Güvenlik olayında ilk hedef yalnızca siteyi yeniden açmak değildir. Etkiyi sınırlamak, kanıtı korumak, yetkisiz erişim yolunu kapatmak ve güvenilir hizmete dönmek birlikte planlanmalıdır. Şüpheli dosya, hesap veya ödeme değişikliği için olay zamanı ve etkilenen bileşenler önemlidir. Karmaşık bir olayı tek tarama ya da parola değişimiyle kapanmış saymayın. Kurumunuzun sorumlu kişilerini ve sağlayıcının gerçek destek kanallarını kullanın.
Başlamadan önce
Olay sorumlusunu belirleyin ve kritik hizmet listesini hazırlayın. Çalışan logları, ilgili dosyaları ve veri durumunu erişimi sınırlı inceleme kopyasında koruyun. Gizli bilgi ve kişisel veriyi genel mesajlaşma kanalına taşımayın. Yeni veri üretimini durdurmanın iş etkisini değerlendirin. Gerekli kurum bildirimleri ve iletişim, sorumlu ekibinizin süreçleriyle yürütülsün. Silme veya toplu yeniden kurulumdan önce kurtarma ve kanıt ihtiyacını düşünün.
Uygulama adımları
1. Kapsamı ve zaman çizelgesini kurun
İlk belirti, etkilenen adres, hesap, dosya ve işlem kaydını listeleyin. Uygulama, hosting, DNS ve dış entegrasyonu ayrı bileşenler olarak değerlendirin.
Kontrol: Bilinen olay ile tahmin ayrı kayıtlarda bulunmalıdır. Kanıt olmadan bütün hesapların ele geçirildiğini veya temiz olduğunu varsaymayın.
2. Erişimi kontrollü sınırlandırın
Kötüye kullanılan hesap veya anahtarı iptal edin; gerekirse ilgili hizmeti kontrollü izole edin. Yönetim ve sağlayıcı kurtarma yolunu açık tutun.
Kontrol: Yetkisiz devam yolu kapanırken gerekli inceleme erişimi korunmalıdır. Bütün firewall kurallarını veya kullanıcıları topluca silmek yeni kesinti yaratabilir.
3. Güvenilir kaynaktan kurtarın
Doğrulanmış yedek veya temiz resmî paketle izole ortam hazırlayın. Sorunun kök nedenini ve kullanılan açığı giderin; eski erişim sırlarını yenileyin.
Kontrol: İnceleme kopyası ile yeniden hizmete alınacak kopya ayrı tutulmalıdır. Yedeğin tarihini ve güvenli olduğunu kontrol etmeden üretime dönmeyin.
4. Hizmeti kabul testleriyle açın
Giriş, yetki, ödeme, veri, e-posta ve zamanlanmış görev gibi gerekli akışları sınayın. Yeni log ve dosya değişimlerini takip edin.
Kontrol: Kabul maddeleri ve sorumlu kişi kayıt altında olmalıdır. Ana sayfanın açılması veri bütünlüğü veya olayın bitmesi için yeterli değildir.
Sonucu nasıl doğrularsınız?
Geri dönüşte yeni erişim bilgileri, eski oturumların sonlandırılması ve gereksiz API anahtarlarının iptali kontrol edilsin. Kritik veride satır sayısı ve son işlem zamanı kaynakla karşılaştırılsın. Ödeme ve DNS kayıtlarındaki değişiklikler ayrı onaylansın. İzleme süresi belirleyip yeni şüpheli olayları takip edin. Günlükler zaman, işlem kimliği ve güvenli korelasyon bilgisi taşımalı; parola, kart verisi ve oturum sırrını kaydetmemelidir.
Sorun devam ederse
Şüpheli dosya veya hesap yeniden oluşuyorsa erişim yolu ya da kalıcılık giderilmemiş olabilir. Ayrı altyapı hesaplarını ve zamanlanmış işleri inceleyin. Yedek eski kayıtları eksik bırakıyorsa hizmeti açmadan önce yeni işlemlerin korunmasını planlayın. Hızlı çözümler kanıtı yok edebilir; karmaşık olayda deneyimli olay müdahale desteği alın. Rapor, doğrulanmış bulgu ile yapılması gereken işi ayrı göstermeli ve test edilmeyen entegrasyonu çalışıyor diye işaretlememelidir.
Uygulama örneği
Bir site yönlendirme saldırısından sonra temiz paketle açılmış olsun. Önce şüpheli yönetici ve dış anahtarları iptal edin, sonra dosya ve veritabanı kaydını izole ortamda karşılaştırın. Canlıya dönüşte giriş ve form akışıyla beraber zamanlanmış görevleri de sınayın. Değiştirilmeyen SSL veya test edilmemiş ödeme entegrasyonu için tam düzeltme iddiası yazmayın. Son raporda yapılan işlem, doğrulama kanıtı ve açık kalan gerçek sınırlama ayrı yer alsın.
Sık sorulan sorular
Temiz tarama sonucu olayın bittiğini kanıtlar mı?
Tek başına hayır. Hesap, veri, dosya ve erişim yolu kontrolleriyle iş akışlarının kabulü ve sonraki izleme gerekir.
Eski yedeğe dönmek her zaman doğru mu?
Yedeğin güvenli tarihi, gerçek veri kaybı ve kök nedenin giderilmesi birlikte değerlendirilmelidir. Yedekte aynı açık veya kalıcılık bulunabilir.
İşletim kabulü ve bakım kaydı
Olay kapanışında yeni bir normal çalışma tabanı oluşturun: beklenen yönetici hesapları, görevler, entegrasyonlar ve kritik dosya sürümleri kayıtlı olsun. Sonraki izleme bu tanımlı duruma göre değerlendirilsin. Geçici olarak verilen inceleme yetkilerini kaldırın ve test ortamındaki veri kopyalarının sorumlusunu belirleyin. Kapanış raporunda doğrulanamayan hususu açık bırakmak, kanıtsız bir temiz durum beyanından daha güvenilir bir işletim kaydı sağlar.
İlgili rehberler
Süreç özeti
Güvenlik olayı ve güvenli geri dönüş kontrol listesi için kontrol sırası
| Adım | Kontrol |
|---|---|
| 1 | Kapsamı ve zaman çizelgesini kurun |
| 2 | Erişimi kontrollü sınırlandırın |
| 3 | Güvenilir kaynaktan kurtarın |
| 4 | Hizmeti kabul testleriyle açın |
