Cloud & IT Cert Prep · Ders

Deneme Sınavı 3. Bölüm: Operasyonlar, Olay Müdahalesi ve Adli Bilişim

Uç nokta güvenliği, IAM, güvenlik açığı yönetimi, olay müdahalesi yaşam döngüsü ve dijital adli bilişim yordamları hakkındaki 25 soruyu yanıtlayın.

3. ders / 413 adım

Deneme Sınavı 3. Bölüm: Operasyonlar, Olay Müdahalesi ve Adli Bilişim, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

Deneme Sınavı Bölüm 3: Operasyonlar ve Adli Bilişim

Deneme Sınavı Bölüm 3'e hoş geldiniz. Bu bölüm, sınavda en fazla soru bulunan alanı, yani Güvenlik Operasyonlarını (4. Alan, %28) kapsar. Bu alan; güvenlik uzmanlarının her gün gerçekleştirdiği kimlikleri yönetme, uç noktaları güvenli hâle getirme, ağları izleme, olaylara müdahale etme ve adli incelemeler yürütme görevlerini ele alır. Buradaki sorular büyük ölçüde senaryo temellidir ve belirli bir duruma göre doğru eylemi seçme becerinizi sınar. Bu bölümde ayrıca risk yönetimi, uyumluluk ve yönetişimi kapsayan 5. Alandan (Güvenlik Programı Yönetimi, %20) da örnek sorular bulunur. Bu iki alan birlikte sınav puanınızın %48'ini, yani neredeyse yarısını oluşturur.

S1: Olay Müdahalesi Aşamasını Uygulama

Soru: Bir güvenlik analisti, bir iş istasyonunun bilinen bir botnet C2 sunucusuyla etkin olarak iletişim kurduğunu doğrular. Analist, iş istasyonunu ağdan yalıtır. Bu eylem hangi olay müdahalesi aşamasına girer?

Yanıt: Sınırlama. NIST SP 800-61 olay müdahalesi aşamaları ve temel eylemleri şunlardır: Hazırlık — olay müdahalesi planları ve ekipleri oluşturma; Algılama ve Analiz — olayın gerçekleştiğini doğrulama (analist, C2 iletişimini doğrulayarak bunu zaten yapmıştır); Sınırlama — hasarı sınırlandırma (ağı yalıtmak bir sınırlama eylemidir); Ortadan Kaldırma — kötü amaçlı yazılımı kaldırma; Kurtarma — sistemleri çalışır duruma geri getirme; Olay Sonrası İnceleme — edinilen dersleri değerlendirme. Ağ yalıtımı (bağlantıyı kesme veya güvenlik duvarı kurallarıyla engelleme), tipik sınırlama eylemidir; inceleme devam ederken saldırganın ele geçirilmiş ana bilgisayarı kullanmasını engeller.

S2: EDR ve Antivirüs Yetenekleri

Soru: Bir kuruluşun geleneksel antivirüsü, kodu dosya oluşturmadan tamamen bellekte çalıştırmak için PowerShell kullanan kötü amaçlı yazılımları sürekli olarak gözden kaçırıyor. Bu açığı hangi güvenlik teknolojisi BEST giderir?

Yanıt: Uç Nokta Algılama ve Yanıt (EDR). Geleneksel antivirüs, dosya imzası eşleştirmesi kullanır — dosyaları tarar ve bunları bilinen kötü amaçlı yazılım imzalarından oluşan bir veritabanıyla karşılaştırır. Tamamen bellekte çalışan dosyasız kötü amaçlı yazılım hiçbir zaman dosya yazmadığından, imza tabanlı AV kötü amaçlı kodu taramaz. EDR, dosyanın var olup olmadığına bakmaksızın süreç davranışlarını (bellek erişim örüntüleri, API çağrıları, PowerShell betik bloğu günlük kaydı ve ağ bağlantıları) izleyen davranışsal algılama kullanır. EDR, imza olmadan da PowerShell'in olağandışı davrandığını (kod indirme ve çalıştırma, LSASS'a erişme) algılayabilir. EDR ayrıca yanıt yetenekleri sağlar — uç noktaları yalıtma, süreçleri sonlandırma ve adli kanıt toplama.

S3: Erişim Sağlama Yaşam Döngüsü

Soru: Bir çalışan Finans departmanından Pazarlama departmanına geçer. Güvenlik ilkesi, çalışanın Finans sistemlerine erişiminin kaldırılmasını ve Pazarlama erişiminin sağlanmasını gerektirir. Bu işlemlerin doğru şekilde gerçekleşmesini hangi süreç sağlar?

Yanıt: Kimlik yaşam döngüsü yönetimi / kullanıcı erişimi sağlama ve kaldırma süreci. Ele alınan risk, zaman içinde birden çok rolden izinlerin birikmesi olan erişim genişlemesidir. Bir çalışan rol değiştirdiğinde eski erişimi kaldırılmalı ve yeni erişim verilmelidir. Bu süreç olmadan, görev yeri değişen çalışan hem Finans hem de Pazarlama erişimini korur ve en az ayrıcalık ilkesini ihlal eder. Bu işlem, genellikle İK sistemi entegrasyonu üzerinden otomatikleştirilen bir Identity Governance and Administration (IGA) sistemiyle yönetilir. Erişim incelemeleri/yeniden sertifikalandırma kampanyaları, hiç kaldırılmamış birikmiş ayrıcalıkları tespit etmek için tüm kullanıcı erişim haklarını düzenli olarak gözden geçirir.

S4: Dijital Adli Bilişim Kanıtlarının İşlenmesi

Soru: Bir adli bilişim uzmanı, el konulan bir sunucudan disk imajı oluşturur. İmaj alma işleminden önce ve sonra MD5 ile SHA-256 karma değerlerini kullanır. Bu karma değerlerini karşılaştırmanın amacı nedir?

Yanıt: Disk imajının özgün kanıtın değiştirilmemiş, birebir kopyası olduğunu doğrulamak (bütünlüğü kanıtlamak). Dijital adli bilişimde karma doğrulaması, uzmanların imaj alma işlemi sırasında kanıtı değiştirmediklerini kanıtlama yöntemidir. Özgün diskin karması imaj alma işleminden önce hesaplanır; işlemden sonra ortaya çıkan imajın karması hesaplanır. Her iki karma eşleşiyorsa imaj, bit düzeyinde birebir kopyadır. İmajda yapılacak herhangi bir değişiklik farklı bir karma üretir. Bu işlem kanıt zincirini destekler ve bulguların hukuken kabul edilebilir olmasını sağlar. MD5 ve SHA-256 birlikte kullanılır — MD5 hızlıdır ancak bilinen çakışmaları vardır; SHA-256 ise çakışma direnci sağlar. İkisini birlikte kullanmak yedeklilik sağlar.

S5: Güvenlik Operasyonlarında SIEM'in Rolü

Soru: Bir güvenlik operasyonları merkezi (SOC), veri sızdırma olaylarına karışan hesapları belirlemek için Active Directory'deki oturum açma olaylarını, güvenlik duvarındaki ağ bağlantılarını ve e-posta ağ geçidindeki e-posta olaylarını ilişkilendirmelidir. Hangi araç bu kaynaklar arası ilişkilendirme yeteneğini sağlar?

Yanıt: Güvenlik Bilgileri ve Olay Yönetimi (SIEM). Bir SIEM, birden çok kaynaktan (Active Directory, güvenlik duvarları, e-posta ağ geçitleri, EDR ve bulut platformları) günlükleri toplar, bunları ortak bir şemaya dönüştürür ve birden çok kaynağa yayılan örüntüleri algılayan ilişkilendirme kuralları uygular. Tek başına bir AD oturum açma olayı anlamlı değildir; ancak aynı anda yeni bir dış alana yapılan giden veri aktarımlarıyla birleştirildiğinde araştırılmaya değer bir uyarıya dönüşür. SIEM ayrıca adli inceleme için merkezi günlük depolama, SOC'un durumsal farkındalığı için panolar ve eşik ihlallerinde uyarı oluşturma özellikleri sağlar. SOAR (Güvenlik Orkestrasyonu, Otomasyonu ve Yanıtı), SIEM uyarılarıyla tetiklenen yanıt eylemlerini otomatikleştirir.

S6: Güvenlik Açığı Yönetiminde Önceliklendirme

Soru: Bir güvenlik açığı tarayıcısı, kuruluşun sistemlerinde 500 güvenlik açığı belirler. Güvenlik ekibinin kaynakları sınırlıdır. Düzeltme işlemlerine nasıl öncelik vermelidir?

Yanıt: CVSS puanını varlık kritiklik düzeyi ve istismar edilebilirlik bağlamıyla (tehdit istihbaratıyla) birlikte kullanarak önceliklendirin. Ham CVSS puanları bir başlangıç noktasıdır; ancak etkili önceliklendirme şu unsurların birlikte değerlendirilmesini gerektirir: varlık kritiklik düzeyi — kritik olmayan bir sınama sunucusundaki Kritik CVSS güvenlik açığı, kredi kartı verilerini işleyen bir sistemdeki Orta düzey bir güvenlik açığından daha az acildir; istismar edilebilirlik — çalışan bir istismar kodu herkese açık mı? Gerçek dünyada etkin istismar, önceliği büyük ölçüde artırır; maruz kalma — internete açık güvenlik açıkları yalnızca iç ağda bulunanlardan daha yüksek önceliğe sahiptir; ve telafi edici denetimler — hemen yama uygulanamayan bir sistemdeki güvenlik açığını bir güvenlik duvarı kuralı kısmen azaltabilir. EPSS (İstismar Tahmin Puanlama Sistemi), CVSS'yi tamamlamak üzere gerçek dünyada istismar edilme olasılığına ilişkin tahminler sağlar.

S7: MDM ve BYOD Güvenliği

Soru: Çalışanlar kurumsal e-postaya erişmek için kişisel akıllı telefonlarını kullanıyor. Şirket, bir çalışan işten ayrılırsa veya telefonunu kaybederse kişisel verileri etkilemeden kurumsal verilerin kaldırılabilmesini istiyor. Bu sonucu hangi MDM yeteneği sağlar?

Yanıt: Seçmeli silme (seçmeli silme yeteneğine sahip kapsayıcılaştırma). Seçmeli silme, kişisel verileri (fotoğraflar, iletiler ve uygulamalar) koruyarak BYOD cihazındaki yalnızca kurumsal veri kapsayıcısını kaldırır. Bu, kişisel veriler de dâhil olmak üzere her şeyi silen tam uzaktan silme işleminden (fabrika ayarlarına sıfırlama) farklıdır; çalışanların sahip olduğu cihazlarda bu işlem hukuki açıdan sorunlu olabilir. Modern MDM çözümleri (Intune, Jamf), kurumsal uygulamaları ve verileri kişisel içerikten ayrı, güvenli ve şifrelenmiş bir kapsayıcıda tutan kapsayıcılaştırma kullanır. Kapsayıcı seçmeli olarak silindiğinde, kişisel içeriğe dokunulmadan kurumsal veriler kaldırılır. BYOD senaryoları için hukuken ve uygulamada uygun yaklaşım budur.

S8: Risk Hesaplama Senaryosu

Soru: Bir şirketin bordro sunucusunun değeri 500.000 dolardır. Bir fidye yazılımı saldırısının her yıl gerçekleşme olasılığı %20'dir (ARO = 0.2) ve saldırı %50 veri kaybına ve 2 haftalık kesintiye yol açacaktır (Maruz Kalma Faktörü = 0.5). Önerilen yedekleme çözümü yıllık 15.000 dolara mal olmakta ve EF değerini 0.10'a düşürmektedir. Yedekleme çözümü maliyet açısından etkili midir?

Yanıt: Evet — mevcut ALE yıllık 50.000 dolardır; yedeklemeyle yeni ALE yıllık 10.000 dolar olur ve 15.000 dolarlık yatırıma karşılık yıllık 40.000 dolar tasarruf sağlanır. Hesaplama: Mevcut SLE = 500.000 $ × 0.5 = 250.000 $. Mevcut ALE = 250.000 $ × 0.2 = yıllık 50.000 $. Yedeklemeyle: Yeni SLE = 500.000 $ × 0.10 = 50.000 $. Yeni ALE = 50.000 $ × 0.2 = yıllık 10.000 $. ALE azalması = 50.000 $ - 10.000 $ = 40.000 $. Denetim maliyeti = 15.000 $. Net yıllık fayda = 40.000 $ - 15.000 $ = yıllık 25.000 $ — çözüm açıkça maliyet açısından etkilidir. Bu hesaplama (SLE × ARO = ALE), Security+ sınavında sık karşılaşılan bir konudur.

S9-10: Hesap Yönetimi ve Adli Bilişim İzleri

S9 — Hesap Kapatma: Bir sistem yöneticisinin hesabı ve paylaşılan kimlik bilgileri, işten çıkarılmasından sonra etkin kalır; altı ay sonra sistemler ihlal edilir. Yanıt: İşten ayrılma sırasında hesabın hemen erişimden kaldırılması ve ayrıcalıklı kimlik bilgilerinin değiştirilmesi. Yetim kalan ayrıcalıklı hesap, ders kitaplarında anlatılan tipik hatadır. İşten ayrılma süreci şunları içermelidir: hesabı hemen devre dışı bırakma, kişinin bildiği tüm paylaşılan kimlik bilgilerini değiştirme ve yönettiği hizmet hesaplarını denetleme. LAPS yerel yönetici hesabıyla ilgili yardımcı olur; PAM çözümleri ayrıcalıklı kimlik bilgilerini güvenli kasalarda saklar.

S10 — Windows Adli Bilişim İzleri: İncelemeyi yürüten kişi, bir Windows sisteminde hangi programların ne zaman çalıştırıldığını belirlemek istiyor. Yanıt: Prefetch dosyaları (C:\Windows\Prefetch\*.pf) — çalıştırılabilir dosyanın adını, son çalıştırılma zamanını, çalıştırılma sayısını ve erişilen dosyaları kaydeder. Kötü amaçlı yazılım silinse bile Prefetch dosyası kalabilir. Diğer önemli izler: Kayıt Defteri Run anahtarları (kalıcılık), Güvenlik Olay Günlüğü (4624/4625/4648 oturum açma olayları), LNK dosyaları (son kullanılan dosyalar) ve ShimCache (Prefetch olmasa bile tüm çalıştırmaları izler).

S11-25: Operasyonlar, Uyumluluk ve Yönetişim Hızlı Tekrarı

Görevlerin ayrılığı: Tek bir kişi, kritik bir sürecin tamamını kontrol etmez — dolandırıcılığı önler. Zorunlu izin: İç tehditler, görevi devralan çalışanlar tarafından keşfedilir. İş rotasyonu: Uzun vadeli dolandırıcılık planlarını önler; personelin farklı görevlerde deneyim kazanmasını sağlar. SOC çalışma kılavuzu: Belirli olay türleri için adım adım IR prosedürü. Masa başı tatbikatı: Teknik adımlar uygulanmadan bir senaryonun tartışılması — IR planının mantığını doğrular. GDPR kapsamında silinme hakkı: Saklamak için yasal bir dayanak kalmadığında, talep üzerine kişisel verileri silme. PCI-DSS kapsamının azaltılması: Kapsam dahilindeki sistemleri azaltmak için kart sahibi verilerinin bulunduğu ortamı bölümlere ayırma. BIA (İş Etki Analizi): Kritik işlevleri belirler ve RTO/RPO gereksinimlerini oluşturur. Tedarikçi durum tespiti: Verilere erişim izni vermeden önce tedarikçinin güvenliğini değerlendirin; SOC 2/ISO 27001 belgelerini talep edin. STIX/TAXII: Makine tarafından okunabilen tehdit istihbaratı paylaşım biçimi/protokolü. Kanarya belirteci: Erişildiğinde uyarı veren sahte kaynak — etkin bir saldırganın varlığına işaret eder. Sürekli izleme (NIST RMF): Belirli bir andaki değerlendirme değil, devam eden dinamik değerlendirmedir — gerçek zamanlı risk kararlarını destekler.

Hızlı Kontrol

Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı sınayın.

Ders Özeti

Bu deneme sınavı bölümünde şunları gözden geçirdiniz: IR aşamalarının eşleştirilmesi — ağ izolasyonunun ortadan kaldırma veya tespit değil, sınırlama işlemi olduğunu doğrulama; adli kanıt önceliği — değişkenliği nedeniyle disk görüntüsü alınmadan önce RAM yakalanmalıdır; ve ALE ile risk hesaplama — SLE × ARO = ALE formülü, güvenlik kontrolleri için nesnel bir maliyet-fayda analizi sağlar. Bu operasyonel kavramlar, Security+ sınavında en yüksek ağırlığa sahip alanı oluşturur. Sırada, puan analizi ve kişiselleştirilmiş çalışma planınızı içeren son ders var: Deneme Sınavı İncelemesi.

Başlamak ücretsiz

Yapay zeka eğitmeniyle Cloud & IT Cert Prep öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
150
Dersler
600

Sıkça Sorulan Sorular

“Deneme Sınavı 3. Bölüm: Operasyonlar, Olay Müdahalesi ve Adli Bilişim” dersi ücretsiz mi?

Evet — “Deneme Sınavı 3. Bölüm: Operasyonlar, Olay Müdahalesi ve Adli Bilişim” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Deneme Sınavı 3. Bölüm: Operasyonlar, Olay Müdahalesi ve Adli Bilişim” dersinde ne öğreneceğim?

Uç nokta güvenliği, IAM, güvenlik açığı yönetimi, olay müdahalesi yaşam döngüsü ve dijital adli bilişim yordamları hakkındaki 25 soruyu yanıtlayın. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Deneme Sınavı 3. Bölüm: Operasyonlar, Olay Müdahalesi ve Adli Bilişim” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Deneme Sınavı 1. Bölüm: Genel Güvenlik Kavramları ve Tehditler
  2. Deneme Sınavı 2. Bölüm: Güvenlik Mimarisi ve Altyapı
  3. Deneme Sınavı 3. Bölüm: Operasyonlar, Olay Müdahalesi ve Adli Bilişim
  4. Deneme Sınavı Tekrarı: Puanlama, Analiz ve Çalışma Planı
← Cloud & IT Cert Prep Sayfasına Dön