Vaka müdahalesini bir süreç olarak ele almak ÅŸart olsa da CISO’lar bunu organize ederken bir ikilemle karşılaşıyor. BT güvenliÄŸi liderlerinin kurumları içinde vaka müdahalesi sürecini düzenlerken dikkate alması gereken beÅŸ faktör ÅŸunlar: Â
1- YETKÄ°N ELEMAN AZLIÄžI
Vaka müdahalesi genellikle vaka gerçekleÅŸtiÄŸinde hemen onarım sürecine geçmek olarak anlaşılıyor. Ancak, vaka müdahalesi saldırı gerçekleÅŸmeden önce baÅŸlayıp, saldırı tamamlanana kadar uzanan bir süreç. Vaka müdahalesi genellikle dört aÅŸamadan oluÅŸuyor. Bunların ilki tüm sorumlu çalışanlara bir saldırı karşısında ne yapmaları gerektiÄŸini öğretmek. Ä°kinci aÅŸamada ise vakaların tespiti yer alıyor. Bundan sonra, vaka müdahale ekibi saldırıyı savuÅŸturup etkilenen sistemleri kurtarmalı. Sorun çözüldüğünde, yaÅŸanan deneyime baÄŸlı olarak vaka müdahalesi stratejisi gözden geçirilmeli. Böylece benzer bir durum yaÅŸanma ihtimali azaltılabilir.   Â
Birbirinden farklı bu süreçler için farklı profesyonellere ihtiyaç var. Ne yazık ki bu özellikleri taşıyan çok insan yok. Kaspersky Lab tarafından yapılan araÅŸtırmaya göre, CISO’ların C’ü zararlı yazılım analisti, ’si vaka müdahalesi uzmanı ve ’ü de tehdit avcısı bulmakta zorluk yaşıyor. Bir diÄŸer sorun ise mevcut çalışanları elde tutmak. Kendilerine talep olduÄŸunu bilen uzmanlar, daha yüksek maaÅŸ teklif edildiÄŸinde kolaylıkla rakip ÅŸirkete geçebiliyor. Bu gibi nedenlerle, ÅŸirketlerin tüm vaka müdahalesi sürecini yürütecek dahili ekiplere sahip olması giderek zorlaşıyor. Â
2- UYGUN DIÅž KAYNAÄžI BULMAK
Dışarıdan destek alacağınız yeri seçmek de kolay bir iÅŸ deÄŸil. Verim almak için, dışarıdan destek alınan ekibin tehdit araÅŸtırması, zararlı yazılım analizi ve dijital araÅŸtırma gibi vaka müdahalesine iliÅŸkin tüm önemli konuları kapsaması gerekiyor. Dış ekiplerin marka bağımsız sertifikalarla becerilerini kanıtlaması da büyük önem taşıyor. Ayrıca, görev verilecek ekibin istediÄŸiniz alandaki tecrübesini de öğrenmelisiniz. Farklı sektörlerden çok sayıda ÅŸirketle çalışan ekiplerin, benzer vakalarla karşılaÅŸmış olma olasılığı daha yüksektir. Bu ekipler farklı görünen vakalardaki benzerlikleri bulabilir.Â
Sıkı yönetmeliklere baÄŸlı sektörlerde faaliyet gösteren ÅŸirketler, dış destek alırken bazı ek kısıtlamalarla karşılaÅŸabilir. Bu ÅŸirketler, yalnızca ilgili uyum gereksinimlerini karşılayan vaka müdahalesi ekiplerini tercih edebilir.Â
Â
Kaspersky Lab Global Satıştan Sorumlu Genel Müdür Yardımcısı Maxim Frolov .
3- VAKA MÃœDAHALESÄ°NÄ°N MALÄ°YETÄ°
Åžirket içinde bir vaka müdahalesi ekibi kurmanın maliyeti yüksektir. Bunun için nadir bulunan ve pahalı becerilere sahip tam zamanlı çalışanlara maaÅŸ ödenmesi gerekir. Ayrıca tehdit avı, veri analizi ve saldırı sonrası onarım için gerekli çözüm ve hizmetler (tehdit istihbaratı) satın alınmalıdır. Â
Ancak, tüm dünyada bir veri sızıntısının ortalama maliyeti de artıyor. Sızıntıların büyük kurumlara maliyeti ortalama 1,23 milyon dolara ulaÅŸtı (2017’de 992 bin dolardan $ artışla). BT güvenliÄŸi vakalarının artmasıyla, ÅŸirketler de siber güvenlik harcamalarına öncelik vermeleri gerektiÄŸinin farkına vardı.Â
Bazı kurumlar esnek bir dış kaynak modelini daha uygun maliyetli buluyor. Bu ÅŸekilde yalnızca aldıkları hizmetler için para ödüyorlar. Ancak, çok sayıda vaka ile karşılaÅŸan kurumların kendi bünyelerinde bir vaka müdahalesi ekibi kurması ÅŸart. Yine de ilk seviye müdahale ekibi için daha uygun maliyetli bir yol bulabilirler. Bu dahili ekip öncelikle vakayı analiz edip yapabiliyorsa müdahale edebilir veya daha karmaşık bir durumda dış uzmanlara aktarabilir. Â
4- BT DEPARTMANIYLA UYUM
Bir vaka yaÅŸandığında BT ekipleri etkilenen makineleri kapatarak zararı azaltmayı tercih edebilirler. Ancak, vaka müdahalesi uzmanları için öncelikle delil toplamak önemlidir. Vakadan sonra ‘suç mahalline’ bir süre dokunulmaması gerekir. Kayıtları yalnızca üç aylığına saklamak ve etkilenen makineleri aÄŸdan koparmak, vaka müdahalesi ekiplerinin iÅŸini zorlaÅŸtırır.Â
Bu gibi durumlardan kaçınmak için dahili vaka müdahalesi ekibinin, BT departmanı için özel kılavuzlar hazırlaması veya basit siber güvenlik bilgisinden fazlasını isteyen fakat derinlemesine güvenlik becerisine ihtiyaç duymayan BT uzmanlarına eÄŸitim vermesi gerekir. Böyle bir çalışma sayesinde iç ve dış ekipler aynı düzlemde buluÅŸabilir.Â
5- MÃœDAHALEDE GECÄ°KME
Vaka müdahalesi için dış destek alan kurumlar bu süreçleri daha hızlı kurabilir. Bir dış ekip ihtiyaç duyulan her zaman devreye girip sorunları çözmeye hazırdır. Ancak bunun da potansiyel sorunları bulunur. ÖrneÄŸin, herhangi bir iÅŸ yapılmadan önce ÅŸirket ve üçüncü taraf arasında sözleÅŸmeler imzalanması gerekir. Bu da vaka müdahalesini geciktirebilir.Â
Kendi deneyimlerimizde, bir müşterideki çalışanların pazartesi günü iÅŸe geldiklerinde ÅŸirkete hatfa sonu sızıldığını fark ettiÄŸini gördük. Sorunu kendileri çözmek için günlerce uÄŸraÅŸtılar. Sorunla baÅŸ edemeyeceklerini anladıklarında dış uzmanlara baÅŸvurmaya karar verdiler. O zamana kadar cuma günü geldi bile. Bu nedenle, ÅŸirket vaka müdahalesi ekibinin çalışmaya baÅŸlaması için hafta sonu öncesinde tüm sözleÅŸmeleri aceleyle onaylamaya çalıştı. Kurumlarda, her vakayı daha iyi deÄŸerlendirebilen ve sorumluluÄŸu hızla aktarabilen bir ekip olsa bu durumlar yaÅŸanmazdı. Â
Büyük kurumların çoÄŸunda, vaka müdahalesinin ilk aÅŸamasında dahili bir ekip, ikinci aÅŸamasında ise üçüncü parti ekiplerin kullanıldığı bir yaklaşım en verimli seçenek olarak görülüyor. Bu ayrı ayrı her iki yaklaşımın faydalı yanlarını alıp eksik kaldığı noktaları ortadan kaldırıyor. Â
Vaka müdahalesi için dış destek almak, ÅŸirketin tüm kontrolü dış uzmanlara teslim edip kendilerini sorumluluktan kurtarması anlamına gelmiyor. Bir plana sahip olmak her zaman önemli. Zamanında müdahale etmek için ÅŸirketlerin hazırlıklı olması ve ilk tepkiyi verecek önleme sahip olması gerekli. Ne zaman ve ne için dış destek isteneceÄŸi için kurallar belirlenmeli. Åžirket içinden birine, nelere öncelik verileceÄŸini belirleme ve iç departmanlar ile dış ekipler arasında koordinasyon kurma görevi verilmeli. Çalı��anlardan biri bu rolü mutlaka üstlenmeli.Â
Yorum Yazın