0Pricing
Cloud & IT Cert Prep · Ders

Olay Sonrası İnceleme ve Çıkarılan Dersler

Nelerin işe yaradığını, nelerin başarısız olduğunu ve gelecekteki olaylarda saldırganların sistemde kalma süresini hangi süreç iyileştirmelerinin azaltacağını kaydetmek için suçlayıcı olmayan bir olay sonrası inceleme yürütün.

Olay Sonrası İnceleme ve Çıkarılan Dersler, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

Çıkarılan Dersler Neden Önemlidir

NIST olay yanıtı yaşam döngüsünün son aşaması, çıkarılan dersler incelemesine odaklanan Post-Olay Faaliyetidir. Bu aşamayı atlayan kuruluşların aynı türden bir olayı yeniden yaşama olasılığı istatistiksel olarak daha yüksektir. Çıkarılan dersler süreci kurumsal bilgiyi kaydeder, olaya katkıda bulunan sistemik zayıflıkları belirler ve denetimlerde, süreçlerde ve eğitimde somut iyileştirmeleri yönlendirir. Bu geri bildirim döngüsü olmadan olay yanıtı maliyetleri yüksek, saldırganların sistemlerde kalma süreleri ise uzun kalır.

Olay Sonrası İnceleme (PIR)

Olay Sonrası İnceleme (PIR) — olay sonrası değerlendirme veya eylem sonrası rapor olarak da adlandırılır — olay tamamen kapatıldıktan sonra gerçekleştirilen yapılandırılmış bir toplantı ve belgeleme sürecidir. PIR, anılar tazeyken 1-2 hafta içinde yapılmalıdır. Temel girdiler şunlardır: olay zaman çizelgesi, toplanan tüm kanıtlar, gerçekleştirilen işlemler ve bunların sonuçları, iletişim kayıtları ve ilk olay raporu. PIR'lere tüm paydaşlar katılmalıdır: güvenlik analistleri, sistem sahipleri, yönetim, hukuk ve iletişim ekipleri.

# Post-incident review agenda template
# 1. Timeline walkthrough (what happened, when)
# 2. Detection: how was the incident discovered?
#    - How long before detection? (dwell time)
#    - Why did it take that long?
# 3. Response effectiveness
#    - What went well?
#    - What slowed us down?
# 4. Root cause analysis
# 5. Action items (owner, due date, success metric)
# 6. Metrics: MTTD, MTTR, financial/data impact

Suçlayıcı Olmayan Olay Sonrası Değerlendirmeler

En etkili olay sonrası değerlendirmeler suçlayıcı olmayan değerlendirmelerdir; bireysel ekip üyelerini suçlamak yerine sistemik hatalara ve süreç iyileştirmelerine odaklanırlar. İnsanlar suçlanmaktan korktuğunda bilgi saklar veya kendi rollerini küçümser; bu da bulguların eksik kalmasına neden olur. Suçlayıcı olmayan yaklaşım, ekip üyelerinin o sırada sahip oldukları bilgilere dayanarak makul kararlar verdiğini varsayar. Odak noktası bireyler değil, sistemler, süreçler ve araçlardır. Site güvenilirliği mühendisliğinden alınan bu anlayış, daha doğru ve uygulanabilir bulgular ortaya çıkarır.

Kök Neden Analizi

Root cause analysis (RCA), olayın yalnızca anlık teknik tetikleyicisini değil, altında yatan en derin nedeni belirler. 5 Whys tekniği, bir olayı sistemik kaynağına kadar izlemek için sürekli olarak “neden?” sorusunu sormayı içerir. Örnek: Veriler neden dışarı çıkarıldı? Çünkü kötü amaçlı yazılım çalışıyordu. Kötü amaçlı yazılım neden tespit edilmedi? Çünkü AV imzaları güncellenmemişti. Neden güncellenmemişti? Çünkü yama uygulama işlemi otomatikleştirilmemişti. Neden? Çünkü IT'nin yama uygulama politikasını zorunlu kılacak denetimi yoktu. Kök neden: yalnızca “yaması uygulanmamış sistem” değil, eksik yama yönetimi politikasıdır.

# 5 Whys example for a credential breach
# Incident: Attacker accessed production database
# Why? -> Used valid admin credentials
# Why? -> Admin credentials were in a phishing email response
# Why? -> Admin clicked a convincing phishing email
# Why? -> No MFA was required for VPN access
# Why? -> MFA project was deprioritized in Q1 budget review

# Root cause: MFA not enforced on privileged remote access
# Action: Enforce MFA on all VPN connections within 30 days

Temel Ölçümler: MTTD ve MTTR

Olay sonrası incelemeler temel güvenlik ölçümleri üretir. MTTD (Mean Time to Detect), bir olayın başlaması ile güvenlik ekibinin olayı keşfetmesi arasındaki ortalama süreyi ölçer. Daha düşük MTTD, daha hızlı Detection ve saldırganın hasar vermesi için daha az zaman anlamına gelir. MTTR (Mean Time to Respond/Recover), Detection ile tam recovery arasındaki süreyi ölçer. Bu ölçümlerin olaylar genelinde izlenmesi, güvenlik yatırımlarının zaman içinde Detection ve yanıt hızını iyileştirip iyileştirmediğini ortaya koyar.

# Incident metrics example
# Incident start:       2026-06-01 02:14 UTC (first malicious action)
# Detection:            2026-06-03 09:45 UTC (SIEM alert)
# Containment:          2026-06-03 11:00 UTC
# Eradication complete: 2026-06-05 18:00 UTC
# Systems restored:     2026-06-07 08:00 UTC

# MTTD = 2026-06-03 09:45 - 2026-06-01 02:14 = 55.5 hours dwell time
# MTTR = 2026-06-07 08:00 - 2026-06-03 09:45 = ~3.9 days

Eylem Sonrası Rapor

PIR, olayın anlatısını, bulguları ve iyileştirme önerilerini kaydeden resmi bir belge olan After-Action Report (AAR) üretir. Bölümler şunları içerir: yönetici özeti (teknik olmayan, liderlik için), olay zaman çizelgesi, kök neden analizi, etki değerlendirmesi (sistemler, veriler, mali durum ve itibar), nelerin iyi çalıştığı, iyileştirme alanları ve sorumluları ile son tarihleri belirtilmiş önceliklendirilmiş eylem maddeleri listesi. AAR, birçok hukuk bölgesinde avukat-müvekkil gizliliği kapsamında korunan gizli bir belgedir.

Çalışma Kitaplarını ve Politikaları Güncelleme

PIR bulguları somut iyileştirmelere dönüştürülmelidir. Olay, fidye yazılımı çalışma kitabında bulut yedeği doğrulama adımlarının bulunmadığını ortaya çıkardıysa bu adım, çalışma kitabı yeniden kullanılmadan önce eklenmelidir. Bir politika boşluğu saldırıyı mümkün kıldıysa (MFA gerekliliğinin bulunmaması gibi), politika güncellenmeli ve uygulanması doğrulanmalıdır. Güncellenen çalışma kitapları ve politikalar sürüm denetimine alınmalı, tüm CSIRT üyelerine dağıtılmalı ve iyileştirmenin gerçekten benimsenmesi için eğitime ve masa başı tatbikatlarına dâhil edilmelidir.

Tespit Kurallarını İyileştirme

Her olay, yeni tespit kurallarına dönüştürülmesi gereken saldırgan davranışı kalıplarını ortaya çıkarır. Saldırgan yanal hareket için belirli bir PowerShell komutu kullandıysa gelecekte bir SIEM kuralı bu kalıp için uyarı vermelidir. Belirli bir C2 etki alanıyla iletişim kurulduysa bu etki alanı tehdit istihbaratı engelleme listelerine ve SIEM izleme listelerine eklenmelidir. Olay sonrası tespit mühendisliği, her olayı kalıcı savunma iyileştirmelerine dönüştürür — bu döngü izlendiğinde incelenen her olayla güvenlik duruşu iyileşir.

Bulguları Yönetime İletme

Güvenlik ekipleri, teknik olay bulgularını üst düzey yöneticilerin anlayabileceği iş terimlerine dönüştürmelidir. Yöneticilerin şunları anlaması gerekir: iş etkisi (kaybedilen veriler, mevzuata uyumla ilgili riskler, gelire etkisi, itibar riski), teknik olmayan bir dille kök neden, tekrarını önlemek için gereken yatırımlar ve mevcut güvenlik programının etkililiği. Güvenlik araçları veya personeli için bütçe öneren PIR bulgularının, teknik özellikler yerine iş riski çerçevesinde sunulduğunda onaylanma olasılığı daha yüksektir.

Mevzuata ve Hukuka İlişkin Hususlar

Olay sonrası faaliyetler, mevzuat gereği yapılması gereken bildirimlerin doğru şekilde ve gerekli süreler içinde tamamlandığının güvence altına alınmasını da kapsar. Bazı mevzuatlar, olay ihlali sonrası değerlendirme raporunun düzenleyici kurumlara sunulmasını gerektirir. Hukuki koruma kararları, olay kanıtlarının uzun süreler boyunca saklanmasını gerektirebilir. Olay bir davaya konuysa AAR, delillerin karşı tarafa açıklanması sürecine tabi olabilir — dağıtımdan önce hukuk danışmanı inceleme yapmalıdır. Bazı kuruluşlar, bulguları bu süreçten korumak amacıyla PIR'ları özellikle avukat-müvekkil gizliliği kapsamında yürütmeyi tercih eder.

Eylem Maddelerini Kapatılana Kadar İzleme

PIR eylem maddeleri yalnızca atanmakla kalmamalı, gerçekten tamamlanana kadar izlenmelidir. Her eylem maddesi şunları içermelidir: belirli bir sorumlu kişi ('güvenlik ekibi' değil), ölçülebilir bir başarı ölçütü, son tarih ve bir izleme mekanizması (bilet sistemi veya proje yönetimi aracı). Atanan ancak hiç izlenmeyen eylem maddeleri, aynı güvenlik açıklarının birden fazla olay boyunca varlığını sürdürmesine yol açar. Aylık güvenlik operasyonları gözden geçirmelerinde, tüm maddeler kapatılana kadar PIR eylem maddelerinin durumuna ilişkin sürekli bir gündem maddesi bulunmalıdır.

Kısa Kontrol

Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.

Ders Özeti

Bu derste şunları öğrendiniz: suçlayıcı olmayan olay sonrası incelemeler, daha doğru bulgular ve ekibin daha geniş katılımını sağlamak için sistemik hatalara odaklanır, MTTD ve MTTR, güvenlik yatırımlarının tespit ve müdahale hızını iyileştirip iyileştirmediğini gösteren temel ölçümlerdir ve PIR eylem maddeleri, bulguların gerçek güvenlik iyileştirmelerine dönüşmesini sağlamak için kapatılana kadar izlenmelidir. Sırada dijital adli bilişimde değişkenlik sırası ve kanıt edinimini inceliyoruz.

Sıkça Sorulan Sorular

“Olay Sonrası İnceleme ve Çıkarılan Dersler” dersi ücretsiz mi?

Evet — “Olay Sonrası İnceleme ve Çıkarılan Dersler” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Olay Sonrası İnceleme ve Çıkarılan Dersler” dersinde ne öğreneceğim?

Nelerin işe yaradığını, nelerin başarısız olduğunu ve gelecekteki olaylarda saldırganların sistemde kalma süresini hangi süreç iyileştirmelerinin azaltacağını kaydetmek için suçlayıcı olmayan bir ola… Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Olay Sonrası İnceleme ve Çıkarılan Dersler” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Hazırlık: IR Planları, Oyun Kitapları ve Ekipler
  2. Tespit ve Analiz: Gerçek Olayları Belirleme
  3. Sınırlama, Temizleme ve Kurtarma
  4. Olay Sonrası İnceleme ve Çıkarılan Dersler
← Cloud & IT Cert Prep Sayfasına Dön