Sibertim · Olay Müdahale · Kriz Yönetimi

Siber Olayda İlk 24 Saat

Saat gece yarısını geçmiş, nöbetçi yönetici bir uyarı görüyor: bir sunucuda tanımlanamayan bir hesap işlem yapıyor. Bu noktadan sonra atılacak her adım, olayın kuruma maliyetini doğrudan değiştirir. Çünkü siber olay müdahalesinde asıl belirleyici olan şey saldırının büyüklüğü değil, ilk saatlerde verilen kararlardır.

Bu yazıda bir kurumun ilk yirmi dört saatte hangi adımları hangi sırayla atması gerektiğini anlatıyoruz. Ayrıca ekiplerin en sık düştüğü hataları ve Türkiye’de geçerli bildirim yükümlülüklerini de ele alıyoruz. Böylece siber olay müdahalesi sürecinin tamamını tek yerde görürsünüz. Amacımız teknik bir müdahale kılavuzu sunmak değil; yöneticinin ve ekibin o gece ne yapacağını önceden bilmesini sağlamak.

Hızlı Özet

İlk saatte olayı doğrulayın ve saati kaydedin; sistemi kapatmayın, çünkü kapatmak kanıtı siler. Ardından kapsamı belirleyip etkilenen sistemi ağdan ayırın. Sonra bellek ve log kayıtlarını koruyun. Aynı gün içinde hukuk birimini işin içine katın, zira kişisel veri ihlali varsa yasal süre öğrenme anında işlemeye başlar. Son olarak kök nedeni bulmadan sistemleri geri açmayın.

İlk 24 Saat Delil Bütünlüğü 72 Saat Kuralı USOM ve SOME Kriz İletişimi
Not: Bu yazı bir olayın nasıl gerçekleştirildiğini değil, gerçekleştikten sonra kurumun nasıl davranması gerektiğini anlatır. Amacımız korku yaratmak değil, hazırlıklı olmanın somut karşılığını göstermektir.

Siber Olay Müdahalesinin İlk Saati

Her uyarı bir güvenlik olayı değildir. Bu yüzden ilk yapmanız gereken iş, elinizdeki bulgunun gerçek bir olaya mı yoksa yanlış alarma mı işaret ettiğini netleştirmektir. Bu ayrım çoğu zaman birkaç dakika sürer; buna karşılık ayrımı atlayıp panikle hareket etmek kuruma günler kaybettirir. Aşağıdaki şema, olayın fark edildiği andan itibaren ilk yirmi dört saatin nasıl bölümlendiğini ve her aşamada hangi kararın öne çıktığını özetliyor.

Siber olay müdahalesinde ilk 24 saatin aşamaları, öncelikli adımlar ve kaçınılması gerekenler

Şema 1 — Siber olay müdahalesinin dört aşaması; her aşamada öncelikli adımlar ve kaçınılması gereken davranışlar.

Olayı Doğrulama

Doğrulama için üç soruya cevap arayın. Birincisi, uyarıyı üreten sistem güvenilir mi? İkincisi, aynı bulguyu ikinci bir kaynak da gösteriyor mu? Üçüncüsü, gözlenen davranışın meşru bir açıklaması var mı? Örneğin bir bakım penceresi ya da yeni kurduğunuz bir yazılım aynı izleri bırakır.

Doğrulama anında yapmanız gereken bir şey daha var: saati kaydedin. Olayı ne zaman fark ettiğiniz, sonraki bütün adımların ve yasal sürelerin başlangıç noktasını belirler. Bu nedenle ekip bir olay kaydı açmalı ve o andan itibaren attığı her adımı saatiyle birlikte yazmalıdır.

İlk Saatte Yapılmaması Gerekenler

Bu aşamada verilen yanlış kararlar, sonradan telafi edilemiyor. Aşağıdaki refleksler hem kanıtı yok eder hem de olayın anlaşılmasını imkânsız hâle getirir:

  • Sunucuyu yeniden başlatmayın. Kapatma işlemi bellekteki bütün izleri siler. Oysa bellek çoğu zaman en değerli kanıt kaynağıdır.
  • Şüpheli dosyaları silmeyin. Bunun yerine kopyasını alın; çünkü silinen dosya, olayın nasıl başladığını anlatan tek ipucu olabilir.
  • Parolaları toplu hâlde değiştirmeyin. Aksi hâlde saldırganı fark ettiğinizi belli edersiniz ve davranışını değiştirir.
  • Tek başınıza karar vermeyin. Olayı kaydedin, ekibi toplayın ve kararları birlikte alın.
Dikkat: Ekiplerin en sık verdiği tepki, sorunu bir an önce ortadan kaldırmak için sistemi temizlemektir. Ne var ki temizlik, saldırganın nasıl girdiğini de siler. Açık kapatılmadan sistem geri açılırsa aynı yoldan tekrar girilir.

Siber Olay Müdahalesinde Ekip ve Roller

Siber olay müdahalesi sırasında en çok zaman kaybettiren şey teknik zorluk değil, kimin ne yapacağının belirsizliğidir. Dolayısıyla ekibi toplarken rolleri de aynı anda dağıtın. Küçük kurumlarda bir kişi birden fazla rolü üstlenebilir; önemli olan her rolün bir sahibinin olmasıdır.

RolSorumluluğuİlk 24 saatteki önceliği
Olay yöneticisiKararları verir, ekibi koordine ederZaman çizelgesini tutar, kimseyi teknik detaya boğmaz
Teknik ekipİnceleme ve sınırlama işlerini yürütürKanıtı bozmadan kapsamı çıkarır
Hukuk ve uyumBildirim yükümlülüklerini değerlendirirKişisel veri etkilenmiş mi, süre işliyor mu
İletişimİç ve dış mesajları yönetirTek ağızdan konuşmayı sağlar
Üst yönetimKaynak ayırır, iş kararlarını verirHizmeti durdurma yetkisini kullanır

Üst yönetimin rolü özellikle kritiktir. Zira bir hizmeti geçici olarak durdurma kararı teknik bir karar değil, ticari bir karardır. Teknik ekip bu yetkiyi kendinde göremediği için saatlerce bekleyebilir. Öte yandan planınızda bu yetki önceden tanımlıysa karar dakikalar içinde çıkar.

Kapsam Belirleme ve Sınırlama

Kapsam belirleme, siber olay müdahalesinin en kritik adımıdır; olayın nerede başladığını ve nereye yayıldığını ortaya koyar. Üstelik bu adımı atlamak, sonraki bütün işleri boşa çıkarır. Tek bir sunucuyu temizleyip rahatlayan bir kurum, saldırganın çoktan başka sistemlere geçtiğini fark edemez.

Kapsamı çıkarırken şu sorulara cevap arayın: Saldırgan hangi hesapları kullandı? Hangi sistemlere erişti? Dışarıya veri çıktı mı? Olay ne zaman başladı? Bu son soru genellikle en şaşırtıcı cevabı verir; nitekim birçok olayda fark edilme anı ile başlangıç anı arasında haftalar bulunur.

Sınırlama Kararı

Sınırlama, saldırganın hareket alanını daraltma işlemidir. Bunu yaparken iki risk arasında denge kurarsınız. Bir yandan saldırgan sistemde kaldıkça zarar büyür. Diğer yandan aceleci bir müdahale hem kanıtı bozar hem de saldırganı alarma geçirir.

Pratikte en çok tercih edilen yol, etkilenen sistemi kapatmak yerine ağdan ayırmaktır. Böylece sistem çalışmaya devam eder, bellekteki kanıt yerinde kalır ve saldırgan dışarıyla bağlantısını kaybeder. Ayrıca kurum içi diğer sistemlere yayılma da durur.

Siber Olay Müdahalesinde Delil Koruma

Bir siber olay yalnızca teknik bir sorun değildir. Çoğu zaman arkasından hukuki bir süreç, sigorta talebi veya düzenleyici bir inceleme gelir. Bu nedenle topladığınız kayıtları mahkemenin ve denetçinin sonradan güvenilir bulması gerekir. Delil bütünlüğü denen kavram tam olarak bunu ifade eder.

Delil bütünlüğünü korumak için üç ilkeye uyun:

  • Önce kopyala, sonra incele. Orijinal sistem üzerinde çalışmak, incelediğiniz izleri değiştirir. Bu yüzden bellek ve disk kopyasını alıp incelemeyi kopya üzerinde yürütün.
  • Kim, ne zaman, neye eriştiyse kaydedin. Bu kayıt zinciri olmadan, kanıtın sonradan değiştirilmediğini kimseye gösteremezsiniz.
  • Log kayıtlarını hemen güvenceye alın. Çünkü çoğu sistem logları belirli bir süre sonra kendiliğinden siler. Ayrıca saldırganların ilk yaptığı işlerden biri de izlerini temizlemektir.

Kurumunuzda merkezî bir log toplama düzeni varsa bu adım kolaylaşır. Güvenlik bilgi ve olay yönetimi çözümleri, kayıtları olay anında değil sürekli olarak topladığı için geriye dönük inceleme imkânı sunar. Aksi hâlde olay anında elinizde bakacak bir kayıt bulunmaz.

Sık karşılaşılan durum: Kurumlar olaydan sonra log aramaya başlar ve kayıtların yalnızca yedi gün saklandığını fark eder. Oysa olay iki ay önce başlamıştır. Bu durumda kapsamı çıkarmak neredeyse imkânsız hâle gelir.

Yasal Bildirim Yükümlülükleri

Türkiye’de siber olay müdahalesi yalnızca teknik bir süreç değildir; kurumun türüne ve etkilenen veriye göre farklı bildirim yükümlülükleri de doğar. Üstelik bu yükümlülükler birbirinin yerine geçmez; aynı olayda birkaçı aynı anda işleyebilir.

Siber olay müdahalesinde KVKK ve USOM bildirim yükümlülükleri şeması

Kişisel Veri İhlali Bildirimi

Olayda kişisel veriler etkilendiyse 6698 sayılı Kanun devreye girer. Kişisel Verileri Koruma Kurulu, ihlali öğrendiğiniz andan itibaren en geç 72 saat içinde bildirim yapmanızı istiyor. Burada kritik nokta sürenin başlangıcıdır: süre, ihlalin gerçekleştiği an değil öğrenildiği an işlemeye başlar.

Ayrıca ihlal ilgili kişilerin hak ve özgürlükleri açısından yüksek risk taşıyorsa, etkilenen kişilere de ayrıca bildirim yapmanız gerekir. Bu iki bildirim farklı şeylerdir ve biri diğerinin yerini tutmaz.

Ulusal Bildirim Kanalı

Kamu kurumları ve kritik altyapı işleten kuruluşlar için ayrı bir yapı bulunuyor. Bu kurumlar bünyelerinde Kurumsal SOME adı verilen siber olaylara müdahale ekipleri kurar. Kurumsal SOME’ler, olayı sektörel SOME ve USOM ile paylaşır. Böylece aynı saldırı başka kurumları da hedeflediğinde ulusal ölçekte hızlı bir uyarı zinciri çalışır.

Öneri: Hukuk biriminizi olayın ilk saatlerinde işin içine katın. Çünkü bildirim gerekip gerekmediğine karar vermek zaman alır ve süre çoktan işlemeye başlamıştır. Bu kararı teknik incelemenin bitmesini bekleyerek almak, süreyi tüketir.

İç ve Dış İletişim Yönetimi

Siber olay müdahalesi teknik tarafta iyi yürüse bile kötü bir iletişim, olayı krize dönüştürür. Öte yandan iyi yönetilen bir iletişim, kurumun sorunu ciddiye aldığını gösterir ve güveni korur.

İç iletişimde amacınız söylentiyi önlemektir. Bu yüzden çalışanlara kısa ve net bir bilgi verin: bir olay yaşandığını, ekibin çalıştığını ve kimin soruları yanıtlayacağını söyleyin. Ayrıca kimsenin kendi başına açıklama yapmamasını isteyin.

Dış iletişimde ise üç ilke işe yarar. Öncelikle bilmediğiniz şeyi söylemeyin; tahminle konuşmak sonradan düzeltme yapmanızı gerektirir. Sonra somut olun: ne olduğunu, kimi etkilediğini ve ne yaptığınızı anlatın. Son olarak tek bir kanaldan konuşun; farklı birimlerden çıkan farklı mesajlar güveni hızla eritir.

KimeNe zamanNe söylenir
Üst yönetimİlk saat içindeNe oldu, ne bilmiyoruz, hangi karar bekleniyor
Çalışanlarİlk günDurum, beklenen davranış, iletişim noktası
Etkilenen müşterilerKapsam netleşinceEtkilenen veri, alınan önlem, önerilen adım
Düzenleyici kurumYasal süre içindeMevzuatın istediği içerik ve biçim

Siber Olay Müdahalesi Zaman Çizelgesi

Aşağıdaki çizelge, ilk yirmi dört saatin nasıl bölünebileceğini gösteriyor. Elbette her olay farklıdır; ancak bu sıralama, hangi işin hangi işten önce geldiğini hatırlatan pratik bir çerçeve sunar.

ZamanYapılacak işKarar noktası
0 – 1. saatOlayı doğrulayın, saati kaydedin, ekibi toplayınBu gerçekten bir olay mı
1 – 4. saatKapsamı çıkarın, etkilenen sistemi ağdan ayırın, bellek ve log kopyasını alınHizmeti durdurmalı mıyız
4 – 12. saatHukuk birimini katın, bildirim gerekip gerekmediğine bakın, iç iletişimi yapınYasal süre işliyor mu
12 – 24. saatKök nedeni araştırın, açığı kapatın, sistemleri kontrollü açınGeri açmak güvenli mi

Yirmi dördüncü saatin sonunda elinizde iki şey bulunmalıdır: olayın zaman çizelgesi ve kök nedene dair net bir bulgu. Aksi hâlde sistemleri geri açmak erken olur. Nitekim kök nedeni kapatmadan yaptığınız geri dönüşler, çoğu vakada olayı kısa süre içinde tekrarlar.

Siber Olay Müdahalesinde Sık Yapılan Hatalar

Siber olay müdahalesi sırasında tekrar eden hatalar şaşırtıcı ölçüde benzer. Aşağıdaki liste, hazırlıklı kurumlar ile hazırlıksız kurumlar arasındaki farkı özetliyor.

  • Planı olay anında aramak. Kriz anında kimse plan yazamaz. Bu yüzden planı önceden hazırlayın ve tatbikatını yapın. Konuyu ayrıntılı ele aldığımız olay müdahale planı yazımız bu adımı adım adım anlatıyor.
  • Sistemi hemen temizlemek. Temizlik kanıtı yok eder; ayrıca açık kapanmadığı için olay tekrarlar.
  • Hukuku sona bırakmak. Yasal süre teknik incelemeyi beklemez.
  • Yalnız çalışmak. Kapsamı tek kişi çıkaramaz; üstelik kriz anında yorgunluk hata üretir.
  • Olayı kayıt altına almamak. Sonradan yazacağınız rapor, o gece tuttuğunuz notlara dayanır.
  • Dersleri belgelememek. Olayı kapatsanız bile aynı zafiyet başka bir yerde durmaya devam eder.

Bu hataların hemen hepsinin ortak bir kaynağı var: hazırlıksızlık. Dolayısıyla en iyi müdahale, olaydan çok önce başlayan müdahaledir.

Siber Olay Müdahalesinde Sibertim Desteği

Bir kurumun ilk yirmi dört saatte nasıl davranacağı, o güne kadar yaptığı hazırlığa bağlıdır. Sibertim, TSE A Sınıfı sızma testi yetkinliğine sahip bir siber güvenlik firması olarak kurumların bu hazırlığını iki yönden destekler.

Öncelikle sızma testleri ile sistemlerinizdeki zafiyetleri saldırgan bakış açısıyla ortaya çıkarırız; böylece olay hiç yaşanmadan açıklar kapanır. Ayrıca olay tespit ve müdahale hizmetlerimizle, bir olay yaşandığında kapsamın doğru çıkarılmasını ve delil bütünlüğünün korunmasını sağlarız.

Kurumunuzun mevcut hazırlık düzeyini değerlendirmek, müdahale planınızı sınamak veya yaşanan bir olayda uzman desteği almak için Sibertim ekibiyle iletişime geçebilirsiniz.

Sık Sorulan Sorular

Siber olay müdahalesinde ilk adım ne olmalı?

Siber olay müdahalesinin ilk adımı doğrulamadır: bulgunun gerçekten bir olay olduğunu teyit edin ve saati kaydedin. Ayrıca bir olay kaydı açın. Bu kayıt hem sonraki adımların sırasını hem de yasal sürelerin başlangıcını belirler.

Etkilenen sunucuyu kapatmalı mıyım?

Genellikle hayır. Çünkü kapatma işlemi bellekteki kanıtı siler. Bunun yerine sistemi ağdan ayırın; böylece hem yayılma durur hem de inceleme için gerekli izler korunur.

Kişisel veri ihlalinde 72 saat ne zaman başlar?

Süre, ihlalin gerçekleştiği an değil öğrenildiği an başlar. Dolayısıyla olayı fark ettiğiniz saati kayda geçirmek yalnızca teknik değil hukuki açıdan da önemlidir.

Küçük bir şirketin de olay müdahale ekibi olmalı mı?

Evet, ancak bu ayrı bir departman anlamına gelmez. Küçük kurumlarda bir kişi birden fazla rolü üstlenebilir. Önemli olan her rolün önceden bir sahibinin bulunması ve herkesin kimi arayacağını bilmesidir.

Olaydan sonra sistemleri ne zaman geri açabilirim?

Kök nedeni bulup açığı kapattıktan sonra açın. Aksi hâlde saldırgan aynı yoldan tekrar girer. Ayrıca geri açma işlemini kademeli yapın ve sistemleri bir süre yakından izleyin.

Olayı müşterilere duyurmak zorunda mıyım?

Kişisel veri ihlali yüksek risk taşıyorsa evet. Bunun dışında sözleşmeleriniz de bildirim yükümlülüğü doğurabilir. Bu yüzden kararı hukuk biriminizle birlikte verin ve kapsam netleşmeden açıklama yapmayın.

siber olay müdahalesi olay müdahale ilk 24 saat delil bütünlüğü KVKK 72 saat USOM SOME kriz yönetimi veri ihlali siber güvenlik