Advanced Persistent Threat (APT) Intrusion Response
Ulus-devlet / ileri kalici tehdit (APT) saldirilarinda olay mudahalesi; Mandiant Attack Lifecycle modeli, SANS FOR508 ve Microsoft DART pratikleri temelinde.
Preparation
1 adım- APT hazirlik: tehdit modeli ve izleme altyapisi
Sektor odakli APT gruplarini belirle. SIEM de APT TTP lerine ozel korelasyon kurallari kur. Harici IR firmasi ile retainer sozlesmesi. Crown Jewels analizi.
Detection & Analysis
2 adım- APT giris gostergelerini tespit et
APT IOC leri: olagan-dis saatlerde kimlik dogrulama, hassas veri depolarina ilk erisim, bilinen APT C2 trafigi, LOLBin kullanimi, web shell. Median dwell time 11 gun.
- Saldirgan faaliyet haritasini olustur
SIEM + EDR + NDR telemetrisiyle tam zaman cizelgesi. Mandiant Attack Lifecycle fazlarini haritalandir: Kesif, Ilk Erisim, Tutunma, Ayricalik Yukseltme, Yatay Hareket.
Containment, Eradication & Recovery
4 adım- Gizli containment - iz birakmadan izleme