45 personelli bir lojistik firmasında bilgi işlem departmanındayız. Ekibimiz ben ve bir sistem uzmanı arkadaşım olmak üzere toplamda sadece 2 kişiden oluşuyor. Yönetim, son dönemdeki fidye yazılımı ve veri sızıntısı haberlerinden sonra bizden resmi bir 'siber olay tespit ve müdahale' planı hazırlamamızı ve uygulamamızı istedi.
Günlük işlerimizde 60 civarı uç nokta, 4 sunucu ve bulut e-posta altyapımızla ilgilenirken bir yandan da 7/24 log incelemek ya da alarm takip etmek bizim için imkansız. Geçen ay şüpheli bir e-posta eki yüzünden bir muhasebe bilgisayarı enfekte oldu, temizlememiz 6 saatimizi aldı ve o sırada tüm operasyonel destek durdu.
İki kişilik bir kadroyla olay tespit ve müdahale sürecinde rolleri nasıl bölüşmeliyiz? Bir olay anında kim neye bakmalı ve bütçemiz sınırlıyken dışarıdan yönetilen güvenlik desteğini hangi aşamada devreye sokmak mantıklı olur?