Fidyeyi öde ya da temiz zeminden yeniden inşa et. İkinci sabaha gelindiğinde odada kalan tek soru buydu — her iki fabrika da karanlıktaydı, Perşembe günü bir bordro ödemesi yapılacaktı ve saldırganlar taleplerine 72 saatlik bir süre koymuştu. Ödememeyi tavsiye ettik, üstelik yalnızca ilke gereği değil: önümüzdeki kanıtlar, bir suçlunun şifre çözme aracına güvenmektense yeniden inşa ederek daha hızlı geri dönebileceğimizi söylüyordu.
Aşağıda anlatılanlar, müşteri ve kimlik belirten ayrıntılar kasıtlı olarak belirsiz tutulan temsili bir hikâyedir. Ancak bunun genel biçimi, bölgenin sanayi sektöründe birden fazla kez gördüğümüz bir biçim — ve çıkış yolu, çoğu yönetim kurulunun korktuğundan daha tekrarlanabilir.
Durum
Müşterimiz orta ölçekli bir üreticiydi — Körfez'deki iki fabrikada kabaca 400 çalışan; modern bir ERP ile on beş yılda büyümüş daha eski üretim sahası sistemlerinin bir karışımını çalıştırıyordu. Sızma bir gecede yüzeye çıktı: dosya sunucuları, paylaşımlı sürücüler ve birincil ERP veritabanı şifrelenmişti, her masaüstüne bir fidye notu bırakılmıştı ve üretim planı da onlarla birlikte gitmişti. Sipariş alma, sevkiyat ve stokun tümü aynı sistemler üzerinden yürüdüğü için, saatler içinde her iki tesis de fiilen durmuştu.
Zorluk
Zor olan kısım şifrelemenin kendisi değildi. Belirsizlikti. Gecelik yedekler, saldırganların içinden geçtiği aynı ağdan erişilebilir durumdaydı, bu yüzden bazıları da şifrelenmişti — ve hangi geri yükleme noktalarının temiz olduğunu kimse güvenle söyleyemiyordu. Saldırganların nasıl girdiğini, ne kadar süredir içeride olduklarını veya hâlâ bir dayanak noktalarının olup olmadığını henüz bilmiyorduk. Körü körüne geri yüklemek, üretimi doğrudan onlara geri verme riski taşıyordu. Ve kripto para ile ödenebilen talep, kendi 72 saatlik baskısını taşıyordu. İyi seçmek, hızlı ama dikkatsiz olmadan seçmek anlamına geliyordu.
Yaklaşımımız
Her ciddi olayda aynı sırayı izleriz; disiplin, araçlardan daha önemlidir.
Herhangi bir şeye dokunmadan önce izole edin
Tek bir sunucuyu bile geri yüklemeden önce, her iki tesisin ağlarını izole ettik, uzaktan erişimi kestik ve her ayrıcalıklı kimlik bilgisinin sıfırlanmasını zorunlu kıldık. Saldırganın hâlâ kontrol ettiği bir ortama kurtarma yapamazsınız.
Kesin gerçeği ortaya koyun
Paralelde, tüm cihaz filosuna bir EDR ajanı kurduk ve hayatta kalan günlükleri geçici bir SIEM'e çektik. Bu bize bir zaman çizelgesi verdi: ilk dayanak noktası, MFA'sız çalınmış bir VPN kimlik bilgisi ve aylarla değil günlerle ölçülen bir içeride kalma (dwell) süresi. Giriş tarihini bilmek, hangi yedeklerin ele geçirilmeden önceye ait olduğunu söyledi.
Öncelik sırasına göre kurtarın
Ürünü üretmek ve sevk etmek için gereken minimum sistem kümesini haritaladık — ERP çekirdeği, kimlik doğrulama, birkaç üretim sahası bağımlılığı — ve okyanusu kaynatmaya çalışmak yerine önce bunları, yeniden inşa edilmiş ve sağlamlaştırılmış ana bilgisayarlara geri yükledik.
Yalnızca sunucuları değil, kimliği yeniden inşa edin
Kimlik katmanını gerçek suç mahalli olarak ele aldık: yeni etki alanı yöneticisi (domain-admin) hesapları, her uzak ve yönetsel yolda MFA ve katmanlı erişim; böylece çalınan tek bir parola bir daha asla her şeye ulaşamazdı.
Ne yaptık
İlk iki gün izolasyon ve adli incelemeye (forensics) gitti — gösterişsiz ve tam da baskı altındaki herkesin atlamak istediği kısım. Üçüncü güne gelindiğinde, güvendiğimiz, saldırıdan kabaca bir gün öncesine ait bir geri yükleme noktamız vardı ve ERP çekirdeğini temiz donanım üzerinde geri getirmeye başladık. Dördüncü gün, ilk üretim hattı sınırlı bir işlev kümesiyle yeniden çalışıyordu; biz veriyi doğrularken personel basılı çizelgelerle çalışıyordu. Beşinci gün, ikinci fabrika onu izledi ve EDR ile merkezî günlükleme, geri yüklediğimiz her şeyi izliyordu. Altıncı gün sağlamlaştırma ve devir teslimdi: MFA her yerde zorunlu kılındı, yedekler üretim ağından değiştirilemez (immutable), çevrimdışı kopyalara taşındı ve müşterinin kendi ekibi devam ettirebilsin diye yazılı bir çalışma kılavuzu (runbook) hazırlandı. Hiç ödeme yapmadık ve saldırganın anahtarına hiç ihtiyaç duymadık.
Sonuç
| Metrik | Öncesi | Sonrası |
|---|---|---|
| Temel operasyonları geri getirme süresi | Test edilmiş plan yok (haftalar, tahmini) | Bir haftadan kısa — her iki fabrika |
| Kurtarmada veri kaybı (RPO) | Bilinmiyor — yedek yaşı belirsiz | Yaklaşık bir gün, manuel olarak yeniden girildi |
| EDR kapsamındaki uç noktalar | Kabaca üçte biri | Tüm filo |
| Uzak & yönetici erişiminde MFA | Kısmi | Her yerde zorunlu |
| Yedek geri yükleme testi | Hiç | Üç ayda bir, çevrimdışı kopyalar |
Karanlık fabrikalardan her iki tesisin üretime geçmesine altı gün, bu büyüklükte bir olay için hızlıdır ve dürüst neden kahramanlık değil — ilk 48 saati umut yerine kanıta harcamamızdır. Kurtarılan veri yaklaşık bir gün eskiydi; işletmenin tek bir günlük işlemleri yeniden girerek karşıladığı bir kayıp. Hızdan daha önemli olan, altta değişen şeydi: aynı saldırı bir ay sonra tekrar denenseydi, onu içermek üzere inşa edilmiş bir ortamla karşılaşacaktı.
Farkı yaratan neydi
- Hiç geri yüklemediğiniz bir yedek, bir plan değil, bir umuttur. Müşterinin yedekleri vardı; eksik olan, bu yedeklerin çalıştığının ve saldırganın erişiminin dışında durduğunun kanıtıydı. Geri yüklemeleri test edin ve en az bir kopyayı çevrimdışı ve değiştirilemez tutun.
- Kimlik, çevre güvenliğinin ta kendisidir. MFA'sız tek bir VPN hesabı tüm ortamı açtı. Kimliği yeniden inşa etmeden sunucuları geri yüklemek, güvenlik açığını da sadakatle geri yüklemiş olurdu.
- İlk saatte, düşman korkudur. Ödeme baskısı bilinçli olarak tasarlanmıştır. Adli inceleme için iki gün satın almak pahalı hissettirdi ama geri dönüşün en hızlı yolu olduğu ortaya çıktı.
Üretici hâlâ aynı iki fabrikada aynı ürünleri üretiyor. Fark şu ki, kötü bir gece artık yönetilebilir bir gece — ve herhangi tek bir kontrolden çok, dayanıklılığın (resilience) gerçekte göründüğü şey işte budur.