Örnek sorular
Bt Ir Playbook ExecutionZorluk 1
Standart olay müdahale yaşam döngüsünde, tespit ve analizden hemen sonra gelen üç aşamanın doğru sırası nedir?
- aÖnce sınırlama, sonra kök neden temizliği, sonra kurtarma.✓
- bÖnce kurtarma, sonra kök neden temizliği, sonra sınırlama.
- cÖnce kök neden temizliği, sonra kurtarma, sonra sınırlama.
- dÖnce kurtarma, sonra sınırlama, sonra kök neden temizliği.
Açıklama:Bir olay tespit edilip analiz edildikten sonra, müdahaleciler önce daha fazla zararı durdurmak için sınırlama yapar, ardından kök nedeni temizler ve son olarak etkilenen sistemleri normal çalışmaya kurtarır.
Bt Ir Playbook ExecutionZorluk 1
Aktif bir olay sırasında sınırlamanın (containment) birincil amacı nedir?
- aYönetim incelemesi için nihai olay raporunu yazmak; çünkü olayı yavaşlatacak herhangi bir teknik eylemden önce her zaman belgeleme yapılmalıdır.
- bSaldırganın içeri girmesine izin veren zafiyeti kalıcı olarak kaldırmak.
- cEtkilenen tüm sistemleri hemen tam üretim trafiğine geri döndürmek.
- dEkip incelemeyi sürdürürken olayın daha fazla yayılmasını veya daha fazla zarara yol açmasını durdurmak.✓
Açıklama:Sınırlamanın amacı, ekip henüz inceleme ve kök neden temizliği planlama zamanı varken yayılma alanını sınırlamaktır — yayılmayı ya da devam eden zararı durdurmaktır. Kök nedeni kaldırmak kök neden temizliğidir; hizmeti geri getirmek kurtarmadır; raporlama daha sonra gelir.
Bt Ir Playbook ExecutionZorluk 1
Bir olay müdahale playbook'unda kısa vadeli sınırlamayı uzun vadeli sınırlamadan ayıran nedir?
- aKısa vadeli sınırlama her zaman etkilenen her sistemin yeniden imajlanmasını içerir, uzun vadeli sınırlama ise asla içermez.
- bKısa vadeli sınırlama, kanamayı durdurmak için hızlı bir geçici çözüm (bir sunucuyu izole etmek gibi) uygularken, uzun vadeli sınırlama inceleme devam ederken daha kalıcı bir ara çözüm (yamanmış, yeniden kurulmuş bir sistem gibi) kurar.✓
- cGerçek bir fark yoktur; iki terim de olayın herhangi bir noktasında gerçekleştirilen tam olarak aynı eylem kümesini tanımlar.
- dKısa vadeli sınırlama yalnızca içeriden tehdit vakalarında, uzun vadeli sınırlama ise yalnızca dış saldırılarda kullanılır.
Açıklama:Kısa vadeli sınırlama, anlık zararı durdurmak için hızlı, geçici bir eylemdir (ör. ağ izolasyonu) ve zaman kazandırır. Uzun vadeli sınırlama ise tam kök neden temizliği ve kurtarma tamamlanana kadar dayanabilecek, daha sürdürülebilir bir ara durum kurar — örneğin temiz bir segmentte yamanmış, sertleştirilmiş ya da yeniden kurulmuş bir sistem.
Bt Ir Playbook ExecutionZorluk 2
Kritik olmayan bir iş istasyonunun dış bir adrese aktif olarak beacon gönderdiği doğrulanıyor. Herhangi bir şeyi temizlemeden önce, müdahaleci kanıtı korumak istiyor. En uygun acil adım nedir?
- aİş istasyonunu ağdan izole ederken (ör. bir sınırlama VLAN'ı ile veya giden trafiği engelleyerek) analiz için uçucu kanıtı korumak amacıyla açık tutmak.✓
- bİş istasyonunu tam ağ erişimiyle olduğu gibi bırakıp bir sonraki planlı bakım penceresinden sonra tekrar bakmak; çünkü herhangi bir güvenlik endişesini ele almanın uygun zamanı her zaman planlı bakım pencereleridir.
- cKötü amaçlı yazılımın daha fazla bir şey yapamayacağını garanti altına almak için iş istasyonunu tamamen kapatmak.
- dBeacon göndermeyi olabildiğince hızlı durdurmak için iş istasyonunu hemen formatlamak.
Açıklama:Ağ izolasyonu, tam bir kapatmanın ya da hemen formatlamanın yapacağı gibi uçucu kanıtı (çalışan süreçler, bellek, açık bağlantılar) yok etmeden beacon göndermeyi ve daha fazla zararı durdurur. Tam bağlı bırakmak ise aktif tehdidi görmezden gelmektir.
Bt Ir Playbook ExecutionZorluk 1
Bir olayın kök neden temizliği (eradication) aşaması öncelikle neyi içerir?
- aEtkilenen tüm sistemleri başka bir kontrol yapmadan üretim trafiğine yeniden bağlamak, çünkü olay fark edildikten sonra tam erişimi geri getirmek her zaman en hızlı yoldur.
- bİhlalin gerçek kök nedenini — kötü amaçlı yazılım, sahte bir hesap ya da istismar edilen zafiyet gibi — kaldırmak.✓
- cMüşterileri ve düzenleyicileri olay hakkında bilgilendirmek.
- dEkibin nasıl müdahale edeceğini test etmek için bir tabletop egzersizi yürütmek.
Açıklama:Kök neden temizliği, olaya gerçekten neden olan şeyi kaldırır ki basitçe geri gelmesin — kötü amaçlı dosyalar, arka kapı hesapları ve istismar edilen açığın kendisi. Sistemleri yeniden bağlamak kurtarmadır; bildirim bir iletişim görevidir; tabletop egzersizleri ayrı bir hazırlık faaliyetidir.
Bt Ir Playbook ExecutionZorluk 2
Bir sunucudan kötü amaçlı yazılımı temizledikten sonra ekip, kurtarma sırasında sunucuyu tekrar üretime almak üzeredir. Tam normal trafiği geri getirmeden önce ilk olarak ne yapmalıdır?
- aKök neden temizliğinin bittiği zaten doğrulandığı için tüm üretim trafiğini hemen geri yönlendirmek.
- bKurtarma sadece sistemi tekrar açmak anlamına geldiği için başka kontrolleri atlamak.
- cAynı ihlal göstergelerinin yeniden ortaya çıkıp çıkmadığını gözlemleyerek artırılmış izlemeyle sunucuyu kademeli olarak geri getirmek.✓
- dYedeğin ihlale göre ne zaman alındığını kontrol etmeden sunucuyu en yakın tarihli yedekten geri yüklemek; yakın tarihli olmanın güvenliğin her zaman tek kanıtı olduğunu varsayarak.
Açıklama:Kurtarma genellikle aşamalıdır: sistemler, kötü amaçlı yazılım dosyası silinir silinmez işin bittiğini varsaymak yerine, kök neden temizliğinin bir şeyi kaçırdığına dair herhangi bir işareti yakalayabilmek için yakın izleme altında geri getirilir.