İşletmeler İçin Ransomware Korunma Kontrol Listesi
Ransomware savunması tek bir güvenlik ürünüyle kurulmaz. Kimlik, cihaz, ağ, yedekleme ve olay müdahalesi kontrollerinin birlikte çalışması gerekir. Aşağıdaki liste, işletmelerin önceliklendirme toplantısında kullanabileceği pratik bir başlangıç çerçevesidir.
Kısa özet
- ✓İnternete açık servisleri azaltın; uzaktan erişimi MFA ve kontrollü VPN/ZTNA ile sınırlandırın.
- ✓Kritik açıklar için sorumlu, hedef süre ve doğrulama içeren yama süreci kurun.
- ✓Üretim, kullanıcı, sunucu, misafir ve yönetim ağlarını ihtiyaç kadar ayırın.
- ✓Yedekleri saldırganın erişemeyeceği ayrı yetkilerle koruyun ve geri dönüşü test edin.
1. Kimlik ve uzaktan erişim
- E-posta, VPN, yönetici hesapları ve bulut yönetim panellerinde MFA kullanın.
- Ortak yönetici hesabı yerine kişiye özel hesap ve ayrıcalıklı rol tanımlayın.
- Kullanılmayan hesapları, eski tedarikçi erişimlerini ve açık RDP servislerini kapatın.
- Başarısız oturum, olağandışı konum ve rol değişiklikleri için uyarı üretin.
2. Varlık ve yama yönetimi
Korunmayan cihaz genellikle bilinmeyen cihazdır. Donanım, işletim sistemi, iş uygulaması ve ağ cihazı envanteri; sürüm ve sorumluyla birlikte tutulmalıdır. Kritik açıklar için üretici duyurusu, risk değerlendirmesi, test ve dağıtım adımları belirlenmelidir.
- İnternete açık varlıkların ayrıca izlenmesi
- Destek süresi bitmiş sistemler için yenileme veya izolasyon planı
- Firewall, VPN ve sanallaştırma platformlarının güvenlik güncellemeleri
- Yama sonrasında sürüm ve servis sağlığı doğrulaması
3. Ağ segmentasyonu ve görünürlük
Düz bir ağda ele geçirilen tek hesap veya cihaz, diğer sistemlere geçişi kolaylaştırır. Kullanıcı bilgisayarları, sunucular, üretim/OT cihazları, misafir ağı, kameralar ve yönetim arayüzleri iş ihtiyacına göre segmentlere ayrılmalıdır.
- Segmentler arasında yalnız gerekli port ve kaynaklara izin verin.
- Firewall kuralında iş sahibi, amaç ve gözden geçirme tarihi tutun.
- Yönetim arayüzlerini kullanıcı ve misafir ağından erişilemez yapın.
- DNS, kimlik, uç nokta ve firewall kayıtlarını ortak olay zaman çizelgesinde saklayın.
4. E-posta, uç nokta ve kullanıcı farkındalığı
- Kimlik avı ve zararlı ek kontrollerini e-posta katmanında uygulayın.
- Uç nokta güvenlik aracının devre dışı kalmasını veya güncelliğini kaybetmesini izleyin.
- Makro, script ve yönetici yetkilerini iş ihtiyacına göre sınırlayın.
- Kullanıcılara şüpheli mesajı nasıl ve nereye bildireceğini gösterin.
5. Yedekleme ve olay müdahalesi
Olay anında ilk hedef her cihazı biçimlendirmek değil; yayılmayı sınırlamak, kanıtı korumak ve güvenli kurtarma sırasını belirlemektir. İletişim kişileri, karar yetkisi, sigorta/hukuk gereksinimleri ve kritik sistem sırası önceden yazılmalıdır.
- Çevrimdışı veya değiştirilemez yedek kopyası
- Yedek yönetimi için üretim alanından ayrı kimlik bilgileri
- Düzenli geri dönüş ve temiz ortamda açılış testi
- İzolasyon, bildirim ve kurtarma adımlarını içeren olay kartı
İlk 30 gün için öncelik sırası
- İnternete açık servisleri ve yönetici hesaplarını envanterleyin.
- Kritik erişimlerde MFA'yı devreye alın.
- Yedeklerin silinme korumasını ve bir örnek geri dönüşü doğrulayın.
- Kritik güvenlik yamalarını ve destek dışı sistemleri belirleyin.
- Basit bir olay iletişim listesi ve izolasyon prosedürü yayımlayın.
Başvurulan kaynaklar
Bu rehber genel bilgilendirme amacıyla hazırlanmıştır. Uygulama kapsamı işletmenin riskleri ve altyapısına göre belirlenmelidir.