Şifrelenmiş e-defter dosyalarını çözmek (decrypt) için GİB'in sağladığı veya önerdiği bir acil durum prosedürü var mı?
2 Cevap
Fidye yazılımı saldırısına uğrayan kurumların en büyük yanılgılarından biri, Gelir İdaresi Başkanlığı'nın (GİB) elinde şifrelenen e-defter dosyalarını çözebilecek bir 'kurtarma anahtarı' (Master Decryption Key) veya merkezi bir deşifreleme aracının bulunduğunu varsaymaktır. Kriptografik ve kurumsal gerçeklik açısından GİB'in şifrelenmiş e-defter dosyalarını çözmek için sağladığı hiçbir yazılımsal araç, kurtarma prosedürü veya özel deşifre anahtarı kesinlikle yoktur ve olamaz.
1. Kriptografik Gerçeklik ve Neden GİB Dosyaları Çözemez?:
Modern fidye yazılımları (LockBit, BlackCat, Akira, Phobos vb.) hibrit şifreleme kullanır. Dosyalar yerel olarak rastgele üretilen simetrik bir oturum anahtarıyla (AES-256 veya ChaCha20) şifrelenir; bu simetrik anahtar ise saldırganın denetimindeki asimetrik bir genel anahtarla (RSA-4096 veya Curve25519) kilitlenir. Kriptografinin temel prensibi gereği, saldırganın özel anahtarı (private key) olmaksızın bu şifrelemeyi matematiksel olarak kırmak veya geriye döndürmek imkansızdır. GİB bir anahtar emanetçisi (Key Escrow) veya sertifika otoritesi değildir; mükelleflerin yerel verilerini çözecek hiçbir gizli kriptografik bilgiye sahip değildir.
2. Berat Portalı vs GİB İkincil Saklama Arşivi:
Bu süreçte iki GİB platformu arasındaki farkı netleştirmek hayati önem taşır:
- GİB e-Defter Berat Portalı: GİB berat portalına hiçbir zaman e-defterin ana gövdesi olan yüzlerce megabaytlık Yevmiye ve Kebir XML dosyaları yüklenmez! Bu portala yalnızca defterin SHA-256 kriptografik özetini (
<ds:DigestValue>) ve zaman damgasını içeren birkaç kilobaytlık 'Berat' dosyaları iletilir. Dolayısıyla berat portalından e-defter XML'lerini geri indirmek mümkün değildir. - GİB İkincil Saklama Sistemi (Tek Kurtarma Yolu): 1 Sıra No'lu Elektronik Defter Genel Tebliği uyarınca tüm mükellefler, aylık e-defter ve berat dosyalarını 'GİB e-Defter Saklama Programı' aracılığıyla Gelir İdaresi Başkanlığı'nın bulut altyapısına aktarmakla yükümlüdür. Eğer kurumunuz yasal takvim doğrultusunda ikincil saklama gönderimlerini eksiksiz tamamlamışsa; kurtarmanın tek resmi teknik yolu GİB İkincil Saklama Arşivi'dir. GİB e-Defter portalından idari başvuru veya mükellef portalı üzerinden ikincil saklama kopyalarının geri indirilmesi talep edilmelidir.
3. Ransomware Adli Bilişimi ve Veri Kurtarma İncelemesi:
Sunuculara asla format atılmamalı veya sistem geri yükleme yapılmamalıdır. Bir adli bilişim (DFIR) uzmanı eşliğinde şu teknik adımlar yürütülmelidir:
- Fiziksel İmaj Alma: Şifrelenen disklerin write-blocker donanımı ile bit-to-bit adli kopyası (E01 veya RAW imaj) alınmalıdır.
- Volume Shadow Copy (VSS) Carving: Fidye yazılımları
vssadmin.exe delete shadows /all /quietçalıştırarak gölge kopyaları silse de, diskin serbest alanında (unallocated space) VSS blokları kalıntı olarak kalabilir. Derin carving analizleriyle silinen XML parçaları kurtarılmaya çalışılmalıdır. - SQL ve LDF Kurtarma: Muhasebe veritabanı (MDF/LDF) kısmen kurtarılabilirse, aynı yazılım sürümüyle e-defter XML'i yeniden üretilebilir (ancak SHA-256 hash'inin eski berattaki özetle bit seviyesinde birebir tutması şarttır).
- NoMoreRansom İncelemesi: Zararlı yazılımın türü (family signature) tespit edilerek uluslararası siber güvenlik konsorsiyumları tarafından yayınlanmış bir deşifre aracının bulunup bulunmadığı kontrol edilmelidir.
4. Hukuki Acil Durum: TTK 82/7 Uyarınca 15 Günlük Zayi Belgesi Davası:
Eğer dosyalar hiçbir şekilde kurtarılamıyorsa ve ikincil saklama yedeği yoksa, mükellefin re'sen vergi tarhiyatı ve KDV indirim iptali cezalarıyla karşılaşmaması için Türk Ticaret Kanunu'nun 82. maddesinin 7. fıkrası uyarınca, olayın öğrenildiği tarihten itibaren 15 gün içinde Asliye Ticaret Mahkemesi'ne Zayi Belgesi davası açması zorunludur. Mahkemeye sunulacak en kritik kanıt ise akredite bir adli bilişim laboratuvarından alınacak 'Siber Olay Tespit ve İnceleme Raporu'dur.
Siber Olay Müdahale ekibi olarak idari ve adli süreçte delil zincirini (Chain of Custody) garantiye almak adına şu adımların atılmasını öneriyoruz:
- Zaman Damgalı Adli Tutanak: Saldırının gerçekleştiği tarih, ilk tespit anı, etkilenen e-defter dönemleri ve fidye notu (ransom note) tescil edilerek resmi bir SOME Siber Olay Tutanağı düzenlenmelidir. Disklerin SHA-256 özetleri çıkarılarak tutanağa eklenmelidir.
- GİB'e Mücbir Sebep ve Özel Durum Bildirimi: Zayi davası tensip zaptı ve savcılık suç duyurusu (TCK 243/244) ile birlikte GİB Denetim ve Uyum Yönetimi Daire Başkanlığı'na ivedilikle resmi bildirim yapılmalıdır.
- Hash Doğrulama Risk Değerlendirmesi: Veritabanından yeniden e-defter XML'i basılmaya çalışılacaksa, GİB beratındaki
DigestValueile yeni dosyanın SHA-256 özetinin asla manipüle edilmemesi, uyuşmazlık halinde GİB'den resmi izinle 'Özel Onaylı Yeni Berat' yükleme talebinde bulunulması gerekmektedir.