0Pricing
Cyber Security Academy · Ders

Olay Müdahalesi ve Kurtarma

Sınırlama, ortadan kaldırma ve geri yükleme.

Olay Müdahalesi ve Kurtarma, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Krizden Önce Planınız Olsun

Olay müdahalesi doğaçlamaya değil, hazırlığa dayanır. Belgelenmiş bir fidye yazılımı müdahale kılavuzu, belirlenmiş roller ve prova edilmiş prosedürler kaosu kontrollü bir sürece dönüştürür.

Müdahale, kabul görmüş aşamaları izler: hazırlık, belirleme, sınırlama, ortadan kaldırma, kurtarma ve çıkarılan dersler. Bu derste her aşama fidye yazılımı bağlamında ele alınır.

Müdahale Ekibini Etkinleştirin

Fidye yazılımı yalnızca bir IT sorunu değil, bir iş krizidir. Ekip birden çok işlevi kapsar:

  • Koordinasyon sağlamak ve karar vermekle görevli olay müdahale lideri
  • Teknik çalışmalardan sorumlu güvenlik ve IT ekipleri
  • Veri ihlali yükümlülükleri ve yaptırım riskleri için Hukuk
  • İç ve dış iletişim için İletişim
  • İş kararları için yönetim

Bant dışı iletişim kullanın (saldırgan e-postalarınızı ve sohbetlerinizi okuyor olabilir).

Kapsamı ve İlk Bulaşma Noktasını Belirleyin

Geniş kapsamlı işlem yapmadan önce karşı karşıya olduğunuz durumu anlayın.

  • Hangi tür fidye yazılımı kullanıldı ve hangi sistemler etkilendi?
  • Giriş nerede gerçekleşti (ilk bulaşma noktası) ve nasıl oldu?
  • Veri sızdırıldı mı; bu bir ihlale mi işaret ediyor?

Adli bilişim kanıtlarını koruyun: Bu soruları yanıtlayabilmek ve yasal gereksinimleri karşılayabilmek için silme işleminden önce bellek ve disk görüntülerini ve günlükleri alın. Ortalığı temizleme telaşıyla izleri yok etmeyin.

Hızla Sınırlayın

Sınırlama, kanıtları korurken yayılmayı durdurur. Körü körüne kapatmak yerine yalıtın; çünkü sistemi kapatmak geçici bellek kanıtlarını yok edebilir ve bazı türlerde bubi tuzaklarını tetikleyebilir.

# isolate hosts from the network while keeping them running
# - EDR network containment, or
# - disable the switch port / pull the cable
# Disable compromised accounts and reset their credentials
# Block known malicious IPs/domains at the firewall

Yedeklemeleri ve Kimliği Koruyun

Sınırlama sırasında kurtarma için gereksinim duyacağınız kaynakları hemen güvence altına alın.

  • Değiştirilemez ve çevrim dışı yedeklerinizin sağlam olduğunu ve saldırganın bunlara erişemediğini doğrulayın
  • Kimlik sistemini (etki alanı denetleyicilerini) güvence altına alın; saldırganlar genellikle ayrıcalıklı hesapları ele geçirir
  • Ayrıcalıklı hesapların ve hizmet hesaplarının kimlik bilgilerini sıfırlayın
  • Yedekleme sistemlerini güvenli oldukları doğrulanana kadar ele geçirilmiş ağdan ayırın

Yedeklerinizi şimdi kaybetmeniz, kurtarma yolunuzu da kaybetmeniz anlamına gelir.

Tehdidi Ortadan Kaldırın

Ortadan kaldırma, saldırganın erişimini tamamen yok eder. Eksik bir temizlik yeniden bulaşmaya davetiye çıkarır.

  • Kötü amaçlı yazılımları, arka kapıları ve kalıcılık mekanizmalarını (hizmetler, zamanlanmış görevler) kaldırın
  • İlk erişim yolunu belirleyip kapatın
  • Hizmet hesapları da dahil olmak üzere, ele geçirilmiş olabilecek tüm kimlik bilgilerini sıfırlayın
  • Sistemi temiz ilan etmeden önce kalan tutunma noktalarını arayın

Saldırganın geniş erişime sahip olduğunu varsayın; etki alanı denetleyicilerine erişildiyse kimlik sisteminin baştan sona yeniden kurulması gerekebilir.

Güvenli ve Sıralı Kurtarma

Sistemleri hiçbir zaman ele geçirilmiş bir ağa geri yüklemeyin; bunun yerine temiz ve yeniden kurulmuş bir ağ üzerinde geri yükleyin. Önceliği iş açısından kritikliğe göre belirleyin.

  • Şifrelenmiş sistemlerden değil, güvenilir yedeklerden veya temiz sistem görüntülerinden yeniden kurun
  • Önce temel altyapıyı (kimlik, DNS), ardından kritik hizmetleri geri yükleyin
  • Geri yüklenen sistemleri yeniden bağlamadan önce tarayın
  • Yeniden bulaşma olup olmadığını izleyerek hizmetleri kontrollü aşamalarla yeniden devreye alın

Ödeme Kararı

Ödeme yapıp yapmama kararı teknik değil, yönetim ve hukuk kararıdır; bu karar hukuk danışmanlarının ve gerektiğinde kolluk kuvvetlerinin görüşleri alınarak verilmelidir.

  • Belirli gruplara karşı uygulanan yaptırım yasaları nedeniyle ödeme kısıtlanabilir
  • Şifre çözücüler güvenilmez ve yavaştır; ayrıca hiç sağlanmayabilir
  • Çalınan veriler yine de sızdırılabilir

Güçlü yedeklemeler ve IR planlamasıyla oluşturulan savunulabilir yaklaşım, ödemeden kurtulmaktır. Kolluk kuvvetlerine erken başvurun; istihbarat veya şifre çözücüler sağlayabilirler.

Bildirim ve Yasal Yükümlülükler

Veri sızdırıldıysa olay, düzenleyici ve sözleşmesel yükümlülükleri olan bir veri ihlalidir.

  • Bildirim gereksinimlerini (düzenleyici kurumlar, müşteriler, iş ortakları) ve son tarihleri belirleyin
  • Denetçiler ve sigortacılar için zaman çizelgesini ve kararları belgelendirin
  • Dış iletişimi tek bir kanal üzerinden koordine edin
  • Poliçe koşullarına uygun olarak siber sigorta şirketiyle erkenden iletişime geçin

Hukuk ve iletişim, teknik kurtarmayla eş zamanlı ilerlemelidir; kurtarma tamamlandıktan sonra değil.

Çıkarılan Dersler

Kurtarma işleminden sonra, yaşananları iyileştirmeye dönüştürmek için suçlayıcı olmayan bir olay sonrası inceleme yürütün.

  • Saldırganlar nasıl içeri girdi ve neden daha önce fark edilmedi?
  • Hangi güvenlik önlemleri işe yaradı, hangi açıklar yayılmayı mümkün kıldı?
  • Hangi tespit veya yedekleme iyileştirmeleri yardımcı olabilirdi?
  • Müdahale kılavuzunu güncelleyin ve yeniden sınama planlayın

En önemli çıktı, bir sonraki saldırının daha güçlü savunmalarla karşılaşmasını sağlamak üzere sorumluları ve tarihleri belirlenmiş somut bir eylem listesidir.

Planı Uygulayın

Sınanmamış bir plan baskı altında başarısız olur. Gereksinim duymadan önce prova yapın.

  • Masa başı tatbikatları, ekibin simüle edilmiş bir saldırıyı adım adım ele almasını sağlar
  • Yalnızca tek dosyaları değil, büyük ölçekte geri yüklemeleri de sınayın
  • Bant dışı iletişim kanallarının ve iletişim listelerinin gerçekten çalıştığını doğrulayın
  • RTO/RPO hedeflerini doğrulamak için kurtarma sürenizi ölçün

Prova yapan ekipler kurtarmayı günler içinde tamamlar; yapmayan ekiplerin kurtarması haftalar sürebilir.

Kısa Sınama: İlk Sınırlama Hamlesi

Kanıtları veya yedekleri yok etmeden olayı sınırlayan eylemi seçin.

Özet: Olay Müdahalesi ve Kurtarma

Artık doğrulanmış bir fidye yazılımı saldırısına müdahale edebilirsiniz.

  • Aşamaları izleyin: hazırlayın, belirleyin, sınırlayın, ortadan kaldırın, kurtarın, ders çıkarın
  • Bant dışı iletişim kullanarak farklı işlevlerden oluşan bir ekibi etkinleştirin
  • Körü körüne kapatmak yerine yalıtın; kanıtları koruyun, yedeklemeleri ve kimlik sistemini güvence altına alın
  • Tehdidi tamamen ortadan kaldırın, ardından güvenilir yedeklerden temiz bir ağ üzerinde kurtarma yapın
  • Veri sızdırmayı yasal yükümlülükleri olan bir ihlal olarak ele alın; ödemeyi son çare olarak yönetimin vereceği bir karar haline getirin
  • Kurtarmanın haftalar değil, günler sürmesi için planı prova edin

Kurs tamamlandı: fidye yazılımlarını önleyebilir, tespit edebilir ve bunlardan kurtulabilirsiniz.

Sıkça Sorulan Sorular

“Olay Müdahalesi ve Kurtarma” dersi ücretsiz mi?

Evet — “Olay Müdahalesi ve Kurtarma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Olay Müdahalesi ve Kurtarma” dersinde ne öğreneceğim?

Sınırlama, ortadan kaldırma ve geri yükleme. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Olay Müdahalesi ve Kurtarma” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Fidye Yazılımı Nasıl Çalışır
  2. Önleme ve Sağlamlaştırma
  3. Tespit ve Erken Göstergeler
  4. Olay Müdahalesi ve Kurtarma
← Cyber Security Academy Sayfasına Dön