PreSales Academy

Backup ve Cyber Resilience

Cyber Resilience, İzolasyon ve Temiz Kurtarma

Yaklaşık 59 dakika Kaynak izli editoryal içerik

Saldırı modelini ve izolasyon sınırlarını kur

Ön koşul: recovery sözleşmesi, backup capture/repository/catalogue yolu, retention, failure/trust domain, RPO/RTO ve temel identity/network kavramlarını açıklayabilmelisin. Bu dersin sonunda ransomware ve ayrıcalıklı hesap saldırısını veri, control plane, identity, key ve operasyon yollarında modelleyecek; logical/physical isolation, offline ve immutability iddialarını sınayacak; saldırı zaman çizgisinden güvenilir recovery point seçecek; clean room içinde data, application ve identity’yi doğrulayacak; Arven için containment’tan kontrollü yeniden bağlantıya kadar owner, evidence, stop/go ve yeniden açma koşulu taşıyan cyber recovery planı hazırlayabileceksin.

Cyber resilience, bir saldırının hiç gerçekleşmeyeceği vaadi değildir. NIST’in yaklaşımı; olumsuz koşulları öngörme, dayanma, kurtulma ve uyarlama yeteneğini iş sonucu üzerinden ele alır. Saldırgan data yanında backup admin, catalogue, repository policy, hypervisor, identity, key ve runbook’u hedefleyebilir. Threat model erişim yollarıyla başlar. Production service account backup API’sine hangi yetkiyle bağlanır? Backup server production domain’e üyeyse ele geçirilen domain admin ne yapabilir? Repository’ye backup application dışında doğrudan protocol erişimi var mı? Cloud root/tenant hesabı object lock, key veya lifecycle’ı değiştirebilir mi? Management, data ingest ve restore ağları hangi firewall, DNS, NTP ve privileged workstation bağımlılıklarını paylaşır? Her yol için compromise, delete/modify, policy bypass ve log tampering sonucu yazılır. Isolation katmanlıdır. Logical isolation ayrı role, account, tenant, policy ve network segmenti kullanabilir; fiziksel isolation ayrı media, cihaz veya bağlantısız süreç sağlayabilir. Offline kopya normal operasyon sırasında saldırgan yolundan erişilemez olmalıdır; takılı tape veya sürekli mounted share yalnız farklı media’dır. Air gap mutlak etiket değildir: veri aktarım köprüsü, removable media, yönetim bağlantısı, personel ve credential süreçleri boşluğu belirli zamanlarda kapatır. Bu pencere ve kontrol sahipliği kaydedilir. En az ayrıcalık, MFA, ayrı admin hesapları, just-in-time erişim, dual authorization ve ayrı güvenilir yönetim istasyonu saldırı blast radius’unu küçültür. Break-glass credential çevrimdışı ve denetlenebilir tutulur; kullanımı alarm üretir. Backup platformu privileged ve kritik yazılımdır; patch, hardening, certificate, API, third-party access ve log forwarding yaşam döngüsü korunur. İzolasyon operasyonu imkânsızlaştırmamalı; olay anındaki bootstrap yolu tatbikatla geçmelidir.

Cyber-resilient backup izolasyon matrisi
SınırDoğrulanacak kontrolNegatif test
IdentityAyrı hesap/domain, MFA ve JITProduction admin ile silme reddedilir
ManagementAyrı ağ ve trusted workstationGenel ağdan API/UI erişimi reddedilir
Data pathYalnız yetkili ingest/restore akışıRepository’ye doğrudan yazma reddedilir
Policy/deleteDual control ve ayrı rolRetention azaltma/silme reddedilir
BootstrapBreak-glass, DNS/NTP/key/catalogueProduction identity yokken recovery açılır

ÖRNEK

Ayrı VLAN, aynı domain admin

Arven repository’yi ayrı VLAN’a taşır ve “air-gapped” olarak raporlar. Backup sunucusu production domain’e üyedir; aynı domain admin backup console, repository mount ve key vault’a erişebilir. Network segmenti bir saldırı yolunu azaltır fakat trust domain’i ayırmaz. Ekip ayrı identity boundary, yönetim istasyonu, JIT/dual approval ve production kimliği olmadan bootstrap testi ekler.

MÜŞTERİYE SOR

Production domain/root hesabı ele geçirilirse hangi backup data, catalogue, retention policy, key, log ve restore yolu erişilemez kalır; bunu hangi negatif test kanıtlıyor?

“İzole” etiketini belirli attacker capability ve kanıtlanmış trust boundary’ye dönüştürür.

BİLGİNİ KONTROL ET

Backup repository’nin ayrı VLAN’da olması neyi tek başına kanıtlamaz?

Bir cevap seç

Immutability ile temiz kopya kanıtını ayır

Immutability, belirli veri veya object version’ın tanımlı süre içinde normal ya da privileged yollarla değiştirilememesi veya silinememesidir. WORM, object lock ve retention lock uygulamaları farklı enforcement katmanlarına ve yönetişim modlarına sahip olabilir. Kim retention başlatabilir, kısaltabilir, uzatabilir veya bypass edebilir; root/support yolu var mı; saat kaynağı ve replication policy nasıl davranır; bunlar güncel resmî doküman ve negatif testle doğrulanır. Immutable kopya temiz kopya değildir. Malware, web shell, compromised configuration veya şifrelenmiş data korunmuş point’in içine yazılmış olabilir. Uzun kilit kötü içeriği değiştirilmeden saklayabilir. Temizlik; saldırı başlangıcı ve persistence penceresi, data change/audit log, EDR/SIEM bulgusu, application transaction ve backup catalogue zaman çizgisinin ilişkilendirilmesiyle değerlendirilir. Last known good tek başına “en son başarılı backup” değildir. Integrity kanıtı farklı katmanlardan gelir. Checksum bitleri; chain verification okunabilirliği; scan bilinen göstergeleri; allowlist beklenen artefact’ları; database consistency veri yapısını gösterebilir. Hiçbiri tek başına iş verisinin doğru ve saldırgansız olduğunu garanti etmez. Detection geç olabileceği için retention ve point çeşitliliği saldırı dwell time ile karşılaştırılır. Bütün mevcut point’ler saldırı sonrasıysa immutability recovery sağlamaz. Scan motoru, signature ve analytics sürümü kaydedilir; şüpheli kopya kanıt olarak korunurken restore adayı ayrı işaretlenir. False positive/negative ve şifreli/veritabanı içeriğinin görünürlüğü açıklanır. Point promotion, quarantine ve temiz onayı ayrı rollerle yürütülür. Negatif enforcement testi benign ortamda yapılır; sonuç kullanılan rol, API yolu, timestamp ve log kanıtıyla kaydedilir. Kilit simgesi bu testin yerine geçmez.

Immutable ile clean ayrımı
KanıtGösterdiğiGöstermediği
Retention/WORMPoint’in değişim/silmeye direnciPoint’in malware içermemesi
ChecksumSaklanan bitlerin bütünlüğüİş verisinin doğruluğu
Chain verifyBackup parçalarının okunabilirliğiApplication consistency
Malware scanBilinen/anlaşılabilen göstergelerTüm persistence’ın yokluğu
Business validationSeçilen işlemin doğruluğuBütün sistemin temizliği

ÖRNEK

Bozulmamış ama kirli kopya

Arven’de 30 gün kilitli point’lerin checksum ve retention testleri geçer. İnceleme saldırganın ilk erişimden sonra 18 gün sessiz kaldığını, application server’a web shell ve database’e yetkili değişiklik bıraktığını gösterir. En yeni immutable point’ler güvenilir değildir. Ekip detection timeline, config baseline, audit log ve iş işlemlerini kullanarak daha eski adayları clean-room’da karşılaştırır.

ŞİMDİ SEN DENE

Point güven zinciri oluştur

Bir ERP olayı için ilk bilinen saldırgan davranışı, olası dwell başlangıcı, encryption/bozulma zamanı ve containment anını çiz. Beş recovery point’i retention enforcement, checksum/chain, scan, config/binary baseline, database consistency ve iş transaction kanıtıyla karşılaştır. CLEAN-CANDIDATE, QUARANTINE veya EVIDENCE olarak sınıflandır; owner ve eksik kanıtı yaz.

BİLGİNİ KONTROL ET

Bir recovery point’in immutable ve checksum açısından sağlam olması neyi kanıtlamaz?

Bir cevap seç

Clean room’dan kontrollü üretime dön

Clean recovery containment ve incident authority kararıyla başlar. Normal restore ile cyber recovery aynı runbook değildir. Saldırı kapsamı ve aktif persistence araştırılırken evidence/log korunur. Recovery ekibi incident response ve business continuity ile ortak öncelik kullanır. Clean room üretim trust’ını varsaymayan kontrollü recovery alanıdır. Ayrı identity/break-glass, yönetim workstation’ı, network, DNS/NTP, key, logging/EDR ve yeterli kapasite içerir. Inbound recovery akışına, outbound validation allowlist’e bağlanır; production route ve credential kapalıdır. Rebuild sırası güven köklerinden uygulamaya ilerler: temiz yönetim ve identity, key/certificate, network/security services, platform, database/data, application ve entegrasyonlar. Golden image veya IaC hız sağlar; image, source, package ve pipeline’ın ayrıca güvenilir olması gerekir. Compromised binary/config’in backup’tan körlemesine dönmesi engellenir. Data application’dan ayrı restore edilip scan/consistency/transaction doğrulamasından geçirilir; bu ayrım NIST SP 800-209’un recovery tavsiyeleriyle uyumludur. Credential ve secret’lar saldırı kapsamına göre rotate edilir. Restore edilen sistem eski token, service account, certificate veya scheduled task ile production’a bağlanmadan kontrol edilir. Persistence, unauthorized account, startup mechanism, binary/config drift, vulnerability ve IOC taraması yapılır. Teknik doğrulamaya database consistency, uygulama fonksiyonu, veri uzlaştırma, transaction ve business owner kabulü eklenir. Her bulgu point’i değiştirme veya rebuild’i durdurma koşulu olabilir. Reconnect sınırlı kullanıcı ve entegrasyonla başlar. SIEM/EDR, application ve integrity ölçüleri geçtikçe bağımlılık grupları açılır; anomali stop/quarantine tetikler. Olay sonrası gerçek RPO/RTO ve kontrol açığı runbook ile tatbikatı günceller.

Clean recovery aşamaları ve geçiş kapıları
AşamaZorunlu kanıtStop/Go kapısı
ContainAktif yol kesildi, evidence korunduScope belirsizse izolasyon sürer
SelectTimeline ve clean-candidate pointKanıt çelişkiliyse quarantine
RebuildTrusted image, identity, key ve patchBaseline geçmeden data açılmaz
ValidateScan, consistency, app ve iş işlemiBulgu varsa point/rebuild yeniden
ReconnectRotate credential, logging ve dalgaAnomali varsa bağlantı kesilir

MÜŞTERİYE SOR

Production identity, DNS, key manager ve yönetim ağı güvenilmez kabul edildiğinde clean room hangi bağımsız bootstrap bileşenleriyle açılacak; kim point seçimi ve yeniden bağlantı için stop/go yetkisine sahip?

Recovery planını saldırıdan etkilenebilen üretim bağımlılıklarından ve belirsiz karar sahipliğinden ayırır.

ŞİMDİ SEN DENE

Clean-room runbook ve bağlantı dalgası yaz

ERP için containment’tan business owner kabulüne zaman çizgisi kur. Evidence koruma, clean-room bootstrap, point transferi, trusted rebuild, identity/key/secret rotation, scan/consistency/transaction, sınırlı reconnect ve tam açılışı owner/süreyle yaz. Her aşamaya stop/go, quarantine/rollback ve toplanacak log ekle.

BİLGİNİ KONTROL ET

Clean-room recovery’de üretim ağına yeniden bağlantı için en güçlü kapı hangisidir?

Bir cevap seç

Arven cyber recovery kanıt paketini üret

Arven’de EDR credential dumping tespit eder; sonra dosya paylaşımında toplu şifreleme başlar. Domain admin backup console’a erişebilir; kilitli repository ile cloud copy aynı root yetkisini paylaşır. Point’ler immutable görünür fakat ilk erişim zamanı ve catalogue bütünlüğü bilinmez. Ekip ilk olarak incident authority, business owner, backup, identity, network, application ve forensic rollerini çağırır. Etkilenen akışlar izole edilir; volatile log/evidence korunur. EDR, authentication, application, database audit, storage/backup ve network kayıtları ortak UTC zaman çizgisine getirilir. Recovery point’ler CLEAN-CANDIDATE, QUARANTINE ve EVIDENCE olarak sınıflandırılır; silinmez veya üzerine yazılmaz. Production admin ile retention, silme, catalogue/key erişimi benign alanda sınanır. Ardından production identity kapalıyken break-glass, ayrı workstation, DNS/NTP, catalogue ve key bootstrap edilir; başarısız adımlar risk olur. Clean room trusted image/IaC ile kurulur. Identity ve secret’lar rotate edilir; seçilen data application binary/config’den ayrı alınır. Chain/checksum, çoklu scan, configuration baseline, database consistency ve Arven’in order-to-cash transaction seti çalıştırılır. En yeni point başarısızsa kayıp veri miktarı hesaplanarak daha eski point’e dönülür. Karar, RPO ile temizliğe duyulan güveni birlikte gösterir. Reconnect önce tek entegrasyon ve sınırlı kullanıcıyla başlar. EDR/SIEM, unauthorized account, egress, file change, database audit ve iş ölçüleri gözlem penceresinde geçmeden sonraki dalga açılmaz. Anomali stop ve quarantine tetikler. Son rapor saldırı yolu, etkilenen kopyalar, gerçek RPO/RTO, veri uzlaştırma, kontrol açıkları, owner/tarih ve yeniden tatbikatı içerir. Son ders bu kanıtı sizing, restore test programı, operasyon modeli, TCO ve koşullu mimari kararına dönüştürecektir.

Arven cyber recovery kanıt paketi
Kanıt paketiİçerikKarar kapısı
Threat/trust mapIdentity, network, control, key ve delete yollarıHedef saldırıda copy erişilemez kalıyor
Point timelineDwell, değişim, scan ve integrityClean-candidate gerekçeli
Clean roomBootstrap, trusted image ve kapasiteProduction trust olmadan açılıyor
ValidationSecret rotation, scan, consistency ve iş testiTeknik/güvenlik/iş kabulü geçiyor
ReconnectDalga, telemetry, stop ve quarantineGözlemde yeni anomali yok

MÜŞTERİYE SOR

Saldırgan hangi tarihten beri hangi identity/control yollarında bulunmuş olabilir; hangi point hangi bağımsız kanıtla clean-candidate seçilecek ve production trust olmadan nasıl doğrulanıp yeniden bağlanacak?

En yeni kopyaya acele dönüşü zaman çizgisi, temizlik güveni ve kontrollü hizmet kararıyla değiştirir.

ŞİMDİ SEN DENE

Arven cyber recovery planını tamamla

Credential compromise ve ransomware senaryosu için threat/trust map, UTC olay çizgisi, beş point güven matrisi, clean-room bootstrap/BOM, rebuild sırası, secret rotation, scan-consistency-business validation ve üç reconnect dalgası hazırla. Altı risk, altı TBD, beş stop/go eşiği ve son sizing dersine aktarılacak ölçüleri ekle.

BU DERSTEN AL

Bu dersten taşıyacağın düşünceler

  • Cyber resilience saldırıyı öngörme, dayanma, güvenilir recovery ve öğrenerek uyarlama yeteneğidir.
  • Network ayrımı; identity, management, key, policy ve bootstrap trust sınırlarının yerini tutmaz.
  • Immutable point değişim/silmeye direnebilir; capture anında temiz olduğunu kanıtlamaz.
  • Clean point seçimi saldırı zaman çizgisi, integrity, scan, configuration ve iş verisi kanıtlarını birleştirir.
  • Clean room production trust’ını varsaymadan trusted rebuild, secret rotation ve tam hizmet doğrulaması yapar.
  • Arven üretime tek adımda dönmez; gözlenen dalgalar stop, quarantine ve yeniden açma koşullarıyla ilerler.
← Academy ders yoluna dön