Veri Sızıntısı (Data Breach) Anında Yapılması Gerekenler: Kurumsal Olay Müdahale Rehberi
12 Ağustos 2026
Günümüz siber tehdit ortamında soru artık “Bir siber saldırıya uğrayacak mıyız?” değil, “Saldırı gerçekleştiğinde ne kadar hızlı ve etkili yanıt vereceğiz?” sorusudur. Siber güvenlik ne kadar gelişirse gelişsin, hiçbir kurum veri sızıntılarına karşı %100 bağışık değildir. Karmaşık fidye yazılımları, çalışan ihlalleri, üçüncü taraf tedarikçi açıkları veya unutulan bir bulut yapılandırması yüzünden hassas müşteri verileri, fikri mülkiyetler veya finansal kayıtlar dışarı sızabilir.
Veri ihlali (Data Breach) yaşandığı an, kurumlar için zamanla yarışın başladığı kritik bir kriz penceresidir. Kaotik bir ortamda atılacak yanlış bir teknik adım, delillerin kararmasına, krizin derinleşmesine, devasa idari para cezalarına (KVKK/GDPR) ve telafisi imkansız itibar kayıplarına yol açabilir. Başarılı bir kriz yönetimi, panikle değil, önceden simüle edilmiş ve standartlaştırılmış bir Olay Müdahale Planı (Incident Response Plan) ile mümkündür.
CyberTestify olarak hazırladığımız bu kapsamlı rehberde; bir veri sızıntısı anında ilk saatlerden başlayarak atılması gereken teknik, hukuki ve operasyonel adımları adım adım ele alıyoruz.
1. İlk 1 Saat: Kaosu Yönetmek ve Olay Müdahale Ekibini (IRT) Toplamak
Bir veri ihlali tespit edildiğinde veya şüphesi doğduğunda yapılan en büyük hata, olayı halı altına süpürmeye çalışmak veya panikle tüm sistemlerin fişini çekmektir. İlk saat içinde atılması gereken adımlar şunlardır:
A. Olay Müdahale Ekibini (Incident Response Team - IRT) Aktif Hale Getirin
Önceden belirlenmiş kriz komitesi derhal toplanmalıdır. Bu ekip sadece teknik personelden oluşmamalıdır:
- CISO / BT Güvenlik Lideri: Operasyonel müdahaleyi yönetir.
- Hukuk Müşaviri: Regülasyon ve yasal bildirim süreçlerini sevk eder.
- Kurumsal İletişim / PR Sorumlusu: Basın ve kamuoyu bilgilendirmelerini kurgular.
- Üst Yönetim (CEO/COO): Stratejik kararları alır.
B. İlk Bilgi Toplama ve Kapsam Tayini
Saldırının boyutu nedir? Hangi sistemler etkilendi? Hangi veri tipleri (müşteri verisi, kredi kartı, çalışan kayıtları) tehlikede? İlk tespiti yapan ekiple (SOC/BT) kısa bir durum değerlendirmesi yapılarak ihlalin doğası anlaşılmaya çalışılır.
2. İlk 12 Saat: Tehdidi İzole Etmek ve Sızıntıyı Durdurmak (Containment)
Veri ihlali yönetiminde en kritik aşama, saldırganın sistem içindeki hareketini durdurmak ve veri çıkış kanalını kapatmaktır. Ancak bu yapılırken adli adımlara zarar verilmemelidir.
[İhlal Tespiti] ➔ [Ağ / Sistem İzolasyonu] ➔ [Sızma Noktası Tespiti] ➔ [Adli Bilişim Kopyası (RAM/Disk)]
A. Ağ İzolasyonu Yapın (Sistemleri Kapatmayın!)
Saldırıya uğrayan sunucuları veya uç noktaları (Endpoints) derhal kurumsal ağdan ve internetten izole edin. Ancak bilgisayarları veya sunucuları Kapatmayın (Power Off yapmayın). Sistem kapatıldığında, RAM (Rastgele Erişimli Bellek) üzerindeki canlı saldırı izleri, şifreleme anahtarları ve süreç detayları tamamen silinir. Cihazları kapatmak yerine ağ kablosunu çekin veya VLAN izolasyonu uygulayın.
B. Kimlik Bilgilerini ve Erişim Yetkilerini Sıfırlayın
Saldırganların yetkili hesapları ele geçirmiş olma ihtimaline karşı:
- Tüm sistem yöneticisi (Admin/Domain Admin) parolalarını değiştirin.
- Dışarıdan erişim sağlayan VPN ve RDP oturumlarını sonlandırın.
- Tüm aktif oturum açma jetonlarını (tokens) geçersiz kılın ve Çok Faktörlü Kimlik Doğrulamayı (MFA) zorunlu tutun.
C. Yedeklerin Güvenliğini Doğrulayın
Fidye yazılımı (Ransomware) saldırılarında saldırganlar ilk olarak yedekleme sunucularını hedef alır. Çevrimdışı (Air-gapped) yedeklerinizin güvende olduğundan ve zararlı kod içermediğinden emin olun.
3. İlk 24 Saat: Adli Bilişim (Digital Forensics) ve Kök Neden Analizi
Sızıntıyı durdurduktan sonra yanıtlanması gereken soru şudur: Saldırgan içeri nasıl girdi, içeride ne kadar kaldı ve tam olarak hangi verileri çaldı?
A. Adli Bilişim (Forensic) İmajı Alın
Delillerin mahkemelerde ve yasal süreçlerde geçerli olabilmesi için delil zincirine (Chain of Custody) uygun şekilde hareket edilmelidir. Etkilenen sistemlerin RAM bellek dökümleri ve disklerinin bit-bit kopyaları (Forensic Image) alınmalıdır.
B. Kök Neden (Root Cause) Analizi
Saldırı vektörünü tespit edin:
- Bir çalışana atılan oltalama (Phishing) e-postası mı?
- Güvenlik duvarında açık unutulan bir port mu?
- Yamalanmamış bir web uygulaması zafiyeti (SQLi, Zero-day) mi?
- Çalınan bir VPN kimlik bilgisi mi?
C. Veri Etki Analizi
Saldırganın eriştiği loglar ve veri tabanı kütükleri incelenerek sızdırılan verinin niteliği ve hacmi belirlenir. Bu adım, yasal bildirimlerin kapsamını belirlemek açısından kritiktir.
4. İlk 72 Saat: Yasal Yükümlülükler ve KVKK / GDPR Bildirim Süreçleri
Veri sızıntısının teknik olarak kontrol altına alınması yasal sorumlulukları bitirmez. Aksine, regülasyonlar doğrultusunda sıkı bildirim süreleri başlar.
±------------------------------------------------------------------------+ | KVKK (Kişisel Verileri Koruma Kurumu) BİLDİRİMİ | | * İhlalin öğrenilmesinden itibaren en geç 72 SAAT içinde Kuruma bildirim| | * Etkilenen kişisel veri sahiplerine makul en kısa sürede bildirim | ±------------------------------------------------------------------------+ | GDPR (European Union General Data Protection Regulation) | | * AB vatandaşı verileri etkilendiyse 72 SAAT içinde DPA’ya bildirim | ±------------------------------------------------------------------------+
A. KVKK Bildirimi İçin Gerekli Detaylar
Kişisel Verileri Koruma Kurumu’na yapılacak ihlal bildiriminde şu bilgiler yer almalıdır:
- İhlalin ne zaman gerçekleştiği ve nasıl tespit edildiği.
- İhlalden etkilenen kişisel veri kategorileri (Kimlik, Finans, Sağlık vb.).
- İhlalden etkilenen tahmini kişi sayısı ve kayıt sayısı.
- İhlalin olası olumsuz sonuçları.
- Kurum tarafından alınan ve alınması planlanan teknik ve idari tedbirler.
B. Müşteri ve Kamuoyu İletişimi (PR Yönetimi)
Şeffaflık kriz yönetiminin anahtarıdır. İhlali gizlemeye çalışmak ifşa olduğunda cezalara ve katlanarak artan itibar kaybına yol açar. Etkilenen kullanıcılara net, anlaşılır ve yapmaları gerekenleri (örneğin parola değiştirme önerileri) içeren bilgilendirme e-postaları gönderilmelidir.
5. Kriz Sonrası: İyileştirme (Remediation) ve Ders Çıkarma
Kriz ortamı yatıştıktan sonra kurumun asıl amacı aynı olayın tekrar yaşanmasını engellemektir.
A. Sistemleri Temizleyin ve Yeniden Kurun
Zararlı yazılım bulaşmış sistemleri temizlemek yerine, sıfırdan güvenli imajlarla (Clean Rebuild) kurmak daha güvenlidir. Saldırganın arkada bıraktığı arka kapıların (Backdoor) tamamen temizlendiğinden emin olunmalıdır.
B. Güvenlik Mimarini Sıkılaştırın
Kök neden analizinde ortaya çıkan zafiyetler derhal kapatılmalıdır. Ağ segmentasyonu artırılmalı, Sıfır Güven (Zero Trust) yaklaşımına geçilmeli ve uç nokta koruma çözümleri (EDR) güçlendirilmelidir.
C. Olay Sonrası Değerlendirme Raporu (Post-Mortem)
Tüm kriz süreci masaya yatırılmalıdır:
- Olay Müdahale Planı nerede aksadı?
- Hangi adımlar yavaş kaldı?
- İletişim kopuklukları yaşandı mı?
Bu soruların yanıtları ile kurumsal Olay Müdahale Planı güncellenmelidir.
Olay Müdahale Adımları Özet Kontrol Listesi
| Aşamalar | Temel Adımlar |
|---|---|
| 0-1 Saat | Kriz ekibini topla, panik yapma, sistemleri tamamen kapatma. |
| 1-12 Saat | Etkilenen cihazları ağdan izole et, admin parolalarını sıfırla, yedekleri koru. |
| 12-24 Saat | RAM ve Disk imajı al, kök nedeni ve sızdırılan veri kapsamını belirle. |
| 24-72 Saat | KVKK / GDPR 72 saat bildirimini yap, etkilenen kullanıcıları bilgilendir. |
| 72+ Saat | Zafiyetleri kapat, sistemleri temiz kur, Post-Mortem raporu hazırla. |
CyberTestify ile Siber Krizlere Karşı Hazırlıklı Olun
Bir veri sızıntısının tam ortasındayken ne yapacağını düşünmek için çok geçtir. Siber direnç (Cyber Resilience), kriz gelmeden önce yapılan hazırlıklarla ve düzenli testlerle ölçülür.
CyberTestify olarak, kurumların olası veri ihlallerine karşı savunma hatlarını güçlendirmek için Olay Müdahale Planlaması (Incident Response), Dijital Adli Bilişim (Digital Forensics), Kırmızı Takım (Red Teaming) ve Sızma Testi hizmetleri sunuyoruz. Sistemlerinizdeki zayıf halkaları siber saldırganlardan önce tespit ediyor, olası bir kriz anında ise uzman ekibimizle yanınızda yer alıyoruz.
Veri ihlali risklerinizi minimize etmek, yasal regülasyonlara tam uyum sağlamak ve kurumsal siber güvenliğinizi test etmek için CyberTestify ile hemen iletişime geçin.