Ransomware Response
Aktif fidye yazılımı olayında yayılmayı durdurma, kanıt koruma, önceliklendirilmiş kurtarma ve yasal bildirim için uçtan uca müdahale akışı. İlke: önce izole et, sonra araştır — şifreli sistemleri silme.
Hazırlık
2 adım- Çevrimdışı ve değiştirilemez yedek doğrula
3-2-1 yedek stratejisi; en az bir kopya air-gapped/immutable olsun. Geri yükleme tatbikatını düzenli yap ve son başarılı yedeğin tarihini bil.
- Kriz iletişim ve karar zincirini kur
Bant dışı (out-of-band) iletişim kanalı, olay komuta rolleri, hukuk/üst yönetim/sigorta/kolluk iletişim noktaları önceden tanımlı olsun.
Tespit ve Analiz
3 adım- Olayı doğrula ve kapsamı çıkar
Fidye notu, şifreli dosya uzantısı ve zaman damgalarından etkilenen sistem/paylaşım listesini oluştur; ilk şifreleme zamanını belirle.
- Varyantı ve ilk erişim vektörünü belirle
Fidye ailesini nota/uzantıya göre tanımla; RDP, kimlik avı, güvenlik açığı veya tedarik zinciri gibi giriş yolunu araştır.
- Veri sızdırma (çift taraflı şantaj) izini ara
Büyük çıkış trafiği, arşivleme (7z/rar), bulut yükleme veya C2 belirtilerini incele; sızıntı varsa bildirim yükümlülüğü doğar.