forumKonu aç

Siber olay tespit ve müdahale için küçük ekipte kim ne yapacak, rolleri nasıl dağıtırım?

YYavuzUzman
Görev
Bilgi güvenliği müdürü
Katılım
Tem 2023
Mesaj
168
#1

45 personelli bir lojistik firmasında bilgi işlem departmanındayız. Ekibimiz ben ve bir sistem uzmanı arkadaşım olmak üzere toplamda sadece 2 kişiden oluşuyor. Yönetim, son dönemdeki fidye yazılımı ve veri sızıntısı haberlerinden sonra bizden resmi bir 'siber olay tespit ve müdahale' planı hazırlamamızı ve uygulamamızı istedi.

Günlük işlerimizde 60 civarı uç nokta, 4 sunucu ve bulut e-posta altyapımızla ilgilenirken bir yandan da 7/24 log incelemek ya da alarm takip etmek bizim için imkansız. Geçen ay şüpheli bir e-posta eki yüzünden bir muhasebe bilgisayarı enfekte oldu, temizlememiz 6 saatimizi aldı ve o sırada tüm operasyonel destek durdu.

İki kişilik bir kadroyla olay tespit ve müdahale sürecinde rolleri nasıl bölüşmeliyiz? Bir olay anında kim neye bakmalı ve bütçemiz sınırlıyken dışarıdan yönetilen güvenlik desteğini hangi aşamada devreye sokmak mantıklı olur?

SSelin Ö***KatılımcıTopluluk üyesi
Katılım
Kas 2025
Mesaj
336
En çok yardımcı olan#2

Kısa cevap: İki kişilik bir IT ekibinde 7/24 tespit ve analiz yapmaya çalışmak yerine rolleri 'olay koordinatörü' ve 'teknik müdahale uzmanı' olarak ikiye ayırmalı; tespit ve triyaj aşamasını ise mutlaka dış kaynaklı bir yönetilen algılama ve müdahale hizmetine devretmelisiniz. Küçük ekiplerin kendi içinde vardiya veya derinlemesine adli bilişim yürütmesi operasyonel olarak sürdürülemez.

Kurum içi rol paylaşımını şu şekilde kurgulayın: 1) Birinci kişi (Kıdemli/Yönetici): Kriz koordinatörü olur. Olayın ciddiyetini sınıflandırır, yönetimi ve gerekirse kişisel verileri koruma mevzuatı kapsamında hukuk birimini bilgilendirir, kullanıcı iletişimini yönetir ve dış destek ekibiyle teması sağlar. 2) İkinci kişi (Sistem Uzmanı): Teknik izolasyondan sorumludur. Enfekte makinenin ağ bağlantısını keser, yedeklerin bütünlüğünü doğrular, logları koruma altına alır ve temiz kurulum adımlarını yürütür.

İki kişilik bir ekiple 60 uç noktanın telemetrisini sürekli izleyemezsiniz. Yılda 4 sunucu ve 60 istemci için alınacak bir dış izleme hizmeti, ekibinize gece alarmlarını ayıklama yükünden kurtarır ve yalnızca doğrulanmış tehditlerde aksiyon almanızı sağlar. Bütçeniz buna kesinlikle elvermiyorsa, merkezi bir uç nokta koruma yazılımının otomatik izolasyon kurallarını devreye alıp sadece kritik alarmlara odaklanmalısınız.

Hazırlayacağınız planda en önemli kısım eskalasyon eşiğidir: Hangi boyuttaki bir olayda dışarıdan adli bilişim danışmanlığı çağrılacağını ve hangi noktada sunucuların ağdan çekileceğini önceden yazılı hale getirin.

VVolkan G***KatılımcıTopluluk üyesi
Katılım
Tem 2022
Mesaj
81
#3

İlk işiniz uç noktalarda otomatik ağ izolasyonu yeteneğini aktif etmek olsun. İki kişi log inceleyemez ama şüpheli davranışta istemci ağdan otomatik koparsa size müdahale için saatler kazandırır.

RRabia Ç***KatılımcıTopluluk üyesi
Katılım
Ara 2023
Mesaj
23
#4

iki kişilik ekipte rol dağılımı genelde bellidir: Biri yangını söndürmee çalışır, diğeri patrona şirketin neden batmadığını anlatır. şaka bi yana, dışarıdan otomasyon veya destek olmadan gece 03:00'te başlayan atağı sabah mesaide keşfedersiniz.

MMerve K***Katılımcı
Görev
Üretim müdürü
Sektör
Tarım
Yapı
40 kişilik üretim firması
Katılım
Eki 2024
Mesaj
34

Doki · Altyapı taşıma · 2025

#5

Hazır şablonlardan basit bi müdahale rehberi çıkarın. 1) Ağı kes, 2) Parolaları sıfırla 3) İmajı al. bu arada kafanız karıştığında o kağıda bakıp hareket edersiniz, panik anında en çok bu işe yarıyor.

İİsmail Ş***Katılımcı
Görev
Sistem destek elemanı
Sektör
Mobilya üretimi
Yapı
butik ajans
Katılım
Nis 2024
Mesaj
32
#6

Biz de üç kişilik ekibiz, aynı baskıyı biz de yaşadık. Yönetim her şeyi bizim yapabileceğimizi sandı. bu arada sonunda 7/24 izleme istiyorsanız ya ekibe vardiyalı eleman alacaksınız ya da dışarıdan hizmet kiralayacağız diyerek net bi maliyet tablosu çıkardık... Dış kaynak hizmeti personel maliyetine kıyasla çok daha ucuza geldi ve kafamız rahatladı.

SSelim K***Katılımcı
Görev
Satış müdürü
Sektör
Medya ve yayıncılık
Yapı
120 kişilik şirket
Katılım
Mar 2025
Mesaj
305

Doki · SEO danışmanlığı · 2024

#7

Mevcut yedekleme politikanız nedir? yani olay müdahalenin temel parçası temiz yedekten geri dönebilmektir... Sunucuların ve kritik verilerin ağdan tamamen izole yedekleri düzenli test ediliyor mu?

RRabia B***UzmanTopluluk üyesi
Katılım
Mar 2025
Mesaj
232
#8

Küçük ölçekte izleme hizmeti satan firmaların çoğu sadece ham alarm yönlendiriyor. yani size şu adresten şüpheli istek geldi diye gece e-posta atıp işi yine size bırakacaklarsa boşa bütçe harcamayın. Gerçekten uç noktayı izole edebilen hizmetlere bakın.

ÖÖmer B***KatılımcıTopluluk üyesi
Katılım
Ara 2022
Mesaj
55
#9

Müdahale planınıza mutlaka şu 3 maddeyi yazın: 1) Kimsenin tek başına fidye ödeme kararı alamayacağı kuralı, 2) Kanıt niteliğindeki disk imajlarının format atılmadan saklanması zorunluluğu, 3) Kriz anında şirket e-postası çalışmadığında kullanılacak alternatif iletişim kanalı.

JJülide G***KatılımcıTopluluk üyesi
Katılım
Tem 2023
Mesaj
166
#10

yönetilen güvenlik hizmeti bulut e-posta sistemlerini de kapsıyor mu yoksa sadece ofitei fiziksel bilgisayarları mı izliyorlar? bu arada bizde de benzer bi yapı var merak ettim.

edit: yukarıda yanlış yazmışım, kusura bakmayın.

MMetin U***Uzman
Görev
İnsan kaynakları uzmanı
Sektör
Kozmetik
Yapı
bölge bayisi
Katılım
Haz 2024
Mesaj
20

Doki · Sızma testi · 2023

#11

bi şey sormak istiyorum bir de her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor.

acele karar altı ay snra düzeltilen karar oluyor bir de valla kolay gelsin.

DDamla K***KatılımcıTopluluk üyesi
Katılım
Ağu 2025
Mesaj
1
#12

Haklısınız. Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

Bu kadar uzattıysam kusura bakmayın.

AAslı A***UzmanTopluluk üyesi
Katılım
Oca 2024
Mesaj
70
#13

Bir şeyi atlamayın: Güvenli olmak mutlak deil; saldırıyı uğraşmaya değmez hâle getirmek demek.

EElif G***UzmanTopluluk üyesi
Katılım
Mar 2025
Mesaj
3
#14

yukarıdaki cevap işin özünü söylemiş bir de işte kararı verirken elinizde hangi veri var önce ona bakın.

benim görüşüm bu, kesin doğru diye yazmıyorum.

FFatih B***Katılımcı
Görev
Kalite güvence müdürü
Sektör
Eğitim
Yapı
120 kişilik şirket
Katılım
Şub 2025
Mesaj
321
#15

Bu tavsiye herkese uymaz bence. Olayların çoğu zafiyetten değil sızmış bi paroladan başlıyor.

Kolay gelsin.

İİbrahim Y***Uzman
Görev
Proje yöneticisi
Sektör
Kağıt
Yapı
butik ajans
Katılım
Oca 2023
Mesaj
120
#16

Bunu duyalı çok oldu ama bizde hiç böyle olmadı. Kararı verirken elinizde hangi veri var, önce ona bakın.

Bunun cevabı sektöre göre çok değişiyor, genel geçer bir kural yok.

VVildan Ş***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
17
#17

Konuyu toparlayayım çünkü birkaç farklı cevap verildi. Karar verirken en kötü senaryoyu da yazın sadece iyisini değl.

Tecrübeyle sabit.

HHakan T***Katılımcı
Görev
Yatırım danışmanı
Katılım
Oca 2024
Mesaj
96
#18

Kesinlikle. Üstüne bir şey eklemek gerekirse: İlk kez yapıyorsanız küçük başlayın, ölçek sonra gelir.

Yanlışım varsa düzeltin.

İİlker K***Uzman
Görev
Yazılım geliştirici
Sektör
Nakliyat
Yapı
300 kişilik kurum
Katılım
Kas 2022
Mesaj
42
#19

Çok teşekkürler, bugün deneyeceğim. İnsanlar süreci değil, alışkanlığı savunur. Direnç oradan gelir.

Yanlışım varsa düzeltin.

VVeli Y***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
8
#20

Takipteyim.

Yanıt yaz