Siber Olay Müdahale ve Adli Bilişim (DFIR)
Aktif bir siber olay yaşıyorsanız ilk saatler kritik önem taşır. Olay müdahale ekibimiz saldırının kapsamını belirler, yayılmasını durdurur, saldırganı ortamdan çıkarır ve kanıt bütünlüğünü koruyarak ne olduğunu ortaya koyar: saldırgan nereden girdi, nelere erişti, hâlâ içeride mi? Ardından sistemlerinizin güvenle yeniden ayağa kalkmasına ve aynı olayın tekrar yaşanmamasına destek oluruz.
İlk adımları birlikte atarız
Bizi aradığınızda olayı birlikte değerlendirir, ilk sınırlama adımlarını sizinle planlarız.
Kanıt bütünlüğü
İnceleme delil zinciri korunarak yapılır; bulgular yasal süreçlerde ve sigorta başvurularında kullanılabilir.
Uçtan uca yanınızda
Sınırlamadan kurtarmaya, KVKK bildiriminden olay sonrası iyileştirmeye kadar süreci birlikte yönetiriz.
Olay anında ilk adımlar
- Etkilenen sistemleri kapatmayın, ağdan izole edin: bellekteki kanıtlar kaybolmaz, saldırının yayılması durdurulur.
- Kanıtları koruyun: logları, şüpheli dosyaları ve fidye notlarını silmeyin; sistemleri yeniden kurmadan önce uzman görüşü alın.
- Kimlik bilgilerini değiştirmeyi planlayın: yönetici ve servis hesaplarının şifre değişikliğini, saldırganın erişimi netleşince koordineli biçimde yapın.
- Fidye ödeme kararını aceleyle vermeyin: önce olayın kapsamını ve verilerin gerçekten kurtarılıp kurtarılamayacağını değerlendirin.
- İletişimi tek merkezden yönetin: yönetim, hukuk ve kurumsal iletişim birimlerini erkenden sürece dahil edin.
Hangi olaylara müdahale ediyoruz?
Fidye yazılımı ve yıkıcı saldırılar
Veri şifreleme, yedeklerin hedef alınması, veri silen (wiper) zararlılar ve verileri yayımlamakla tehdit eden çifte şantaj saldırıları.
Veri ihlali ve sızıntı
Müşteri ve çalışan verilerinin çalınması, kaynak kod veya ticari sır sızıntısı, verilerinizin yeraltı forumlarında ya da sızıntı sitelerinde ortaya çıkması.
Kimlik ve hesap ihlalleri
Active Directory’nin ele geçirilmesi, Microsoft 365 / Entra ID ve bulut yönetici hesaplarının ihlali, MFA atlatma ve oturum çalma saldırıları.
E-posta ve ödeme dolandırıcılığı
İş e-postası dolandırıcılığı (BEC), sahte fatura ve ödeme yönlendirme, oltalama e-postası sonrası ele geçirilen hesaplar.
Bulut ve SaaS ihlalleri
AWS, Azure ve GCP hesaplarında yetkisiz erişim, açıkta kalan depolama alanları, izinsiz kaynak kullanımı (kripto madenciliği), Microsoft 365 ve Google Workspace olayları.
Web, uygulama ve sunucu ihlalleri
Web shell ve arka kapılar, zararlı kod yerleştirme, ödeme sayfalarında kart verisi çalma, site içeriğinin değiştirilmesi.
Zararlı yazılım ve kalıcı tehditler
Uzaktan erişim araçları (RAT), bilgi çalan zararlılar, komuta-kontrol trafiği ve uzun süredir fark edilmeden içeride kalan saldırganlar.
Tedarik zinciri ve üçüncü taraf
Tedarikçi, hizmet sağlayıcı veya uzaktan destek bağlantıları üzerinden gelen saldırılar ve ele geçirilmiş yazılım bileşenleri.
İçeriden tehditler
Yetkilerin kötüye kullanılması, ayrılan çalışanların veri götürmesi ve iç kaynaklı sabotaj şüphesi.
Nerede inceliyoruz?
- Uç noktalar ve sunucular: Windows, Linux ve macOS sistemler; sanallaştırma ortamları; disk ve bellek imajları
- Kimlik altyapısı: Active Directory, Entra ID ve diğer kimlik sağlayıcılarının kayıtları
- Bulut ve SaaS: AWS, Azure ve GCP denetim kayıtları; Microsoft 365 ve Google Workspace logları
- E-posta: posta kutusu kuralları, oturum açma geçmişi, mesaj izleri
- Ağ ve güvenlik cihazları: güvenlik duvarı, VPN, proxy ve DNS kayıtları; EDR ve SIEM verileri
Şüpheniz varsa beklemeyin
Her olay bir fidye notuyla başlamaz. Olağan dışı saatlerde yönetici oturum açmaları, açıklanamayan yeni hesaplar veya posta kutusu yönlendirme kuralları, EDR uyarıları, beklenmedik dış bağlantılar, müşterilerden gelen dolandırıcılık bildirimleri ya da verilerinizin bir forumda paylaşıldığı haberi de bir ihlalin ilk işareti olabilir. Emin değilseniz arayın; şüpheyi birlikte doğrularız. Belirti yoksa bile ortamda gizli bir ihlal olup olmadığını ihlal değerlendirmesi (compromise assessment) ile araştırabiliriz.
Müdahale süreci
Müdahalelerimizi NIST SP 800-61 olay müdahale yaşam döngüsüne göre yürütüyoruz:
- İlk değerlendirme: olayın türü, etkilenen sistemler ve aciliyet belirlenir; müdahale planı ve iletişim kanalı kurulur.
- Sınırlama: saldırganın erişimi kesilir, yayılma durdurulur; iş sürekliliği için kritik sistemler önceliklendirilir.
- Adli inceleme: delil zinciri korunarak disk, bellek, log ve bulut kayıtları incelenir; saldırı yolu ve zaman çizelgesi çıkarılır.
- Temizleme: kalıcılık mekanizmaları, zararlı yazılımlar ve arka kapılar kaldırılır; ele geçirilen hesaplar güvenceye alınır.
- Kurtarma: sistemler güvenli şekilde yeniden devreye alınır ve saldırganın geri dönüşüne karşı yakından izlenir.
- Olay sonrası değerlendirme: kök neden, alınan dersler ve kalıcı iyileştirmeler raporlanır.
Bizi farklı kılan
- Saldırganı tanıyan ekip: sızma testi ve Red Team operasyonlarında saldırı tarafında çalışan ekibimiz, saldırganın izleyeceği yolu ve bırakacağı izleri bilir; bu da kapsamı daha hızlı ve doğru belirlemeyi sağlar.
- İş sürekliliği önce gelir: sınırlama ve kurtarma adımlarını kritik iş süreçlerinizi gözeterek, teknik ekiplerinizle birlikte planlarız.
- Hukuk ve iletişimle koordinasyon: KVKK bildirimi, sigorta ve yasal süreçler için gereken teknik bilgileri hukuk ve iletişim ekiplerinizle birlikte hazırlarız.
- Kapanış testle doğrulanır: olay sonrasında saldırganın kullandığı yolların kapandığını sızma testiyle doğrular, İnternet’e açık varlıklarınızı saldırı yüzeyi yönetimi ile izlemeye alabiliriz.
KVKK ihlal bildirimi
Kişisel verilerin yetkisiz kişilerce elde edilmesi durumunda veri sorumlularının bunu Kişisel Verileri Koruma Kurulu’na en kısa sürede ve en geç 72 saat içinde bildirmesi gerekir. Olay sırasında etkilenen veri kategorilerini ve kişi sayısını belirleyerek bildirim için gereken teknik bilgileri hukuk ekibinizle birlikte hazırlıyoruz.
Teslim ettiklerimiz
- Yönetim için yönetici özeti ve teknik ekipler için olay raporu
- Saldırı zaman çizelgesi ve saldırı yolu analizi
- Uzlaşma göstergeleri (IOC) listesi ve tespit önerileri
- Kök neden analizi ve önceliklendirilmiş iyileştirme önerileri
- Gerektiğinde yasal süreçler, sigorta ve KVKK bildirimi için destek dokümantasyonu
Olay öncesi hazırlık
En iyi müdahale, önceden hazırlanmış olandır. Olay müdahale planı ve playbook’lar, tabletop tatbikatları, yönetim düzeyinde kriz simülasyonları, log ve adli inceleme hazırlığı değerlendirmesi ve ihlal değerlendirmesi (compromise assessment) çalışmalarıyla kurumunuzu olası bir olaya önceden hazırlıyoruz.
Sıkça sorulan sorular
Fidye yazılımı saldırısına uğradık, ne yapmalıyız?
Etkilenen sistemleri kapatmadan ağdan izole edin, logları ve şüpheli dosyaları silmeyin ve fidye ödeme kararını aceleyle vermeyin. Hemen acil hattımızı arayın; ekibimiz olayın kapsamını belirleyip sınırlama adımlarını sizinle birlikte planlar.
Siber olayı KVKK’ya bildirmek zorunda mıyız?
Kişisel verilerin yetkisiz kişilerce elde edilmesi durumunda veri sorumlusu olayı Kişisel Verileri Koruma Kurulu’na en kısa sürede ve en geç 72 saat içinde bildirmelidir. Bildirim için gereken teknik bilgileri hukuk ekibinizle birlikte hazırlarız.
Adli bilişim incelemesi neden önemlidir?
Adli inceleme saldırganın sisteme nasıl girdiğini, hangi verilere eriştiğini ve hâlâ içeride olup olmadığını ortaya koyar. Delil zinciri korunarak yapılan inceleme, yasal süreçlerde ve sigorta başvurularında da kullanılabilir.
Olay müdahale ekibinize nasıl ulaşırız?
Aktif bir olay için +90 212 993 66 64 numaralı telefonumuzdan bize ulaşabilirsiniz. Acil olmayan talepler için iletişim formunu kullanabilirsiniz.
Bir ihlal olup olmadığından emin değiliz, yine de arayalım mı?
Evet. Şüpheli bir uyarı, olağan dışı bir oturum açma veya bir dolandırıcılık bildirimi gibi işaretleri birlikte değerlendirir, gerçek bir olay olup olmadığını doğrularız. Belirti olmasa da ortamda gizli bir ihlal olup olmadığını ihlal değerlendirmesi (compromise assessment) ile araştırabiliriz.
Kapsamınızı birlikte belirleyelim
İhtiyacınızı paylaşın, size özel teklifimizi hazırlayalım.