Sık Sorulan Sorular · Siber saldırı

Siber Saldırı Nedir? Türleri, Aşamaları ve DDoS Saldırısı

Siber saldırı, bilgi sistemlerine zarar vermek, veri çalmak ya da hizmeti durdurmak amacıyla yapılan kasıtlı girişimdir. Hedef bir kişi, bir kurum ya da bir ülkenin kritik altyapısı olabilir; amaç para, casusluk, sabotaj ya da gösteri olabilir.

Saldırılar teknik bir açıktan, çalınmış bir paroladan ya da sosyal mühendislikten başlayabilir. Bazıları dakikalar içinde fark edilir, bazıları aylarca sessiz kalır; bu yüzden korunma kadar erken tespit ve müdahale de önemlidir.

Son güncelleme:

Türler

Siber saldırı türleri

  • Fidye yazılımı (ransomware): Dosyaları şifreler, çözmek için ödeme ister; çoğu zaman veriyi önceden çalıp yayımlamakla da tehdit eder (çifte şantaj). Zararlı yazılımın en yıkıcı türlerinden biridir.
  • Oltalama ve sosyal mühendislik: Sahte e-posta, SMS ya da telefonla kurbana parola verdirmek veya dosya açtırmak (oltalama, sosyal mühendislik).
  • Kimlik bilgisi saldırıları: Parola deneme (brute force), başka bir siteden sızmış parolaların denenmesi (credential stuffing) ve onay bildirimi bombardımanı.
  • Açık istismarı ve sıfırıncı gün: Yamalanmamış bir zafiyetin sömürülmesi. Sıfırıncı gün (zero-day) açığında üreticinin yaması henüz yoktur.
  • Tedarik zinciri saldırısı: Hedefe doğrudan değil, kullandığı yazılım, güncelleme ya da hizmet sağlayıcı üzerinden ulaşılır.
  • Web uygulaması saldırıları: SQL enjeksiyonu (SQL injection) ve siteler arası betik çalıştırma (XSS) gibi uygulama kodundaki hataları kullanan saldırılar.
  • Hizmet engelleme (DoS ve DDoS): Sistemi trafikle boğarak kullanılamaz hâle getirir.

DDoS

DDoS saldırısı nedir?

DDoS (distributed denial of service, dağıtık hizmet engelleme), bir sisteme aynı anda çok sayıda kaynaktan istek göndererek onu hizmet veremez hâle getirme saldırısıdır. DoS tek kaynaktan gelir; DDoS ise saldırganın ele geçirdiği binlerce cihazdan (botnet) gelir. Kaynak çok olduğu için tek bir IP adresini engellemek yetmez. Güvenliği zayıf kameralar ve modemlerden oluşan botnetler bu iş için sık kullanılır; 2016'daki Mirai botneti bunun bilinen örneğidir.

  • Hacim saldırıları: Bant genişliğini doldurur. DNS ya da NTP gibi hizmetlere küçük bir sorgu gönderip büyük yanıtı kurbana yönlendiren yansıtma ve büyütme (amplification) teknikleri kullanılır.
  • Protokol saldırıları: SYN seli (SYN flood) gibi, sunucunun ya da güvenlik duvarının bağlantı tablosunu doldurur.
  • Uygulama katmanı saldırıları: Meşru görünen HTTP istekleriyle arama ya da giriş sayfası gibi ağır işlemleri yorar; düşük trafikle de siteyi durdurabilir.

DDoS genellikle veri çalmaz, erişilebilirliği hedefler. Korunma büyük ölçüde ağın dışında kurulur: internet servis sağlayıcısının ya da bulut tabanlı bir temizleme (scrubbing) hizmetinin trafiği hedefe ulaşmadan süzmesi, içerik dağıtım ağı (CDN), hız sınırlama ve web uygulaması güvenlik duvarı (WAF). Saldırı başladığında kimin aranacağı önceden belli olmalıdır.

Aşamalar

Bir siber saldırı hangi aşamalardan geçer?

Ciddi bir saldırı tek hamlede bitmez. Lockheed Martin'in tanımladığı Cyber Kill Chain modeli saldırıyı yedi adımda anlatır: keşif, silahlandırma, iletme, istismar, kurulum, komuta ve kontrol, hedefe yönelik eylem.

Bugün daha yaygın kullanılan çerçeve MITRE ATT&CK'tir: gerçek saldırılarda gözlenen taktik ve tekniklerin herkese açık bilgi tabanı. Taktikler saldırganın o andaki amacını anlatır; ilk erişim, çalıştırma, kalıcılık, yetki yükseltme, savunmadan kaçınma, kimlik bilgisine erişim, keşif, yanal hareket, veri toplama, veri sızdırma ve etki bunlardandır.

Savunma açısından önemli olan şudur: saldırgan ilk erişimden hedefe kadar birçok adım atar ve her adım bir tespit fırsatıdır. Yanal hareketi Mikrosegmentasyon, yetki yükseltmeyi ayrıcalıklı erişim yönetimi, uç noktadaki şüpheli davranışı EDR durdurabilir.

Gerçek vakalar

Farklı türde dört siber saldırı: gerçek vakalar

Arşivden dört saldırı: biri çalınmış bir parolayla, biri güvenilir bir yazılım güncellemesiyle, biri sıfırıncı gün açığıyla başladı; sonuncusu finansal mesajlaşma altyapısının içinden yürütüldü.

  • Yakıt boru hattına fidye saldırısı · 2021 · Tek parolaya dayanan uzak erişim

    Hâlâ etkin olan eski bir VPN hesabının parolası ele geçirilmişti; CEO'nun Senato'daki ifadesine göre hesapta çok faktörlü doğrulama yoktu. Saldırganlar bu hesapla ağa girdi ve BT sistemlerini şifreledi. Boru hattı geçici olarak durduruldu; ABD'nin doğu kıyısında yakıt tedariki aksadı.

    Sonuç: Yaklaşık altı gün süren kesinti yakıt istasyonlarına yansıdı; saldırganlara yaklaşık 4,4 milyon dolar fidye ödendi.

    Önleyen çözüm: Yönetici sistemlere geçiş ikinci doğrulama ve onay ister; açılan oturum kayda girer. Ayrıcalıklı Erişim Yönetimi

  • Ağ yönetim yazılımı · 2020 · İmzalı güncellemeye gizlenen arka kapı

    Saldırganlar üreticinin derleme ortamına erişti ve arka kapıyı, şirketin kendi sertifikasıyla imzalanan güncelleme paketine yerleştirdi. Üreticiye göre bu güncellemeyi 18.000'den az müşteri kurmuş olabilir; saldırganlar seçtikleri hedeflerde ikinci aşamaya geçti. Kampanya aylarca fark edilmedi.

    Sonuç: Kamu ve özel sektörde yüksek değerli sistemlere uzun süreli erişim sağlayan büyük ölçekli bir tedarik zinciri vakası oldu.

    Önleyen çözüm: EDR imzalı yazılımın davranışını da izler; ajan kurcalamaya karşı korunur. Uç Nokta Güvenliği

  • Dosya transfer yazılımı · 2023 · İnternete açık sistemde sıfırıncı gün

    İnternete açık dosya transfer sunucularındaki sıfırıncı gün açığı toplu biçimde istismar edildi. Saldırganlar savunmasız sistemlerden veri çekti; tedarikçi ilişkileri yüzünden doğrudan hedef olmayan kurumların verisi de sızdı. Yeni mağdurlar aylarca açıklanmaya devam etti.

    Sonuç: 2.700'den fazla kuruluş ve 95 milyondan fazla kişi etkilendi; tedarikçiler hedef olmayan kurumları da olaya çekti.

    Önleyen çözüm: İnternete açık her sunucu envantere girer ve sahibiyle birlikte izlenir. Varlık Envanteri

  • Bir merkez bankasının ödeme sistemi · 2016 · Finansal mesajlaşma altyapısının ele geçirilmesi

    Saldırganlar bankanın sistemlerine yerleşip uluslararası ödeme mesajlaşma altyapısına erişti ve yaklaşık bir milyar dolarlık sahte transfer talimatı oluşturdu. Zararlı, yerel kayıtları ve yazıcı çıktılarını değiştirerek izleri gizledi. Bir yazım hatası transferlerin çoğunu durdurdu.

    Sonuç: 81 milyon dolar geri alınamadı; olay, ödeme altyapısına yönelik saldırılar için dünya çapında uyarı oldu.

    Önleyen çözüm: Kanıt hızla toplanır; gizlenen izler zaman çizelgesinde ortaya çıkar. Adli Analiz

Müdahale

Siber saldırıdan sonra ne yapılır?

Saldırı fark edildiğinde olay müdahalesi (incident response) başlar. Sıra önemlidir:

  1. Sınırlama: Etkilenen cihazlar ağdan ayrılır, ele geçmiş hesaplar kapatılır. Cihazlar kapatılmaz; bellekteki izler kaybolur.
  2. Kanıtın korunması: Kayıtlar, bellek ve disk verisi toplanır (adli analiz). Temizliğe kanıt alınmadan başlanırsa saldırganın nereden girdiği hiç bulunamayabilir.
  3. Kapsamın belirlenmesi: Saldırgan nereden girdi, hangi sistemlere ulaştı, hangi veriyi çıkardı?
  4. Temizlik: Giriş noktası kapatılır, saldırganın bıraktığı kalıcılık mekanizmaları kaldırılır, parolalar değiştirilir.
  5. Kurtarma: Sistemler temiz yedekten geri yüklenir; yedeğin de etkilenmediği önce doğrulanır.
  6. Bildirim: Kişisel veri etkilendiyse KVKK, siber olay için 7545 sayılı Siber Güvenlik Kanunu bildirim ister; sektöre göre düzenleyici kurumlar da eklenir.
  7. Ders çıkarma: Aynı yolun bir daha kullanılmaması için eksik kontrol tamamlanır.

Sık Sorulan Sorular

Siber saldırı hakkında sık sorulan sorular

DDoS nedir?

Dağıtık hizmet engelleme saldırısıdır: ele geçirilmiş çok sayıda cihazdan aynı anda gönderilen trafikle bir web sitesi ya da hizmet kullanılamaz hâle getirilir. Veri çalmaktan çok erişilebilirliği hedefler.

DoS ile DDoS farkı nedir?

DoS saldırısı tek bir kaynaktan, DDoS saldırısı çok sayıda kaynaktan (genellikle bir botnetten) gelir. DDoS'ta kaynak çok olduğu için tek bir adresi engellemek yetmez.

Siber saldırı nasıl anlaşılır?

Olağandışı saatlerde oturum açma, yeni oluşturulan yönetici hesapları, büyük ve beklenmeyen veri çıkışı, kendiliğinden kapanan güvenlik yazılımı ve açıklanamayan yavaşlama belirtilerdendir. Birçok saldırı belirti göstermez; sürekli izleme bu yüzden gerekir.

Sıfırıncı gün (zero-day) saldırısı nedir?

Üreticinin henüz bilmediği ya da yamasını yayımlamadığı bir açığın kullanıldığı saldırıdır. Yama olmadığı için savunma; saldırı yüzeyini küçültmeye, ağ bölümlemeye ve davranış tabanlı tespite dayanır.

Siber saldırıya uğrayınca ilk ne yapılmalı?

Etkilenen cihazlar kapatılmadan ağdan ayrılır, ele geçmiş hesaplar kilitlenir ve olay müdahale ekibi ya da hizmeti hemen devreye alınır. Kanıt toplanmadan temizliğe başlanmaz.

İlgili sayfalar

İlgili sorular, çözümler ve regülasyonlar

Bir saldırı anında ne olacağını önceden konuşalım

Kısa bir görüşmede bir saldırganın ağınızda hangi adımları atabileceğini ve hangisinde durdurulabileceğini birlikte değerlendirelim.

PoC Görüşmesi Talep Edin ya da 0212 951 05 00