IR Yaşam Döngüsü: Hazırlık, Tanımlama, Sınırlama
NIST'in altı olay müdahalesi aşamasını inceleyin ve her ekibin rolünü anlayın.
IR Yaşam Döngüsü: Hazırlık, Tanımlama, Sınırlama, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Olay Müdahalesi Nedir
Olay Müdahalesi (IR), güvenlik olaylarını ele almak ve yönetmek için düzenli bir yaklaşımdır. Amaç; zararı en aza indirmek, kurtarma süresini azaltmak ve olayın tekrarlanmasını önlemektir. Bir olay gerçekleşmeden önce belgelenmiş bir IR planına sahip olmak kritik öneme sahiptir.
IR Çerçeveleri
Başlıca IR çerçeveleri:
- NIST SP 800-61: Hazırlık → Tespit/Analiz → Sınırlama/Ortadan Kaldırma/Kurtarma → Olay Sonrası
- SANS PICERL: Hazırlık, Belirleme, Sınırlama, Ortadan Kaldırma, Kurtarma, Ders Çıkarma
- CISA: Genel olarak NIST ile uyumludur
1. Aşama: Hazırlık
Hazırlık faaliyetleri:
- IR politikasını ve prosedürlerini belgeleyin
- IR ekibini (CIRT) kurun ve eğitin
- Günlük kaydı ve tespit araçlarını devreye alın
- İletişim kanallarını ve eskalasyon yollarını oluşturun
- Masa başı tatbikatları ve simülasyonlar gerçekleştirin
- Yaygın olay türleri için çalışma kılavuzları oluşturun
Hazırlık: Araçlar ve Kaynaklar
Olaylar gerçekleşmeden önce hazırlanın:
- Günlük analizi için merkezi SIEM
- Yazma engelleyicileri ve imaj oluşturma araçları bulunan adli bilişim iş istasyonu
- Hukuk ve İK iletişim kişileri önceden belirlenmiş olmalı
- Harici bir adli bilişim firmasıyla önceden yapılmış IR hizmet sözleşmesi
- Çevrim dışı yedekler doğrulanmış ve erişilebilir olmalı
2. Aşama: Belirleme
Belirleme, bir olayın gerçekleştiğini tespit etme ve doğrulama sürecidir. Tespit kaynakları:
- SIEM uyarıları ve IDS/IPS olayları
- Kullanıcı bildirimleri (“Bilgisayarım garip davranıyor”)
- Tehdit istihbaratı akışları
- Anomali tespiti (olağandışı oturum açma zamanları, veri aktarımları)
- Üçüncü taraf bildirimi (kolluk kuvvetleri, iş ortakları)
Önem Derecesi Sınıflandırması
Müdahaleye öncelik vermek için olayları önem derecesine göre sınıflandırın:
- P1/Kritik: etkin ihlal, veri dışarı çıkarma, fidye yazılımı
- P2/Yüksek: ele geçirilmiş ayrıcalıklı hesap, tespit edilmiş kötü amaçlı yazılım
- P3/Orta: politika ihlali, şüpheli etkinlik
- P4/Düşük: başarısız oturum açma denemeleri, küçük yapılandırma hatası
3. Aşama: Sınırlama
Sınırlama, kanıtları yok etmeden zararın yayılmasını durdurur. İki türü vardır:
- Kısa vadeli sınırlama: etkilenen sistemleri yalıtma (ağ karantinası)
- Uzun vadeli sınırlama: işlemleri sürdürürken kötü amaçlı unsurları kaldırma
Sınırlama Stratejileri
Sınırlama işlemleri:
- Ağ yalıtımı: VLAN karantinası, güvenlik duvarı engelleme kuralları
- Hesap kilitleme: ele geçirilmiş kimlik bilgilerini devre dışı bırakma
- EDR ile sonlandırma: EDR aracılığıyla kötü amaçlı işlemleri sonlandırma
- DNS kara deliği: geri bağlantıları önlemek için komuta ve kontrol alan adlarını yönlendirme
- Silme işleminden BEFORE önce kanıtları koruyun
Olay Komuta Yapısı
Büyük olaylar sırasında net bir komuta yapısı kullanın:
- Olay Komutanı — genel koordinasyon
- Teknik Lider — araştırma ve düzeltme
- İletişim Lideri — kurum içi ve dışı bildirimler
- Hukuk/Mevzuata Uyum — düzenleyici yükümlülükler
Paralel İş Akışları
Etkili IR; sınırlama, araştırma ve iletişimi sırayla değil, paralel olarak yürütür. Teknik ekip tehdidi sınırlarken hukuk ekibi bildirimleri hazırlar ve yönetim paydaşlarla iletişim kurar. Zaman önemlidir: sınırlanmamış erişimin sürdüğü her saat daha fazla zarara yol açar.
IR Belgeleri
Bir olay sırasında her şeyi belgeleyin:
- Zaman damgalarıyla olayların zaman çizelgesi
- Gerçekleştirilen tüm işlemler (kim, ne yaptı, ne zaman yaptı)
- Toplanan kanıtlar ve muhafaza zinciri
- Alınan kararlar ve gerekçeleri
Bu belgeler, hukuki süreçler ve olay sonrası inceleme için gereklidir.
Kısa Kontrol: IR Yaşam Döngüsü
Kötü amaçlı yazılımın yayılmasını durdurmak için virüs bulaşmış bir sistemi ağdan hangi IR aşamasında yalıtırsınız?
Ders Özeti
IR yaşam döngüsü (NIST): Hazırlık, Belirleme, Sınırlama, Ortadan Kaldırma, Kurtarma, Olay Sonrası. Hazırlık en önemli aşamadır; olaylar gerçekleşmeden önce ekibi, araçları ve çalışma kılavuzlarını oluşturun. Belirleme, bir olayı doğrular. Sınırlama, kanıtları korurken yayılmayı durdurur. Her işlemi zaman damgalarıyla belgeleyin.
Sıkça Sorulan Sorular
“IR Yaşam Döngüsü: Hazırlık, Tanımlama, Sınırlama” dersi ücretsiz mi?
Evet — “IR Yaşam Döngüsü: Hazırlık, Tanımlama, Sınırlama” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“IR Yaşam Döngüsü: Hazırlık, Tanımlama, Sınırlama” dersinde ne öğreneceğim?
NIST'in altı olay müdahalesi aşamasını inceleyin ve her ekibin rolünü anlayın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“IR Yaşam Döngüsü: Hazırlık, Tanımlama, Sınırlama” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- IR Yaşam Döngüsü: Hazırlık, Tanımlama, Sınırlama
- Kanıt Toplama ve Muhafaza Zinciri
- Ortadan Kaldırma, Kurtarma ve Çıkarılan Dersler
- Olay Raporu Yazma