir kurtarma planı bir varsayımdır. Sistemleriniz olmadan ne kadar kalacağınızı bilmenin tek yolu, gerekmediği bir günde bir kez ölçmektir.

Sık sorulanlar

Bu konuda aldığımız sorular

Konu masaya geldiğinde en sık gelenler.

Ele geçirilmiş sistemi hemen kapatmalı mıyız?

Hayır. Ağdan alın ama açık bırakın. Kapatınca çalışma belleği silinir ve neyin çalıştığına, nasıl girdiğine dair tek iz çoğu zaman oradadır. O iz olmadan sonradan hangi açığı kapatacağınızı bilemezsiniz ve aynı saldırgan aynı yoldan geri döner. Tek istisna, gözle görülür biçimde süren ve başka türlü durduramadığınız bir şifrelemedir; o zaman zarar kanıttan ağır basar.

Bir olayı ne kadar sürede bildirmeliyiz?

Bu, neyin etkilendiğine ve hangi kurallara tabi olduğunuza bağlıdır ve aynı anda iki saat birden işleyebilir. Kişisel veriler söz konusuysa, ihlalden haberdar olduğunuz andan sayılarak 72 saat içinde denetleyiciye bildirirsiniz. NIS2 kapsamındaysanız buna 24 saat içinde bir ilk işaret eklenir; ardından daha kapsamlı bir bildirim ve bir nihai rapor gelir. Eksik bilgiyle bildirim yapılabilir; tablonun tamamını beklemek olmaz.

Hızla yeniden çalışması gerekiyorsa ödemek daha mı iyi?

Bu, yönetimin sigortacınızla birlikte alacağı bir karardır ve ilk saatin işi değildir. Olgusal olarak söylenebilecekler: ödemek her şeyi geri alacağınızın güvencesi değildir, çalınan verilerin yine de sızmayacağının güvencesi değildir ve karşı tarafta kimin olduğuna dair hukuki pürüzler vardır. Geri yüklenebildiği kanıtlanmış değiştirilemez bir yedeği olan, bu tartıya nadiren gelir — o yedeğin olay olmadan önce yerinde olması gerekmesinin nedeni de budur.

Bir olay sırasında kim yönetmeli?

Olaydan önce belirlenmiş tek bir kişi ve tercihen en iyi teknisyen değil — ona teknikte ihtiyacınız var. Bu rol genel görünümü korur, neyin kapatılabileceğine karar verir ve yönetim, sigortacı ve müşterilerle teması sürdürür. Bu rol olmadan yirmi dakika sonra beş kişi aynı anda konuşur ve alınması gereken kararı kimse almaz. Arkasına bir yedek de koyun, çünkü olaylar nadiren bir iş gününde saat onda başlar.

İlgili hizmetler

Bu bizde nereye düşüyor

Bu konunun altına girdiği hizmetler.

Sizin ilk saatinizin nasıl göründüğünü merak ediyor musunuz?

Kim kimi arar sorusuyla masa başında geçen bir saat her zaman üç boşluk çıkarır. Onları kapatmak, bulmaktan az sürer.

Gelen kutunuza pratik BT bilgisi

Yönetim, güvenlik ve çalışma alanı üzerine yeni rehberler; işi yapanlar tarafından yazılıyor. Satış dili yok, abonelikten tek tıkla çıkabilirsiniz.

Adresinizi yalnızca bülten için kullanırız. Gizlilik politikası.