> tpl_sec_013
Güvenlik Olayı Müdahale Planı
Olay ciddiyet kademelerini, kontrol altına alma (containment) rehberlerini, adli bilişim delil zincirini (chain-of-custody), 72 saatlik yasal veri ihlali bildirimlerini ve olay sonrası (postmortem) öğrenmeyi detaylandıran kurumsal güvenlik olayı müdahale planı.
Adli delil saklama prosedürlerini, acil durum kontrol altına alma protokollerini, yasal ihlal bildirim saatlerini ve kriz iletişimini belirleyen güvenlik olayı müdahale çerçevesi.
Önemli Teknik Doküman Şablonu ve Hukuki Uyarı
TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.
Çözülen Üretim Problemi
Güvenlik ekipleri siber saldırılara plansız müdahale eder; sunucuları yeniden başlatarak adli delilleri yok eder, saldırganın yana doğru yayılmasını durduramaz ve 72 saatlik yasal veri ihlali bildirim süresini kaçırır.
Ne Zaman Kullanılmalı?
- •Canlı siber güvenlik olaylarını (fidye yazılımı, yetkisiz veri sızdırma, kimlik bilgisi hırsızlığı) yönetirken
- •Hukuk ve kurumsal iletişim liderleriyle çeyreklik masaüstü (tabletop) kriz tatbikatları yürütürken
- •GDPR, HIPAA, SEC siber kuralları veya NIS2 kapsamındaki zorunlu olay müdahale gereksinimlerini karşılarken
Ne Zaman Kullanılmamalı?
- •Güvenlikle ilgisi olmayan operasyonel sunucu çökmelerinde veya ağ kesintilerinde (TPL-OPS-001 kullanın)
- •Rutin kullanıcı şifre sıfırlama ve erişim kimlik taleplerinde (TPL-SEC-008 kullanın)
5 Şablon Bölümü ve Yapısal İskelet
Olay Ciddiyet Seviyeleri (P1 Kritik İhlalden P4 Düşük Olaylara), Olay Komutanı yetkisi ve eskalasyon.
Güvenliği ihlal edilmiş sunucuları kapatmadan önce RAM bellek dökümlerini, anlık ağ durumunu ve disk imajlarını alma.
Etkilenen VLAN'ları izole etme, sızan API belirteçlerini iptal etme, EDR izolasyonu ve giriş açıklarını kapatma.
GDPR 72 saatlik yasal süreler, SEC 4 günlük Form 8-K açıklamaları, müşteri bildirim mektupları ve PR mesajları.
Saldırı kronolojisi, kök neden analizi (5 Neden), tespit açığı iyileştirmeleri ve güvenlik duruşu güncellemeleri.
Doldurma ve Uygulama Yönergeleri
Bağımsız İnceleme ve Onay Kontrol Listesi
- Tüm zorunlu bölümler dolduruldu
- Gizli anahtar veya parola içermiyor
- Yönetici sponsor onayı alındı
Güvenlik Olayı Müdahale Planı - Örnek Vaka Analizi
Örnek Organizasyon: Sovereign Fintek Kurumsal Olay Müdahale ve CSIRT Programı
Sovereign Fintek Kurumsal Olay Müdahale ve CSIRT Programı için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.
- •Gelişmiş bir kimlik bilgisi doldurma (credential stuffing) saldırısını 42 dakika içinde kontrol altına aldı
- •Adli bilişim standartlarında geçici bellek delillerini koruyarak kolluk kuvvetlerinin fail tespitine olanak sağladı
- •Sıfır yasal para cezasıyla GDPR 72 saatlik Avrupa Veri Koruma Kurulu bildirim yükümlülüklerini eksiksiz yerine getirdi
Sıkça Sorulan Sorular
GDPR Madde 33 kapsamındaki 72 saatlik ihlal bildirim süresini başlatan tetikleyici nedir?
72 saatlik süre, soruşturma bittiğinde değil, kuruluşun kişisel verilerin yetkisiz erişimi, ifşası veya kaybıyla sonuçlanan bir olaydan haberdar olduğu anda başlar. Bilinen ilk verilerle 72 saat içinde bildirim yapılması şarttır.
Virüs bulaşmış bir sunucuyu kapatmadan önce neden canlı bellek (RAM) dökümü alınmalıdır?
Gelişmiş modern zararlı yazılımlar tamamen bellekte (fileless malware) çalışır ve sistem yeniden başlatıldığında kendini siler. Sunucuyu kapatmak şifreleme anahtarlarını, aktif C2 bağlantılarını ve saldırı izlerini yok eder.
Büyük bir siber ihlal sırasında Olay Komutanının (Incident Commander) rolü nedir?
Olay Komutanı teknik izolasyon ve iletişim üzerinde tam operasyonel yetkiye sahiptir; mühendisleri yönetici paniklerinden korur, delil muhafazasını koordine eder ve yasal süreçlerin eksiksiz işlemesini sağlar.
Teknik Doküman Şablon Paketi
Giriş GerekliTüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.
Yetkili Standartlar ve Kaynaklar
- NIST SP 800-61 Rev. 2 Computer Security Incident Handling GuideNIST • OFFICIAL REQUIREMENT
- European Data Protection Board (EDPB) Guidelines on Data Breach NotificationEDPB • OFFICIAL REQUIREMENT
