1. Ransomware Nasıl Çalışır?
Ransomware’in tipik akışı genelde aynı kalıptadır: phishing ile ilk bulaşma, ardından yetki yükseltme/credential toplama, yatay yayılma ve şifreleme. Bu zincirde “tek bir zayıf halka” yeterli olabilir.
Ransomware nedir, web/sunucu altyapısını nasıl etkiler?
Ransomware; sistemlerdeki dosya ve veritabanlarını şifreleyerek erişimi engeller ve fidye talep eder. Web/sunucu altyapısında dosya paylaşımları, DB’ler, uygulama sunucuları ve yedekleme hedefleri etkilenebilir. Etki; kesinti (uptime kaybı), veri kaybı ve operasyonel durma olarak ortaya çıkar; özellikle rezervasyon/portal gibi kritik akışlarda maliyet büyür.
Neden “sadece IT” konusu değil?
Çünkü ilk bulaşma çoğunlukla e-posta/ek/link üzerinden olur. Yani kullanıcı davranışı, teknik kontroller kadar belirleyicidir.
☑ Mini Check : İlk bulaşma riskleri
- •E-posta/ek/link farkındalık eğitimi var mı?
- •Makro/ek çalıştırma politikası kontrol altında mı?
- •Paylaşılan şifre veya zayıf parola var mı?
- •Yönetim portları (RDP/SMB) geniş erişime açık mı?
- •İlk 1 saatte ne yapılacağı runbook’ta var mı?
Ne yapmalıyım?
- • İlk bulaşmayı azalt: eğitim + e-posta güvenliği + MFA.
- • Yayılımı azalt: segmentasyon + erişim daraltma.
- • Etkiyi azalt: offline/immutable backup + restore testleri.
- • Incident runbook ve iletişim planını hazırla.

2. Web ve Sunucu Altyapısına Etkisi
Ransomware; web sunucusunun dosya sistemini, veritabanlarını, dosya paylaşımlarını ve hatta yedek depolarını hedefleyebilir. Özellikle SMB/RDP gibi protokoller ve paylaşımlı kullanıcı hesapları yayılımı hızlandırır.
Hangi varlıklar en çok etkilenir?
- •Dosya paylaşımları (ortak klasörler)
- •DB sunucuları (veri şifreleme / servis durması)
- •Web/app sunucuları (konfig ve içerik kaybı)
- •Backup hedefleri (network erişimi varsa risk yüksek)
Otel/B2B bağlamında “iş etkisi”
- •Otel: rezervasyon/call center süreçleri durur, sezon etkisi büyür
- •B2B: portal/CRM/raporlama kesilir, operasyon durur
Bu yüzden savunma “teknik + süreç” olarak ele alınmalı.
☑ Mini Check : Etki alanı kontrolü
- •Ortak dosya paylaşımları segmentli mi?
- •DB erişimleri minimal mi (tier’lı mimari)?
- •Yedek hedefi ağdan izole mi?
- •Kritik sistemler (rezervasyon/portal) Tier-1 olarak tanımlı mı?
- •RTO/RPO hedefleri var mı?
Ne yapmalıyım?
- • Tier-1 sistemleri belirle; kurtarma önceliğini yaz.
- • Paylaşımlı klasör ve yetkileri daralt.
- • DB ve yönetim yüzeylerini izole et (segmentasyon).
- • Yedekleri “izole ve değiştirilemez” hale getir (immutable).
3. Yedekleme Stratejisinde Offline/Immutable Backup
Ransomware’e karşı en kritik kontrol, “yedek var” değil yedek kurtarılabilir ve dokunulmaz mı? sorusudur. Saldırgan ağda gezinip yedek hedeflerine ulaşıyorsa yedekler de şifrelenebilir. Bu nedenle offline/immutable yaklaşımı şarttır.
Yedeklerimi ransomware’e karşı nasıl korurum?
Yedekleri ağdan izole edin (offline/air-gapped yaklaşım) veya değiştirilemez (immutable) depolama kullanın; erişimleri minimuma indirin ve düzenli restore testleri yapın. Backup hesabını ayrı yetkiyle yönetip günlük iş hesaplarından ayırın; böylece ransomware’in yedekleri de şifrelemesini zorlaştırırsınız.
Offline vs immutable (prensip)
- •Offline/air-gapped: yedek hedefi normal ağdan erişilemez
- •Immutable: yedekler belirli süre silinemez/değiştirilemez
Her iki yaklaşım, “yedekler de şifrelendi” kabusunu azaltır.
Restore testleri (gerçek güven)
DR yazınızla uyumlu olarak; restore testi yoksa backup “varsayım”dır. Periyodik test, RTO/RPO’yu gerçekçi kılar.
☑ Mini Check : Backup savunması
- •Yedekler offline veya immutable mı?
- •Backup erişimi ayrı hesap/rol ile mi?
- •Restore testi periyodik mi?
- •Kritik sistemlerin yedek önceliği net mi?
- •Backup logları ve erişim kayıtları tutuluyor mu?
Ne yapmalıyım?
- • Offline/immutable backup modeline geçiş planı çıkar.
- • Backup erişimlerini least-privilege ile daralt.
- • Aylık/çeyreklik restore tatbikatı yap.
- • Kurtarma öncelik sırasını (Tier-1) yazılı hale getir.

4. Ağ Segmentasyonu ile Yayılmayı Engellemek
Ransomware’in etkisini büyüten şey, yatay yayılımdır. Segmentasyonu olmayan ağlarda bir cihazdan diğerine geçiş çok kolaydır. Segmentasyon; SMB/RDP gibi yayılım yollarını sınırlar ve saldırganın “her yere” ulaşmasını zorlaştırır.
Ağ segmentasyonu ransomware yayılmasını nasıl sınırlar?
Segmentasyon; web, uygulama, DB, yönetim ve dosya paylaşımları gibi katmanları ayrı ağlara ayırır ve aralarındaki erişimi minimuma indirir. Böylece ransomware bir uçtan bulaşsa bile diğer segmentlere geçiş zorlaşır; yayılım hızı ve etkilediği sistem sayısı azalır.
SMB/RDP yayılımını azaltmak (konsept)
- •RDP/SMB erişimini yönetim segmentine taşı
- •Allowlist ve MFA ile erişimi daralt
- •“Geçici açılan port”ların kalıcılaşmasını engelle
☑ Mini Check : Segmentasyon ve erişim
- •Yönetim ağı ayrı mı?
- •Dosya paylaşımları sınırlı segmentte mi?
- •RDP/SMB erişimleri allowlist ile dar mı?
- •Web–app–DB tier’ları ayrık mı?
- •Segment kuralları periyodik gözden geçiriliyor mu?
Ne yapmalıyım?
- • Yönetim ve dosya paylaşım ağlarını ayır.
- • RDP/SMB erişimini minimuma indir; mümkünse merkezi erişim modeli kur.
- • Web–app–DB katmanlarını segmentle.
- • Segment kurallarını 180 günde bir temizle/kalibre et.
5. Kullanıcı Eğitimi ve E-posta/Phishing Savunması
İlk bulaşmayı azaltmanın en etkili yolu, kullanıcı alışkanlıklarını ve e-posta savunmasını birlikte ele almaktır. Eğitim, tek seferlik sunum değil; düzenli kısa tekrarlar ve ölçümle desteklenen bir program olmalıdır.
Otel ve B2B için kullanıcı eğitimi ransomware riskini gerçekten azaltır mı?
Evet, özellikle phishing kaynaklı ilk bulaşma riskini azaltır; ama etkili olması için düzenli tekrar, örnek senaryolar ve ölçüm (simülasyon) gerekir. Eğitim; teknik kontrollerin yerine geçmez, onları tamamlar. Hedef; “şüpheli link/ek” davranışını erken durdurmaktır.
Otel rol bazlı eğitim (resepsiyon, muhasebe, IT)
- •Resepsiyon: hızlı link/ek refleksi, misafir dokümanları
- •Muhasebe: fatura/ödeme sahtekârlıkları
- •IT: uzaktan erişim, yönetim şifreleri, loglar
B2B rol bazlı eğitim (satış, operasyon)
- •Satış: sözleşme/teklif dosyaları
- •Operasyon: CRM/export dosyaları, vendor e-postaları
☑ Mini Check : Eğitim programı
- •Rol bazlı eğitim var mı?
- •Simülasyon ve ölçüm var mı?
- •Şüpheli e-posta bildirim kanalı net mi?
- •IT tarafında incident runbook var mı?
- •Eğitim yılda en az 2–4 kez tekrarlanıyor mu?
Ne yapmalıyım?
- • Rol bazlı mikro eğitim programı başlat.
- • Phishing simülasyonu ile ölç ve iyileştir.
- • Şüpheli e-posta bildirim sürecini kolaylaştır.
- • Eğitim + teknik kontrolleri aynı roadmap’te yönet.
6. Otel ve B2B İçin Örnek Senaryolar
Bu bölüm “olursa ne olur?” sorusunu somutlaştırır ve savunmanın üç ayağının nasıl çalıştığını gösterir.
Otel senaryosu — muhasebe bilgisayarından başlayan bulaşma
- •İlk bulaşma: sahte fatura eki
- •Yayılım: paylaşımlı klasörler + RDP açık sunucu
- •Etki: rezervasyon raporları, dosya paylaşımı durur
- •Savunma: offline/immutable backup + segmentasyon + eğitim ile etki sınırlanır
B2B senaryosu — satış ekibi üzerinden phishing
- •İlk bulaşma: sözleşme/teklif dosyası
- •Yayılım: CRM export makineleri ve paylaşımlar
- •Etki: portal/CRM iş akışı aksar
- •Savunma: segmentasyon + revoke süreçleri + restore testleri
Fark yaratan mini bölüm (Competitor Gap): “Backup var sanıyorduk” tuzağı
Trend olarak en sık görülen hata; backup hedeflerinin de şifrelenmesi. Bu rehberin odağı; “backup var” değil “offline/immutable + testli restore” standardını oturtmaktır.
☑ Mini Check : Üç ayak tamam mı?
- •Offline/immutable backup var
- •Segmentasyon ile yayılım kısıtlı
- •Eğitim programı düzenli
- •Incident response runbook var
- •KVKK etkisi ve kayıtlar değerlendiriliyor
Ne yapmalıyım?
- • Üç ayağı birlikte kur: backup + segmentasyon + eğitim.
- • Restore testini düzenli yap; RTO/RPO’yu gerçek ölç.
- • Segment kurallarını ve geçici portları kontrol et.
- • KVKK riskini ve incident response planını uyum içerikleriyle bağla (Internal link: /tr/raporlama/kvkk-veri-guvenligi, /tr/yazilim/kvkk-uyum-hizmeti).




7. İçerik içi tablo (Savunma üçlüsü özeti)
| Katman | Amaç | Pratik kontrol (çerçeve) |
|---|---|---|
| Offline/Immutable Backup | Yedeklerin şifrelenmesini engelle | Air-gapped/immutable + restore test |
| Segmentasyon | Yayılmayı yavaşlat | SMB/RDP kısıt + tier segment |
| Eğitim | İlk bulaşmayı azalt | Rol bazlı eğitim + simülasyon |
8. Ransomware’e Karşı Yedekleme/Segmentasyon/Eğitim Checklist Şablonunu İndir
Ransomware’e Karşı Yedekleme/Segmentasyon/Eğitim Checklist Şablonunu İndir — Yazılım / Sunucu ve Güvenlik (v1.0)
Bu asset, ransomware savunmasını üç ayakta kurmak için hazırlanmıştır: offline/immutable backup, ağ segmentasyonu ve kullanıcı eğitimi. “Backup var sanıyorduk” riskini restore testleri ve erişim kontrolüyle azaltır; segmentasyonla yayılımı sınırlar. Eğitim planını rol bazlı hale getirerek ilk bulaşmayı düşürmeyi hedefler.
Kim Kullanır?
IT/BT, güvenlik/ops, İK (eğitim), otel ve B2B yönetimi.
Nasıl Kullanılır?
- Varlık envanterini ve Tier-1 sistemleri çıkar.
- Offline/immutable backup + segmentasyon kurallarını planla.
- Eğitim takvimi ve phishing simülasyonunu ekle; incident runbook’u bağla.
Ölçüm & Önceliklendirme (Kısa sürüm)
- ▢ ✅ Tier-1 sistemler tanımlı (rezervasyon/portal/DB)
- ▢ ✅ Offline/immutable backup mevcut veya planlı
- ▢ ✅ Backup erişimi ayrı rol/hesap ile yönetiliyor
- ▢ ✅ Restore testleri periyodik
- ▢ ✅ Yönetim ağı ve dosya paylaşım ağı segmentli
- ▢ ✅ SMB/RDP erişimleri allowlist + MFA ile daraltılmış
- ▢ ✅ “Geçici port” kapanış süreci var
- ▢ ✅ Rol bazlı phishing eğitimi var
- ▢ ✅ Phishing simülasyonu ve ölçüm var
- ▢ ✅ Incident runbook + iletişim planı hazır
PDF içinde: Problem→Kök Neden→Çözüm tablosu + 14 gün sprint planı + önce/sonra KPI tablosu
Deliverables listesi
- •Offline/immutable backup planı
- •Segmentasyon kural seti
- •Eğitim + simülasyon takvimi
- •Incident runbook + iletişim planı
- •KPI dashboard

Bir Sonraki Adım
Offline/immutable backup, segmentasyon ve eğitim üçlüsünü kurumunuza özel kurgulayıp olay anında hızlı kurtarma planı oluşturmak isteyen otel ve B2B ekipleri için.
Sık Sorulan Sorular
Ransomware nedir, web/sunucu altyapısını nasıl etkiler?▾
Yedeklerimi ransomware’e karşı nasıl korurum?▾
Ağ segmentasyonu ransomware yayılmasını nasıl sınırlar?▾
Otel ve B2B için kullanıcı eğitimi ransomware riskini gerçekten azaltır mı?▾
Ransomware’den korkuyoruz, teknik olarak ne yapmalıyız?▾
İlgili İçerikler
