0Pricing
Security+ Academy · Ders

Sınırlama, Temizleme ve Kurtarma

Sınırlama stratejilerini (ağ yalıtımı, hesap kilitleme) uygulayın, kötü amaçlı yazılımın tutunma noktalarını kaldırın, temiz yedeklerden geri yükleyin ve sistem bütünlüğünü doğrulayın.

Sınırlama, Temizleme ve Kurtarma, CoddyKit'te ücretsiz bir Security+ Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Security+ Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Security+ Academy kursu toplamda 4 dersten oluşur.

Detection Sonrası Üç Aşama

Bir olay doğrulanıp kapsamı belirlendikten sonra yanıt üç ardışık aşamadan geçer: Containment (hasarın yayılmasını durdurma), Eradication (saldırganın ortamda tutunmasını sağlayan tüm noktaları kaldırma) ve Recovery (sistemleri normal çalışmaya döndürme ve integrity değerini doğrulama). Her aşamanın kendine özgü hedefleri ve doğrulama ölçütleri vardır. Eradication tamamlanmadan recovery aşamasına geçmek, saldırgana ait kalan kalıcılık mekanizmaları nedeniyle yeniden bulaşmaya yol açan yaygın bir hatadır.

Kısa Vadeli ve Uzun Vadeli Containment

Containment iki aşamada gerçekleşir. Short-term containment, aktif hasarı durdurmak için etkilenen sistemleri network'ten yalıtmak, saldırganın IP adreslerini güvenlik duvarında engellemek ve ele geçirilmiş hesapları devre dışı bırakmak gibi anında istikrar sağlayan önlemleri içerir. Long-term containment ise soruşturma ve eradication devam ederken kuruluşun çalışmayı sürdürmesine olanak tanıyan daha kalıcı denetimleri uygular; örneğin ele geçirilmiş network bölgesini tamamen çevrimdışı bırakmak yerine bölümlere ayırır.

# Short-term containment actions
# 1. Isolate compromised host from network (EDR isolation):
falconctl -s network_contain --aids=<AID1,AID2>

# 2. Block attacker IP at perimeter firewall:
iptables -I INPUT -s 198.51.100.10 -j DROP
iptables -I OUTPUT -d 198.51.100.10 -j DROP

# 3. Disable compromised Active Directory account:
Disable-ADAccount -Identity 'compromised_user'

# 4. Reset Kerberos tickets (force re-auth):
# Reset krbtgt password TWICE (invalidates all Golden Tickets)

Containment Sırasında Kanıtların Korunması

Kritik bir ilke şudur: iyileştirme işlemine başlamadan önce kanıtları koruyun. Analistler, sistem durumunu değiştirecek herhangi bir işlem yapmadan BEFORE geçici verileri (Memory dökümü, Running işlemler, etkin network bağlantıları) yakalamalı ve adli disk görüntüleri almalıdır. Kanıtlar yakalanmadan bir sistemi yeniden başlatmak, kötü amaçlı yazılım kaldırma araçlarını çalıştırmak veya sistemi yeniden görüntülemek, saldırı zaman çizelgesini anlamak için gereken adli kaydı yok eder; ayrıca saldırganları yargılamak veya düzenleyici bildirim gerekliliklerini karşılamak için gereken hukuki kanıtları da yok edebilir.

# Capture volatile data before containment (Windows PowerShell)
# Running processes
Get-Process | Export-Csv processes.csv
# Active network connections
Get-NetTCPConnection | Export-Csv connections.csv
# Memory dump (using Magnet RAM Capture or WinPmem)
.\winpmem_mini.exe output.raw
# Compute hash before imaging
Get-FileHash output.raw -Algorithm SHA256
# THEN isolate the system from the network

Eradication: Tüm Tutunma Noktalarını Kaldırma

Eradication, saldırganın ortamdaki tüm varlığını kaldırır. Bu işlem yalnızca kötü amaçlı yazılım dosyalarını silmekten daha karmaşıktır. Kalıcılık sağlayan saldırganlar birden fazla tutunma noktası oluşturur: zamanlanmış görevler, kayıt defteri çalıştırma anahtarları, yeni kullanıcı hesapları, sunuculardaki web kabukları, değiştirilmiş donanım yazılımları ve izinsiz OAuth uygulama izinleri. Eksiksiz bir eradication kontrol listesi, soruşturma aşamasındaki kanıtlara dayanarak saldırganın kullandığı her tekniği ele almalıdır. Eksik eradication, sistemlerin üretime döndürülmesinden çoğu zaman birkaç saat içinde yeniden bulaşmaya yol açar.

# Eradication checklist example (ransomware incident)
# [ ] Remove all malware files (identified by hash)
# [ ] Delete attacker-created local and AD accounts
# [ ] Remove persistence: scheduled tasks, Run keys, services
# [ ] Delete web shells if web server was compromised
# [ ] Remove unauthorized OAuth app consents
# [ ] Revoke and reissue all certificates if PKI was touched
# [ ] Reset KRBTGT password twice (invalidate Kerberos tickets)
# [ ] Revoke all active sessions for all potentially compromised users
# [ ] Patch the initial access vulnerability used to gain entry

Ele Geçirilmiş Sistemleri Yeniden Görüntüleme ve Temizleme

Gelişmiş kötü amaçlı yazılım veya rootkit'ler tarafından ele geçirilen uç noktalar için reimaging (bilinen temiz bir görüntüyü kullanarak diski silme ve yeniden yükleme), bulaşmış sistemi temizlemeye çalışmaya kıyasla çoğu zaman tercih edilir. Rootkit'ler antivirüsün erişemediği konumlarda gizlenebilir ve gelişmiş kötü amaçlı yazılımlar, belirlenmesi ve geri yüklenmesi zor olan sistem ikililerini değiştirmiş olabilir. Temizleme ile yeniden görüntüleme arasındaki karar şunlara bağlıdır: kötü amaçlı yazılımın gelişmişlik düzeyi, sistemdeki verilerin hassasiyeti ve hızlı yeniden dağıtım için bilinen temiz görüntülerin kullanılabilirliği.

İlk Erişim İçin Kullanılan Güvenlik Açığını Düzeltme

Eradication, ilk erişim güvenlik açığının kapatılmasını da içermelidir; aksi takdirde aynı saldırgan (veya başka bir saldırgan) aynı kapıdan yeniden girebilir. Yaygın ilk erişim güvenlik açıkları arasında internet'e açık hizmetler üzerinden istismar edilen yaması uygulanmamış yazılım CVE'leri, uzaktan erişim sistemlerinde zayıf veya hiç bulunmayan MFA (VPN, RDP), kimlik avı (güvenlik farkındalığı eğitimi ve e-posta filtreleme iyileştirmeleri gerektirir) ve tedarik zinciri ele geçirilmesi (tedarikçi güvenlik incelemesi gerektirir) bulunur. Sistemleri üretime döndürmeden önce yama uygulayın ve güçlendirin.

Recovery: Sistemleri Güvenli Biçimde Geri Yükleme

Recovery, etkilenen sistemleri bilinen iyi durumlarından normal çalışmaya döndürür. Recovery adımları şunları içerir: temiz yedeklerden geri yükleme (geri yüklemeden önce yedek integrity değerini doğrulama), sistemleri Golden görüntülerden yeniden oluşturma, network denetimlerini yeniden yapılandırma (geçici containment kısıtlamalarını kaldırma), devre dışı bırakılmış hesapları yeniden etkinleştirme (parola sıfırlamalarıyla birlikte) ve sistemleri tek seferde değil, kademeli olarak üretime alma. Sistemlerin kademeli olarak geri döndürülmesi, her aşamada yeniden bulaşma belirtilerinin izlenmesine olanak tanır.

# Recovery validation checklist
# [ ] Restore from backup taken BEFORE initial compromise date
# [ ] Verify backup integrity (hash comparison, test restore)
# [ ] Apply all patches before connecting to network
# [ ] Change ALL passwords for accounts on restored systems
# [ ] Enable enhanced logging (monitor closely for 30+ days)
# [ ] Run EDR scan immediately after restoration
# [ ] Verify application functionality before production traffic
# [ ] Monitor for attacker IoCs in SIEM for 30+ days post-recovery

Yedek Integrity'si ve Fidye Yazılımı

Fidye yazılımları, ödeme yapmadan recovery yapılmasını önlemek için özellikle yedekleme sistemlerini hedef alır. Etkili yedekleme savunması şunları gerektirir: ana network'e bağlı olmayan site dışı yedekler, şifrelenemeyen veya silinemeyen değişmez yedekler (Object Lock, WORM depolama), kritik sistemler için air-gapped yedekler ve test edilmiş geri yükleme yordamları. Yedek integrity'si düzenli olarak doğrulanmalıdır; geri yüklenemeyen bir yedek, yedek değildir. Kuruluşlar recovery noktasını belirlemek için son temiz yedeğin tarihini bilmelidir.

Recovery Sırasında Network İzleme

Eradication ve recovery sonrasında geliştirilmiş izleme uzun bir süre (genellikle 30-90 gün) devam etmelidir. Bazı gelişmiş saldırganlar, birincil erişimleri tespit edilip kaldırıldıktan sonra etkinleşen ikincil arka kapılar yerleştirir. Geliştirilmiş izleme şunları içerir: bilinen saldırgan IoCs'leri için SIEM uyarı hassasiyetini artırma, saldırgan altyapısına benzer alan adlarına yönelik DNS sorgularını izleme, olay sırasında görülen tüm IP adresleriyle iletişim kurulup kurulmadığını izleme ve yeni oluşturulan hesaplardan gelen her türlü etkinlik için uyarı tetikleme.

Olay Sırasında ve Sonrasında İletişim Kurma

Bir olay sırasında iletişim yönetimi, teknik yanıt kadar kritiktir. İç iletişim kuruluşun uyum içinde hareket etmesini sağlar ve söylentileri önler. Müşterilere, iş ortaklarına, düzenleyici kurumlara ve olası olarak medyaya yönelik dış iletişim dikkatle kontrol edilmelidir; erken, hatalı veya hukuken sorunlu açıklamalar ek sorumluluk doğurur. Tüm dış iletişim, yayımlanmadan önce hukuk danışmanı tarafından incelenmelidir. Düzenleyici bildirimlerin (GDPR için 72 saatlik gereklilik, HIPAA için 60 günlük gereklilik) katı son tarihleri vardır ve bu süreler doğrulama tarihinden değil, keşif tarihinden itibaren işler.

Olayı Kapatılmış İlan Etme

Bir olay, yalnızca acil kriz geçtiğinde kapanmış sayılmaz; tüm doğrulama ölçütleri karşılandığında kapanır: bilinen tüm saldırgan tutunma noktaları kaldırılmış ve doğrulanmış olmalı, ilk erişim güvenlik açığına yama uygulanmış olmalı, etkilenen tüm sistemler geri yüklenmiş ve temiz oldukları doğrulanmış olmalı, geliştirilmiş izleme etkin olmalı, gerekli düzenleyici bildirimler gönderilmiş olmalı ve olay sonrası inceleme planlanmış olmalıdır. Olayı vaktinden önce kapatmak, saldırganın düşük düzeydeki kalıcılığının büyüyerek ikinci bir olaya dönüşmesine olanak tanıyan yaygın bir hatadır.

Hızlı Kontrol

Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.

Ders Özeti

Bu derste şunları öğrendiniz: containment, yalıtma, güvenlik duvarı engellemeleri ve hesapları devre dışı bırakma yoluyla aktif hasarı durdurur; eradication, yalnızca kötü amaçlı yazılım dosyalarını değil, kalıcılık mekanizmaları da dâhil olmak üzere saldırganın TÜM tutunma noktalarını kaldırmayı gerektirir; ayrıca recovery, ele geçirilme tarihinden önce alınmış yedekleri kullanmalı ve 30 günden uzun geliştirilmiş izlemeyi içermelidir. Sırada olay sonrası incelemeyi ve çıkarılan dersleri inceleyeceğiz.

Sıkça Sorulan Sorular

“Sınırlama, Temizleme ve Kurtarma” dersi ücretsiz mi?

Evet — “Sınırlama, Temizleme ve Kurtarma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Security+ Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Security+ Academy kursu toplamda 4 dersten oluşur.

“Sınırlama, Temizleme ve Kurtarma” dersinde ne öğreneceğim?

Sınırlama stratejilerini (ağ yalıtımı, hesap kilitleme) uygulayın, kötü amaçlı yazılımın tutunma noktalarını kaldırın, temiz yedeklerden geri yükleyin ve sistem bütünlüğünü doğrulayın. Security+ Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Security+ Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Security+ Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Sınırlama, Temizleme ve Kurtarma” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Security+ Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Security+ Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Hazırlık: IR Planları, Oyun Kitapları ve Ekipler
  2. Tespit ve Analiz: Gerçek Olayları Belirleme
  3. Sınırlama, Temizleme ve Kurtarma
  4. Olay Sonrası İnceleme ve Çıkarılan Dersler
← Security+ Academy Sayfasına Dön