Hizmet · Web Siteleri ve Web Uygulamaları

Saldırı Sonrası Web Sitesi Kurtarma

Saldırıya uğramış bir site her zaman kendini belli etmez. Gaziantep'te yıllardır ihracat yapan bir gıda firmasını düşünelim. Sitesi normal açılıyor, ama bir gün yurt dışındaki bir müşterisi, firmanın adını Google'da arattığında sonuçlarda yasa dışı bahis ve kumar sayfaları gördüğünü yazıyor. Saldırgan sitenin içine binlerce gizli sayfa yerleştirmiş, bunları yalnızca arama motoru robotlarına gösteriyor. Aynı dönemde sitenin e-posta sunucusu spam göndermeye başlamış, bazı müşterilerin kutusuna gelen teklifler de spama düşüyor. Böyle bir durumda sadece görünen dosyaları silmek yetmez: saldırganın nasıl girdiği bulunmadan yapılan temizlik birkaç gün içinde tekrar bozulur. Kurtarma işi, önce durumu tespit etmek, sonra açığı kapatmak, en son da itibarı geri kazanmak sırasıyla yürür.

Önce kopya
temizlikten önce delil için tam yedek
Giriş yolu
açık bulunmadan temizlik bitmiş sayılmaz
Uyarıların kaldırılması
Google ve tarayıcılar için inceleme talebi
KVKK değerlendirmesi
kişisel veri etkilendiyse bildirim süreci

Hizmetin kapsamı

Saldırının türüne göre kapsam değişir, ama her kurtarmada aşağıdaki başlıklar yer alır.

Kapsamı mühendislerimizle netleştirin

Acil müdahale

Gerekirse site bakım moduna alınır, tüm yönetici, hosting, FTP ve veritabanı şifreleri değiştirilir, aktif oturumlar kapatılır. Temizlikten önce sitenin o anki hâlinin tam bir kopyası alınır.

Tespit ve kök neden

Dosyalar temiz bir sürümle karşılaştırılır, veritabanındaki gizli bağlantılar ve yönlendirmeler aranır, sunucu kayıtları incelenir. Amaç, saldırganın hangi eklenti, hangi zayıf şifre veya hangi açık üzerinden girdiğini bulmaktır.

Temizlik veya temiz kurulum

Zararlı kod ve arka kapılar temizlenir. Hasar yaygınsa çekirdek, tema ve eklentiler güvenilir kaynaktan yeniden kurulur, yalnızca içerik ve temiz olduğu doğrulanmış dosyalar geri taşınır.

Arama motoru ve tarayıcı uyarıları

Google Search Console'daki güvenlik uyarıları için inceleme talebi gönderilir, spam sayfalar için kaldırma talepleri yapılır ve kara listelerdeki kayıtlar kontrol edilir.

E-posta ve alan adı

Sunucudan spam gönderimi durdurulur, SPF, DKIM ve DMARC kayıtları düzeltilir, gerekirse gönderim itibarını onarmak için adımlar planlanır.

Sıkılaştırma

Kullanılmayan eklentiler ve hesaplar kaldırılır, iki adımlı doğrulama zorunlu hâle getirilir, dosya yazma izinleri daraltılır, gerekirse bir web uygulama güvenlik duvarı devreye alınır.

Çalışma adımları

Tipik bir kurtarma, saldırının ağırlığına göre birkaç saat ile birkaç gün arasında sürer. Arama motoru uyarılarının kalkması için ayrıca birkaç gün beklemek gerekebilir.

01

İlk görüşme ve erişim

Görüntülü görüşmede ne gözlendiğini dinler, hosting ve yönetici erişimlerini güvenli bir yolla alırız. İlk acil adımlar mümkün olan en kısa sürede atılır.

02

Analiz

Saldırının kapsamı ve giriş yolu belirlenir. Kişisel veri, örneğin müşteri veya form kayıtları etkilenmiş olabilir mi, bu soruya cevap aranır.

03

Temizlik ve yeniden yayın

Site temizlenir veya yeniden kurulur, sıkılaştırılır ve test edildikten sonra tekrar yayına alınır. Arama motoru ve kara liste süreçleri başlatılır.

04

Rapor ve izleme

Ne olduğunu, nasıl girildiğini, neyin yapıldığını ve tekrar olmaması için neler önerildiğini anlatan yazılı bir rapor alırsınız. Sonraki haftalarda site yeni belirtilere karşı yakından izlenir.

Saldırıda kişisel veri etkilendiyse, teknik temizlik kadar önemli bir süre işlemeye başlar. KVKK'ya göre veri sorumlusu, ihlali öğrendiği andan itibaren 72 saat içinde Kurul'a bildirmekle yükümlüdür; etkilenen kişilere bildirim de ayrıca gündeme gelebilir. Form kayıtları, üye bilgileri veya sipariş verileri tutan bir sitede bu nedenle analizin ilk sorularından biri veri erişimidir. Hukuki değerlendirmeyi sizin danışmanınız yapar, biz bildirim için gerekli teknik bulguları hızlıca ve yazılı olarak sunarız.

Sık sorulan sorular

Bazen yeter, ama iki şartla: yedeğin saldırıdan önceye ait olduğundan emin olunmalı ve saldırganın girdiği açık kapatılmalıdır. Aksi hâlde geri yüklenen site aynı yoldan kısa sürede tekrar ele geçirilir. Ayrıca yedekten sonraki siparişler veya içerikler kaybolabilir.

Hosting firmaları, zararlı içerik veya spam gönderimi tespit ettiklerinde hesabı askıya alabilir. Önce firmayla iletişime geçip dosyalara ve veritabanına erişim isteriz. Temizlik tamamlandığında firmaya yapılan işlemleri anlatan bir açıklama gönderir, hesabın yeniden açılmasını sağlarız.

Çoğu zaman hayır. Bu tür saldırıların büyük kısmı otomatik araçlarla, belirli bir hedef gözetmeden yapılır ve gerçek kaynağa ulaşmak mümkün değildir. Bizim odağımız giriş yolunu bulmak ve kapatmaktır. Hukuki süreç başlatmak isterseniz kayıtları ve bulguları eksiksiz teslim ederiz.

Raporda sitenize özel önerileri bulursunuz. Genellikle az eklenti, güncel yazılım, iki adımlı doğrulama, ayrı konumda yedek ve düzenli bakım yeterli korumayı sağlar. İsterseniz sitenin bakımını da üstlenebiliriz.

Sitenizde ne oluyor?

Ne gözlemlediğinizi, sitenin adresini ve kullanılan sistemi kısaca yazın. Acil durumlarda talepleri öncelikli ele alır ve en kısa sürede dönüş yaparız.

Çalışma saatleri
Pazartesi-Cuma, 09:00-18:00 (Türkiye saati), yanıt bir iş günü içinde
Görüşmeler
Microsoft Teams ya da Google Meet üzerinden görüntülü görüşme

Bu sitede yalnızca sitenin çalışması ve seçtiğiniz şehri hatırlamak için gereken zorunlu çerezler var. Reklam ya da takip çerezi kullanmıyoruz. Ayrıntılar Gizlilik ve KVKK aydınlatma metni bölümünde.