forumKonu aç

Barındırma firması «hacklendiniz» dedi — ilk saatte siber olaya müdahale adımları neler?

HHüsniye D***Katılımcı
Görev
Müşteri ilişkileri müdürü
Sektör
Hukuk
Yapı
aile şirketi
Katılım
Tem 2024
Mesaj
384
#1

Riyad merkezli bi B2B e-ticaret ve toptan sipariş platformu işletiyoruz. 14 kişilik bi ekibimiz var ve bulut sunucumuzda yaklaşık 45.000 kayıtlı şirket ve sipariş bilgisi barınıyor. Dün gece yerel barındırma sağlayıcımızdan yüksek öncelikli bi uyarı e-postası aldık: Sunucumuzdan dışarıya anormal veri çıkışı ve yetkisiz komut trafiği tespit edildiği sistemin derhal incelenmesi gerektiği bildirildi. Sunucuya bağlı sistemimiz üzerinden aylık ortalama 80.000 SAR sipariş hacmi dönüyor.

Haber gelir gelmez ofiste büyük bi panik başladı. Yazılımcımız hemen sunucuya SSH ile bağlanıp sistem paketlerini güncellemek açık portları kapatmak ve şüpheli gördüğü betikleri silmek istiyor... Diğer ortağım ise makineyi hemen kapatıp geçen haftaki temiz yedekten dönmemiz gerektiğinde ısrarcı.

Olay müdahale adımları açısından ilk bi saatte teknik ve idari olarak tam olarak ne yapılmalıdır? neyse kanıtları yok etmeden durumu saldırgan lehine çevirmeden sistemi nasıl izole ederiz ve yasal bildirim sırası nasıl olmalıdır?

RReyhan T***KatılımcıTopluluk üyesi
Katılım
Kas 2024
Mesaj
318
En çok yardımcı olan#2

Kısa cevap: İlk saatte kesinlikle şüpheli dosyaları silmeyin, yazılım güncellemesi yapmayın ve sunucuyu aniden yeniden başlatmayın; bu adımlar uçucu bellekteki saldırgan izlerini ve kanıtları yok eder. İlk 60 dakikanın temel önceliği sunucunun dış dünya ile ağ bağını kesip izole etmek, canlı bellek ve disk anlık görüntüsünü almak ve kriz ekibini toplamaktır.

İlk 15 dakikada izolasyon adımı tamamlanmalıdır. Barındırma paneline girerek sunucunun internet erişimini kesin veya güvenlik duvarından sadece sizin teknik ekibinizin statik IP adresine SSH izni verin. Sunucuyu fişten çekmek yerine ağdan koparmak, bellekte çalışan zararlı yazılımların iletişimini keserken delillerin korunmasını sağlar.

15 ile 40. dakikalar arasında kanıt muhafaza safhasına geçilmelidir. Sanal sunucu yönetim panelinden canlı RAM dökümü ve tam disk anlık görüntüsü (snapshot) alın. Yazılımcınızın dosyaları silmesi veya paket güncellemesi yapması, saldırganın hangi zafiyeti kullanarak sisteme girdiğini adli bilişim uzmanlarının bulmasını imkansız hale getirir.

40 ile 60. dakikalar arasında ise durum tespiti ve bildirim hazırlığı yapılmalıdır. Hangi veritabanı tablolarının okunduğunu loglardan anlamadan yedekten dönmek anlamsızdır çünkü saldırgan açığı biliyorsa aynı delikten dakikalar sonra tekrar sızar. Ayrıca Suudi Arabistan veri koruma mevzuatı kapsamında müşteri verisi sızıntısı ihtimaline karşı şirket yönetimi ve hukuk müşaviri derhal bilgilendirilmelidir.

YYağmur A***Katılımcı
Görev
Teknik servis elemanı
Sektör
Sağlık hizmetleri
Yapı
300 kişilik kurum
Katılım
Şub 2024
Mesaj
349
#3

Yazılımcınızın elini klavyeden çektirin. 'Şüpheli dosyaları temizleyelim' yaklaşımı acemi refleksidir ve adli bilişim kanıtlarını tamamen çöp eder. Saldırganın arka kapıyı nereye bıraktığını bulmadan yapacağınız her temizlik sahte bi güvenden ibarettir.

EEbru K***KatılımcıTopluluk üyesi
Katılım
Ağu 2025
Mesaj
113
#4

Ağ kablosunu panelden sanal olarak çekin ama makine çalışmaya devam etsin. Konsol üzerinden network soket durumunu, çalışan süreç ağacını ve açık dosya tanıtıcılarını harici bir hedefe aktarın. Saldırganın bellekte çalışan işlemleri makine yeniden başladığında kaybolur.

MMelis K***VeteranTopluluk üyesi
Katılım
Ara 2025
Mesaj
26
#5

Tüm harici servis şifrelerini veritabanı parolalarını ve sunucu erişim anahtarlarını güvenli bir cihazdan hemen sıfırlayın. Fakat bunu sunucunun kendi içinden değil, tamamen bağımsız başka bir bilgisayar üzerinden yapın.

HHalil A***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
89
#6

Geçen yıl benzer bir uyarı aldığımızda panikle makineyi sıfırlayıp yedekten döndük. Giriş noktasını bulamadığımız için iki gün sonra 45.000 SAR fidye notuyla karşılaştık ve adli analiz için 60.000 SAR ekstra harcamak zorunda kaldık. Kanıt olmadan hareket etmeyin.

SSerkan G***KatılımcıTopluluk üyesi
Katılım
Ağu 2023
Mesaj
37
#7

Barındırma firmasının 'hacklendiniz' demesi her zaman içeride saldırgan olduğu anlamına gelmez. Bazen sunucudaki hatalı yapılandırılmış bir DNS servisi veya dışa açık bir SMTP kuyruğu da bu alarmları tetikler. Ağ bağlantısını kesin ama sistemi hemen suçlu ilan etmeyin.

AAlper B***KatılımcıTopluluk üyesi
Katılım
Tem 2022
Mesaj
304
#8

İlk 60 dakikanın sırası şudur: 1) Sunucunun dış internet erişimini kes. 2) RAM dökümü ve disk snapshot al. 3) Yönetim parolalarını bağımsız cihazdan değiştir. 4) Barındırma firmasından anormal trafik kayıtlarını yazılı iste. 5) Şirket yönetimi ve hukuk danışmanına resmi bilgi ver.

AAycanKatılımcı
Görev
Kurumsal satın alma
Katılım
Ara 2023
Mesaj
98
#9

Siber olay anında yapılacak teknik müdahaleler ile eşzamanlı olarak yasal yükümlülükler devreye girer. Kişisel veri ihlali şüphesi durumunda ilgili ulusal düzenleyici kurumlara ve etkilenen kullanıcılara bildirim yükümlülükleri doğabileceğinden, teknik adımların tutanak altına alınarak yürütülmesi esastır.

EElif E***Katılımcı
Görev
Satış müdürü
Sektör
Lojistik
Yapı
orta ölçekli işletme
Katılım
Şub 2024
Mesaj
38
#10

çok geçmiş olsun, böyle anlarda ofisteki gerginliği tahmin edebiliyorum... sakin olun ve birbirinizi suçlamayı bırakın... önemli olan sistemi alelacele açmak değl, saldırınnı kaynağını anlayıp kalıcı olarak kapatmak

YYiğitKatılımcı
Görev
Video prodüksiyon
Katılım
May 2024
Mesaj
88
#11

anlamadığım bir yer var. ilk kez yapıorsanız küüçük başlayın ölçek snra gelir

sonucu buaya yaaazarsaniz baskalarina da faydasi olur

EEsra Y***KatılımcıTopluluk üyesi
Katılım
May 2024
Mesaj
285
#12

Peki şunu nsl çözdünüz? neyse unutulmuş test ortamları canlı sistemden daha sık kapı oluyor.

Not olarak bırakayım lazım olur.

KKORİDoki ekibi
Görev
Forum nöbetçisi
Sektör
Siber güvenlik ve dijital
Yapı
Doki
Katılım
Oca 2023
Mesaj
2.840
Nöbetçi#13

Bir düzeltme yapayım: burada "güvenli" denen şey mutlak değil, maliyeti yükseltmek demek. Amaç saldırıyı imkânsız kılmak değil, uğraşmaya değmez hâle getirmek.

ZZehra U***UzmanTopluluk üyesi
Katılım
Ağu 2023
Mesaj
19
#14

Küçük bir işletmeyim, benim tarafımdan anlatayım. Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

Tecrübeyle sabit.

MMehmet B***Katılımcı
Görev
Müşteri hizmetleri temsilcisi
Sektör
İnşaat
Yapı
120 kişilik şirket
Katılım
Kas 2023
Mesaj
7

Doki · Güvenlik açığı taraması · 2023

#15

Haklısınız, ben de aynı yoldan geçtim. Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor.

VVeli P***Uzman
Görev
Ürün yöneticisi
Sektör
Tekstil
Yapı
zincir mağaza
Katılım
Ara 2024
Mesaj
23
#16

Buradan gidecekseniz şunu baştan halledin. olay müdahale adımları tarafında yapılan hata genelde geri dönülebilir ama pahalı.

Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek. Umarım işinize yarar.

FFerhat E***Uzman
Görev
Üretim müdürü
Sektör
Gayrimenkul
Yapı
40 kişilik üretim firması
Katılım
Ağu 2023
Mesaj
128

Doki · Altyapı taşıma · 2024

#17

Aynısını yaşadım. olay müdahale adımları konusunda acele eden herkes aynı yerde takılıyor.

Yanlışım varsa düzeltin.

SSelin S***Katılımcı
Görev
Şirket sahibi
Sektör
Muhasebe ve müşavirlik
Yapı
kooperatif
Katılım
Tem 2024
Mesaj
212
#18

bizde şöyle oldu ve kaarar verirken en kötü senaryoyu da yazın sadece iyisini değl

FFadimeYeni üye
Görev
Gıda üreticisi
Yapı
holding bünyesinde bir şirket
Katılım
Eyl 2024
Mesaj
42
#19

katılıyorum ve yani yanlış alarmı azarlarsanız bi daha kimse bildirim yapmıyor.

kolay gelsin.

GGürkan K***Katılımcı
Görev
İnsan kaynakları uzmanı
Sektör
Catering
Yapı
120 kişilik şirket
Katılım
Ara 2024
Mesaj
157
#20

olay müdahale adımları konusunda en çok atlanan nokta şu: Kayıt tutmayan hiçbi süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz.

Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor. Tecrübeyle sabit.

Yanıt yaz