Blog
Fidye YazılımıSiber GüvenlikÜretimOT/ITİş Sürekliliği

Üretim Tesislerinde Fidye Yazılımı: Gerçek Maliyet ve Bu Duruma Düşmeden Alınacak Önlemler

7 Eylül 2026 · 12 dk okuma

Fidye yazılımı grupları artık rastgele hedef seçmiyor. Üretim tesisleri özellikle cazip: her durmuş saat somut para kaybı demek, bu da mağduru pazarlık masasına hızlı oturtuyor. Bir ofis ağı şifrelendiğinde şirket birkaç gün "idare eder"; bir üretim hattı durduğunda sözleşme cezaları, fire ve müşteri kaybı ilk günden işlemeye başlar.

Bu yazı iki soruya cevap veriyor: Böyle bir saldırının gerçek maliyeti nedir? ve O noktaya gelmemek için bugün ne yapılmalı?


Fatura Sadece Fidye Değil

Kamuoyunda konuşulan rakam genelde talep edilen fidyedir. Oysa fidye, toplam maliyetin çoğu zaman küçük bir parçasıdır. Gerçek kalemler:

Maliyet kalemiNeyi kapsar
Üretim durmasıHat başına saatlik ciro kaybı × durma süresi (tipik olarak günler, bazen haftalar)
Teslimat gecikmesi cezalarıMüşteri sözleşmelerindeki gecikme/SLA tazminatları
Fire ve yeniden işlemeProses ortasında kalan yarı mamul, bozulan parti, kalibrasyon kaybı
Olay müdahaleAdli bilişim (forensics), harici güvenlik ekibi, hukuk danışmanlığı
Sistem yeniden kurulumSunucu/istasyon imajlama, yeniden yapılandırma, doğrulama
Veri kurtarma / yeniden oluşturmaYedeği olmayan veya bozulmuş verinin elle toparlanması
Fidye (ödenirse)Kripto ödeme + aracı komisyonu — ve ödeme garanti değil
Yasal / bildirimKVKK veri ihlali bildirimi, ilgili kişi bilgilendirme, olası idari para cezası
Sigorta muafiyeti / prim artışıPoliçe muafiyeti (deductible) + sonraki yıl primi
İtibar ve müşteri kaybıTedarik güvenilirliği zedelenmesi, denetimlerde soru işareti
Personel mesaisiHaftalarca süren toparlanmada iç ekiplerin normal işlerinden kopması

Önemli: Üretim sektöründe toplam maliyetin ağırlığı "üretim durması" ve "teslimat cezaları" kalemlerindedir — yani fidyeyi ödeseniz bile kaybın büyük kısmı durmuş olan zamandan gelir.


Neden Fidye Ödemek "Çözüm" Değil

Pazarlık masasında fidye ödemek hızlı çıkış gibi görünür. Pratikte:

  • Şifre çözme aracı yavaş ve eksiktir. Saldırganın verdiği decryptor tüm dosyaları kurtarmaz; büyük veritabanları çoğu zaman bozuk döner. Yeniden kurulumdan hızlı değildir.
  • Çifte şantaj devam eder. Modern gruplar şifrelemeden önce veriyi çalar. Fidye şifreyi çözer ama çalınan veriyi geri getirmez — "yayınlamama" sözü de bağlayıcı değildir.
  • Tekrar hedef olursunuz. Ödeme yapan kurum, "ödeyen kurum" listesine girer. Aynı yıl içinde ikinci saldırı sık görülür.
  • Yasal risk. Bazı fidye grupları yaptırım listelerindeki oluşumlarla bağlantılıdır; ödeme yapmak ayrı bir hukuki sorun doğurabilir.

Ödeme kararı her zaman kriz anında, eksik bilgiyle ve baskı altında alınır. Tek gerçek kaldıraç, saldırıya hazırlıklı olmaktır — yani bu masaya hiç oturmamaktır.


Saldırı Nasıl İlerliyor? (Ve Nerede Durdurulur)

Tipik bir üretim tesisi saldırısının zinciri:

1. İlk erişim
   └─ Oltalama e-postası / VPN veya RDP zafiyeti / çalınmış parola
2. Yerleşme
   └─ Kalıcılık, komuta-kontrol (C2) bağlantısı
3. Yetki yükseltme
   └─ Domain admin ele geçirme
4. Keşif ve yanal hareket
   └─ Ağ haritalama, yedek sunucularının bulunması
5. Yedeklerin imhası          ← kritik an
   └─ Shadow copy silme, yedek sunucusu şifreleme
6. Veri sızdırma
   └─ Hassas verinin dışarı kopyalanması (çifte şantaj)
7. Şifreleme
   └─ Genelde gece/hafta sonu, IT ve OT ağı birlikte

Her adım bir durdurma fırsatıdır. En kritik olanı 5. adım: yedekler saldırganın ulaşamayacağı yerde ise, 7. adım bir felaket değil, bir kurtarma operasyonuna dönüşür.


Bu Duruma Düşmemek İçin: Öncelikli Teknik Önlemler

Aşağıdaki liste etki/çaba oranına göre sıralanmıştır. İlk beş madde, saldırıların büyük bölümünü ya engeller ya da etkisini sınırlar.

1. Değiştirilemez (immutable) ve offline yedek

Yedekleme stratejisinin fidye yazılımına karşı tek gerçek sigortası budur.

  • 3-2-1-1 kuralı: 3 kopya, 2 farklı ortam, 1 tesis dışı, 1 offline veya değiştirilemez (immutable / WORM).
  • Yedek sisteminin kimlik doğrulaması, üretim domain'inden ayrı olmalı. Domain admin ele geçiren saldırgan yedeklere de erişebiliyorsa yedek yok demektir.
  • Geri yükleme testi zorunlu. Test edilmemiş yedek, yedek sayılmaz. Kritik sistemler için üç ayda bir tam restore tatbikatı.
  • Kurtarma süresi hedefi (RTO) ve veri kaybı toleransı (RPO) her sistem için yazılı olmalı.

2. MFA — her uzaktan erişimde, istisnasız

Fidye saldırılarının büyük bölümü çalınmış tek faktörlü parolayla başlar.

  • VPN, RDP, e-posta, yönetim panelleri, bulut konsolları — hepsinde çok faktörlü doğrulama.
  • İnternete açık RDP'yi tamamen kapatın; erişim yalnızca VPN + MFA arkasından.
  • Servis hesapları ve yöneticiler için ayrı, güçlü politika.

3. OT ve IT ağını ayırın

Fabrikayı durduran senaryo neredeyse her zaman IT ağından OT ağına geçişle olur.

  • IT ile OT arasında güvenlik duvarı ve DMZ; doğrudan geçiş yok.
  • OT içinde hücre/bölge segmentasyonu — bir hattın ihlali diğerine yayılmasın.
  • OT'den IT'ye veri akışı mümkünse tek yönlü (data diode).
  • Ofis bilgisayarları üretim ağındaki PLC/SCADA'ya doğrudan erişememeli.

Purdue modeli ve OT/IT ayrımının detayları için: OT/IT Yakınsaması: Fabrika Ağları Neden Farklı Güvenlik Gerektirir?

4. Yama ve varlık yönetimi

  • İnternete bakan her sistem (VPN cihazı, firewall, e-posta ağ geçidi) öncelikli yama listesinde.
  • OT tarafında yama planlı duruşlarda; yamalanamayan eski sistemler sıkı segmentasyonla izole edilir ("sanal yama").
  • Tam varlık envanteri — göremediğiniz cihazı koruyamazsınız.

5. Uç nokta tespiti ve 7/24 izleme (EDR + SOC)

  • Sunucu ve istasyonlarda EDR; şüpheli davranışı (toplu şifreleme, shadow copy silme) erken yakalar.
  • Logların merkezi toplanması ve gerçek zamanlı korelasyon (SIEM).
  • 7/24 izleme — saldırılar çoğunlukla gece ve hafta sonu tetiklenir. Pazartesi görülen bir alarm çok geçtir.

6. En az yetki ve ağ içi kısıtlama

  • Kullanıcılar ve servis hesapları yalnızca ihtiyaç duyduğu yetkiye sahip olmalı.
  • Yönetici hesapları günlük kullanımdan izole (ayrı hesap, ayrı istasyon).
  • İstasyonlar arası gereksiz SMB/RDP trafiği kapalı — yanal hareket zorlaşır.
  • Uygulama beyaz listesi ile yalnızca onaylı yazılımların çalışması.

7. Olay müdahale planı — üretime özel

  • "Sistemi kapat" OT'de çoğu zaman uygulanamaz; senaryolar üretim gerçekliğine göre yazılmalı.
  • Roller, iletişim zinciri, karar yetkileri önceden belli olmalı — kriz anında değil.
  • Yıllık masabaşı tatbikatı (tabletop): "Cuma gecesi ERP ve hat kontrol istasyonları şifrelendi, ne yapıyoruz?"
  • Yedek iletişim kanalı (kurumsal e-posta da şifrelenebilir).

8. İnsan faktörü

  • Düzenli oltalama farkındalık eğitimi ve simülasyonu.
  • Tedarikçi/bakım firması erişimlerinin denetimi — saldırı sıklıkla üçüncü taraf üzerinden gelir.

Hazırlık Seviyesi Kontrol Listesi

Yedekleme
  [ ] Immutable / offline yedek mevcut ve domain'den ayrı kimlikle korunuyor
  [ ] Son başarılı tam restore testi 90 günden yeni
  [ ] Kritik sistemler için RTO/RPO yazılı ve onaylı

Erişim
  [ ] Tüm uzaktan erişimde MFA aktif
  [ ] İnternete açık RDP yok
  [ ] Yönetici hesapları izole, en az yetki uygulanıyor

Ağ
  [ ] IT/OT arası firewall + DMZ, doğrudan geçiş kapalı
  [ ] OT içi segmentasyon yapılmış
  [ ] Ofis ağından PLC/SCADA'ya doğrudan erişim yok

Tespit
  [ ] Sunucu ve istasyonlarda EDR
  [ ] Merkezi log toplama + 7/24 izleme
  [ ] Yedek silme / toplu şifreleme için alarm kuralı

Hazırlık
  [ ] Üretime özel olay müdahale planı yazılı
  [ ] Son 12 ayda tabletop tatbikatı yapıldı
  [ ] Yedek iletişim kanalı tanımlı
  [ ] Siber sigorta poliçesi kapsamı ve muafiyeti biliniyor

Kutuların yarısından fazlası boşsa, tesis kabul edilebilir seviyenin altındadır ve öncelikli bir güvenlik projesi gerekir.


Özet

  • Üretimde fidye yazılımının faturası fidye değil, durmuş zamandır — teslimat cezaları, fire, toparlanma haftaları.
  • Fidye ödemek güvenilir bir çözüm değil: eksik kurtarma, süregelen şantaj, tekrar hedef olma, yasal risk.
  • Saldırının kaderi genelde yedeklerin imha edildiği anda belirlenir — değiştirilemez/offline yedek her şeyi değiştirir.
  • İlk beş önlem (immutable yedek, MFA, OT/IT ayrımı, yama, EDR + 7/24 izleme) risklerin çoğunu kapatır.
  • Kriz anında pazarlık gücünüz, önceden yaptığınız hazırlıkla orantılıdır.

Tesisinizin fidye yazılımına karşı hazırlık seviyesini değerlendirmek, yedekleme mimarisini veya OT/IT segmentasyonunu gözden geçirmek için teknik görüşme talep edebilirsiniz.