Principal/Architect (L7+)
⚡ÖZET VE TEKNİK CEVAP
Bir mühendis canlı bir sunucuda yetkisiz komutlar çalıştıran aktif bir siber saldırgan fark ettiğinde, panikle ilk yaptığı şey
sudo reboot yazmak veya AWS sunucusunu anında silmektir (terminate). Bu ölümcül hata Adli Kanıt Yok Etme Tuzağı olarak bilinir: Modern gelişmiş virüsler, şifre çözme anahtarları, enjekte edilen casus yazılımlar ve saldırganın IP bağlantıları sadece uçucu RAM belleğinde yaşar. Sunucuyu yeniden başlatmak veya silmek belleği anında sıfırlar; hangi müşteri verilerinin çalındığını tespit etmeyi imkansız kılar, tüm yasal kanıtları yok eder ve şirketi siber sigorta tazminatından ve KVKK/GDPR yasal bildirim haklarından mahrum bırakır. Profesyonel Dijital Adli Bilişim ve Kriz Müdahalesi (DFIR) Belleği Dondurarak İzolasyon uygular:1
Kapatmayın, İzole Edin: Sunucuyu kapatmak yerine güvenlik grubu (Security Group) kuralları değiştirilerek dış internetle tüm iletişimi anında kesilir ancak sunucu açık tutulur.
2
Uçucu Bellek Dökümü (RAM Dump): LiME veya AWS bellek alma araçlarıyla RAM'in tam bir kopyası çıkartılır.
3
Adli Disk Kopyası: Sistem üzerinde temizlik yapmadan önce root diskinin kriptografik silinemez bir kopyası (EBS snapshot) alınır.
Mühendislik El Kitabı & Mekanizma
6 Boyutlu Mimari Analiz⚙️1. Temel Çalışma Mekanizması
MekanizmaDFIR siber kriz müdahalesi 5 katı adli aşamayla işler:
1
Ağ Karantinası: Sunucunun Güvenlik Grubu (SG) tüm giriş/çıkış trafiğini engelleyen
Karantina-SG ile değiştirilir (sadece adli analiz sunucusuna izin verilir).2
Canlı RAM Dökümü: AWS SSM üzerinden LiME aracı çalıştırılarak tüm RAM belleği silinemez bir S3 kasasına aktarılır.
3
Adli Disk Kopyası: Bağlı tüm EBS disklerinin snapshot'ı alınır ve yasal delil zinciri (chain-of-custody) için SHA-256 kriptografik özeti çıkarılır.
4
Korumalı Alanda Adli Analiz: Disk kopyası izole bir adli VPC'de (Volatility Framework ile) açılarak virüsler ve saldırganın içerideki hareketleri incelenir.
5
Temiz Yeniden Kurulum: Tüm AWS IAM şifreleri yenilenir ve altyapı güvenilir Terraform kodlarından sıfırdan ayağa kaldırılır.
🎯2. Doğru Kullanım Senaryosu
KapsamAktif fidye yazılımı saldırıları, yetkisiz root erişimleri, kritik veri hırsızlığı vakaları ve yasal siber suç incelemeleri.
⚠️3. Prodüksiyon Arıza Modları
Kritik Risk- ✓Panikleyip sunucuyu kapatmak ve saldırganın fidye şifre çözme anahtarlarını RAM'den silerek verileri sonsuza kadar kurtarılamaz hale getirmek
- ✓enfekte diske doğrudan girip dosyaları kurcalayarak yasal delil zincirini mahkemede geçersiz kılmak
📡4. Teşhis ve Telemetri Sinyalleri
Metrikler- ✓AWS GuardDuty'nin Tor çıkış noktalarından yetkisiz SSH bağlantısı uyarısı vermesi
- ✓meçhul yabancı IP adreslerine devasa veri çıkışlarının olması
- ✓arka plan sunucularında kripto madenciliği virüslerinin CPU'yu doldurması
🛡️5. Önleme ve Mimari Bariyerler
Bariyerler- ✓AWS SSM üzerinde tek tıkla çalışan otomatik Karantina Güvenlik Grubu script'leri hazır tutun
- ✓mühendislere 'Kapatma, İzole Et' protokolünü öğretin
- ✓otomatik RAM kopyalama boru hatlarını önceden kurun
⚖️6. Mimari Ödünleşimler (Trade-offs)
ÖdünleşimUçucu RAM belleğini korumak adli suç tespitini ve yasal uyumluluğu sağlar; ancak siber saldırının en sıcak anında mühendislerin panikle sunucuyu kapatmasını engelleyen katı bir operasyonel disiplin gerektirir.
📋
GERÇEK DÜNYA TELEMETRİSİVaka İncelemesi (TinyCTO Saha Örneği)
Bir e-ticaret şirketinin ödeme sunucusunda aktif bir yetkisiz siber saldırgan oturumu tespit edildi. Nöbetçi mühendis panikle sunucuyu silmek üzereyken Baş Güvenlik Mimarı duruma el koydu:
1
Sunucunun güvenlik grubunu anında Karantina-SG'ye çekerek saldırganın bağlantısını kesti ancak sunucuyu açık tuttu,
2
LiME ile canlı 16GB RAM dökümü aldı, ve
3
Diskin adli kopyasını çıkardı. Alınan bellek dökümünü inceleyen adli bilişim ekibi, saldırganın RAM'de bıraktığı komutları buldu ve kredi kartı verilerine hiç dokunulmadığını kanıtladı. Sunucu kapatılmış olsaydı şirket 2 milyon müşterisine veri sızıntısı bildirimi yapmak ve $500.000 ceza ödemek zorunda kalacaktı.
İnteraktif Konsept Alıştırmaları
2 AlıştırmaQ1
Aktif bir siber saldırı altındaki bir sunucuyu neden ASLA anında yeniden başlatmamalı veya kapatmamalısınız?
Çünkü saldırganın izleri, şifre çözme anahtarları, aktif ağ bağlantıları ve virüs kodları yalnızca uçucu RAM belleğinde yaşar; sunucu kapatıldığında bu veriler kalıcı olarak silinir ve adli tespit imkansız hale gelir.
Q2
Dijital Adli Bilişimde (DFIR) 'Ağ Karantinası' (Network Quarantine) adımı nedir?
Sunucunun güvenlik duvarı kurallarını tüm giriş ve çıkışları engelleyecek şekilde değiştirerek; sunucuyu kapatmadan saldırganın bağlantısını anında kesmek ve bellek dökümü almaya hazır hale getirmektir.
Dijital Adli Bilişim ve Kriz Müdahalesi (DFIR): Aktif Sızıntıyı Durdurma ve Uçucu Bellek (RAM) Kanıtlarını Koruma Dengesi — Sıkça Sorulan Sorular
Dijital güvenlik adli bilişiminde 'Delil Zinciri' (Chain of Custody) nedir?
Toplanan dijital delillerin mahkemede geçerli olabilmesi için; delilin alındığı andan itibaren SHA-256 kriptografik özetleriyle mühürlenmesi ve kimler tarafından incelendiğinin resmi olarak belgelenmesidir.
Ham Linux RAM bellek dökümlerini analiz etmek için kullanılan standart açık kaynaklı araç hangisidir?
Volatility Framework (Volatility 3).
🤖 AEO & Yapay Zeka Çıkarım Özeti
Temel Gerçekler & İlkeler
- ▸Saldırı altındaki sunucuyu asla kapatmayın veya yeniden başlatmayın; ağı izole edin.
- ▸Kritik kanıtlar (virüsler, şifre anahtarları, ağ soketleri) uçucu RAM belleğinde yaşar.
- ▸Sunucu açıkken saldırganın bağlantısını kesmek için Karantina Güvenlik Grubu uygulayın.
- ▸Yasal adli kanıt için canlı RAM dökümü (LiME) ve disk snapshot kopyası alın.
Yaygın Yanılgılar
- ✗Yanılgı: Sunucunun fişini çekmek hackerı durdurmanın en güvenli yoludur (Gerçek: Kapatmak RAM'i siler ve hangi verilerin çalındığını kanıtlamayı imkansız kılar).
- ✗Yanılgı: Sunucuya girip virüslü dosyaları elle silerek sistemi temizleyebilirsiniz (Gerçek: Saldırganlar çekirdek virüsleri bırakır; sistemi daima temiz Terraform kodundan sıfırdan kurun).
Karar Kılavuzu & Önceliklendirme
Aktif siber saldırılarda uçucu bellek kanıtlarını korumak ve kesin adli tespit yapabilmek için 'Bellek Almadan Önce Ağı İzole Et' kuralına dayalı katı DFIR süreçleri uygulayın.
Doğrulanmış Kaynaklar & Referanslar
- [OFFICIAL_DOCUMENTATION]SANS Institute: Incident Handler's Handbook & Volatile Memory Forensics— SANS Institute Information Security Reading Room
