Phishing ve İlk Erişim: E-posta, Kötü Amaçlı Ek, AiTM ve MFA Bypass
Kimlik avı e-postası, kötü amaçlı ek/bağlantı yürütmesi ve AiTM/MFA bypass olaylarına yönelik olay müdahale playbook'u.
Prepare
6 adım- Bildirim kanalı
Phishing bildirimi için kullanıcı kanalı hazır olmalı (phish butonu veya güvenlik e-posta adresi); kanal yoksa eksik kontrol olarak işaretle
- E-posta ağ geçidi
URL rewrite (Safe Links) ve ek sandbox detonasyonu aktif; QR kod analizi etkinleştirilmiş olmalı
- Tespit kuralları
Entra ID SigninLogs → SIEM entegrasyonu çalışır; AiTM göstergesi (`anomalousToken`) ve MFA fatigue (`push bombing`) kuralları üretime alınmış olmalı
- Yetki tanımı
SOC'ta hesap askıya alma, `Revoke-MgUserSignInSession` çalıştırma ve Exchange Online Compliance Search yetkisi önceden tanımlanmış ve test edilmiş olmalı
- Sınıflandırma kriterleri
Olayın P1–P4 eşiği ve GDPR bildirimi için 72 saatlik süre belgelenmiş olmalı
- MFA durumu
Kurum genelinde phishing-resistant MFA (FIDO2/passkey) veya en azından number matching etkin olmalı; push-only MFA AiTM'e karşı yetersizdir