0Pricing
Cyber Security Academy · Ders

IR Yaşam Döngüsü: Hazırlık, Tanımlama, Sınırlama

NIST'in altı olay müdahalesi aşamasını inceleyin ve her ekibin rolünü anlayın.

IR Yaşam Döngüsü: Hazırlık, Tanımlama, Sınırlama, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Olay Müdahalesi Nedir

Olay Müdahalesi (IR), güvenlik olaylarını ele almak ve yönetmek için düzenli bir yaklaşımdır. Amaç; zararı en aza indirmek, kurtarma süresini azaltmak ve olayın tekrarlanmasını önlemektir. Bir olay gerçekleşmeden önce belgelenmiş bir IR planına sahip olmak kritik öneme sahiptir.

IR Çerçeveleri

Başlıca IR çerçeveleri:

  • NIST SP 800-61: Hazırlık → Tespit/Analiz → Sınırlama/Ortadan Kaldırma/Kurtarma → Olay Sonrası
  • SANS PICERL: Hazırlık, Belirleme, Sınırlama, Ortadan Kaldırma, Kurtarma, Ders Çıkarma
  • CISA: Genel olarak NIST ile uyumludur

1. Aşama: Hazırlık

Hazırlık faaliyetleri:

  • IR politikasını ve prosedürlerini belgeleyin
  • IR ekibini (CIRT) kurun ve eğitin
  • Günlük kaydı ve tespit araçlarını devreye alın
  • İletişim kanallarını ve eskalasyon yollarını oluşturun
  • Masa başı tatbikatları ve simülasyonlar gerçekleştirin
  • Yaygın olay türleri için çalışma kılavuzları oluşturun

Hazırlık: Araçlar ve Kaynaklar

Olaylar gerçekleşmeden önce hazırlanın:

  • Günlük analizi için merkezi SIEM
  • Yazma engelleyicileri ve imaj oluşturma araçları bulunan adli bilişim iş istasyonu
  • Hukuk ve İK iletişim kişileri önceden belirlenmiş olmalı
  • Harici bir adli bilişim firmasıyla önceden yapılmış IR hizmet sözleşmesi
  • Çevrim dışı yedekler doğrulanmış ve erişilebilir olmalı

2. Aşama: Belirleme

Belirleme, bir olayın gerçekleştiğini tespit etme ve doğrulama sürecidir. Tespit kaynakları:

  • SIEM uyarıları ve IDS/IPS olayları
  • Kullanıcı bildirimleri (“Bilgisayarım garip davranıyor”)
  • Tehdit istihbaratı akışları
  • Anomali tespiti (olağandışı oturum açma zamanları, veri aktarımları)
  • Üçüncü taraf bildirimi (kolluk kuvvetleri, iş ortakları)

Önem Derecesi Sınıflandırması

Müdahaleye öncelik vermek için olayları önem derecesine göre sınıflandırın:

  • P1/Kritik: etkin ihlal, veri dışarı çıkarma, fidye yazılımı
  • P2/Yüksek: ele geçirilmiş ayrıcalıklı hesap, tespit edilmiş kötü amaçlı yazılım
  • P3/Orta: politika ihlali, şüpheli etkinlik
  • P4/Düşük: başarısız oturum açma denemeleri, küçük yapılandırma hatası

3. Aşama: Sınırlama

Sınırlama, kanıtları yok etmeden zararın yayılmasını durdurur. İki türü vardır:

  • Kısa vadeli sınırlama: etkilenen sistemleri yalıtma (ağ karantinası)
  • Uzun vadeli sınırlama: işlemleri sürdürürken kötü amaçlı unsurları kaldırma

Sınırlama Stratejileri

Sınırlama işlemleri:

  • Ağ yalıtımı: VLAN karantinası, güvenlik duvarı engelleme kuralları
  • Hesap kilitleme: ele geçirilmiş kimlik bilgilerini devre dışı bırakma
  • EDR ile sonlandırma: EDR aracılığıyla kötü amaçlı işlemleri sonlandırma
  • DNS kara deliği: geri bağlantıları önlemek için komuta ve kontrol alan adlarını yönlendirme
  • Silme işleminden BEFORE önce kanıtları koruyun

Olay Komuta Yapısı

Büyük olaylar sırasında net bir komuta yapısı kullanın:

  • Olay Komutanı — genel koordinasyon
  • Teknik Lider — araştırma ve düzeltme
  • İletişim Lideri — kurum içi ve dışı bildirimler
  • Hukuk/Mevzuata Uyum — düzenleyici yükümlülükler

Paralel İş Akışları

Etkili IR; sınırlama, araştırma ve iletişimi sırayla değil, paralel olarak yürütür. Teknik ekip tehdidi sınırlarken hukuk ekibi bildirimleri hazırlar ve yönetim paydaşlarla iletişim kurar. Zaman önemlidir: sınırlanmamış erişimin sürdüğü her saat daha fazla zarara yol açar.

IR Belgeleri

Bir olay sırasında her şeyi belgeleyin:

  • Zaman damgalarıyla olayların zaman çizelgesi
  • Gerçekleştirilen tüm işlemler (kim, ne yaptı, ne zaman yaptı)
  • Toplanan kanıtlar ve muhafaza zinciri
  • Alınan kararlar ve gerekçeleri

Bu belgeler, hukuki süreçler ve olay sonrası inceleme için gereklidir.

Kısa Kontrol: IR Yaşam Döngüsü

Kötü amaçlı yazılımın yayılmasını durdurmak için virüs bulaşmış bir sistemi ağdan hangi IR aşamasında yalıtırsınız?

Ders Özeti

IR yaşam döngüsü (NIST): Hazırlık, Belirleme, Sınırlama, Ortadan Kaldırma, Kurtarma, Olay Sonrası. Hazırlık en önemli aşamadır; olaylar gerçekleşmeden önce ekibi, araçları ve çalışma kılavuzlarını oluşturun. Belirleme, bir olayı doğrular. Sınırlama, kanıtları korurken yayılmayı durdurur. Her işlemi zaman damgalarıyla belgeleyin.

Sıkça Sorulan Sorular

“IR Yaşam Döngüsü: Hazırlık, Tanımlama, Sınırlama” dersi ücretsiz mi?

Evet — “IR Yaşam Döngüsü: Hazırlık, Tanımlama, Sınırlama” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“IR Yaşam Döngüsü: Hazırlık, Tanımlama, Sınırlama” dersinde ne öğreneceğim?

NIST'in altı olay müdahalesi aşamasını inceleyin ve her ekibin rolünü anlayın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“IR Yaşam Döngüsü: Hazırlık, Tanımlama, Sınırlama” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. IR Yaşam Döngüsü: Hazırlık, Tanımlama, Sınırlama
  2. Kanıt Toplama ve Muhafaza Zinciri
  3. Ortadan Kaldırma, Kurtarma ve Çıkarılan Dersler
  4. Olay Raporu Yazma
← Cyber Security Academy Sayfasına Dön