Yüksek önemHARDEC6 adım · 5 faz
Insider Threat / Data Collection
Iceriden tehdit / yetkili kullanicinin veri toplamasi/sizdirmasi.
Bilgilendirme notu
Bilgilendirme notu: İçeriden tehdit senaryolarında veri toplama faaliyeti genellikle uzun süre gizli kalır; SharePoint, OneDrive ve yerel ağ paylaşımlarına yönelik anormal toplu indirme davranışlarını DLP ve UEBA araçlarıyla tespit edin (MITRE T1213, T1039). Pano verisi ve ekran kaydı gibi düşük hacimli teknikler (T1115, T1113) imza bazlı araçlardan kaçabilir; davranışsal temel sapmaları ve çalışma saatleri dışı erişim anomalilerini öncelikli olarak değerlendirin.
1
Preparation
1 adım- Iceriden tehdit programi
UEBA, DLP, en az ayricalik, ayrilan personel sureci, hukuk/IK koordinasyonu.
2
Detection & Analysis
1 adım- Anormal davranisi dogrula
Asiri veri erisimi/indirme, mesai disi etkinlik, USB/cloud yukleme, kapsam ve niyet.
3
Containment, Eradication & Recovery
2 adım- Erisimi kisitla (gizlilikle)
Supheli hesabin erisimini daralt/askiya al, delili koru, IK/hukuk ile gizli yurut.
- Yetkileri geri al
Erisim/cihaz/hesaplari kaldir, paylasilan secretlari dondur, disa kopyalanan veriyi tespit et.
4