Hazırlık: IR Planları, Oyun Kitapları ve Ekipler
Bir olay müdahale planı oluşturun, ekip rollerini (CSIRT) tanımlayın ve saldırı gerçekleşmeden önce en yaygın olay türleri için oyun kitapları hazırlayın.
Hazırlık: IR Planları, Oyun Kitapları ve Ekipler, CoddyKit'te ücretsiz bir Security+ Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Security+ Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Security+ Academy kursu toplamda 4 dersten oluşur.
Hazırlık Neden Birinci Aşamadır
NIST olay müdahalesi yaşam döngüsünün dört aşaması vardır: Hazırlık, Tespit ve Analiz, Sınırlama/Yok Etme/Kurtarma ve Olay Sonrası Etkinlik. Hazırlık en önemli aşamadır; bir kuruluşun olaydan önce yaptığı her şey, olay sırasında ne kadar etkili müdahale edeceğini belirler. Hazırlığa yatırım yapan kuruluşlar ihlalleri daha hızlı keşfeder, daha çabuk sınırlar ve kurtarma için çok daha az harcama yapar. IR hazırlığı yüksek ve düşük kuruluşlar arasındaki ortalama maliyet farkı, olay başına milyonlarca dolardır.
Incident Response Plan (IRP)
Incident Response Plan (IRP), kuruluşun güvenlik olaylarını ele alma yaklaşımını tanımlayan temel belgedir. Kapsamlı bir IRP şunları içerir: misyon ve scope, ekip rolleri ve iletişim bilgileri, neyin olay sayıldığını açıklayan tanımlar, önem derecesi sınıflandırma ölçütleri, üst makama bildirim prosedürleri, iletişim şablonları, yasal ve düzenleyici bildirim gereklilikleri ve teknik Playbook'lara referanslar. IRP, üst düzey yönetim tarafından onaylanmalı ve en az yılda bir kez gözden geçirilmelidir.
# IRP document structure
# 1. Purpose and Scope
# 2. Definitions (what is an 'incident' vs. 'event')
# 3. Incident classification (P1-Critical / P2-High / P3-Medium / P4-Low)
# 4. CSIRT team roster and escalation matrix
# 5. Communication plan (internal, executive, public, legal)
# 6. Playbook index (ransomware, data breach, insider threat, etc.)
# 7. Evidence preservation requirements
# 8. Regulatory notification timelines (GDPR=72h, HIPAA=60 days)CSIRT: Computer Security Incident Response Team
CSIRT, IRP'yi yürütmekten sorumlu ekiptir. Temel roller şunlardır: Olay Komutanı (genel koordinasyon ve karar alma), Güvenlik Analistleri (teknik Investigation ve Evidence Collection), İletişim Lideri (paydaşlara, müşterilere ve medyaya yönelik mesajlar), Hukuk Danışmanı (düzenleyici uyumluluk ve kolluk kuvvetleriyle iletişim) ve Yönetici Sponsoru (önemli düzeltme eylemleri için yetkilendirme). İyi tanımlanmış roller karmaşayı önler ve hiçbir kritik görevin gözden kaçmamasını sağlar.
Olay Önem Derecesi Sınıflandırması
Önem derecesi sınıflandırması, müdahalenin aciliyetini, üst makama bildirim yolunu ve bildirim gerekliliklerini belirler. Yaygın kullanılan dört seviyeli model şöyledir: P1/Critical — veri sızdırma veya önemli iş etkisi içeren etkin ihlal; derhâl, 7/24 müdahale gerektirir; P2/High — doğrulanmış veri kaybı olmadan doğrulanmış compromise; P3/Medium — Investigation altındaki şüpheli etkinlik; P4/Low — politika ihlalleri veya küçük anormallikler. Sınıflandırma hataları — P1'i P3 olarak değerlendirmek gibi — müdahale gecikirken ihlallerin büyümesine izin verir.
# Incident classification criteria example
# P1 (Critical):
# - Active ransomware encrypting production systems
# - Confirmed exfiltration of PII affecting 10,000+ records
# - Critical infrastructure compromise (AD, payment systems)
# Response SLA: escalate in 15 minutes, executive briefing in 1 hour
# P2 (High):
# - Confirmed malware on an endpoint with network access
# - Unauthorized access to a system containing sensitive data
# Response SLA: escalate in 1 hour, IR team engaged within 4 hoursPlaybook'lar: Prosedür Düzeyinde Rehberlik
IRP stratejik yönlendirme sağlarken Playbook'lar, belirli olay türlerine müdahale etmek için taktik ve adım adım prosedürler sunar. Bir Ransomware Playbook'u şunları belirtebilir: etkilenen sistemleri yalıtın (1. adım), herhangi bir temizleme işleminden önce Forensic imajları alın (2. adım), bu türün bilinen bir tür olup olmadığını ve şifre çözücülerin bulunup bulunmadığını kontrol edin (3. adım), yönetici ekibine bildirin (4. adım), harici bir IR firmasını görevlendirin (5. adım). Playbook'lar, müdahale ekiplerinin aksi takdirde kritik adımları atlayabileceği yüksek stresli olaylarda zihinsel yükü azaltır.
# Common playbook types to have prepared:
# - Ransomware response
# - Phishing/BEC (Business Email Compromise)
# - Insider threat / data theft
# - DDoS response
# - Supply chain compromise
# - Cloud account compromise
# - Lost/stolen device
# - Unauthorized access / account takeover
# - Public data breach notification workflowHazırlık: Araçlar ve Teknoloji
Teknik hazırlık, müdahale ekiplerinin bir olay sırasında ihtiyaç duyacağı araçların kurulmasını ve yapılandırılmasını içerir. Temel IR araç seti şunları kapsar: günlüklerin toplanması ve ilişkilendirilmesi için SIEM, uç nokta görünürlüğü ve containment için EDR, Forensic imaj alma araçları (FTK, dd, Magnet AXIOM), Memory acquisition (Magnet RAM Capture, WinPmem), Network packet capture (Wireshark, Zeek) ve olay sırasında birincil Email hesabının compromise olması durumunda kullanılacak Out-of-band communication kanalları.
IR Firmalarıyla Retainer Anlaşmaları
Birçok kuruluş, uzmanlaşmış Incident Response firmalarıyla (Mandiant, CrowdStrike, Palo Alto Unit 42) retainer anlaşmaları yapar. Retainer, bir olay meydana geldiğinde öncelikli müdahaleyi; önceden müzakere edilmiş ücretleri ve tanımlanmış SLA'ları garanti eder (örneğin bildirimin ardından 4 saat içinde müdahale görevlisinin sahada olması). Retainer olmadan, büyük bir ihlal sırasında IR firmasını görevlendirmek günler sürebilir ve yüksek ücretler doğurabilir. Retainer firmaları ayrıca masa başı tatbikatlarının yürütülmesini, tehdit avcılığını ve ihlal öncesi değerlendirmeleri de sağlar.
Masa Başı Tatbikatları
Masa başı tatbikatları, üretim sistemlerine dokunmadan, toplantı odasında tartışma biçiminde olay senaryolarını simüle eder. Katılımcılar gelişen bir senaryoyu — bir Ransomware saldırısı, CEO adına gönderilmiş sahte bir Email veya bir kimlik bilgilerinin compromise olması — adım adım ele alır ve her karar noktasında ne yapacaklarını tartışır. Masa başı tatbikatları, gerçek bir olay ortaya çıkarmadan önce Playbook'lardaki eksikleri, rol sorumluluklarındaki belirsizlikleri ve sınanmamış varsayımları açığa çıkarır. Bu tatbikatlar CSIRT için üç ayda bir, yöneticiler için ise yılda bir yapılmalıdır.
Bildirim ve İletişim Planlaması
Olay iletişimi önceden planlanmalıdır. Temel hususlar şunlardır: düzenleyici bildirim süreleri (GDPR, ihlal bildirimini 72 saat içinde; HIPAA ise 60 gün içinde gerektirir, eyaletlerin ihlal yasaları değişiklik gösterir), müşteri bildirim şablonları, kolluk kuvvetlerine bildirim ölçütleri (Ransomware için FBI, mali dolandırıcılık için Secret Service), halkla ilişkiler mesajları ve çalışanlara yönelik iç iletişim. Kritik olarak, olay sırasında iletişim için out-of-band kanallar kullanılmalıdır; saldırgan kurumsal Email'i izliyor olabilir.
Evidence Collection ve Chain of Custody
Hazırlık, Evidence Collection işlemlerinin hukuken kabul edilebilirliğini koruyacak prosedürlerin oluşturulmasını da kapsar. Temel gereklilikler şunlardır: uçuculuk sırasını belgelemek, disk imajı alma işlemlerinde yazma engelleyiciler kullanmak, tüm Evidence için kriptografik hash değerlerini (SHA-256) kaydetmek ve Collection işleminden Storage'a kadar Chain of Custody'yi belgelemek. Kimliği doğrulanamayan Evidence — prosedürlere uyulmadığı için — saldırganlara veya çalışanlara karşı yürütülen hukuki süreçlerde kabul edilmeyebilir.
# Chain of custody documentation (minimum fields)
# Evidence ID: EVD-2026-001
# Description: SSD from suspect workstation WS-042
# Collection date/time: 2026-06-20 14:32 UTC
# Collected by: [Name, Role]
# SHA-256 hash (original): a3f2c8b1...
# SHA-256 hash (forensic image): a3f2c8b1... (must match)
# Storage location: Evidence locker #3, secured with evidence tape
# Chain: Collection -> Analyst -> Forensic Lab -> Legal HoldKötü Hazırlanmış Müdahalelerden Alınan Dersler
Olgun bir IR hazırlığı olmayan kuruluşlar, ihlaller sırasında düzenli olarak maliyetli hatalar yapar: müdahale ekipleri Forensic Evidence'i almadan önce sistemleri yeniden imajlar (ne olduğunu anlama olanağını yok eder), compromise olmuş kanallar üzerinden iletişim kurar (saldırganları uyarır), önem derecesi sınıflandırması belirsiz olduğu için çok yavaş üst makama bildirimde bulunur, containment kararlarını almak için yetkileri yoktur (saatler süren onaylar gerekir) ve varlık envanteri eksik olduğu için hangi sistemlerin etkilendiğini belirleyemez. Bu başarısızlıkların her biri hazırlıkla önlenebilir.
Hızlı Kontrol
Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.
Ders Özeti
Bu derste şunları öğrendiniz: IRP'nin rolleri, önem derecesi sınıflandırmalarını ve iletişim prosedürlerini tanımlayan temel belge olduğunu, Playbook'ların belirli olay türleri için taktik ve adım adım rehberlik sağladığını ve masa başı tatbikatlarıyla retainer anlaşmalarının, gerçek bir olay meydana gelmeden önce ekipleri etkili müdahaleye hazırladığını. Sıradaki konuda tespit ve analizi, yani gerçek olayları belirlemeyi inceleyeceğiz.
Sıkça Sorulan Sorular
“Hazırlık: IR Planları, Oyun Kitapları ve Ekipler” dersi ücretsiz mi?
Evet — “Hazırlık: IR Planları, Oyun Kitapları ve Ekipler” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Security+ Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Security+ Academy kursu toplamda 4 dersten oluşur.
“Hazırlık: IR Planları, Oyun Kitapları ve Ekipler” dersinde ne öğreneceğim?
Bir olay müdahale planı oluşturun, ekip rollerini (CSIRT) tanımlayın ve saldırı gerçekleşmeden önce en yaygın olay türleri için oyun kitapları hazırlayın. Security+ Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Security+ Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Security+ Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“Hazırlık: IR Planları, Oyun Kitapları ve Ekipler” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Security+ Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Security+ Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Hazırlık: IR Planları, Oyun Kitapları ve Ekipler
- Tespit ve Analiz: Gerçek Olayları Belirleme
- Sınırlama, Temizleme ve Kurtarma
- Olay Sonrası İnceleme ve Çıkarılan Dersler