Backup ve Cyber Resilience
Cyber Resilience, İzolasyon ve Temiz Kurtarma
Saldırı modelini ve izolasyon sınırlarını kur
Ön koşul: recovery sözleşmesi, backup capture/repository/catalogue yolu, retention, failure/trust domain, RPO/RTO ve temel identity/network kavramlarını açıklayabilmelisin. Bu dersin sonunda ransomware ve ayrıcalıklı hesap saldırısını veri, control plane, identity, key ve operasyon yollarında modelleyecek; logical/physical isolation, offline ve immutability iddialarını sınayacak; saldırı zaman çizgisinden güvenilir recovery point seçecek; clean room içinde data, application ve identity’yi doğrulayacak; Arven için containment’tan kontrollü yeniden bağlantıya kadar owner, evidence, stop/go ve yeniden açma koşulu taşıyan cyber recovery planı hazırlayabileceksin.
Cyber resilience, bir saldırının hiç gerçekleşmeyeceği vaadi değildir. NIST’in yaklaşımı; olumsuz koşulları öngörme, dayanma, kurtulma ve uyarlama yeteneğini iş sonucu üzerinden ele alır. Saldırgan data yanında backup admin, catalogue, repository policy, hypervisor, identity, key ve runbook’u hedefleyebilir. Threat model erişim yollarıyla başlar. Production service account backup API’sine hangi yetkiyle bağlanır? Backup server production domain’e üyeyse ele geçirilen domain admin ne yapabilir? Repository’ye backup application dışında doğrudan protocol erişimi var mı? Cloud root/tenant hesabı object lock, key veya lifecycle’ı değiştirebilir mi? Management, data ingest ve restore ağları hangi firewall, DNS, NTP ve privileged workstation bağımlılıklarını paylaşır? Her yol için compromise, delete/modify, policy bypass ve log tampering sonucu yazılır. Isolation katmanlıdır. Logical isolation ayrı role, account, tenant, policy ve network segmenti kullanabilir; fiziksel isolation ayrı media, cihaz veya bağlantısız süreç sağlayabilir. Offline kopya normal operasyon sırasında saldırgan yolundan erişilemez olmalıdır; takılı tape veya sürekli mounted share yalnız farklı media’dır. Air gap mutlak etiket değildir: veri aktarım köprüsü, removable media, yönetim bağlantısı, personel ve credential süreçleri boşluğu belirli zamanlarda kapatır. Bu pencere ve kontrol sahipliği kaydedilir. En az ayrıcalık, MFA, ayrı admin hesapları, just-in-time erişim, dual authorization ve ayrı güvenilir yönetim istasyonu saldırı blast radius’unu küçültür. Break-glass credential çevrimdışı ve denetlenebilir tutulur; kullanımı alarm üretir. Backup platformu privileged ve kritik yazılımdır; patch, hardening, certificate, API, third-party access ve log forwarding yaşam döngüsü korunur. İzolasyon operasyonu imkânsızlaştırmamalı; olay anındaki bootstrap yolu tatbikatla geçmelidir.
| Sınır | Doğrulanacak kontrol | Negatif test |
|---|---|---|
| Identity | Ayrı hesap/domain, MFA ve JIT | Production admin ile silme reddedilir |
| Management | Ayrı ağ ve trusted workstation | Genel ağdan API/UI erişimi reddedilir |
| Data path | Yalnız yetkili ingest/restore akışı | Repository’ye doğrudan yazma reddedilir |
| Policy/delete | Dual control ve ayrı rol | Retention azaltma/silme reddedilir |
| Bootstrap | Break-glass, DNS/NTP/key/catalogue | Production identity yokken recovery açılır |
ÖRNEK
Ayrı VLAN, aynı domain admin
Arven repository’yi ayrı VLAN’a taşır ve “air-gapped” olarak raporlar. Backup sunucusu production domain’e üyedir; aynı domain admin backup console, repository mount ve key vault’a erişebilir. Network segmenti bir saldırı yolunu azaltır fakat trust domain’i ayırmaz. Ekip ayrı identity boundary, yönetim istasyonu, JIT/dual approval ve production kimliği olmadan bootstrap testi ekler.
MÜŞTERİYE SOR
Production domain/root hesabı ele geçirilirse hangi backup data, catalogue, retention policy, key, log ve restore yolu erişilemez kalır; bunu hangi negatif test kanıtlıyor?
“İzole” etiketini belirli attacker capability ve kanıtlanmış trust boundary’ye dönüştürür.
BİLGİNİ KONTROL ET
Backup repository’nin ayrı VLAN’da olması neyi tek başına kanıtlamaz?
Immutability ile temiz kopya kanıtını ayır
Immutability, belirli veri veya object version’ın tanımlı süre içinde normal ya da privileged yollarla değiştirilememesi veya silinememesidir. WORM, object lock ve retention lock uygulamaları farklı enforcement katmanlarına ve yönetişim modlarına sahip olabilir. Kim retention başlatabilir, kısaltabilir, uzatabilir veya bypass edebilir; root/support yolu var mı; saat kaynağı ve replication policy nasıl davranır; bunlar güncel resmî doküman ve negatif testle doğrulanır. Immutable kopya temiz kopya değildir. Malware, web shell, compromised configuration veya şifrelenmiş data korunmuş point’in içine yazılmış olabilir. Uzun kilit kötü içeriği değiştirilmeden saklayabilir. Temizlik; saldırı başlangıcı ve persistence penceresi, data change/audit log, EDR/SIEM bulgusu, application transaction ve backup catalogue zaman çizgisinin ilişkilendirilmesiyle değerlendirilir. Last known good tek başına “en son başarılı backup” değildir. Integrity kanıtı farklı katmanlardan gelir. Checksum bitleri; chain verification okunabilirliği; scan bilinen göstergeleri; allowlist beklenen artefact’ları; database consistency veri yapısını gösterebilir. Hiçbiri tek başına iş verisinin doğru ve saldırgansız olduğunu garanti etmez. Detection geç olabileceği için retention ve point çeşitliliği saldırı dwell time ile karşılaştırılır. Bütün mevcut point’ler saldırı sonrasıysa immutability recovery sağlamaz. Scan motoru, signature ve analytics sürümü kaydedilir; şüpheli kopya kanıt olarak korunurken restore adayı ayrı işaretlenir. False positive/negative ve şifreli/veritabanı içeriğinin görünürlüğü açıklanır. Point promotion, quarantine ve temiz onayı ayrı rollerle yürütülür. Negatif enforcement testi benign ortamda yapılır; sonuç kullanılan rol, API yolu, timestamp ve log kanıtıyla kaydedilir. Kilit simgesi bu testin yerine geçmez.
| Kanıt | Gösterdiği | Göstermediği |
|---|---|---|
| Retention/WORM | Point’in değişim/silmeye direnci | Point’in malware içermemesi |
| Checksum | Saklanan bitlerin bütünlüğü | İş verisinin doğruluğu |
| Chain verify | Backup parçalarının okunabilirliği | Application consistency |
| Malware scan | Bilinen/anlaşılabilen göstergeler | Tüm persistence’ın yokluğu |
| Business validation | Seçilen işlemin doğruluğu | Bütün sistemin temizliği |
ÖRNEK
Bozulmamış ama kirli kopya
Arven’de 30 gün kilitli point’lerin checksum ve retention testleri geçer. İnceleme saldırganın ilk erişimden sonra 18 gün sessiz kaldığını, application server’a web shell ve database’e yetkili değişiklik bıraktığını gösterir. En yeni immutable point’ler güvenilir değildir. Ekip detection timeline, config baseline, audit log ve iş işlemlerini kullanarak daha eski adayları clean-room’da karşılaştırır.
ŞİMDİ SEN DENE
Point güven zinciri oluştur
Bir ERP olayı için ilk bilinen saldırgan davranışı, olası dwell başlangıcı, encryption/bozulma zamanı ve containment anını çiz. Beş recovery point’i retention enforcement, checksum/chain, scan, config/binary baseline, database consistency ve iş transaction kanıtıyla karşılaştır. CLEAN-CANDIDATE, QUARANTINE veya EVIDENCE olarak sınıflandır; owner ve eksik kanıtı yaz.
BİLGİNİ KONTROL ET
Bir recovery point’in immutable ve checksum açısından sağlam olması neyi kanıtlamaz?
Clean room’dan kontrollü üretime dön
Clean recovery containment ve incident authority kararıyla başlar. Normal restore ile cyber recovery aynı runbook değildir. Saldırı kapsamı ve aktif persistence araştırılırken evidence/log korunur. Recovery ekibi incident response ve business continuity ile ortak öncelik kullanır. Clean room üretim trust’ını varsaymayan kontrollü recovery alanıdır. Ayrı identity/break-glass, yönetim workstation’ı, network, DNS/NTP, key, logging/EDR ve yeterli kapasite içerir. Inbound recovery akışına, outbound validation allowlist’e bağlanır; production route ve credential kapalıdır. Rebuild sırası güven köklerinden uygulamaya ilerler: temiz yönetim ve identity, key/certificate, network/security services, platform, database/data, application ve entegrasyonlar. Golden image veya IaC hız sağlar; image, source, package ve pipeline’ın ayrıca güvenilir olması gerekir. Compromised binary/config’in backup’tan körlemesine dönmesi engellenir. Data application’dan ayrı restore edilip scan/consistency/transaction doğrulamasından geçirilir; bu ayrım NIST SP 800-209’un recovery tavsiyeleriyle uyumludur. Credential ve secret’lar saldırı kapsamına göre rotate edilir. Restore edilen sistem eski token, service account, certificate veya scheduled task ile production’a bağlanmadan kontrol edilir. Persistence, unauthorized account, startup mechanism, binary/config drift, vulnerability ve IOC taraması yapılır. Teknik doğrulamaya database consistency, uygulama fonksiyonu, veri uzlaştırma, transaction ve business owner kabulü eklenir. Her bulgu point’i değiştirme veya rebuild’i durdurma koşulu olabilir. Reconnect sınırlı kullanıcı ve entegrasyonla başlar. SIEM/EDR, application ve integrity ölçüleri geçtikçe bağımlılık grupları açılır; anomali stop/quarantine tetikler. Olay sonrası gerçek RPO/RTO ve kontrol açığı runbook ile tatbikatı günceller.
| Aşama | Zorunlu kanıt | Stop/Go kapısı |
|---|---|---|
| Contain | Aktif yol kesildi, evidence korundu | Scope belirsizse izolasyon sürer |
| Select | Timeline ve clean-candidate point | Kanıt çelişkiliyse quarantine |
| Rebuild | Trusted image, identity, key ve patch | Baseline geçmeden data açılmaz |
| Validate | Scan, consistency, app ve iş işlemi | Bulgu varsa point/rebuild yeniden |
| Reconnect | Rotate credential, logging ve dalga | Anomali varsa bağlantı kesilir |
MÜŞTERİYE SOR
Production identity, DNS, key manager ve yönetim ağı güvenilmez kabul edildiğinde clean room hangi bağımsız bootstrap bileşenleriyle açılacak; kim point seçimi ve yeniden bağlantı için stop/go yetkisine sahip?
Recovery planını saldırıdan etkilenebilen üretim bağımlılıklarından ve belirsiz karar sahipliğinden ayırır.
ŞİMDİ SEN DENE
Clean-room runbook ve bağlantı dalgası yaz
ERP için containment’tan business owner kabulüne zaman çizgisi kur. Evidence koruma, clean-room bootstrap, point transferi, trusted rebuild, identity/key/secret rotation, scan/consistency/transaction, sınırlı reconnect ve tam açılışı owner/süreyle yaz. Her aşamaya stop/go, quarantine/rollback ve toplanacak log ekle.
BİLGİNİ KONTROL ET
Clean-room recovery’de üretim ağına yeniden bağlantı için en güçlü kapı hangisidir?
Arven cyber recovery kanıt paketini üret
Arven’de EDR credential dumping tespit eder; sonra dosya paylaşımında toplu şifreleme başlar. Domain admin backup console’a erişebilir; kilitli repository ile cloud copy aynı root yetkisini paylaşır. Point’ler immutable görünür fakat ilk erişim zamanı ve catalogue bütünlüğü bilinmez. Ekip ilk olarak incident authority, business owner, backup, identity, network, application ve forensic rollerini çağırır. Etkilenen akışlar izole edilir; volatile log/evidence korunur. EDR, authentication, application, database audit, storage/backup ve network kayıtları ortak UTC zaman çizgisine getirilir. Recovery point’ler CLEAN-CANDIDATE, QUARANTINE ve EVIDENCE olarak sınıflandırılır; silinmez veya üzerine yazılmaz. Production admin ile retention, silme, catalogue/key erişimi benign alanda sınanır. Ardından production identity kapalıyken break-glass, ayrı workstation, DNS/NTP, catalogue ve key bootstrap edilir; başarısız adımlar risk olur. Clean room trusted image/IaC ile kurulur. Identity ve secret’lar rotate edilir; seçilen data application binary/config’den ayrı alınır. Chain/checksum, çoklu scan, configuration baseline, database consistency ve Arven’in order-to-cash transaction seti çalıştırılır. En yeni point başarısızsa kayıp veri miktarı hesaplanarak daha eski point’e dönülür. Karar, RPO ile temizliğe duyulan güveni birlikte gösterir. Reconnect önce tek entegrasyon ve sınırlı kullanıcıyla başlar. EDR/SIEM, unauthorized account, egress, file change, database audit ve iş ölçüleri gözlem penceresinde geçmeden sonraki dalga açılmaz. Anomali stop ve quarantine tetikler. Son rapor saldırı yolu, etkilenen kopyalar, gerçek RPO/RTO, veri uzlaştırma, kontrol açıkları, owner/tarih ve yeniden tatbikatı içerir. Son ders bu kanıtı sizing, restore test programı, operasyon modeli, TCO ve koşullu mimari kararına dönüştürecektir.
| Kanıt paketi | İçerik | Karar kapısı |
|---|---|---|
| Threat/trust map | Identity, network, control, key ve delete yolları | Hedef saldırıda copy erişilemez kalıyor |
| Point timeline | Dwell, değişim, scan ve integrity | Clean-candidate gerekçeli |
| Clean room | Bootstrap, trusted image ve kapasite | Production trust olmadan açılıyor |
| Validation | Secret rotation, scan, consistency ve iş testi | Teknik/güvenlik/iş kabulü geçiyor |
| Reconnect | Dalga, telemetry, stop ve quarantine | Gözlemde yeni anomali yok |
MÜŞTERİYE SOR
Saldırgan hangi tarihten beri hangi identity/control yollarında bulunmuş olabilir; hangi point hangi bağımsız kanıtla clean-candidate seçilecek ve production trust olmadan nasıl doğrulanıp yeniden bağlanacak?
En yeni kopyaya acele dönüşü zaman çizgisi, temizlik güveni ve kontrollü hizmet kararıyla değiştirir.
ŞİMDİ SEN DENE
Arven cyber recovery planını tamamla
Credential compromise ve ransomware senaryosu için threat/trust map, UTC olay çizgisi, beş point güven matrisi, clean-room bootstrap/BOM, rebuild sırası, secret rotation, scan-consistency-business validation ve üç reconnect dalgası hazırla. Altı risk, altı TBD, beş stop/go eşiği ve son sizing dersine aktarılacak ölçüleri ekle.
BU DERSTEN AL
Bu dersten taşıyacağın düşünceler
- Cyber resilience saldırıyı öngörme, dayanma, güvenilir recovery ve öğrenerek uyarlama yeteneğidir.
- Network ayrımı; identity, management, key, policy ve bootstrap trust sınırlarının yerini tutmaz.
- Immutable point değişim/silmeye direnebilir; capture anında temiz olduğunu kanıtlamaz.
- Clean point seçimi saldırı zaman çizgisi, integrity, scan, configuration ve iş verisi kanıtlarını birleştirir.
- Clean room production trust’ını varsaymadan trusted rebuild, secret rotation ve tam hizmet doğrulaması yapar.
- Arven üretime tek adımda dönmez; gözlenen dalgalar stop, quarantine ve yeniden açma koşullarıyla ilerler.