CompTIA SY0-701: Olay Müdahalesi, Adli Bilişim ve Değerlendirme — Çalışma kılavuzu
Şunun bir parçası: CompTIA Security+ SY0-701 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: CompTIA sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Güvenlik olayları kaçınılmazdır. Olay müdahalesi disiplini, kaotik ve zarar verici bir olayı, zararı sınırlayan, kanıtları koruyan, operasyonları eski haline getiren ve kalıcı iyileştirmeler üreten yapılandırılmış, belgelenmiş bir sürece dönüştürür. Adli bilişim (Forensics), kök neden analizini mümkün kılan ve yasal süreçleri savunulabilir hale getiren araştırma metodolojisini sağlar. Zafiyet yönetimi, olayların istismar ettiği zayıflıkları sistematik olarak bularak ve düzelterek döngüyü tamamlar.
Zafiyet Taraması ve CVSS Önceliklendirmesi
Nessus, Qualys ve Rapid7 InsightVM gibi zafiyet tarayıcıları, ana bilgisayarları listeler, servisleri araştırır ve bulguları CVE veritabanlarıyla eşleştirerek önceliklendirilmiş bir zayıflık listesi oluşturur. Kimliği doğrulanmış taramalar (authenticated scans) —tarayıcının hedefe geçerli kimlik bilgileriyle giriş yaptığı—, yalnızca dışarıdan görülebilen servisleri değerlendirebilen kimliği doğrulanmamış taramalara (unauthenticated scans) göre çok daha eksiksiz sonuçlar üretir. Yaygın bir hata, yalnızca kimliği doğrulanmamış taramalar yapmak ve tarayıcı içeriği göremediği halde bir sistemin “temiz” olduğu sonucuna varmaktır.
Önceliklendirme, şu anda 3.1/4.0 sürümünde olan Ortak Zafiyet Puanlama Sistemi (CVSS)’ni temel alır. CVSS, Temel metriklerden (Saldırı Vektörü, Saldırı Karmaşıklığı, Gerekli Ayrıcalıklar, Kullanıcı Etkileşimi, Kapsam ve CIA etki üçlüsü) türetilen ve isteğe bağlı olarak Zamansal ve Çevresel metriklerle hassaslaştırılan 0.0–10.0 arasında bir puan üretir. Ağ saldırı vektörüne sahip ve kimlik doğrulaması gerektirmeyen bir CVSS 9.8 zafiyeti (örneğin, CVE-2021-44228 Log4Shell) acil yama gerektirirken, izole bir yönetim ana bilgisayarındaki yerel olarak istismar edilebilen 5.4’lük bir sorun bekleyebilir. Gelişmiş programlar, teorik ciddiyetin yanı sıra gerçek dünyadaki istismar olasılığını da değerlendirmek için CVSS’i EPSS (İstismar Tahmin Puanlama Sistemi) ve CISA’nın Bilinen İstismar Edilen Zafiyetler (KEV) kataloğu ile destekler.
Sızma Testi ve Angajman Kuralları
Sızma testi (Penetration testing), etkiyi göstermek için zayıflıkları aktif olarak istismar ederek taramanın ötesine geçer. Testler, kara kutu (black-box) (önceden bilgi olmadan), beyaz kutu (white-box) (tam dokümantasyon ve kaynak koduna erişimle) veya gri kutu (gray-box) (kısmi bilgiyle, genellikle bir içeriden veya ele geçirilmiş bir kullanıcıyı simüle ederek) olarak kategorize edilir. Statik uygulama güvenliği testi (SAST), kaynak kodu çalıştırmadan analiz eder, SQL enjeksiyonu havuzları (sinks) ve güvenli olmayan serileştirme desenleri gibi kusurları yakalar. Dinamik uygulama güvenliği testi (DAST) ise kimlik doğrulama atlatmaları ve oturum yönetimi kusurları gibi çalışma zamanı sorunlarını belirlemek için çalışan uygulamayı test eder. Tek başına hiçbir yaklaşım yeterli değildir — SAST, çalışma zamanı ve çevresel sorunları gözden kaçırırken, DAST ise üzerinden geçmediği kod yollarını kaçırır.
Angajman Kuralları (RoE) belgesi, kapsamı (IP aralıkları, alan adları, uygulamalar), izin verilen teknikleri, test pencerelerini, acil durum irtibat kişilerini, keşfedilen hassas verilerin nasıl ele alınacağını ve yasal yetkilendirmeyi tanımlayan bağlayıcı bir dokümandır. İmzalı bir RoE ve iş tanımı (statement of work) olmadan, test faaliyeti yasal olarak suç teşkil eden bir izinsiz girişten ayırt edilemez. RoE, genellikle açıkça izin verilmedikçe yıkıcı eylemleri, üretim ortamında DoS testlerini ve sosyal mühendisliği yasaklar.
Olay Müdahalesi Yaşam Döngüsü
NIST SP 800-61 yaşam döngüsü, standart yapıyı sağlar:
Hazırlık: Herhangi bir olaydan önce yeteneği oluşturur: CSIRT’nin kurulması, rollerin ve sorumlulukların tanımlanması, tespit araçlarının (SIEM, EDR, NDR) dağıtılması, ‘runbook’ların (müdahale kılavuzları) sürdürülmesi, ‘write blocker’ (yazma engelleyici) ve imaj alma sürücüleri içeren ‘jump kit’lerin (müdahale çantaları) stoklanması ve masa başı tatbikatlarının yapılması. Rolleri ve sorumlulukları gözden geçirmek, krizin ortasında icat edilen bir şey değil, bir hazırlık faaliyetidir.
Tanımlama (tespit ve analiz): Bir olayın gerçekten bir güvenlik olayı olduğunu doğrular. Analistler uyarıları önceliklendirir (triage), göstergeleri ilişkilendirir, kapsamı belirler ve ciddiyeti sınıflandırır. Buradaki hassasiyet, hem uyarı yorgunluğunu hem de erken tırmanışı (escalation) önler.
Sınırlama: Hasarı sınırlar. Kısa vadeli sınırlama, bir ana bilgisayarın switch portunu devre dışı bırakarak veya bir EDR ağ karantinası uygulayarak onu izole etmeyi içerebilir; uzun vadeli sınırlama ise soruşturma devam ederken etkilenen segmentleri yeniden oluşturmayı içerebilir. Sınırlama kararları, kanıtların korunması ile devam eden zarar arasında bir denge kurar — güç kablosunu çekmek geçici belleği (volatile memory) yok eder ancak aktif veri sızıntısını durdurur.
Yok Etme: Saldırganı ve kök nedeni ortadan kaldırır: kötü amaçlı yazılımları silmek, ele geçirilen hesapları devre dışı bırakmak, istismar edilen zafiyetleri yamamak ve ifşa olmuş olabilecek kimlik bilgilerini ve anahtarları değiştirmek (rotate).
Kurtarma: Sistemleri üretime geri döndürür, bütünlüğü doğrular, tekrar oluşmasını izler ve servisleri aşamalı olarak yeniden çevrimiçi hale getirir. Tehdidin aynı vektör üzerinden hemen geri dönemeyeceğine dair güven oluşana kadar kurtarma tamamlanmış sayılmaz.
Alınan Dersler: Olay sonrası raporunu, güncellenmiş ‘runbook’ları ve kontrol iyileştirmelerini üretir. Bu aşama, kuruluşların olayları kalıcı bir yeteneğe dönüştürdüğü yerdir — bu adımı atlamak, aynı olayın tekrarlanmasını garanti eder.
Dijital Adli Bilişim: Muhafaza, Veri Toplama ve Analiz
Adli bilişim geçerliliği, delillerin bütünlüğünü ve kabul edilebilirliğini koruyacak şekilde toplanması gerektiği ilkesine dayanır. Muhafaza, bir olayın şüphesi oluştuğu anda başlar: logların dondurulması, otomatik temizlemenin askıya alınması ve sorumlulara yönelik yasal saklama bildirimlerinin yapılması. Veri Toplama, dd, FTK Imager veya EnCase gibi araçlar kullanılarak depolama ortamlarının bire bir kopyaları şeklinde adli bilişim imajlarının ve WinPmem veya LiME gibi araçlarla bellek dökümlerinin alındığı aşamadır. Her veri toplama işlemine, imaj alma işleminden hemen sonra hesaplanan bir kriptografik hash (SHA-256) eşlik etmelidir:
# Create forensic image and compute hash simultaneously
dd if=/dev/sda bs=4M | tee disk.img | sha256sum > disk.img.sha256
# Verify integrity after transfer
sha256sum -c disk.img.sha256
Delil saklama zinciri belgeleri, delili kimin, ne zaman ve neden ele aldığını kaydeder. Delil saklama zincirindeki boşluklar, delillerin yasal süreçlerde kabul edilemez hale gelmesine ve hukuk davalarını zayıflatmasına neden olabilir. Değişkenlik sırası, veri toplama sıralamasını belirler: önce CPU yazmaçları ve önbellek, sonra RAM, sonra takas alanı (swap), sonra disk — çünkü güç kesildiğinde ilk olarak en değişken veriler kaybolur.
Analiz aşamasında şu dijital izler incelenir: tarayıcı geçmişi, prefetch dosyaları, kayıt defteri kovanları (özellikle NTUSER.DAT, SYSTEM ve SOFTWARE), olay günlükleri, $MFT girdileri ve ağ trafiği kayıtları. Zaman çizelgesi analizi, saldırganın faaliyetlerini yeniden oluşturmak için farklı kaynaklardaki olaylar arasında korelasyon kurar. Autopsy, Volatility (bellek analizi için) ve Wireshark (ağ trafiği kayıtları için) gibi araçlar, adli bilişim araç setinin standartları arasındadır.
Pratik Senaryo: Bir İç Tehdidin Adli Bilişim Soruşturması
Bir ilaç şirketinin DLP sistemi, kıdemli bir araştırmacının istifasından bir gün önce iş istasyonundan kişisel bir bulut depolama hesabına olağandışı hacimde dosya aktarımı yapıldığını işaretledi. Güvenlik ekibi, iş istasyonu yeniden imajlanmadan önce hem disk hem de bellek imajını alarak muhafaza etti. $MFT’nin adli bilişim analizi, 90 dakikalık bir zaman diliminde 14.200 dosyaya erişildiğini ortaya çıkardı — bu, normal bir çalışma düzeniyle tutarsız bir durumdu. Tarayıcı geçmişi, kişisel bir Dropbox hesabında kimlik doğrulaması yapıldığını gösterdi. USBSTOR anahtarının kayıt defteri analizi, üç gün önce şirket varlık envanterinde kayıtlı olmayan bir seri numarasına sahip bir USB sürücünün bağlandığını ortaya çıkardı. Bellek imajı, dışarı sızdırılan dizinle tutarlı dosya listeleme parçacıkları içeriyordu. Bu delil paketi — doğrulanmış hash değerine sahip disk imajı, delil saklama zinciri belgeleri ve destekleyici bellek izleri — hukuk davası açmak ve durumu kolluk kuvvetlerine bildirmek için yeterliydi.
← Güvenlik Operasyonları · Tüm alanlar · Uygulama ve Web Güvenliği →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →