Skip to main content

> tpl_sec_013

Güvenlik Olayı Müdahale Planı

Olay ciddiyet kademelerini, kontrol altına alma (containment) rehberlerini, adli bilişim delil zincirini (chain-of-custody), 72 saatlik yasal veri ihlali bildirimlerini ve olay sonrası (postmortem) öğrenmeyi detaylandıran kurumsal güvenlik olayı müdahale planı.

TEMPLATE // INSPECT: TPL-SEC-013MODIFIED: 2026-09-19
KATEGORİGüvenlik, Gizlilik ve Uyum
SÜRÜMv1.0.0
RİSK SEVİYESİMEDIUM
ARTEFAKT SINIFIDOC
FORMATLARDOCX, PDF, MD, MERMAID, SVG
YAPAY ZEKÂ VE YÖNETİCİ ÖZETİ (AI SUMMARY)

Adli delil saklama prosedürlerini, acil durum kontrol altına alma protokollerini, yasal ihlal bildirim saatlerini ve kriz iletişimini belirleyen güvenlik olayı müdahale çerçevesi.

Önemli Teknik Doküman Şablonu ve Hukuki Uyarı

TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.

Çözülen Üretim Problemi

Güvenlik ekipleri siber saldırılara plansız müdahale eder; sunucuları yeniden başlatarak adli delilleri yok eder, saldırganın yana doğru yayılmasını durduramaz ve 72 saatlik yasal veri ihlali bildirim süresini kaçırır.

Ne Zaman Kullanılmalı?

  • Canlı siber güvenlik olaylarını (fidye yazılımı, yetkisiz veri sızdırma, kimlik bilgisi hırsızlığı) yönetirken
  • Hukuk ve kurumsal iletişim liderleriyle çeyreklik masaüstü (tabletop) kriz tatbikatları yürütürken
  • GDPR, HIPAA, SEC siber kuralları veya NIS2 kapsamındaki zorunlu olay müdahale gereksinimlerini karşılarken

Ne Zaman Kullanılmamalı?

  • Güvenlikle ilgisi olmayan operasyonel sunucu çökmelerinde veya ağ kesintilerinde (TPL-OPS-001 kullanın)
  • Rutin kullanıcı şifre sıfırlama ve erişim kimlik taleplerinde (TPL-SEC-008 kullanın)

5 Şablon Bölümü ve Yapısal İskelet

1. 1. Olay Sınıflandırma, Roller ve CSIRT Aktivasyonustandard, enterprise

Olay Ciddiyet Seviyeleri (P1 Kritik İhlalden P4 Düşük Olaylara), Olay Komutanı yetkisi ve eskalasyon.

Yönerge:P1 durumlarında Olay Komutanına üretim ağlarını tek taraflı izole etme yetkisi verin.
2. 2. Değerlendirme, Kapsam ve Adli Delil Korumastandard, enterprise

Güvenliği ihlal edilmiş sunucuları kapatmadan önce RAM bellek dökümlerini, anlık ağ durumunu ve disk imajlarını alma.

Yönerge:Geçici bellek ve disk durumunun imajını almadan ele geçirilmiş bir sunucuyu asla yeniden başlatmayın veya kapatmayın.
3. 3. Kontrol Altına Alma, Temizleme ve Yanal Savunmastandard, enterprise

Etkilenen VLAN'ları izole etme, sızan API belirteçlerini iptal etme, EDR izolasyonu ve giriş açıklarını kapatma.

Yönerge:Kısa vadeli izolasyonu derhal gerçekleştirin, ardından tüm ortamlarda kök neden temizliğini tamamlayın.
4. 4. Hukuki, Yasal ve Kamuya Açık İhlal Bildirimistandard, enterprise

GDPR 72 saatlik yasal süreler, SEC 4 günlük Form 8-K açıklamaları, müşteri bildirim mektupları ve PR mesajları.

Yönerge:Tüm harici açıklamalar kamuoyuna duyurulmadan önce Hukuk Başmüşaviri tarafından incelenip onaylanmalıdır.
5. 5. Olay Sonrası Postmortem, Suçlamasız İnceleme ve İyileştirmestandard, enterprise

Saldırı kronolojisi, kök neden analizi (5 Neden), tespit açığı iyileştirmeleri ve güvenlik duruşu güncellemeleri.

Yönerge:Nihai olay postmortem raporunu çözümden sonraki 14 iş günü içinde takip edilebilir Jira biletleriyle yayınlayın.

Doldurma ve Uygulama Yönergeleri

1. Boş şablonu inceleyin. 2. Örnek senaryoyu kurum ölçeğine uyarlayın. 3. Kontrol listesiyle doğrulayın.

Bağımsız İnceleme ve Onay Kontrol Listesi

  • Tüm zorunlu bölümler dolduruldu
  • Gizli anahtar veya parola içermiyor
  • Yönetici sponsor onayı alındı
İŞLENMİŞ SENARYO ÖRNEĞİ

Güvenlik Olayı Müdahale Planı - Örnek Vaka Analizi

Örnek Organizasyon: Sovereign Fintek Kurumsal Olay Müdahale ve CSIRT Programı

Sovereign Fintek Kurumsal Olay Müdahale ve CSIRT Programı için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.

Öne Çıkan Bulgular ve Çıktılar:
  • Gelişmiş bir kimlik bilgisi doldurma (credential stuffing) saldırısını 42 dakika içinde kontrol altına aldı
  • Adli bilişim standartlarında geçici bellek delillerini koruyarak kolluk kuvvetlerinin fail tespitine olanak sağladı
  • Sıfır yasal para cezasıyla GDPR 72 saatlik Avrupa Veri Koruma Kurulu bildirim yükümlülüklerini eksiksiz yerine getirdi

Sıkça Sorulan Sorular

GDPR Madde 33 kapsamındaki 72 saatlik ihlal bildirim süresini başlatan tetikleyici nedir?

72 saatlik süre, soruşturma bittiğinde değil, kuruluşun kişisel verilerin yetkisiz erişimi, ifşası veya kaybıyla sonuçlanan bir olaydan haberdar olduğu anda başlar. Bilinen ilk verilerle 72 saat içinde bildirim yapılması şarttır.

Virüs bulaşmış bir sunucuyu kapatmadan önce neden canlı bellek (RAM) dökümü alınmalıdır?

Gelişmiş modern zararlı yazılımlar tamamen bellekte (fileless malware) çalışır ve sistem yeniden başlatıldığında kendini siler. Sunucuyu kapatmak şifreleme anahtarlarını, aktif C2 bağlantılarını ve saldırı izlerini yok eder.

Büyük bir siber ihlal sırasında Olay Komutanının (Incident Commander) rolü nedir?

Olay Komutanı teknik izolasyon ve iletişim üzerinde tam operasyonel yetkiye sahiptir; mühendisleri yönetici paniklerinden korur, delil muhafazasını koordine eder ve yasal süreçlerin eksiksiz işlemesini sağlar.

Teknik Doküman Şablon Paketi

Giriş Gerekli
Ücretsiz ve güvenli indirmeler için tek seferlik giriş veya kayıt gereklidir.
Eksiksiz Teknik Doküman Paketi (.zip)
12 Dosya

Tüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.

Münferit Belgeler (.zip)
TPL-SEC-013-Security-Incident-Response-Plan-Blank-EN.docxDOCX
all11.3 KB
TPL-SEC-013-Security-Incident-Response-Plan-Example-EN.docxDOCX
all11.3 KB
TPL-SEC-013-Guvenlik-Olayi-Mudahale-Plani-Bos-TR.docxDOCX
all11.4 KB
TPL-SEC-013-Guvenlik-Olayi-Mudahale-Plani-Ornek-TR.docxDOCX
all11.5 KB
TPL-SEC-013-Security-Incident-Response-Plan-Blank-EN.mdMD
all2.2 KB
TPL-SEC-013-Security-Incident-Response-Plan-Example-EN.mdMD
all2.2 KB
TPL-SEC-013-Guvenlik-Olayi-Mudahale-Plani-Bos-TR.mdMD
all2.2 KB
TPL-SEC-013-Guvenlik-Olayi-Mudahale-Plani-Ornek-TR.mdMD
all2.3 KB
TPL-SEC-013-Security-Incident-Response-Plan-Blank-EN.pdfPDF
all98.3 KB
TPL-SEC-013-Security-Incident-Response-Plan-Example-EN.pdfPDF
all98.5 KB
TPL-SEC-013-Guvenlik-Olayi-Mudahale-Plani-Bos-TR.pdfPDF
all99.3 KB
TPL-SEC-013-Guvenlik-Olayi-Mudahale-Plani-Ornek-TR.pdfPDF
all100.7 KB
Doğrulanmış SHA-256 · Makrosuz Güvenli Arşiv
Her indirme dinamik MANIFEST.json içerir