Sunucuya yetkisiz erişim tespit edildi. İlk saatlerde ne yapılmalı?
Bir sunucuya yetkisiz erişim tespit ettiniz ya da şüpheleniyorsunuz. Bu bir olaydır ve sırayla, aceleyle değil planlı biçimde ele alınmalıdır.
Belirtiler
- Tanımadığınız kullanıcı hesapları
- Beklenmedik dosya değişiklikleri
- Anormal kaynak kullanımı
- Bilinmeyen süreçler çalışıyor
- Sunucudan spam gönderiliyor
- Alışılmadık giden ağ trafiği
- Kayıtlarda başarılı yabancı girişler
- Kayıtların silinmiş olması
- Zamanlanmış görevlerde bilinmeyen kayıtlar
- Sağlayıcıdan kötüye kullanım bildirimi
Sekizinci madde güçlü bir işarettir: Kayıtların kaybolması genelde kasıtlıdır.
1. Adım — Sakin olun ve kayıt tutmaya başlayın
İlk refleks her şeyi silmek ya da yeniden kurmak olmamalıdır; kanıt ve bilgi kaybedersiniz.
- ☐ Ne gördüğünüzü kaydedin (ekran görüntüsü)
- ☐ Ne zaman fark edildiğini not edin
- ☐ Bir olay kaydı açın
- ☐ Yapılan her adımı yazın
- ☐ Kimin bilgilendirildiğini kaydedin
2. Adım — İzole edin
- ☐ Sunucuyu ağdan izole edin (kapatmayın)
- ☐ Güvenlik duvarıyla erişimi kesin
- ☐ Diğer sistemlerle bağlantısını kesin
- ☐ Sağlayıcıya bildirin
Neden kapatmayın: Bellekteki kanıtlar kaybolur ve bazı zararlı yazılımlar yeniden başlatmada iz bırakmaz. İzole edin ama çalışır durumda tutun (uzman desteği alacaksanız).
İstisna: Aktif veri sızıntısı ya da yayılma varsa kapatmak gerekebilir.
3. Adım — Kapsamı belirleyin
- ☐ Başka hangi sistemler etkilenmiş olabilir?
- ☐ Aynı parola başka yerlerde kullanılıyor mu?
- ☐ Bu sunucudan diğerlerine erişim var mı?
- ☐ Yedekleme sistemi etkilendi mi?
- ☐ Ne zaman başladığı tespit edilebiliyor mu?
- ☐ Hangi veriler erişilebilir durumdaydı?
Dördüncü madde kritiktir: Yedekler de etkilendiyse kurtarma seçenekleri daralır.
4. Adım — Erişimleri kilitleyin
- ☐ Tüm parolaları değiştirin
- ☐ Anahtarları yenileyin
- ☐ Sağlayıcı paneli parolasını değiştirin
- ☐ Veritabanı parolalarını değiştirin
- ☐ Uygulama anahtarlarını yenileyin
- ☐ Tanımadığınız hesapları belgeleyin (henüz silmeyin)
- ☐ İki adımlı doğrulamayı zorunlu kılın
Bu adım, diğer sistemlere yayılmayı önler.
5. Adım — Kanıtları koruyun
- ☐ Sunucunun anlık görüntüsü/imajı alındı
- ☐ Kayıtlar kopyalandı ve güvenli bir yere alındı
- ☐ Merkezî kayıt sisteminden ilgili dönem çıkarıldı
- ☐ Zaman damgalarıyla birlikte saklandı
Hukuki süreç ya da bildirim gerekebilir; kanıtlar bu aşamada korunmalıdır.
6. Adım — Uzman desteği değerlendirin
Şu durumlarda kendiniz uğraşmayın:
- Kişisel veri etkilenmişse
- Ödeme sistemleri ilgiliyse
- Yayılma şüphesi varsa
- Ne olduğunu anlayamıyorsanız
- Hukuki süreç ihtimali varsa
7. Adım — Giriş yolunu bulun
- ☐ Kayıtlarda ilk anormal etkinlik ne zaman?
- ☐ Hangi hesap kullanıldı?
- ☐ Nereden bağlanıldı?
- ☐ Güncel olmayan bir bileşen var mıydı?
- ☐ Zayıf bir parola mı kullanılıyordu?
- ☐ İnternete açık olmaması gereken bir servis var mıydı?
- ☐ Bir çalışanın cihazı ele geçirilmiş olabilir mi?
Bu adım atlanırsa temizlik sonrası aynı yoldan tekrar girilir.
8. Adım — Kurtarın
İki seçenek vardır:
A) Temiz kurulum (önerilen)
- Sıfırdan kurulum yapılır
- Sertleştirme uygulanır
- Temiz bir yedekten veri geri yüklenir
- En güvenilir yoldur
B) Temizlik
- Zararlı bileşenler kaldırılır
- Arka kapılar aranır
- Daha hızlıdır ama risklidir
Öneri: Ele geçirilmiş bir sunucuda temiz kurulum tercih edilmelidir. Saldırganların bıraktığı arka kapıların hepsini bulduğunuzdan asla emin olamazsınız.
9. Adım — Açığı kapatın
- ☐ Tespit edilen giriş yolu kapatıldı
- ☐ Tüm sistem güncellendi
- ☐ Sertleştirme uygulandı
- ☐ Erişim kısıtlandı
- ☐ Gereksiz servisler kapatıldı
- ☐ İzleme sıkılaştırıldı
10. Adım — Yasal yükümlülükleri değerlendirin
- ☐ Kişisel veri etkilendi mi?
- ☐ Kaç kişiyi ilgilendiriyor?
- ☐ Hukuk danışmanı bilgilendirildi
- ☐ Bildirim yükümlülüğü değerlendirildi
- ☐ Süresi içinde gerekli bildirimler yapıldı
- ☐ İlgili kişilere bildirim gerekiyorsa yapıldı
Bildirim süreleri sınırlıdır; bu adım geciktirilmemelidir.
11. Adım — İzleyin
- ☐ Birkaç hafta yakın izleme
- ☐ Dosya değişikliği takibi
- ☐ Ağ trafiği takibi
- ☐ Giriş denemeleri takibi
- ☐ Tekrar belirtisi var mı, kontrol
12. Adım — Olay raporu yazın
- Ne oldu, ne zaman fark edildi
- Kök neden
- Etkilenen sistemler ve veriler
- Yapılan müdahaleler
- Kesinti süresi
- Alınan kalıcı önlemler
- Tekrarını önleme planı
Önleme
- ☐ Yamaları düzenli uygulayın
- ☐ Erişimi kısıtlayın (IP/VPN)
- ☐ Güçlü kimlik doğrulama ve iki adımlı doğrulama
- ☐ Kullanılmayan servisleri kapatın
- ☐ Kayıtları merkezî toplayın
- ☐ İzleme ve uyarı kurun
- ☐ Yedekleri ayrı ve erişimi kısıtlı tutun
- ☐ Olay müdahale planını önceden yazın
Son madde, olay anında dakikalar kazandırır ve panik kararlarını önler.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz