0Pricing
Cyber Security Academy · Ders

Oyun Kitapları ve Biletleme

Çalışma kılavuzlarını izleme ve olayları takip etme.

Oyun Kitapları ve Biletleme, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Uygulama Kılavuzları Neden Vardır

Bir uygulama kılavuzu (veya çalışma kılavuzu), belirli bir uyarı ya da olay türünü ele almak için hazırlanmış, belgelenmiş ve adım adım ilerleyen bir prosedürdür. Uygulama kılavuzları müdahaleyi tutarlı, hızlı ve denetlenebilir hâle getirir.

Uygulama kılavuzları olmadan iki analist aynı kimlik avı uyarısını birbirinden tamamen farklı şekillerde ele alabilir. Kılavuzlar sayesinde müdahalenin kalitesi vardiyada kimin olduğuna bağlı olmaz.

Bir Uygulama Kılavuzunun Yapısı

İyi bir uygulama kılavuzu, analistlerin baskı altında izleyebilmesi için öngörülebilir bir yapıya sahiptir:

  • Tetikleyici — bu kılavuzu hangi uyarı veya koşulun başlattığı
  • Kapsam — neleri kapsadığı ve neleri kapsamadığı
  • Adımlar — sıralı araştırma ve müdahale işlemleri
  • Karar noktaları — farklı bulgular için dallanan mantık
  • Üst kademeye taşıma ölçütleri — ne zaman devredileceği
  • Kapatma koşulları — vakanın ne zaman tamamlandığı

Kimlik Avı Uygulama Kılavuzu Örneği

Bildirilen bir kimlik avı e-postasını ele alalım. Tipik bir uygulama kılavuzu açık adımlar ortaya koyar:

1. Pull the original email (headers, body, attachments)
2. Extract IOCs: sender, URLs, attachment hashes
3. Check URL/hash reputation
4. Search mail logs: who else received it?
5. Check if anyone clicked or replied
6. If malicious: purge from all mailboxes
7. Block sender domain and URLs
8. If credentials entered: reset passwords, escalate
9. Notify affected users
10. Close ticket with IOCs and actions taken

Karar Noktaları ve Dallanma

Gerçek olaylar doğrusal ilerlemez. Uygulama kılavuzları, bulgularınıza göre dallanan karar noktaları içerir.

Örneğin kimlik avı kılavuzunda:

  • Bağlantıya tıklayan oldu mu? Hayırsa sınırlayın ve kapatın. Evetse kimlik bilgilerinin ele geçirilmesi sürecine geçin.
  • Kimlik bilgileri girildi mi? Evetse parola sıfırlamayı zorunlu kılın ve şüpheli oturum açma işlemlerini kontrol edin.

Dallanma, uygulama kılavuzunun orantılı kalmasını sağlar: zararsız bildirimler için az çaba, gerçek ele geçirme için tam müdahale.

Biletleme Sistemi

Bir biletleme sistemi (vaka yönetimi), her uyarı ve olay için resmî kayıt sistemidir. Her vaka, soruşturmanın tamamını izleyen bir bilettir.

Yaygın platformlar arasında SOAR vaka yöneticisi, ServiceNow, Jira veya özel bir IR aracı bulunur. Kanıtlar, zaman çizelgesi ve kararlar bilette tutulur; böylece hiçbir şey belleğe veya sohbet mesajlarına bağlı kalmaz.

İyi Bir Biletin Yapısı

İşe yarar bir bilet, bir vakayı anlamak ve denetlemek için gereken her şeyi kaydeder:

  • Başlık — kısa ve özgül
  • Önem derecesi ve durum
  • Etkilenen varlıklar ve kullanıcılar
  • Soruşturma adımlarının zaman çizelgesi ve zaman damgaları
  • Kanıtlar ve uzlaşma göstergeleri
  • Sonuçlandırma ve gerçekleştirilen eylemler

Bileti, bir yıl sonra bir denetim sırasında tanımadığınız birinin okuyacağını varsayarak yazın; çünkü gerçekten okuyabilir.

Durum ve Önem Derecesi Alanları

Tutarlı durum ve önem derecesi alanları, kuyrukları yönetilebilir ve ölçümleri anlamlı kılar.

Status:   New -> In Progress -> Escalated -> Resolved -> Closed

Severity:
  SEV1  Critical - active breach, major impact
  SEV2  High     - confirmed threat, contained
  SEV3  Medium   - suspicious, under investigation
  SEV4  Low      - informational / false positive

Delil Muhafaza Zinciri

Bir olay hukuki işleme veya HR'ın dahil olmasına yol açabilecekse kanıtların ele alınması önemlidir. Delil muhafaza zinciri, her kanıt parçasını kimin, ne zaman topladığını ve nasıl sakladığını belgeler.

Biletler bunu şu bilgileri kaydederek destekler:

  • Her bulgunun kesin zamanı ve kaynağı
  • Bulgunun toplandığı analist
  • Kanıtın değiştirilmediğini kanıtlayan karma değerleri

Özensiz kanıt işlemleri, bulguların delil olarak kabul edilmemesine veya itiraza açık hale gelmesine yol açabilir.

SLA'lar ve Süre Takibi

Biletler, uyarıların önem derecesine göre ne kadar hızlı kabul edilmesi ve çözüme kavuşturulması gerektiğini tanımlayan Hizmet Düzeyi Anlaşmalarını (SLA'ları) uygular.

Örnek SLA hedefleri:

  • 1. seviye: 15 dakika içinde alındısı onaylanmalı
  • 2. seviye: 1 saat içinde alındısı onaylanmalı
  • 3. seviye: 4 saat içinde yanıt verilmeli

Biletteki zaman damgaları, SOC'nin bu taahhütleri karşılayıp karşılamadığını gösteren ölçümlere veri sağlar.

Müdahale Kılavuzlarını Güncel Tutma

Müdahale kılavuzları bakımları yapılmazsa geçerliliğini yitirir. Araçlar değişir, saldırganlar gelişir ve adımlar güncelliğini kaybeder. Müdahale kılavuzlarını yaşayan belgeler olarak değerlendirin.

Şu durumlarda güncelleyin:

  • Yeni bir araç veya veri kaynağı eklendiğinde
  • Olay sonrası inceleme bir boşluk ortaya çıkardığında
  • Yeni bir saldırı tekniği ortaya çıktığında
  • Bir analist bir adımın kafa karıştırıcı veya yanlış olduğunu fark ettiğinde

Müdahale kılavuzlarınızı sürüm denetimine alın ve belirli bir takvime göre gözden geçirin.

Müdahale Kılavuzları ve Otomasyon

Birçok müdahale kılavuzu adımı mekaniktir ve SOAR otomasyonu için idealdir. Bu adımları otomatikleştirmek, analistlerin yargı ve değerlendirme gerektiren işlere odaklanmasını sağlar.

Sıklıkla otomatikleştirilen adımlar:

  • Orijinal e-postayı çekme ve uzlaşma göstergelerini ayıklama
  • İtibar sorguları yapma
  • Kötü amaçlı e-postaları tüm gelen kutularından temizleme
  • Bulgularla bileti güncelleme

Temel kararları yine analist verir; otomasyon yalnızca rutin bölümleri daha hızlı ve tutarlı biçimde yürütür.

Hızlı Kontrol

Müdahale kılavuzları ve biletleme konusundaki anlayışınızı sınayın.

Özet

Müdahale kılavuzlarının ve biletlemenin SOC çalışmalarını nasıl yapılandırdığını öğrendiniz:

  • Müdahale kılavuzları, karar noktaları ve üst düzeye aktarma ölçütleriyle tutarlı ve tekrarlanabilir adımlar sağlar
  • Biletleme sistemi, her vaka için resmî kayıt sistemidir
  • İyi biletler zaman çizelgesini, kanıtları, uzlaşma göstergelerini ve sonuçlandırmayı kaydeder; ayrıca delil muhafaza zincirini destekler
  • SLA'lar, bilet zaman damgalarıyla izlenen yanıt süresi hedeflerini belirler
  • Müdahale kılavuzlarını güncel tutun ve mekanik adımlarını SOAR ile otomatikleştirin

Sonraki bölümde MTTD ve MTTR kullanarak SOC'nin performansını ölçeceksiniz.

Sıkça Sorulan Sorular

“Oyun Kitapları ve Biletleme” dersi ücretsiz mi?

Evet — “Oyun Kitapları ve Biletleme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Oyun Kitapları ve Biletleme” dersinde ne öğreneceğim?

Çalışma kılavuzlarını izleme ve olayları takip etme. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Oyun Kitapları ve Biletleme” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. SOC ve Kademeleri
  2. Uyarı Önceliklendirme İş Akışı
  3. Oyun Kitapları ve Biletleme
  4. SOC Ölçümleri: MTTD ve MTTR
← Cyber Security Academy Sayfasına Dön