forumKonu aç

Olay müdahale yaşam döngüsü — küçük bir firma için bunu nasıl kurarız?

VVildan A***Katılımcı
Görev
Bilgi güvenliği uzmanı
Sektör
Tarım
Yapı
iki şubeli işletme
Katılım
Tem 2023
Mesaj
114
#1

Frankfurtta 14 kişilik bi lojistik ve gümrük danışmanlığı ofisiyiz. Geçen ay komşu ofisteki bi firmanın tüm sunucuları fidye yazılımıyla kilitlendi adamlar neredeyse iki hafta iş yapamadı ve müthiş bi panik yaşandı. bu arada o olayı görünce biz de şirket içinde oturduk ve şunu fark ettik: Yarın sabah benzer bi siber saldırı veya ciddi bi veri sızıntısı yaşasak kimin kimi arayacağını ya da ilk müdahaleyi kimin yapacağını dahi bilmiyoruz.

Bize destek veren harici bi BT danışmanı 'Incident Response Lifecycle' kurmamız gerektiğini söyledi. neyse bSI ve NIST standartlarından Vorbereitung (hazırlık) Erkennung (tespit) Eindämmung (sınırlandırma) ve Nachbereitung (ders çıkarma) gibi dört temel aşamadan bahsetti. Ancak anlatılanlar bana sanki yüzlerce çalışanı ve kendi güvenlik operasyon merkezi olan dev holdingler icin yazılmış teorik kurallar gibi geldi.

Bizim gibi kurum içi tam zamanlı BT personeli olmayan ve yıllık siber güvenlik bütçesi kısıtlı küçük bi işletme bu olay müdahale yaşam döngüsünü pratik ve uygulanabilir şekilde nasıl kurgulayabilir? Nereden başlamalıyız?

KKader Ş***UzmanTopluluk üyesi
Katılım
Mar 2024
Mesaj
67
En çok yardımcı olan#2

Kısa cevap: Olay müdahale yaşam döngüsü, bir siber kriz anında paniğe kapılmadan atılacak adımların önceden belirlenmesidir. Küçük bir işletme için bu döngü yüzlerce sayfalık prosedürler değil; kimin ne yapacağını, sistemin nsl izole edileceğini ve kimlere haber verileceğini gösteren iki sayfalık net bir eylem planıdır.

İlk aşama hazırlıktır (Vorbereitung). Burada şirket içi acil durum temas listesi çıkarılır; dışarıdan çağrılacak BT uzmanı veri koruma görevlisi ve hukuk danışmanının telefonları bir kağıda basılarak panoya asılır. Ayrıca sistemlerden bağımsız internete kapalı çevrimdışı yedeklerin düzenli alınması bu aşamanın temelidir.

İkinci ve üçüncü aşamalar tespit (Erkennung) ve sınırlandırmadır (Eindämmung). Şüpheli bir durum veya fidye ekranı görüldüğünde yapılacak en büyük hata bilgisayarı kapatmaktır. Cihazı kapatmak bellekteki delilleri sileceği için personele yalnızca ağ kablosunu çekmesi veya Wi-Fi bağlantısını kapatması öğretilmelidir. Böylece saldırının ağdaki diğer 13 bilgisayara sıçraması durdurulur.

Son aşama ise temizlik ve ders çıkarmadır (Nachbereitung). Sistemler güvenli yedekten ayağa kaldırıldıktan sonra açığın nereden kaynaklandığı incelenir, kapatılır ve yasal bildirim gereklilikleri kontrol edilir. Ardından tüm ekiple kısa bi değerlendirme yapılarak süreç güncellenir.

FFeyza K***Uzman
Görev
Klinik yöneticisi
Sektör
Catering
Yapı
bölge bayisi
Katılım
May 2022
Mesaj
302

Doki · Arayüz tasarımı · 2024

#3

BSI standartları gözünüzü korkutmasın, temeli sağduyudur. Küçük işletmelerde en çok yapılan hata sorumluluğun kimde olduğunun bilinmemesidir. Kriz anında kararı ofis yöneticisi mi verecek, dış BT mi, yoksa şirket sahibi mi? Bu yetkiyi şimdiden kağıda dökmezseniz saldırı anında saatlerce telefon trafiğiyle vakit kaybedersiniz.

TTolga Y***KatılımcıTopluluk üyesi
Katılım
Ara 2023
Mesaj
2
#4

Sınırlandırma adımında personelin yapacağı tek şey fiziksel ağ bağlantısını kesmek olmalı. Cihazı yeniden başlatmak veya fişini çekmek RAM üzerindeki zararlı yazılım izlerini uçurur. Ağ kablosu çekildiği anda harici uzmanın belleği analiz etme ve zararlının kaynağını bulma şansı çok yükselir.

TTarkanKatılımcı
Görev
Perakende müdürü
Katılım
Mar 2024
Mesaj
104
#5

İlk iş olarak yarın sabah şu üç şeyi yapın: 1) Harici BT destekçinizin acil durum telefonunu çıktı alıp fiziksel panoya asın. 2) Haftalık harici disk yedeğini alıp kasaya kilitleyin. yani 3) Ekibe şüpheli bi durumda cihazı kapatmadan sadece internetini kesmelerini söyleyin. Hazırlık aşamasının yarısı bitti bile.

TTaner E***KatılımcıTopluluk üyesi
Katılım
Nis 2023
Mesaj
118
#6

Biz iki yıl önce benzer bir fidye yazılımı vakasında hazırlıksız yakalandık. Sunucuyu kurtarmak ve adli bilişim analizi yaptırmak için harici bir ekibe 6.500 EUR ödemek zorunda kaldık. Oysa üç ay önce bir acil durum protokolü hazırlamış olsaydık bu masrafın yarısından fazlası oluşmayacaktı.

AAli Y***KatılımcıTopluluk üyesi
Katılım
Mar 2025
Mesaj
157
#7

ben bi şeyi anlamadım bilgisayarı kapatmak nden zararlı olsun ki? yani elekrtiği kesince virüsün çalışması durmuyor mu, hemen fişi çekmek daha manntıklı değl mi?

TTülay Y***KatılımcıTopluluk üyesi
Katılım
Oca 2025
Mesaj
412
#8

Danışmanların bahsettiği büyük framework dosyalarını sakın satın almayın. Küçük firmaya yüz maddelik form doldurtmaya çalışıyorlar kriz anında kimse o klasörün kapağını bile açmıyor... Basit bi kontrol listesi harici herşey zaman kaybı.

EElif P***Yeni üye
Görev
Kalite kontrol elemanı
Sektör
Enerji
Yapı
holding bünyesinde bir şirket
Katılım
Tem 2026
Mesaj
130
#9

Özetle döngü dört adımdan ibaret: Olay olmadan önce iletişim planını ve yedeği hazırla, şüphe anında cihazı ağdan kopar, BT uzmanıyla temizliği yap ve olay bittikten sonra nerede açık verdiğini yazıp sistemi güçlendir.

EEmine G***Katılımcı
Görev
Kalite kontrol elemanı
Sektör
Muhasebe ve müşavirlik
Yapı
kooperatif
Katılım
Ara 2025
Mesaj
296

Doki · Oltalama farkındalık eğitimi · 2024

#10

Ben bu yoldan geçtim, anlatayım. Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek.

İki hafta boyunca not tutmak, altı aylık tahminden iyi sonuç veriyor. Kendi durumunuz farklıysa tabii değişir.

İİlknur S***KatılımcıTopluluk üyesi
Katılım
Oca 2023
Mesaj
58
#11

Şu noktada ayrılıyorum sizden. Kayıt tutmayan hiçbi süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz.

Sonucu buraya yazarsanız başkalarına da faydası olur.

KKader Y***Yeni üye
Görev
Kalite güvence müdürü
Sektör
Bilişim hizmetleri
Yapı
butik ajans
Katılım
Haz 2026
Mesaj
126

Doki · Yedekleme kurulumu · 2026

#12

Uzun süre bu işle uğraştım. yani iki hafta boyunca not tutmak, altı aylık tahminden iyi sonuç veriyor.

İlk kez yapıyorsanız küçük başlayın ölçek snra gelir. bu arada umarım işinize yarar.

CCansuKatılımcı
Görev
Dijital pazarlama uzmanı
Katılım
Oca 2024
Mesaj
128
#13

Kendi tecrübemi yazayım. İlk üç ay her şey iyi gider, sorun dördüncü ayda çıkar.

Benim görüşüm bu, kesin doğru diye yazmıyorum.

BBeren Ç***KatılımcıTopluluk üyesi
Katılım
Tem 2024
Mesaj
398
#14

Konuyu toparlayayım, çünkü birkaç farklı cevap verildi. Kararı geri almak ne kadar zorsa, o kadar yavaş verin.

Sonucu buraya yazarsanız başkalarına da faydası olur.

HHande B***Katılımcı
Görev
Operasyon müdürü
Sektör
Spor ve fitness
Yapı
butik ajans
Katılım
Haz 2023
Mesaj
353
#15

Tartışma dağıldı, toparlayayım. Kararı geri almak ne kadar zorsa, o kadar yavaş verin.

Sonucu buraya yazarsanız başkalarına da faydası olur.

EErcan G***KatılımcıTopluluk üyesi
Katılım
Ara 2023
Mesaj
282
#16

olay müdahale yaşam döngüsü tarafında bu kadar net konuşmak zor bence. Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek.

Ben olsam bu yoldan giderdim.

SSerkan U***Katılımcı
Görev
Şantiye şefi
Sektör
Eğitim
Yapı
orta ölçekli işletme
Katılım
May 2025
Mesaj
312
#17

Kaydettim.

TTuğçe V***Katılımcı
Görev
Yazılım geliştirici
Sektör
Sağlık hizmetleri
Yapı
butik ajans
Katılım
Mar 2022
Mesaj
289
#18

Karşı taraftan konuşayım ben tedarikçi tarafındayım. Olayların çoğu zafiyetten değil, sızmış bi paroladan başlıyor.

Ben olsam bu yoldan giderdim.

YYaseminKatılımcı
Görev
KOBİ sahibi
Katılım
Tem 2024
Mesaj
98
#19

İki yıl önce aynısını yaşadım. Test edilmemiş bi yedek yedek değildir.

Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması onu hedefin parçası yapıyor. Yanlışım varsa düzeltin.

MMurat K***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
6
#20

Uygulamada nasıl yapıldığını yazayım. Kararı geri almak ne kadar zorsa o kadar yavaş verin.

Tecrübeyle sabit.

Yanıt yaz