SOC ve Olay Müdahale (Incident Response) Playbook: 6 Aşamalı Kılavuz
Siber saldırı anında hazırlık, tespit, sınırlandırma, temizleme, kurtarma ve çıkarılan dersler aşamalarından oluşan 6 aşamalı olay müdahale süreci.
- #incident-response
- #soc
- #nist
- #playbook
- #forensics
1. Olay Müdahale Süreci Genel Bakış
Bir güvenlik ihlali (Security Breach) meydana geldiğinde, doğru müdahale adımlarının izlenmesi finansal kayıpları, veri sızıntılarını ve itibar zedelenmesini en aza indirir. Bu kılavuz, SOC ekiplerinde yaygın kullanılan 6 aşamalı modeli (SANS olay müdahale süreci) izler. NIST SP 800-61’in 2012 tarihli Rev. 2 sürümü aynı süreci 4 aşamada anlatıyordu. Nisan 2025’te yayımlanan NIST SP 800-61 Rev. 3 ise Rev. 2’nin yerini aldı ve olay müdahalesini NIST CSF 2.0 işlevleri (Yönet, Belirle, Koru, Tespit Et, Müdahale Et, Kurtar) üzerinden ele alır.
[ 1. Hazırlık ] ──> [ 2. Tespit & Analiz ] ──> [ 3. Sınırlandırma (Containment) ]
│
[ 6. Dersler ] <── [ 5. Kurtarma (Recovery) ] <── [ 4. Temizleme (Eradication) ]
2. Adım Adım Müdahale Adımları
Aşama 1: Hazırlık (Preparation)
- SIEM, EDR ve log kaynaklarının eksiksiz çalıştığını denetleyin.
- İletişim zincirini (Out-of-band communication, Signal/Threema gibi) belirleyin.
- Adli bilişim (Forensics) araçlarının yüklü olduğu izole analiz ortamını hazır tutun.
Aşama 2: Tespit ve Analiz (Detection & Analysis)
- Triage: Olayın kapsamını, ciddiyetini ve etkilenen varlıkları belirleyin.
- Kanıt Toplama: Bellek (RAM dökümü) ve disk imajını almadan önce sistemi kesinlikle yeniden başlatmayın veya kapatmayın:
# Linux bellek dökümü (LiME): dökümü incelenen diske değil, harici ortama veya ağa yazın insmod lime.ko "path=/mnt/usb/mem_dump.lime format=lime" # Ağ üzerinden: insmod lime.ko "path=tcp:4444 format=lime" - Zararlı IP adresleri, domainler ve dosya hash’lerini (IOC) derleyin.
Aşama 3: Sınırlandırma (Containment)
- Kısa Vadeli İzolasyon: Etkilenen hostları EDR üzerinden ağ düzeyinde izole edin veya switch portunu kapatın.
- Hesap Kilitleme: İhlal edilen kullanıcı ve servis hesaplarının oturumlarını sonlandırın ve parolalarını değiştirin.
- Güvenlik Duvarı Engeli: C2 (Command and Control) sunucu IP adreslerini sınır güvenlik duvarında engelleyin.
Aşama 4: Temizleme (Eradication)
- Zararlı yazılım kalıntılarını, kayıt defteri anahtarlarını, zamanlanmış görevleri (Scheduled Tasks) ve arka kapıları temizleyin.
- Güvenlik açığını (CVE / Zayıf Yapılandırma) yamalayın.
- İhlal edilen kimlik doğrulama anahtarlarını (Kerberos
krbtgt, API tokenları, SSL sertifikaları) yenileyin.
Aşama 5: Kurtarma (Recovery)
- Sistemleri temiz ve doğrulanmış yedeklerden geri yükleyin.
- Üretim ortamına alınan servisleri 24-72 saat boyunca yüksek hassasiyetli SOC log filtreleriyle izleyin.
Aşama 6: Çıkarılan Dersler (Lessons Learned)
- Olayın kök neden analizini (Root Cause Analysis - RCA) dokümante edin.
- Hangi tespitlerin geç kaldığını analiz ederek yeni Sigma kuralları ve SIEM alarmları yazın.