Ransomware’e Karşı Savunma: Yedekleme, Segmentasyon ve Kullanıcı Eğitimi

Ransomware’e Karşı Savunma: Yedekleme, Segmentasyon ve Kullanıcı Eğitimi

14 dk okuma23 Temmuz 2026DGTLFACE Editorial

Ransomware olaylarında en sık duyulan cümle şudur: “Yedeğimiz var sanıyorduk.” Çünkü saldırı sadece dosyaları şifrelemez; çoğu zaman yedeklerin eriştiği ağlara da yayılır ve yedekleri de şifreleyebilir. Otellerde resepsiyon/muhasebe bilgisayarlarından başlayan bir phishing, dosya paylaşımları ve sunuculara sıçrayabilir; B2B’de satış/operasyon ekiplerinin e-posta alışkanlıkları, CRM ve dosya sunucularını risk altına sokabilir. Bu rehber, ransomware’i ilk bulaşma → yatay yayılma → şifreleme akışıyla ele alır ve savunmayı üç ayakta kurar: offline/immutable backup, ağ segmentasyonu, kullanıcı eğitimi.

Öne Çıkan Cevap

Ransomware sadece sunucu tarafı bir konu değildir; zayıf kullanıcı alışkanlıkları, segmentasyonu olmayan ağlar ve yetersiz yedekleme birleşince etkisi katlanır. Etkili savunma paketi üç ayaklıdır: (1) offline/immutable backup ile yedeklerin şifrelenmesini engellemek ve düzenli restore testleri yapmak, (2) ağ segmentasyonu ile SMB/RDP gibi yayılım yollarını kısıtlamak, (3) phishing farkındalığı ve kullanıcı eğitimiyle ilk bulaşmayı azaltmak. Bu model, otel ve B2B’de kurtarma süresini ve veri kaybını düşürür.

Özet

Ransomware’e karşı en güçlü üçlü: offline/immutable yedek + ağ segmentasyonu + phishing eğitimi. İlk bulaşmayı azalt, yayılımı kes ve geri dönüşü test ederek hızlı kurtul.

Maddeler

  • Hedef kitle: IT/BT lideri, otel yönetimi, B2B operasyon yöneticisi, İK (eğitim programı), ajans/partner yöneticisi
  • KPI: Restore başarı oranı, RTO/RPO, phishing tıklama oranı, segmentler arası izin sayısı, incident süresi
  • Entity: Ransomware, Offline/Immutable Backups, Network Segmentation, Phishing, User Awareness, Incident Response
  • Geo: Türkiye geneli; özellikle oteller ve dosya/sunucu altyapısına bağımlı B2B kurumlar
  • Funnel: ToFu/MoFu (savunma modeli) → BoFu (analiz)
  • SERP hedefi: Featured snippet + PAA
  • Refresh: 180 gün (taktikler ve sektör hedefleri değiştikçe)

Kısa Cevap

Offline/immutable yedek kur, ağı segmentlere ayır ve phishing eğitimini düzenli yap; etkisi ciddi azalır.

Hızlı Özet

  • 1) İlk bulaşmayı azalt: eğitim + e-posta güvenliği + MFA.
  • 2) Yayılımı azalt: segmentasyon + erişim daraltma.
  • 3) Etkiyi azalt: offline/immutable backup + restore testleri.
  • 4) Incident runbook ve iletişim planını hazırla.

1. Ransomware Nasıl Çalışır?

Ransomware’in tipik akışı genelde aynı kalıptadır: phishing ile ilk bulaşma, ardından yetki yükseltme/credential toplama, yatay yayılma ve şifreleme. Bu zincirde “tek bir zayıf halka” yeterli olabilir.

Ransomware nedir, web/sunucu altyapısını nasıl etkiler?

Ransomware; sistemlerdeki dosya ve veritabanlarını şifreleyerek erişimi engeller ve fidye talep eder. Web/sunucu altyapısında dosya paylaşımları, DB’ler, uygulama sunucuları ve yedekleme hedefleri etkilenebilir. Etki; kesinti (uptime kaybı), veri kaybı ve operasyonel durma olarak ortaya çıkar; özellikle rezervasyon/portal gibi kritik akışlarda maliyet büyür.

Neden “sadece IT” konusu değil?

Çünkü ilk bulaşma çoğunlukla e-posta/ek/link üzerinden olur. Yani kullanıcı davranışı, teknik kontroller kadar belirleyicidir.

☑ Mini Check : İlk bulaşma riskleri

  • E-posta/ek/link farkındalık eğitimi var mı?
  • Makro/ek çalıştırma politikası kontrol altında mı?
  • Paylaşılan şifre veya zayıf parola var mı?
  • Yönetim portları (RDP/SMB) geniş erişime açık mı?
  • İlk 1 saatte ne yapılacağı runbook’ta var mı?

Ne yapmalıyım?

  • İlk bulaşmayı azalt: eğitim + e-posta güvenliği + MFA.
  • Yayılımı azalt: segmentasyon + erişim daraltma.
  • Etkiyi azalt: offline/immutable backup + restore testleri.
  • Incident runbook ve iletişim planını hazırla.
Ransomware nasıl çalışır ve ilk bulaşma riskleri, otel ve B2B için bölüm ayırıcı
Ransomware nasıl çalışır ve ilk bulaşma riskleri, otel ve B2B için bölüm ayırıcı

2. Web ve Sunucu Altyapısına Etkisi

Ransomware; web sunucusunun dosya sistemini, veritabanlarını, dosya paylaşımlarını ve hatta yedek depolarını hedefleyebilir. Özellikle SMB/RDP gibi protokoller ve paylaşımlı kullanıcı hesapları yayılımı hızlandırır.

Hangi varlıklar en çok etkilenir?

  • Dosya paylaşımları (ortak klasörler)
  • DB sunucuları (veri şifreleme / servis durması)
  • Web/app sunucuları (konfig ve içerik kaybı)
  • Backup hedefleri (network erişimi varsa risk yüksek)

Otel/B2B bağlamında “iş etkisi”

  • Otel: rezervasyon/call center süreçleri durur, sezon etkisi büyür
  • B2B: portal/CRM/raporlama kesilir, operasyon durur

Bu yüzden savunma “teknik + süreç” olarak ele alınmalı.

☑ Mini Check : Etki alanı kontrolü

  • Ortak dosya paylaşımları segmentli mi?
  • DB erişimleri minimal mi (tier’lı mimari)?
  • Yedek hedefi ağdan izole mi?
  • Kritik sistemler (rezervasyon/portal) Tier-1 olarak tanımlı mı?
  • RTO/RPO hedefleri var mı?

Ne yapmalıyım?

  • Tier-1 sistemleri belirle; kurtarma önceliğini yaz.
  • Paylaşımlı klasör ve yetkileri daralt.
  • DB ve yönetim yüzeylerini izole et (segmentasyon).
  • Yedekleri “izole ve değiştirilemez” hale getir (immutable).

3. Yedekleme Stratejisinde Offline/Immutable Backup

Ransomware’e karşı en kritik kontrol, “yedek var” değil yedek kurtarılabilir ve dokunulmaz mı? sorusudur. Saldırgan ağda gezinip yedek hedeflerine ulaşıyorsa yedekler de şifrelenebilir. Bu nedenle offline/immutable yaklaşımı şarttır.

Yedeklerimi ransomware’e karşı nasıl korurum?

Yedekleri ağdan izole edin (offline/air-gapped yaklaşım) veya değiştirilemez (immutable) depolama kullanın; erişimleri minimuma indirin ve düzenli restore testleri yapın. Backup hesabını ayrı yetkiyle yönetip günlük iş hesaplarından ayırın; böylece ransomware’in yedekleri de şifrelemesini zorlaştırırsınız.

Offline vs immutable (prensip)

  • Offline/air-gapped: yedek hedefi normal ağdan erişilemez
  • Immutable: yedekler belirli süre silinemez/değiştirilemez

Her iki yaklaşım, “yedekler de şifrelendi” kabusunu azaltır.

Restore testleri (gerçek güven)

DR yazınızla uyumlu olarak; restore testi yoksa backup “varsayım”dır. Periyodik test, RTO/RPO’yu gerçekçi kılar.

☑ Mini Check : Backup savunması

  • Yedekler offline veya immutable mı?
  • Backup erişimi ayrı hesap/rol ile mi?
  • Restore testi periyodik mi?
  • Kritik sistemlerin yedek önceliği net mi?
  • Backup logları ve erişim kayıtları tutuluyor mu?

Ne yapmalıyım?

  • Offline/immutable backup modeline geçiş planı çıkar.
  • Backup erişimlerini least-privilege ile daralt.
  • Aylık/çeyreklik restore tatbikatı yap.
  • Kurtarma öncelik sırasını (Tier-1) yazılı hale getir.
Offline immutable yedek ve restore testleri, ransomware savunması için bölüm ayırıcı
Offline immutable yedek ve restore testleri, ransomware savunması için bölüm ayırıcı

4. Ağ Segmentasyonu ile Yayılmayı Engellemek

Ransomware’in etkisini büyüten şey, yatay yayılımdır. Segmentasyonu olmayan ağlarda bir cihazdan diğerine geçiş çok kolaydır. Segmentasyon; SMB/RDP gibi yayılım yollarını sınırlar ve saldırganın “her yere” ulaşmasını zorlaştırır.

Ağ segmentasyonu ransomware yayılmasını nasıl sınırlar?

Segmentasyon; web, uygulama, DB, yönetim ve dosya paylaşımları gibi katmanları ayrı ağlara ayırır ve aralarındaki erişimi minimuma indirir. Böylece ransomware bir uçtan bulaşsa bile diğer segmentlere geçiş zorlaşır; yayılım hızı ve etkilediği sistem sayısı azalır.

SMB/RDP yayılımını azaltmak (konsept)

  • RDP/SMB erişimini yönetim segmentine taşı
  • Allowlist ve MFA ile erişimi daralt
  • “Geçici açılan port”ların kalıcılaşmasını engelle

☑ Mini Check : Segmentasyon ve erişim

  • Yönetim ağı ayrı mı?
  • Dosya paylaşımları sınırlı segmentte mi?
  • RDP/SMB erişimleri allowlist ile dar mı?
  • Web–app–DB tier’ları ayrık mı?
  • Segment kuralları periyodik gözden geçiriliyor mu?

Ne yapmalıyım?

  • Yönetim ve dosya paylaşım ağlarını ayır.
  • RDP/SMB erişimini minimuma indir; mümkünse merkezi erişim modeli kur.
  • Web–app–DB katmanlarını segmentle.
  • Segment kurallarını 180 günde bir temizle/kalibre et.

5. Kullanıcı Eğitimi ve E-posta/Phishing Savunması

İlk bulaşmayı azaltmanın en etkili yolu, kullanıcı alışkanlıklarını ve e-posta savunmasını birlikte ele almaktır. Eğitim, tek seferlik sunum değil; düzenli kısa tekrarlar ve ölçümle desteklenen bir program olmalıdır.

Otel ve B2B için kullanıcı eğitimi ransomware riskini gerçekten azaltır mı?

Evet, özellikle phishing kaynaklı ilk bulaşma riskini azaltır; ama etkili olması için düzenli tekrar, örnek senaryolar ve ölçüm (simülasyon) gerekir. Eğitim; teknik kontrollerin yerine geçmez, onları tamamlar. Hedef; “şüpheli link/ek” davranışını erken durdurmaktır.

Otel rol bazlı eğitim (resepsiyon, muhasebe, IT)

  • Resepsiyon: hızlı link/ek refleksi, misafir dokümanları
  • Muhasebe: fatura/ödeme sahtekârlıkları
  • IT: uzaktan erişim, yönetim şifreleri, loglar

B2B rol bazlı eğitim (satış, operasyon)

  • Satış: sözleşme/teklif dosyaları
  • Operasyon: CRM/export dosyaları, vendor e-postaları

☑ Mini Check : Eğitim programı

  • Rol bazlı eğitim var mı?
  • Simülasyon ve ölçüm var mı?
  • Şüpheli e-posta bildirim kanalı net mi?
  • IT tarafında incident runbook var mı?
  • Eğitim yılda en az 2–4 kez tekrarlanıyor mu?

Ne yapmalıyım?

  • Rol bazlı mikro eğitim programı başlat.
  • Phishing simülasyonu ile ölç ve iyileştir.
  • Şüpheli e-posta bildirim sürecini kolaylaştır.
  • Eğitim + teknik kontrolleri aynı roadmap’te yönet.

6. Otel ve B2B İçin Örnek Senaryolar

Bu bölüm “olursa ne olur?” sorusunu somutlaştırır ve savunmanın üç ayağının nasıl çalıştığını gösterir.

Otel senaryosu — muhasebe bilgisayarından başlayan bulaşma

  • İlk bulaşma: sahte fatura eki
  • Yayılım: paylaşımlı klasörler + RDP açık sunucu
  • Etki: rezervasyon raporları, dosya paylaşımı durur
  • Savunma: offline/immutable backup + segmentasyon + eğitim ile etki sınırlanır

B2B senaryosu — satış ekibi üzerinden phishing

  • İlk bulaşma: sözleşme/teklif dosyası
  • Yayılım: CRM export makineleri ve paylaşımlar
  • Etki: portal/CRM iş akışı aksar
  • Savunma: segmentasyon + revoke süreçleri + restore testleri

Fark yaratan mini bölüm (Competitor Gap): “Backup var sanıyorduk” tuzağı

Trend olarak en sık görülen hata; backup hedeflerinin de şifrelenmesi. Bu rehberin odağı; “backup var” değil “offline/immutable + testli restore” standardını oturtmaktır.

☑ Mini Check : Üç ayak tamam mı?

  • Offline/immutable backup var
  • Segmentasyon ile yayılım kısıtlı
  • Eğitim programı düzenli
  • Incident response runbook var
  • KVKK etkisi ve kayıtlar değerlendiriliyor

Ne yapmalıyım?

  • Üç ayağı birlikte kur: backup + segmentasyon + eğitim.
  • Restore testini düzenli yap; RTO/RPO’yu gerçek ölç.
  • Segment kurallarını ve geçici portları kontrol et.
  • KVKK riskini ve incident response planını uyum içerikleriyle bağla (Internal link: /tr/raporlama/kvkk-veri-guvenligi, /tr/yazilim/kvkk-uyum-hizmeti).
Ransomware saldırı akışı phishing bulaşma yayılma şifreleme, savunma noktalarıyla diyagram
Ransomware saldırı akışı phishing bulaşma yayılma şifreleme, savunma noktalarıyla diyagram
Ransomware savunma checklist’i, backup segmentasyon eğitim üçlüsüyle uygulanabilir rehber
Ransomware savunma checklist’i, backup segmentasyon eğitim üçlüsüyle uygulanabilir rehber
Restore başarı ve phishing tıklama KPI paneli, ransomware risk azaltma performansı
Restore başarı ve phishing tıklama KPI paneli, ransomware risk azaltma performansı
Ransomware deliverable seti, backup politikası segmentasyon planı eğitim takvimi ve runbook
Ransomware deliverable seti, backup politikası segmentasyon planı eğitim takvimi ve runbook

7. İçerik içi tablo (Savunma üçlüsü özeti)

Katman → Amaç → Pratik kontrol
KatmanAmaçPratik kontrol (çerçeve)
Offline/Immutable BackupYedeklerin şifrelenmesini engelleAir-gapped/immutable + restore test
SegmentasyonYayılmayı yavaşlatSMB/RDP kısıt + tier segment
Eğitimİlk bulaşmayı azaltRol bazlı eğitim + simülasyon

8. Ransomware’e Karşı Yedekleme/Segmentasyon/Eğitim Checklist Şablonunu İndir

CHECKLISTv1.0Checklist + Sprint

Ransomware’e Karşı Yedekleme/Segmentasyon/Eğitim Checklist Şablonunu İndir — Yazılım / Sunucu ve Güvenlik (v1.0)

Bu asset, ransomware savunmasını üç ayakta kurmak için hazırlanmıştır: offline/immutable backup, ağ segmentasyonu ve kullanıcı eğitimi. “Backup var sanıyorduk” riskini restore testleri ve erişim kontrolüyle azaltır; segmentasyonla yayılımı sınırlar. Eğitim planını rol bazlı hale getirerek ilk bulaşmayı düşürmeyi hedefler.

Kim Kullanır?

IT/BT, güvenlik/ops, İK (eğitim), otel ve B2B yönetimi.

Nasıl Kullanılır?

  1. Varlık envanterini ve Tier-1 sistemleri çıkar.
  2. Offline/immutable backup + segmentasyon kurallarını planla.
  3. Eğitim takvimi ve phishing simülasyonunu ekle; incident runbook’u bağla.

Ölçüm & Önceliklendirme (Kısa sürüm)

  • ▢ ✅ Tier-1 sistemler tanımlı (rezervasyon/portal/DB)
  • ▢ ✅ Offline/immutable backup mevcut veya planlı
  • ▢ ✅ Backup erişimi ayrı rol/hesap ile yönetiliyor
  • ▢ ✅ Restore testleri periyodik
  • ▢ ✅ Yönetim ağı ve dosya paylaşım ağı segmentli
  • ▢ ✅ SMB/RDP erişimleri allowlist + MFA ile daraltılmış
  • ▢ ✅ “Geçici port” kapanış süreci var
  • ▢ ✅ Rol bazlı phishing eğitimi var
  • ▢ ✅ Phishing simülasyonu ve ölçüm var
  • ▢ ✅ Incident runbook + iletişim planı hazır

PDF içinde: Problem→Kök Neden→Çözüm tablosu + 14 gün sprint planı + önce/sonra KPI tablosu

Checklist Şablonunu İndir Ücretsiz • PDF / Excel

Deliverables listesi

  • Offline/immutable backup planı
  • Segmentasyon kural seti
  • Eğitim + simülasyon takvimi
  • Incident runbook + iletişim planı
  • KPI dashboard
Ransomware savunma checklist’i, backup segmentasyon eğitim üçlüsüyle uygulanabilir rehber
Ransomware savunma checklist’i, backup segmentasyon eğitim üçlüsüyle uygulanabilir rehber

Bir Sonraki Adım

Offline/immutable backup, segmentasyon ve eğitim üçlüsünü kurumunuza özel kurgulayıp olay anında hızlı kurtarma planı oluşturmak isteyen otel ve B2B ekipleri için.

Sık Sorulan Sorular

Ransomware nedir, web/sunucu altyapısını nasıl etkiler?
Ransomware dosya ve veritabanlarını şifreleyerek erişimi engeller ve fidye talep eder. Web sunucuları, dosya paylaşımları, DB’ler ve yedek hedefleri etkilenebilir; kesinti ve veri kaybı riski büyür.
Yedeklerimi ransomware’e karşı nasıl korurum?
Offline/air-gapped veya immutable yedek kullanın, erişimleri minimuma indirin ve düzenli restore testleri yapın. Backup hesabını ayrı rol/hesapla yönetmek yedeklerin şifrelenme riskini azaltır.
Ağ segmentasyonu ransomware yayılmasını nasıl sınırlar?
Segmentasyon, SMB/RDP gibi yayılım yollarını daraltır ve web/app/DB/yönetim ağlarını ayırarak saldırganın yatay yayılımını zorlaştırır. Böylece etki alanı küçülür.
Otel ve B2B için kullanıcı eğitimi ransomware riskini gerçekten azaltır mı?
Evet, özellikle phishing kaynaklı ilk bulaşmayı azaltır; ancak düzenli tekrar ve simülasyonla ölçüm gerekir. Eğitim teknik kontrollerin yerine değil, yanında etkilidir.
Ransomware’den korkuyoruz, teknik olarak ne yapmalıyız?
Offline/immutable yedek + segmentasyon + eğitim üçlüsüyle başlayın. Restore testleriyle geri dönüşü doğrulayın ve incident runbook ile ilk 1 saatte yapılacakları netleştirin.
Ransomware Savunması: Offline Backup + Segmentasyon | DGTLFACE