Örnek sorular
Security Incident ResponseZorluk 1
Bir güvenlik ekibi, gerçek bir olay yaşanmadan çok önce bir olay müdahale planı yazar ve provasını yapar. Bu hazırlık çalışmasının ana amacı nedir?
- aRoller ve eskalasyon yollarını önceden netleştirir; böylece müdahaleciler baskı altında hızlı ve tutarlı davranır.✓
- bPlan yönetim tarafından onaylandıktan sonra bir daha asla güvenlik olayı yaşanmayacağını garanti eder.
- cİzleme veya loglamaya duyulan ihtiyacı ortadan kaldırır, çünkü yazılı bir plan tek başına saldırıyı tespit edebilir.
- dYalnızca yıllık denetim kontrol listesini karşılamak için vardır ve gerçek bir olayın nasıl ilerlediğini pek etkilemez.
Açıklama:Hazırlık, olay müdahalesinin ayrı bir aşamasıdır: rollerin, iletişim bilgilerinin ve karar yetkisinin önceden tanımlanması, stresli ve zaman baskılı bir olayda belirsizliği ortadan kaldırır. Bir plan tek başına olayları önlemez ya da tespit etmez.
Security Incident ResponseZorluk 1
Tipik bir olay müdahale yaşam döngüsü, sıralı bir aşamalar kümesi olarak tanımlanır. Aşağıdakilerden hangisi bu sırayı en iyi yansıtır?
- aÖnce kurtarma, sonra tespit, sonra sınırlama, sonra hazırlık.
- bHazırlık, tespit ve analiz, sınırlama/kök neden temizliği/kurtarma, ardından çıkarılan dersler.✓
- cÖnce kök neden temizliği, sonra hazırlık, sonra çıkarılan dersler, sonra tespit.
- dÖnce çıkarılan dersler, ardından sınırlama, sonra hazırlık, sonra tespit.
Açıklama:Yaygın olarak öğretilen yaşam döngüsü, her şey olmadan önceki hazırlıkla başlar; bir şeyin ters gittiği anlaşıldığında tespit ve analize geçer; olayı durdurmak ve temizlemek için sınırlama/kök neden temizliği/kurtarmaya devam eder; ve hazırlığı besleyen bir çıkarılan dersler incelemesiyle kapanır.
Security Incident ResponseZorluk 2
Bir izleme aracı, birkaç dakikada bir, incelendiğinde neredeyse her zaman zararsız çıkan bir örüntü için uyarı veriyor. Bu, olay müdahalesi açısından neden önemlidir?
- aPratik bir etkisi yoktur, çünkü her uyarı geçmişinden bağımsız olarak tam olarak aynı aciliyetle ele alınmalıdır.
- bAlttaki izlemenin tamamen kapatılması gerektiği anlamına gelir, çünkü genelde zararsız çıkan uyarıların hiçbir değeri yoktur.
- cUyarı yorgunluğuna yol açar; bu da müdahalecilerin gürültü arasına gizlenmiş gerçek bir olaya dikkat etmeyi görmezden gelme veya geciktirme olasılığını artırır.✓
- dBir uyarı tekrar tekrar tetiklendiği için tek başına otomatik olarak bir güvenlik olayı sayılır.
Açıklama:Gürültüsü yüksek, sinyali düşük uyarılar müdahalecileri onları göz ardı etmeye alıştırır (uyarı yorgunluğu); bu gerçek bir triyaj riskidir çünkü gerçek bir olay rutin gürültüye benzediği için kaçırılabilir ya da gecikebilir. Çözüm ayarlama/triyaj kurallarıdır, körü körüne yok saymak ya da körü körüne aciliyet değil.
Security Incident ResponseZorluk 2
Bir iş istasyonunun etkin biçimde dış bir adresle iletişim kuran kötü amaçlı yazılım çalıştırdığı doğrulanıyor. İş istasyonu üretim için kritik değil. En uygun acil sınırlama eylemi nedir?
- aİş istasyonunu tamamen bağlı bırakıp yalnızca bildirim üretmeyi durdurması için uyarı önceliğini düşürmek.
- bİş istasyonu üzerinde herhangi bir işlem yapmadan bir sonraki planlı bakım penceresini beklemek.
- cNe olduğu kimse incelemeden önce iş istasyonunu hemen formatlayıp yeniden kurmak.
- dİnceleme için makinenin durumunu korurken iş istasyonunu ağdan ayırmak (veya giden trafiğini engellemek).✓
Açıklama:Sunucuyu izole etmek — ağdan çekmek ya da giden trafiğini engellemek — kötü amaçlı yazılımın daha fazla iletişim kurmasını durdururken makineyi analiz için sağlam tutar. Önceliği düşürmek olayı görmezden gelmektir; bakımı beklemek sınırlamayı geciktirir; hemen formatlamak kök neden anlaşılmadan kanıtı yok eder.
Security Incident ResponseZorluk 1
Olay müdahale yaşam döngüsünde, kök neden temizliği (eradication) aşaması öncelikle neyi başarmayı amaçlar?
- aOlayın kök nedenini (kötü amaçlı yazılım, sahte bir hesap veya istismar edilen açık gibi) kaldırmak; böylece basitçe yeniden ortaya çıkamaz.✓
- bAltta yatan nedenin ele alınıp alınmadığını kontrol etmeden etkilenen sistemleri normal hizmete döndürmek.
- cSistemler zaten tekrar çevrimiçi olduktan haftalar sonra ne olduğunu özetleyen nihai raporu yazmak.
- dTeknik kök neden belirlenmiş olsun ya da olmasın müşterilere olay hakkında bildirim yapmak.
Açıklama:Kök neden temizliği, sınırlamayı takip eder: olay sınırlandıktan sonra müdahaleciler gerçek nedeni — kötü amaçlı dosyaları, arka kapı hesaplarını, istismar edilen zafiyeti — kaldırır; böylece sistemler yeniden bağlandığında aynı sorun basitçe geri gelmez.
Security Incident ResponseZorluk 2
Bir ekip, güvenliği ihlal edilmiş bir sunucudan kötü amaçlı yazılımı temizledikten sonra, kurtarma aşamasında sunucuyu tekrar üretime almak üzeredir. Normal trafiği tamamen geri getirmeden önce ne yapmalıdır?
- aKök neden temizliği zaten bittiği için tüm üretim trafiğini hemen sunucuya yönlendirmek.
- bSunucuyu aşamalı olarak geri getirirken, ihlal göstergelerinin yeniden ortaya çıkıp çıkmadığını aktif biçimde izlemek.✓
- cKök neden temizliği bittiğinde olay resmen kapandığı için izlemeyi tamamen atlamak.
- dYedeğin de ihlali içerip içermediğini kontrol etmeden sunucuyu en yakın tarihli yedekten geri yüklemek.
Açıklama:Kurtarma yalnızca 'tekrar aç' demek değildir — genellikle kök neden temizliği bazen bir şeyi kaçırabildiği için, aynı ihlal göstergelerinin geri dönmediğini doğrulamak amacıyla artırılmış izlemeyle aşamalı bir geri getirme içerir. Doğrulanmamış bir yedekten geri yükleme, aynı sorunu yeniden getirme riski taşır.