İçeriğe atla
0 XP 0
0/5

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +60 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

9 dk · 60 XP · 5 etkinlik

Olaya ilk müdahale

Alarm çaldı. Bir sunucuda tanımadığın bir süreç koşuyor ve dışarıya bağlantı açıyor. İlk refleks çoğu kişide aynıdır: makineyi kapat, diski biçimlendir, işi bitir. Bu refleks olayı çözmez. Kanıtı yok eder ve saldırganın nereden girdiğini öğrenme şansını götürür. Giriş noktası açık kaldıkça saldırgan geri döner.

Olay müdahalesi (incident response) bu yüzden önceden yazılmış bir sırayla yürür. NIST'in 2012 tarihli SP 800-61r2 rehberi döngüyü dört evrede anlatır: hazırlık; tespit ve analiz; sınırlama, temizleme ve kurtarma; olay sonrası etkinlik. 2025'te yayımlanan r3 sürümü aynı işleri NIST Siber Güvenlik Çerçevesi 2.0'ın işlevlerine bağlar. Adlar değişse de mantık aynı kalır: önce yayılmayı durdur, sonra kanıtı koru, en son temizle.

Hazırlık olaydan önce başlar. Plan yazılır, roller belirlenir, imaj aracı ve iletişim listesi hazır tutulur. Tespit ve analizde alarmı doğrular, kapsamı çıkarırsın. Kaç makine etkilendi? Hangi hesaplar kullanıldı? Yanlış alarmı olay ilan etmek ekibin gücünü boşa harcar.

Hazırlıkplan, araçTespit ve analizkapsamSınırlamayalıtımTemizlemekök nedenKurtarmageri dönüşÇıkarılan dersiyileştirme
Olay müdahale döngüsü. Çıkarılan ders bir sonraki olayın hazırlığını besler.

Şemada sınırlama (containment) temizlemeden önce gelir, ekipler buna kapsama da der. Sınırlamanın amacı yayılmayı durdurmaktır, sorunu kökünden sökmek değil. Ardından bellek ve disk imajı alarak kanıtı dondurursun. Temizleme ancak giriş noktası ve zaman çizelgesi çıktıktan sonra gelir, sistem çoğu zaman temiz imajdan yeniden kurulur. Kurtarma sistemi güvenle üretime döndürür, çıkarılan ders de bir sonraki hazırlığı besler.