BİZE ULAŞIN

DİĞER GÜVENLİK SERVİSLERİ

Siber Olay Müdahalesi Hizmeti

Siber Olay Müdahalesi Nedir?

Olay müdahalesi (Incident Response), bir güvenlik ihlali sırasında ve sonrasında hangi eylemlerin gerçekleştirilmesi gerektiğine ilişkin organize yaklaşımı tanımlar.
Olay müdahalesinde amaç olası zararı en aza indirmek ve normal duruma dönmek için gerekli zamanı ve maliyeti azaltmaktır. Bu şartları sağlamak adına olası bir olay gerçekleştiğinde hangi adımların izlenmesi gerektiği olay müdahale planında yer alır.


Siber Olay Müdahalesinde Dikkat Edilmesi Gerekenler

Gerçekleşen bir siber olaya müdahale ederken aşağıda listelenen beş kritik başlığa dikkat edilmesi, olayın en az hasarla atlatılmasını sağlayacaktır.

1- Tecrübeli ve Bilgili Bir Siber Olay Müdahale Takımı

Siber saldırılara karşı hızlı ve doğru bir şekilde müdahale etmenin en temel şartı müdahaleyi gerçekleştirecek ekibin daha önceden başarılı şekilde olay müdahalesi gerçekleştirmiş olmasıdır. Bu ekip, kurumların/şirketlerin kendi bünyesinde bulunan siber güvenlik uzmanlarından oluşabileceği gibi özellikle birçok farklı kurum ve şirkette yaşanan siber olaylara müdahale etmiş, saldırganların davranışlarını çok iyi bilen ve bu doğrultuda hızlı ve doğru müdahale adımlarını atabilen dış uzmanlardan da oluşabilir. 

Bir siber saldırıya maruz kaldığınızda sizi çözüme götüren yolun iyi ve tecrübeli bir müdahale takımı olduğunu göreceksiniz. Oluşturulacak ekip içinde hem kurum/şirket içinden uzmanların hem de tecrübeli dış uzmanların olması olay müdahalesinin başarıya ulaşma ihtimalini ciddi şekilde arttıracaktır. 

Siber saldırıya uğrayan sistemin ve altyapının nasıl işlediğini, hangi bileşenlerin nasıl konumlandırıldığını, süreçlerin ve akışın ne şekilde gerçekleştiğini bilen iç uzmanlarla, daha önceden benzer saldırılara müdahale etmiş ve saldırganların taktiklerini ve tekniklerini bilen dış uzmanların bir araya gelerek oluşturacakları ekip çok daha hızlı, doğru ve başarılı şekilde siber olaya müdahale edebilir.

Şunun altını bir kez daha çizmekte fayda var ki, "Atılacak tek bir kurşununuz varsa bunu doğru ekiple yapmak izlenecek en akıllıca yoldur".


2- Kanıtlanmış Araç Seti

Ne kadar mükemmel takımı oluşturursanız oluşturun, bu takımın siber olay müdahalesi sırasında kullanacağı araçlar yetersiz veya sorunluysa başarılı bir sonuç bekleyemezsiniz. Tecrübelerimize dayanarak söyleyebiliriz ki, birçok kurum veya şirkette çok ciddi siber güvenlik yatırımı yapılmış olmasına rağmen siber olay müdahalesinde kullanılacak araç setleri konusunda duyarsız kalınmış, neredeyse hiç yatırım yapılmamıştır. 

Siber güvenlik paradigmasının korumadan (protection) tespit etmeye (detection) kaydığı bir dünyada yapılabilecek en doğru şey, hızlı bir şekilde kurumların/şirketlerin bu paradigmaya uygun şekilde yatırım planlarını gözden geçirmeleri olacaktır. Burada söz konusu araç setleri hem uç noktada tam görünürlük sağlayan hem de ağ üzerinde tam görünürlük sağlayan, olay müdahale ekiplerinin hızlı şekilde arama yapabileceği, harici siber tehdit istihbaratı bilgileriyle beslenen, müdahale aşamasında ekibin isteklerini karşılayabilecek yetenekte araçlardan oluşmalıdır. 

Gerçekleştirdiğimiz siber olay müdahalelerinde on binlerce bilgisayar üzerinde izleme ve arama yapmamız, ardından müdahalede bulunmamız gerekiyor. ADEO olarak olay müdahalesini, bu konuda kendini ispatlamış, daha önceden birçok olay müdahalesinde kullandığımız araç setimizle gerçekleştiriyoruz. Unutmayın ki elinizde siber olay müdahalesi için uygun bir araç seti yoksa, gerçekleştirilecek olay müdahalesi ilk an itibarı ile başarısızlığa mahkum olacaktır.


3- Tehdit İstihbarat Beslemeleri

Siber olay müdahalesi için iyi bir ekip kurduysanız ve elinizde de doğru araçlar varsa, gerçekleştireceğiniz siber olay müdahalesinin başarıya ulaşmasını sağlayacak bir diğer önemli konu başlığı da bu araç setlerinde kullanılabilecek siber tehdit istihbarat besleme kaynakları olacaktır. Sadece IP veya hash bazlı bir istihbarattan ziyade TTP olarak isimlendirdiğimiz ve saldırganların taktiklerini, teknikleri ve prosedürlerini adresleyen tehdit istihbarat beslemelerinin burada kritik rol oynadığı tecrübeyle sabittir.

Bu noktada özellikle YARA kurallarının çok etkin şekilde kullanıldığını, elinizdeki YARA kuralları ne kadar geniş ve gelişmişse başarıya ulaşma ihtimalinizin o kadar yüksek olduğunu vurgulamak gerekir. Aynı şekilde, siber olay müdahalesinde uç nokta görünürlüğünü sağlayan yazılımlarımız da sağlam bir siber tehdit istihbaratıyla desteklenmektedir. Bu iki kaynak hızlı ve doğru şekilde siber olay müdahalesi gerçekleştirmemizi sağlar. 

Şu konuların altını özellikle çizmek isteriz ki, eğer elinizde siber olay müdahalesi için uygun YARA kuralları ve siber tehdit istihbarat beslemeleri yoksa müdahale süreciniz gereğinden fazla uzayacak ve görünürlük oluşturmak için size sağlanan kayıtlar zamanla büyük bir kalabalığa ve karmaşaya sebep olacaktır. 


4-  Ekip Lideri

Bir siber saldırı sırasında ve siber saldırıya müdahale esnasında en önemli şeylerden biri de bu süreci yönetecek, daha önceden birçok siber olaya müdahale etmiş bir ekip lideridir. Sürecin nasıl ilerletileceğini, görünürlük sağlamak için kurulacak altyapının mevcut sistemin çalışmasını etkilemeyecek şekilde dizayn edilmesini ve hayata geçirilmesini kararlaştıran, olay müdahalesi sırasında saldırganların tekrar sisteme sızması durumunda nasıl hareket edileceğini belirleyen ve birçok kritik karara imza atan, bunların işleyişini kontrol eden, gerektiğinde taktik değiştirebilen ve en önemlisi bunları daha önce defalarca gerçekleştirmiş bir ekip lideri, siber olay müdahalesinin başarıya ulaşması için olmazsa olmazlardandır. 

Çoğu zaman siber olay müdahalesi, kaos ortamını da beraberinde getirir. Şirket veya kurumun üst düzey yöneticileri, diğer iş birimlerinden ilgililer, servis kesintisine uğrayan müşterileriniz ve firmalar, satın aldığını siber sigorta firmasının görevlendirdiği kişiler ve daha birçok ilgili/ilgisiz kişiye durumu anlatmak, bazılarını sürece dahil etmek zorunda kalırsınız. Bu aşamada ihtiyacınız olan en önemli şey, bütün süreçleri yönetecek tecrübeli bir takım lideridir. 

ADEO olarak, siber olay müdahalelerinde üstlendiğimiz en kritik rollerden birisi ekip liderliğidir. Bu konuda birlikte çalıştığımız kurum ve şirketler hem olay müdahale sürecinde işlettiğimiz süreçler açısından, hem de olay müdahalesi esnasında kurum veya şirkette tespit ettiğimiz eksiklerin giderilmesi konusunda vermiş olduğumuz mentorluk hizmetinden ciddi şekilde faydalanıyorlar. Unutmayın ki, olay müdahale sürecini yönetemezseniz, kurumunuza en az siber saldırının kendisi kadar zarar verirsiniz. 


5- Daha Önce Başarıya Ulaşmış Müdahale Planı

Siber olay müdahalesinin başarıya ulaşmasındaki en kritik aşamalardan birisi, tespit edilen saldırganların ve bu saldırganlar tarafından kullanılan araçların en doğru zamanda ve en hızlı şekilde sistemden temizlenmesidir. Bu süreç gerektiğinden daha erken işletilirse, gerçekleşen siber saldırının hangi sistemleri etkilediği tam olarak belirlenemez ve saldırganlar sistemden tam olarak temizlenemeyebilir.

Hızlı şekilde harekete geçmek adına tespit ettikleri ilk saldırgan IP'si üzerinden engelleme yaparak olay müdahalesi gerçekleştirdiğini söyleyenlerin sonradan çok daha fazla sistem üzerinde olay müdahalesi yapmak zorunda kaldıklarını biliyoruz. O yüzden en doğru zamanda en doğru aksiyonun alınması, siber olay müdahalesinin başarıya ulaşması adına son derece önemlidir. 

Unutmayın ki, siber saldırganlar sizin onları engellediğinizi veya kullandıkları araçların, adreslerin ifşa olduğunu fark ederlerse yeni taktikleri ve araçları devreye alabilirler, bıraktıkları izleri yok etme veya sisteme zarar verme aşamasına geçebilirler. Bu durum yapılan müdahalenin bir kısır döngüye girmesine ve tam olarak başarıya ulaşamamasına sebep olabilir.


ADEO Siber Güvenlik Olay Müdahale Hizmeti Fazları

ADEO tarafından sunduğumuz Siber Güvenlik Olay Müdahale Hizmeti iki fazdan oluşuyor.

İlk faz olası siber saldırının izlerinin tespiti, bu saldırının halen devam edip etmediği, hangi sistemlerin, uygulamaların ve kullanıcıların bu siber saldırıdan etkilendiğinin belirlenmesi işlemlerini kapsayan "Müdahale ve İzleme" fazı olarak gerçekleşiyor. İkinci faz bir önceki fazda elde edilen saldırı izlerinin sistemlerden temizlenmesi, saldırganlar tarafından kullanılan zararlı kodlara, arka kapılara, komuta kontrol sunucularına ilişkin IoC’lerin paylaşılarak hem kullanılan EDR platformu üzerinden hem de ortamda kullanılan diğer güvenlik teknolojileri üzerinden engellemelerin gerçekleştirilmesi işlemlerinin yer aldığı Engelleme ve Temizleme fazından oluşuyor. 

Birçok kurum ve şirket karşılaştıkları siber saldırılara doğru şekilde müdahale edemedikleri için dolayı çok ciddi sorunlar yaşıyor ve saldırganları sistemden temizlemekte başarısız oluyor.

Özellikle binlerce istemci ve sunucunun yer aldığı ve bu sistemlerin üzerinde yüzlerde uygulamanın çalıştığı büyük altyapılarda,

- Siber saldırı müdahale planının daha önceden başarıya ulaştığı garantilenmiş adımları içermemesi,

- Doğru izleme ve müdahale platform ve teknolojilerinin kullanılmaması ve

- Siber olayın kapsamını tam belirlemeden, çok az sistem bileşeni üzerinde inceleme ve müdahale yaparak olayın büyük resminin gözden kaçırılması bu başarısızlığın temel sebepleri arasında yer alıyor.

Neden ADEO DFIR?

 

 

 

Maksimum güvenlikten yararlanın.

Güvenlik duygusu ile gerçek güvenlik arasındaki farkı deneyimleyin.

BİZE ULAŞIN

Savunmanıza bir müttefik ekleyin!

 

7/24, uçtan uca yaklaşımımızın daha iyi güvenlik sonuçları elde etmenize nasıl yardımcı olduğunu ve sizi en önemli şeye nasıl geri götürdüğünü ilk elden görün. Ekibinizin bir uzantısı olarak hizmet veren gazilerimizle kapsamı artırın, daha hızlı yanıt verin ve riski azaltın . ADEO ile ham telemetriyi operasyonel hale getirerek mevcut güvenlik ürünlerinizden maksimum değeri açığa çıkarın .

Otomasyon, çalışma kitaplarımız ve deneyimli olay müdahalemizle Ortalama Düzeltme Süresini azaltın. Güvenlik yığınınız genelinde uyarıları görüntülemek, önceliklendirmek ve yönetmek için tek bir pano kullanarak uyarıların kontrolünü elinize alın.

Gönder butonuna tıklayarak Kişisel Verilerin İşlenmesi Hakkında Aydınlatma Metnini okuduğunuzu beyan ediyorsunuz

Savunmanıza bir müttefik ekleyin!


7/24, uçtan uca yaklaşımımızın daha iyi güvenlik sonuçları elde etmenize nasıl yardımcı olduğunu ve sizi en önemli şeye nasıl geri götürdüğünü ilk elden görün.

Ekibinizin bir uzantısı olarak hizmet veren gazilerimizle kapsamı artırın, daha hızlı yanıt verin ve riski azaltın .

ADEO ile ham telemetriyi operasyonel hale getirerek mevcut güvenlik ürünlerinizden maksimum değeri açığa çıkarın .

Otomasyon, çalışma kitaplarımız ve deneyimli olay müdahalemizle Ortalama Düzeltme Süresini azaltın .

Güvenlik yığınınız genelinde uyarıları görüntülemek, önceliklendirmek ve yönetmek için tek bir pano kullanarak uyarıların kontrolünü elinize alın .

Bu formu göndererek Web Sitesi Kullanım Koşullarını ve ADEO Gizlilik Politikasını kabul ediyorum .