Siber Olay Müdahalesi Nedir?
Olay müdahalesi (Incident Response), bir güvenlik ihlali sırasında ve sonrasında hangi eylemlerin gerçekleştirilmesi gerektiğine ilişkin organize yaklaşımı tanımlar.
Olay müdahalesinde amaç olası zararı en aza indirmek ve normal duruma dönmek için gerekli zamanı ve maliyeti azaltmaktır. Bu şartları sağlamak adına olası bir olay gerçekleştiğinde hangi adımların izlenmesi gerektiği olay müdahale planında yer alır.
Siber Olay Müdahalesinde Dikkat Edilmesi Gerekenler
Gerçekleşen bir siber olaya müdahale ederken aşağıda listelenen beş kritik başlığa dikkat edilmesi, olayın en az hasarla atlatılmasını sağlayacaktır.
1- Tecrübeli ve Bilgili Bir Siber Olay Müdahale Takımı
Siber saldırılara karşı hızlı ve doğru bir şekilde müdahale etmenin en temel şartı müdahaleyi gerçekleştirecek ekibin daha önceden başarılı şekilde olay müdahalesi gerçekleştirmiş olmasıdır. Bu ekip, kurumların/şirketlerin kendi bünyesinde bulunan siber güvenlik uzmanlarından oluşabileceği gibi özellikle birçok farklı kurum ve şirkette yaşanan siber olaylara müdahale etmiş, saldırganların davranışlarını çok iyi bilen ve bu doğrultuda hızlı ve doğru müdahale adımlarını atabilen dış uzmanlardan da oluşabilir.
Bir siber saldırıya maruz kaldığınızda sizi çözüme götüren yolun iyi ve tecrübeli bir müdahale takımı olduğunu göreceksiniz. Oluşturulacak ekip içinde hem kurum/şirket içinden uzmanların hem de tecrübeli dış uzmanların olması olay müdahalesinin başarıya ulaşma ihtimalini ciddi şekilde arttıracaktır.
Siber saldırıya uğrayan sistemin ve altyapının nasıl işlediğini, hangi bileşenlerin nasıl konumlandırıldığını, süreçlerin ve akışın ne şekilde gerçekleştiğini bilen iç uzmanlarla, daha önceden benzer saldırılara müdahale etmiş ve saldırganların taktiklerini ve tekniklerini bilen dış uzmanların bir araya gelerek oluşturacakları ekip çok daha hızlı, doğru ve başarılı şekilde siber olaya müdahale edebilir.
Şunun altını bir kez daha çizmekte fayda var ki, "Atılacak tek bir kurşununuz varsa bunu doğru ekiple yapmak izlenecek en akıllıca yoldur".
2- Kanıtlanmış Araç Seti
Ne kadar mükemmel takımı oluşturursanız oluşturun, bu takımın siber olay müdahalesi sırasında kullanacağı araçlar yetersiz veya sorunluysa başarılı bir sonuç bekleyemezsiniz. Tecrübelerimize dayanarak söyleyebiliriz ki, birçok kurum veya şirkette çok ciddi siber güvenlik yatırımı yapılmış olmasına rağmen siber olay müdahalesinde kullanılacak araç setleri konusunda duyarsız kalınmış, neredeyse hiç yatırım yapılmamıştır.
Siber güvenlik paradigmasının korumadan (protection) tespit etmeye (detection) kaydığı bir dünyada yapılabilecek en doğru şey, hızlı bir şekilde kurumların/şirketlerin bu paradigmaya uygun şekilde yatırım planlarını gözden geçirmeleri olacaktır. Burada söz konusu araç setleri hem uç noktada tam görünürlük sağlayan hem de ağ üzerinde tam görünürlük sağlayan, olay müdahale ekiplerinin hızlı şekilde arama yapabileceği, harici siber tehdit istihbaratı bilgileriyle beslenen, müdahale aşamasında ekibin isteklerini karşılayabilecek yetenekte araçlardan oluşmalıdır.
Gerçekleştirdiğimiz siber olay müdahalelerinde on binlerce bilgisayar üzerinde izleme ve arama yapmamız, ardından müdahalede bulunmamız gerekiyor. ADEO olarak olay müdahalesini, bu konuda kendini ispatlamış, daha önceden birçok olay müdahalesinde kullandığımız araç setimizle gerçekleştiriyoruz. Unutmayın ki elinizde siber olay müdahalesi için uygun bir araç seti yoksa, gerçekleştirilecek olay müdahalesi ilk an itibarı ile başarısızlığa mahkum olacaktır.
3- Tehdit İstihbarat Beslemeleri
Siber olay müdahalesi için iyi bir ekip kurduysanız ve elinizde de doğru araçlar varsa, gerçekleştireceğiniz siber olay müdahalesinin başarıya ulaşmasını sağlayacak bir diğer önemli konu başlığı da bu araç setlerinde kullanılabilecek siber tehdit istihbarat besleme kaynakları olacaktır. Sadece IP veya hash bazlı bir istihbarattan ziyade TTP olarak isimlendirdiğimiz ve saldırganların taktiklerini, teknikleri ve prosedürlerini adresleyen tehdit istihbarat beslemelerinin burada kritik rol oynadığı tecrübeyle sabittir.
Bu noktada özellikle YARA kurallarının çok etkin şekilde kullanıldığını, elinizdeki YARA kuralları ne kadar geniş ve gelişmişse başarıya ulaşma ihtimalinizin o kadar yüksek olduğunu vurgulamak gerekir. Aynı şekilde, siber olay müdahalesinde uç nokta görünürlüğünü sağlayan yazılımlarımız da sağlam bir siber tehdit istihbaratıyla desteklenmektedir. Bu iki kaynak hızlı ve doğru şekilde siber olay müdahalesi gerçekleştirmemizi sağlar.
Şu konuların altını özellikle çizmek isteriz ki, eğer elinizde siber olay müdahalesi için uygun YARA kuralları ve siber tehdit istihbarat beslemeleri yoksa müdahale süreciniz gereğinden fazla uzayacak ve görünürlük oluşturmak için size sağlanan kayıtlar zamanla büyük bir kalabalığa ve karmaşaya sebep olacaktır.
4- Ekip Lideri
Bir siber saldırı sırasında ve siber saldırıya müdahale esnasında en önemli şeylerden biri de bu süreci yönetecek, daha önceden birçok siber olaya müdahale etmiş bir ekip lideridir. Sürecin nasıl ilerletileceğini, görünürlük sağlamak için kurulacak altyapının mevcut sistemin çalışmasını etkilemeyecek şekilde dizayn edilmesini ve hayata geçirilmesini kararlaştıran, olay müdahalesi sırasında saldırganların tekrar sisteme sızması durumunda nasıl hareket edileceğini belirleyen ve birçok kritik karara imza atan, bunların işleyişini kontrol eden, gerektiğinde taktik değiştirebilen ve en önemlisi bunları daha önce defalarca gerçekleştirmiş bir ekip lideri, siber olay müdahalesinin başarıya ulaşması için olmazsa olmazlardandır.
Çoğu zaman siber olay müdahalesi, kaos ortamını da beraberinde getirir. Şirket veya kurumun üst düzey yöneticileri, diğer iş birimlerinden ilgililer, servis kesintisine uğrayan müşterileriniz ve firmalar, satın aldığını siber sigorta firmasının görevlendirdiği kişiler ve daha birçok ilgili/ilgisiz kişiye durumu anlatmak, bazılarını sürece dahil etmek zorunda kalırsınız. Bu aşamada ihtiyacınız olan en önemli şey, bütün süreçleri yönetecek tecrübeli bir takım lideridir.
ADEO olarak, siber olay müdahalelerinde üstlendiğimiz en kritik rollerden birisi ekip liderliğidir. Bu konuda birlikte çalıştığımız kurum ve şirketler hem olay müdahale sürecinde işlettiğimiz süreçler açısından, hem de olay müdahalesi esnasında kurum veya şirkette tespit ettiğimiz eksiklerin giderilmesi konusunda vermiş olduğumuz mentorluk hizmetinden ciddi şekilde faydalanıyorlar. Unutmayın ki, olay müdahale sürecini yönetemezseniz, kurumunuza en az siber saldırının kendisi kadar zarar verirsiniz.
5- Daha Önce Başarıya Ulaşmış Müdahale Planı
Siber olay müdahalesinin başarıya ulaşmasındaki en kritik aşamalardan birisi, tespit edilen saldırganların ve bu saldırganlar tarafından kullanılan araçların en doğru zamanda ve en hızlı şekilde sistemden temizlenmesidir. Bu süreç gerektiğinden daha erken işletilirse, gerçekleşen siber saldırının hangi sistemleri etkilediği tam olarak belirlenemez ve saldırganlar sistemden tam olarak temizlenemeyebilir.
Hızlı şekilde harekete geçmek adına tespit ettikleri ilk saldırgan IP'si üzerinden engelleme yaparak olay müdahalesi gerçekleştirdiğini söyleyenlerin sonradan çok daha fazla sistem üzerinde olay müdahalesi yapmak zorunda kaldıklarını biliyoruz. O yüzden en doğru zamanda en doğru aksiyonun alınması, siber olay müdahalesinin başarıya ulaşması adına son derece önemlidir.
Unutmayın ki, siber saldırganlar sizin onları engellediğinizi veya kullandıkları araçların, adreslerin ifşa olduğunu fark ederlerse yeni taktikleri ve araçları devreye alabilirler, bıraktıkları izleri yok etme veya sisteme zarar verme aşamasına geçebilirler. Bu durum yapılan müdahalenin bir kısır döngüye girmesine ve tam olarak başarıya ulaşamamasına sebep olabilir.
ADEO Siber Güvenlik Olay Müdahale Hizmeti Fazları
ADEO tarafından sunduğumuz Siber Güvenlik Olay Müdahale Hizmeti iki fazdan oluşuyor.
İlk faz olası siber saldırının izlerinin tespiti, bu saldırının halen devam edip etmediği, hangi sistemlerin, uygulamaların ve kullanıcıların bu siber saldırıdan etkilendiğinin belirlenmesi işlemlerini kapsayan "Müdahale ve İzleme" fazı olarak gerçekleşiyor. İkinci faz bir önceki fazda elde edilen saldırı izlerinin sistemlerden temizlenmesi, saldırganlar tarafından kullanılan zararlı kodlara, arka kapılara, komuta kontrol sunucularına ilişkin IoC’lerin paylaşılarak hem kullanılan EDR platformu üzerinden hem de ortamda kullanılan diğer güvenlik teknolojileri üzerinden engellemelerin gerçekleştirilmesi işlemlerinin yer aldığı Engelleme ve Temizleme fazından oluşuyor.
Birçok kurum ve şirket karşılaştıkları siber saldırılara doğru şekilde müdahale edemedikleri için dolayı çok ciddi sorunlar yaşıyor ve saldırganları sistemden temizlemekte başarısız oluyor.
Özellikle binlerce istemci ve sunucunun yer aldığı ve bu sistemlerin üzerinde yüzlerde uygulamanın çalıştığı büyük altyapılarda,
- Siber saldırı müdahale planının daha önceden başarıya ulaştığı garantilenmiş adımları içermemesi,
- Doğru izleme ve müdahale platform ve teknolojilerinin kullanılmaması ve
- Siber olayın kapsamını tam belirlemeden, çok az sistem bileşeni üzerinde inceleme ve müdahale yaparak olayın büyük resminin gözden kaçırılması bu başarısızlığın temel sebepleri arasında yer alıyor.

Neden ADEO DFIR?
- Olay müdahalesinde 10 yılı aşkın saha deneyimimizle, müdahale yaklaşımımızı tehdit modellerine göre özelleştiriyoruz.
- ADEO olarak, uzmanlarımızla birçok olaya müdahale edip, bu olayları hızlıca çözüme ulaştırarak sahadaki yeteneklerimizi kanıtlamanın yanında, uluslararası standartlarda sertifikalara sahibiz.
- Olay müdahalesi süreçlerimize, kurulum gerektirmeyen ve kolayca dağıtılan uç nokta çözümlerimiz sayesinde, gerekli anlaşmalara varıldıktan sonraki an itibariyle başlamaya hazırız.
- Birçok farklı kaynaktan topladığımız siber güvenlik istihbaratımız sayesinde soruşturmaya bağlam kazandırarak neden, nasıl ve ne zaman sorularına cevap veriyoruz.
- Teknik araç setimizle, müdahaleye başladığımız andan itibaren uç noktalarda görünürlük ve gerçek zamanlı Saldırı Göstergeleri (IOA) sunuyoruz.
- Endüstri lideri tehdit istihbaratımızla ve son teknoloji ağ ve uç nokta teknolojilerimizle, ağ trafiği ve uç noktalara görünürlük sağlayarak kapsamlı ve hızlı müdahalede bulunuyoruz.
- Yönetici iletişimi, halkla ilişkiler ve açıklama gereklilikleri de dahil olmak üzere, müşterilerle olayla ilgili iletişimler konusunda engin danışmanlık tecrübesine sahibiz.
- Özel adli bilişim laboratuvarımızda araştırma sırasında keşfedilen bulguları, özel çalışma odağımız olan APT gruplarının çalışmaları da dahil olmak üzere detaylı bir şekilde analiz ediyoruz.