Phishing ile İlk Erişim: USB Drop ve Kötü Amaçlı Çevre Birimi
Fiziksel USB cihazı bırakma (drop), kötü amaçlı depolama ve HID saldırılarına yönelik olay müdahale playbook'u.
Prepare
5 adım- Bildirim kanalı
Şüpheli fiziksel cihaz bulunması durumunda güvenlik ekibine bildiri yapılacak kanal belgelenmiş olmalı
- USB politikası
Çıkarılabilir depolama erişimi Intune/GPO ile kısıtlanmış olmalı; USB HID (klavye) kısıtlaması USB depolama engelini devre geçtiğinden ayrı değerlendirilmeli
- Tespit kuralları
Sysmon EID 1 (C dışı sürücüden yürütme) ve PnP EID 20001/20003 (yeni cihaz bağlantısı) SIEM'e aktarılmış ve kural üretime alınmış olmalı
- Fiziksel güvenlik
CCTV ve fiziksel erişim kayıtlarına SOC'un erişim yetkisi belgelenmiş olmalı; delil zinciri prosedürü hazır olmalı
- Yetki tanımı
SOC'ta hesap askıya alma ve uç nokta izolasyon yetkisi tanımlanmış ve test edilmiş olmalı