Skip to main content

> dijital_adli_bilişim_ve_kriz_müdahalesi_(dfir):_aktif_sızıntıyı_durdurma_ve_uçucu_bellek_(ram)_kanıtlarını_koruma_dengesi

Dijital Adli Bilişim ve Kriz Müdahalesi (DFIR): Aktif Sızıntıyı Durdurma ve Uçucu Bellek (RAM) Kanıtlarını Koruma Dengesi

Canlıda aktif bir hacker sızıntısı veya fidye yazılımı fark edildiğinde sunucuyu anında yeniden başlatmak veya kapatmak neden tüm adli kanıtları yok eder ve yasal takibatı imkansız kılar?

Principal/Architect (L7+)

ÖZET VE TEKNİK CEVAP

Bir mühendis canlı bir sunucuda yetkisiz komutlar çalıştıran aktif bir siber saldırgan fark ettiğinde, panikle ilk yaptığı şey sudo reboot yazmak veya AWS sunucusunu anında silmektir (terminate). Bu ölümcül hata Adli Kanıt Yok Etme Tuzağı olarak bilinir: Modern gelişmiş virüsler, şifre çözme anahtarları, enjekte edilen casus yazılımlar ve saldırganın IP bağlantıları sadece uçucu RAM belleğinde yaşar. Sunucuyu yeniden başlatmak veya silmek belleği anında sıfırlar; hangi müşteri verilerinin çalındığını tespit etmeyi imkansız kılar, tüm yasal kanıtları yok eder ve şirketi siber sigorta tazminatından ve KVKK/GDPR yasal bildirim haklarından mahrum bırakır. Profesyonel Dijital Adli Bilişim ve Kriz Müdahalesi (DFIR) Belleği Dondurarak İzolasyon uygular:
1
Kapatmayın, İzole Edin: Sunucuyu kapatmak yerine güvenlik grubu (Security Group) kuralları değiştirilerek dış internetle tüm iletişimi anında kesilir ancak sunucu açık tutulur.
2
Uçucu Bellek Dökümü (RAM Dump): LiME veya AWS bellek alma araçlarıyla RAM'in tam bir kopyası çıkartılır.
3
Adli Disk Kopyası: Sistem üzerinde temizlik yapmadan önce root diskinin kriptografik silinemez bir kopyası (EBS snapshot) alınır.

Mühendislik El Kitabı & Mekanizma

6 Boyutlu Mimari Analiz

⚙️1. Temel Çalışma Mekanizması

Mekanizma
DFIR siber kriz müdahalesi 5 katı adli aşamayla işler:
1
Ağ Karantinası: Sunucunun Güvenlik Grubu (SG) tüm giriş/çıkış trafiğini engelleyen Karantina-SG ile değiştirilir (sadece adli analiz sunucusuna izin verilir).
2
Canlı RAM Dökümü: AWS SSM üzerinden LiME aracı çalıştırılarak tüm RAM belleği silinemez bir S3 kasasına aktarılır.
3
Adli Disk Kopyası: Bağlı tüm EBS disklerinin snapshot'ı alınır ve yasal delil zinciri (chain-of-custody) için SHA-256 kriptografik özeti çıkarılır.
4
Korumalı Alanda Adli Analiz: Disk kopyası izole bir adli VPC'de (Volatility Framework ile) açılarak virüsler ve saldırganın içerideki hareketleri incelenir.
5
Temiz Yeniden Kurulum: Tüm AWS IAM şifreleri yenilenir ve altyapı güvenilir Terraform kodlarından sıfırdan ayağa kaldırılır.

🎯2. Doğru Kullanım Senaryosu

Kapsam
Aktif fidye yazılımı saldırıları, yetkisiz root erişimleri, kritik veri hırsızlığı vakaları ve yasal siber suç incelemeleri.

⚠️3. Prodüksiyon Arıza Modları

Kritik Risk
  • Panikleyip sunucuyu kapatmak ve saldırganın fidye şifre çözme anahtarlarını RAM'den silerek verileri sonsuza kadar kurtarılamaz hale getirmek
  • enfekte diske doğrudan girip dosyaları kurcalayarak yasal delil zincirini mahkemede geçersiz kılmak

📡4. Teşhis ve Telemetri Sinyalleri

Metrikler
  • AWS GuardDuty'nin Tor çıkış noktalarından yetkisiz SSH bağlantısı uyarısı vermesi
  • meçhul yabancı IP adreslerine devasa veri çıkışlarının olması
  • arka plan sunucularında kripto madenciliği virüslerinin CPU'yu doldurması

🛡️5. Önleme ve Mimari Bariyerler

Bariyerler
  • AWS SSM üzerinde tek tıkla çalışan otomatik Karantina Güvenlik Grubu script'leri hazır tutun
  • mühendislere 'Kapatma, İzole Et' protokolünü öğretin
  • otomatik RAM kopyalama boru hatlarını önceden kurun

⚖️6. Mimari Ödünleşimler (Trade-offs)

Ödünleşim
Uçucu RAM belleğini korumak adli suç tespitini ve yasal uyumluluğu sağlar; ancak siber saldırının en sıcak anında mühendislerin panikle sunucuyu kapatmasını engelleyen katı bir operasyonel disiplin gerektirir.
📋

Vaka İncelemesi (TinyCTO Saha Örneği)

GERÇEK DÜNYA TELEMETRİSİ
Bir e-ticaret şirketinin ödeme sunucusunda aktif bir yetkisiz siber saldırgan oturumu tespit edildi. Nöbetçi mühendis panikle sunucuyu silmek üzereyken Baş Güvenlik Mimarı duruma el koydu:
1
Sunucunun güvenlik grubunu anında Karantina-SG'ye çekerek saldırganın bağlantısını kesti ancak sunucuyu açık tuttu,
2
LiME ile canlı 16GB RAM dökümü aldı, ve
3
Diskin adli kopyasını çıkardı. Alınan bellek dökümünü inceleyen adli bilişim ekibi, saldırganın RAM'de bıraktığı komutları buldu ve kredi kartı verilerine hiç dokunulmadığını kanıtladı. Sunucu kapatılmış olsaydı şirket 2 milyon müşterisine veri sızıntısı bildirimi yapmak ve $500.000 ceza ödemek zorunda kalacaktı.

İnteraktif Konsept Alıştırmaları

2 Alıştırma
Q1

Aktif bir siber saldırı altındaki bir sunucuyu neden ASLA anında yeniden başlatmamalı veya kapatmamalısınız?

Çünkü saldırganın izleri, şifre çözme anahtarları, aktif ağ bağlantıları ve virüs kodları yalnızca uçucu RAM belleğinde yaşar; sunucu kapatıldığında bu veriler kalıcı olarak silinir ve adli tespit imkansız hale gelir.
Q2

Dijital Adli Bilişimde (DFIR) 'Ağ Karantinası' (Network Quarantine) adımı nedir?

Sunucunun güvenlik duvarı kurallarını tüm giriş ve çıkışları engelleyecek şekilde değiştirerek; sunucuyu kapatmadan saldırganın bağlantısını anında kesmek ve bellek dökümü almaya hazır hale getirmektir.

Dijital Adli Bilişim ve Kriz Müdahalesi (DFIR): Aktif Sızıntıyı Durdurma ve Uçucu Bellek (RAM) Kanıtlarını Koruma Dengesi — Sıkça Sorulan Sorular

Dijital güvenlik adli bilişiminde 'Delil Zinciri' (Chain of Custody) nedir?

Toplanan dijital delillerin mahkemede geçerli olabilmesi için; delilin alındığı andan itibaren SHA-256 kriptografik özetleriyle mühürlenmesi ve kimler tarafından incelendiğinin resmi olarak belgelenmesidir.

Ham Linux RAM bellek dökümlerini analiz etmek için kullanılan standart açık kaynaklı araç hangisidir?

Volatility Framework (Volatility 3).

🤖 AEO & Yapay Zeka Çıkarım Özeti

Temel Gerçekler & İlkeler

  • Saldırı altındaki sunucuyu asla kapatmayın veya yeniden başlatmayın; ağı izole edin.
  • Kritik kanıtlar (virüsler, şifre anahtarları, ağ soketleri) uçucu RAM belleğinde yaşar.
  • Sunucu açıkken saldırganın bağlantısını kesmek için Karantina Güvenlik Grubu uygulayın.
  • Yasal adli kanıt için canlı RAM dökümü (LiME) ve disk snapshot kopyası alın.

Yaygın Yanılgılar

  • Yanılgı: Sunucunun fişini çekmek hackerı durdurmanın en güvenli yoludur (Gerçek: Kapatmak RAM'i siler ve hangi verilerin çalındığını kanıtlamayı imkansız kılar).
  • Yanılgı: Sunucuya girip virüslü dosyaları elle silerek sistemi temizleyebilirsiniz (Gerçek: Saldırganlar çekirdek virüsleri bırakır; sistemi daima temiz Terraform kodundan sıfırdan kurun).

Karar Kılavuzu & Önceliklendirme

Aktif siber saldırılarda uçucu bellek kanıtlarını korumak ve kesin adli tespit yapabilmek için 'Bellek Almadan Önce Ağı İzole Et' kuralına dayalı katı DFIR süreçleri uygulayın.

Doğrulanmış Kaynaklar & Referanslar