arrow_backAlan notlarına dön
BLUE TEAM Yayınlandı 6 Aug 2026

Nasıl Çalışan Bir Olay Müdahale Planı Oluşturursunuz?

Olay müdahale planlamasının pratik analizi: fazlar, roller, araçlar ve ihlal sırasında kuruluşları batıran hatalar.

Çoğu kuruluş olay müdahalesinde başarısız olur çünkü araçları yoktur. Başarısız olurlar çünkü önceden kimsenin ne yapacağı konusunda anlaşması olmaz ve ilk gerçek olay bir cevap yerine bir toplantı haline gelir.

Playbooktan değil, fazlardan başlayın

NIST SP 800-61 dört faz ortaya koymaktadır: hazırlık, algılama ve analiz, kapsama/ortadan kaldırma/kurtarma ve olay sonrası etkinlik. Bu sıra önemlidir. Takımlar kapsama işlemine hemen geçmek isterler çünkü bu üretken görünür, ancak hazırlık işini yapmazsanız kendi ağınızı temiz bir şekilde kapatmak için yeterince iyi tanımazsınız.

Hazırlık, gerçekten güncel olan varlık envanterlerini gerektirir, 2022'den kalma elektronik tablodan değil. Günlük tutma pencerenizi bilmek anlamına gelir (eğer 7 gün ise ve saldırgan 30 gün bekleme süresine sahip olduysa, zaten zaman çizelgesini kaybettiniz). Önceden hazırlanmış adli tıp araçları — Velociraptor, KAPE veya hatta disk görüntüleri için belgelenmiş bir tar/dd prosedürü — böylece hiç kimse aktif bir olay sırasında araçları güvenliği ihlal edilmiş bir ana bilgisayara indirmez.

İhtiyaç duymadan önce önem derecesini tanımlayın

Bir SEV1 (aktif veri sızıntısı, fidye yazılımı detonasyonu, etki alanı yöneticisi gizliliği ihlali) SEV3'ten (tek bir ayrıcalıksız iş istasyonundaki izole malware) farklı bir yanıt gerektirir. Bunu bir matris olarak yazın: etki vs. kapsam vs. güven. Her önem derecesine gerekli yanıt süresi ve yükseltme yolu atayın. Bir SEV1 için olay komutanınız her $500'luk satın alma siparişini onaylaması gereken aynı kişi ise, kendi acil durum sürecinize bir tıkanıklık yerleştirmiş olursunuz.

Olay komutanı rolü isteğe bağlı değildir

Bir kişi olayı yönetir. Varsayılan olarak en kıdemli mühendisi değil — koordinasyon, delegasyon ve baskı altında kapsama kararları almaya en uygun kişi. Bu kişi yanıt sırasında mutlaka bir klavye tutmaz; zaman çizelgesini takip eder, hukuk ve liderlikle iletişim yönetir ve bir segmenti izole etmek veya bir sistemi çevrimdışı almak için tetiği çekmeye karar verir.

Bu rol olmadan, beş kişinin aynı kutuya SSH yapması, hiçbirinin birbiriyle konuşmaması ve "düzelip düzelmediğini görmek için" birinin makineyi yeniden başlatmasından önce hiç kimsenin değişken belleği yakalamaması durumu oluşur.

Gerçekten önemli olan kapsama kararları

Çoğu olayda en zor karar: şimdi izole et veya kapsamı anlamak için biraz daha gözlemle? Ağ erişimini çok erken çekmek, hala yanal olarak hareket eden bir saldırganı uyarır ve onların bir sonraki hamlesini görme şansınızı yok eder. Çok beklemek, fidye yazılımının paylaşımları şifrelemesini bitirebilir.

Makul bir orta yol: ağ segmentasyonu ve EDR izolasyonu (CrowdStrike, Defender for Endpoint, SentinelOne bunu destekler) kullanarak bir ana bilgisayarı yanal hareket olayından kesip bellek yakalama için açık tutun. Tam kapatma son çare olmalıdır — değişken kanıtı öldürür ve fidye yazılımı durumlarında bazı yüklere gömülü olan anti-adli tıp davranışını tetikleyebilir.

Sırasında değil, öncesinde pişman olacağınız günlük açıkları

Windows Etkinlik Günlüğü varsayılanları yeterli değildir. Sysmon'u düzgün bir yapılandırmayla dağıtmadıysanız (SwiftOnSecurity'nin veya Olaf Hartong'un temel yapılandırmaları iyi bir başlangıç noktasıdır), işlem ağaçlarını parçalardan yeniden oluşturursunuz. Ağ tarafında NetFlow veya Zeek günlükleri, çoğu kuruluşun ihtiyaç duyuncaya kadar fark ettiğinden daha önemlidir

AI yardımıyla yazıldı, Michal Pilch (CISSP), Korra Studio tarafından incelendi ve yayınlandı.

Daha ileri gitmek için hazır mısın?

Bu, Korra Studio bilgi tabanından bir nottur — platform her konuyu 1-to-1 mentoring ile eşleştirir.

Ücretsiz başlaarrow_forward