Bir Ağ İhlalinde İlk 60 Dakika (Incident Response)
Siber güvenlik operasyonlarında en kritik an, bir ihlalin gerçekleştiği ilk saat dilimidir. Bu makalede, ağda bir fidye yazılımı (ransomware), anormal yetki yükseltme veya şüpheli veri çıkışı tespit edildiğinde atılması gereken ilk teknik adımları ve kriz yönetim protokolünü adım adım ele alıyoruz.
1. İlk 0-15 Dakika: Tespiti Doğrulama ve Ağ İzolasyonu
Bir ihlal uyarısı alındığında yapılan en büyük yanlış, panikle cihazların gücünü kesmek veya ağ kablosunu bilinçsizce çekmektir. Bu durum, geçici bellekteki (RAM) adli bilişim kanıtlarının kaybolmasına neden olur.
Sistem Belleğini ve Logları Koruyun: Cihazı kapatmak yerine, bellek imajını (RAM dump) alma imkanı varsa bunu değerlendirin.
Segmentasyon ve Karantina: Enfekte olduğu değerlendirilen uç noktayı veya segmenti derhal mantıksal izolasyona alın.
FortiGate / FortiNAC tarafında: Şüpheli IP/MAC adreslerini dinamik olarak bir Karantina VLAN'ına çekin.
Cisco Switch üzerinde: 802.1X/MAB yetkisini askıya alın veya ilgili porta kısıtlı erişim profili atayın.
EDR/KES tarafında: Uç nokta ajanı üzerinden cihazın ağ bağlantısını yazılımsal olarak kesin.
2. İlk 15-30 Dakika: Yetkili Hesap ve Kimlik Doğrulama Güvenliği
Saldırganlar ağa sızdıktan sonra genellikle yetki yükselterek (Privileged Escalation) Active Directory veya PAM yapılarına erişmeye çalışır.
Parola ve Oturum Temizliği: İhlalden etkilenen sistemlerde tanımlı servis hesaplarının ve etki alanı yöneticisi (Domain Admin) parolalarını derhal değiştirin.
Aktif Oturumları Sonlandırın: Şüpheli kullanıcı hesaplarının tüm aktif RDP, SSH, VPN ve Kerberos biletlerini (tickets) sonlandırın.
MFA Kontrolü: Dışarıdan erişim sağlayan tüm VPN ve portal girişlerinde Çok Faktörlü Kimlik Doğrulamayı (MFA) zorunlu kılın ve şüpheli dış bağlantıları engelleyin.
3. İlk 30-45 Dakika: Kök Neden (Root Cause) Tespiti ve Yayılım Analizi
Saldırının hangi kanaldan geldiğini ve ağ içerisinde ne kadar ilerlediğini belirlemek, ikincil dalgaları engellemek için şarttır.
Log Analizi: FortiAnalyzer, KATA veya SIEM çözümleri üzerinden son 24 saatin olay günlüklerini sorgulayın.
Gelişmiş Tehdit Tespiti (KATA / EDR): Saldırının başlangıç noktası olan e-posta (phishing), zararlı web bağlantısı veya açık bırakılmış bir RDP portu gibi sızma vektörlerini doğrulamak için ağ trafiği ve uç nokta loglarını çapraz sorgulayın.
Yatay İlerleme (Lateral Movement) İzleri: Saldırganın ağ içindeki diğer sunuculara WMI, PSExec veya SMB üzerinden erişim deneyip denemediğini kontrol edin.
4. İlk 45-60 Dakika: İş Sürekliliği, Temizlik ve İşleme Başlama
İhlal kontrol altına alındıktan sonra sistemi güvenli bir şekilde ayağa kaldırma planı devreye sokulmalıdır.
Yedeklerin Doğrulanması: İhlal anında aktif olan yedekleme sistemlerinin (Backup) etkilenip etkilenmediğini denetleyin. Yedekleme sunucularını ve depolama alanlarını geçici olarak izolasyona alın.
Zararlı Yazılım Temizliği: EDR ve Anti-APT sistemleri ile tüm ağda derinlemesine tarama başlatın.
Raporlama ve İyileştirme: İhlalin kronolojik zaman çizelgesini çıkararak kriz ekibine ve yönetime sunun.
Önemli Not: Müdahale sürecinde elde edilen her veri (IP adresleri, zararlı dosya karmaları/hashes, komuta kontrol sunucu adresleri), ilerleyen süreçte güvenlik duvarı ve WAF kurallarını güncellemek için girdi olarak kullanılmalıdır.
yazar: Asrın Haktan Şahin
