Yüksek önemHARDEC6 adım · 5 faz
Public-Facing Application / Web Compromise
Internete acik uygulama/sunucu (web shell, RCE, somurulen CVE) ele gecirme mudahalesi.
Bilgilendirme notu
Bilgilendirme notu: İnternet erişilebilir web uygulaması ihlallerinde OWASP Top 10 güvenlik açıklarının ötesine geçin; sunucu tarafı şablon enjeksiyonu, güvensiz doğrudan nesne referansı ve bozuk erişim kontrolü gibi uygulama mantığı kusurları sıklıkla gözden kaçar. WAF günlükleri, web sunucusu erişim kayıtları ve uygulama hata izlerini birleştirerek saldırı başlangıç noktasını belirleyin. İhlal sonrası web kabuğu (webshell) varlığını ve arka uç veritabanına erişim izlerini mutlaka araştırın (MITRE T1505.003).
1
Preparation
1 adım- WAF + log + yama yonetimi
WAF, merkezi web/uygulama loglari, varlik envanteri, hizli yama sureci.
2
Detection & Analysis
1 adım- Giris noktasini bul
Somurulen acik (CVE/0-day), web shell, yetkisiz erisim, etkilenen veri/host.
3
Containment, Eradication & Recovery
2 adım- Sunucuyu izole et
Sunucuyu trafikten ayir/snapshot al, web shell engelle, ifsa olan secretlari dondur.
- Acigi kapat
Web shell/backdoor kaldir, acigi yamala/konfig duzelt, kaliciligi temizle, kimlikleri sifirla.
4