Örnek sorular
Cse Detection Incident ResponseZorluk 1
AWS'de CloudTrail'in güvenlik tespiti açısından temel amacı nedir?
- aKimin hangi API çağrısını, ne zaman ve nereden yaptığını kaydeder.✓
- bÇalışan iş yüklerini malware imzalarına karşı tarar ve enfekte dosyaları otomatik olarak karantinaya alır.
- cHer AWS servisindeki durağan veriyi şifreler, böylece çalınan disklerdeki veri bir saldırgan tarafından okunamaz.
- dErişim kararlarını doğrudan ağ katmanında zorunlu kılarak IAM politikalarına duyulan ihtiyacı ortadan kaldırır.
Açıklama:CloudTrail bir denetim-loglama servisidir: hesap genelinde API çağrılarını (kim, hangi eylem, ne zaman, kaynak IP/kimlik) yakalar. Malware taraması yapmaz, veriyi şifrelemez ve bir erişim-kontrol mekanizması değildir — tespit ve inceleme için kullanılan kanıt izidir.
Cse Detection Incident ResponseZorluk 1
CloudTrail 'management event' (yönetim olayı) ile 'data event' (veri olayı) ayrımı yapar. Aşağıdakilerden hangisi bu ayrımı doğru tanımlar?
- aManagement event'ler kaynak oluşturma/silme gibi kontrol düzlemi işlemlerini kapsar (ör. bir bucket oluşturma, bir security group değiştirme) ve varsayılan olarak loglanır.✓
- bData event'ler ek ücret olmadan varsayılan olarak her zaman etkindir, management event'ler ise ayrıca satın alınmalıdır.
- cManagement event'ler yalnızca faturalama değişikliklerini, data event'ler yalnızca IAM değişikliklerini kapsar ve ikisi asla örtüşmez.
- dManagement event ve data event, sadece geriye dönük uyumluluk için tutulan aynı log akışının iki farklı adıdır.
Açıklama:Management event'ler kontrol düzlemi eylemleridir (ör. bir bucket oluşturma, bir security group değiştirme) ve varsayılan olarak loglanır. Data event'ler (ör. S3 GetObject/PutObject, Lambda invocation) yüksek hacimlidir, opt-in'dir ve genelde ek ücretlidir — toplu nesne sızdırma gibi durumları tespit etmek için önemlidir.
Cse Detection Incident ResponseZorluk 1
Kavramsal olarak, GuardDuty, Microsoft Defender for Cloud veya Google Security Command Center (SCC) gibi servisleri düz bir log görüntüleyiciden farklı kılan nedir?
- aAğ musluklarından kendi bağımsız kanıtlarını ürettikleri için loglama yapmaya duyulan ihtiyacı tamamen ortadan kaldırırlar.
- bBir anomali tespit edilir edilmez bulut sağlayıcısının veri merkezindeki bozulmuş donanımı fiziksel olarak izole ederler.
- cLoglar ve ağ metadata'sı gibi sinyalleri tehdit istihbaratı ve davranışsal modellere karşı sürekli analiz ederek bulgu üretirler, sadece ham olayları göstermezler.✓
- dYalnızca müşteri her gün bilinen malware hash'lerini servise manuel olarak yüklerse çalışırlar.
Açıklama:Bulut-native tespit servisleri birden fazla sinyal kaynağını (hesap aktivitesi, ağ akış metadata'sı, DNS, tehdit-istihbaratı akışları) ilişkilendirir ve anomali/davranışsal tespit uygulayarak önceliklendirilmiş bulgular üretir — bunlar analiz motorlarıdır, sadece log deposu ya da görüntüleyici değildir; fiziksel donanım eylemi de gerçekleştirmezler.
Cse Detection Incident ResponseZorluk 1
'Log dosyası bütünlük doğrulaması' (denetim loglarının yazıldıktan sonra sessizce değiştirilemediğinden emin olma) neden olay müdahalesi için önemli kabul edilir?
- aLogların konsolda daha hızlı yüklenmesini sağlar; bu tamamen güvenlik değeri olmayan bir performans özelliğidir.
- bGüvenlik ekibinin geçmiş log kayıtlarını kimse fark etmeden yazım hatalarını düzeltmek için değiştirmesine izin verir.
- cYalnızca kozmetik uyumluluk kutucukları için gereklidir ve bir incelemenin gerçekte nasıl yürütüldüğüyle ilgisi yoktur.
- dİncelemecilerin analiz ettikleri denetim izinin kurcalanmadığını kanıtlamasını sağlar.✓
Açıklama:Ayrıcalıklı erişim elde eden bir saldırgan denetim loglarını sessizce yeniden yazabilir ya da silebilseydi, bir olayı yeniden kurmak için kullanılan iz güvenilmez olurdu. Bütünlük doğrulaması (ör. digest dosyaları, hash zincirleme) incelemecilere (ve gerekirse mahkemelere/denetçilere) kanıtın gerçek olduğu güvencesini verir.
Cse Detection Incident ResponseZorluk 2
Bir organizasyon düzinelerce AWS hesabında iş yükü çalıştırıyor. Bir güvenlik ekibinin tüm ortam genelinde olayları tespit edebilmesi için önerilen denetim logu toplama deseni nedir?
- aHer hesabın loglarını yalnızca o hesapta izole bırakmak, çünkü logları merkezileştirmek en az ayrıcalık ilkesini ihlal eder.
- bHer hesaptan gelen CloudTrail loglarını, erişimi kısıtlı, merkezi bir loglama hesabında toplamak.✓
- cHer uygulama ekibinden ayda bir kez loglarını manuel olarak dışa aktarıp güvenlik ekibine e-posta ile göndermesini istemek.
- dProd-olmayan hesaplarda loglamayı tamamen kapatmak, çünkü olaylar yalnızca prod'da yaşanır.
Açıklama:Yazma erişimi kısıtlı, merkezi bir loglama (güvenlik/log-arşiv) hesabı çok-hesaplı standart desendir: her hesabın trail'i buraya teslim edilir, böylece güvenlik ekibi tüm organizasyon genelinde arayıp ilişkilendirebileceği kurcalamaya dirençli tek bir yere sahip olur. Logları hesap başına izole etmek ya da prod-olmayanda loglamayı atlamak kör noktalar yaratır.
Cse Detection Incident ResponseZorluk 2
Bulut güvenlik olayı bağlamında 'blast radius' (etki yarıçapı) ne anlama gelir?
- aEtkilenen veri merkezi ile en yakın şirket ofisi arasındaki fiziksel mesafe.
- bOlayın yaşandığı aydaki bulut faturasının toplam dolar tutarı.
- cEle geçirilmiş bir kimliğin ya da kaynağın tam olarak istismar edilmesi durumunda ulaşabileceği ya da etkileyebileceği kaynak, yetki ve veri kapsamı.✓
- dOlay kamuoyuna açıklandıktan sonra müşteriler tarafından açılan destek talebi sayısı.
Açıklama:Blast radius, bir saldırganın belirli bir dayanak noktasından gerçekçi olarak ne kadar ileri pivotlanabileceğini ya da zarar verebileceğini tanımlar — hangi rolleri üstlenebilir, hangi kaynaklara ulaşabilir, hangi veriyi okuyabilir ya da değiştirebilir. Blast radius'u sınırlamak (kapsamlı yetkiler, ağ segmentasyonu yoluyla) faturalama ya da PR kaygılarından bağımsız temel bir sınırlama hedefidir.