Yüksek önemSANS PICERL6 adım · 6 faz
SANS Incident Response Process (PICERL)
SANS Incident Handler's Handbook'un 6 fazlı kanonik olay müdahale süreci; tüm olaylar için temel iskelet.
Bilgilendirme notu
Bilgilendirme notu: Olaya müdahale sürecinde en sık yapılan hata, kapsamlama (scoping) tamamlanmadan doğrudan temizlik fazına geçmektir. NIST SP 800-61 döngüsünde Containment → Eradication → Recovery sırası ihlal edildiğinde saldırgan gizlediği ikincil arka kapılarla varlığını sürdürebilir. Her faz için önceden tanımlanmış karar kriterleri ve çıkış noktaları oluşturun; özellikle kapsama aşamasının tamamlandığını gösteren belgeli kanıt olmadan yok etme adımına geçmeyin.
1
Preparation
1 adım- IR ekibi, yetki ve araclari hazirla
IR politikasi, cagri listesi, jump-kit, log/EDR/SIEM erisimi, retainer; tatbikat.
2
Identification
1 adım- Olayi tespit et ve dogrula
Uyari triage, kapsam belirleme, IOC toplama, olay siniflandirma, zaman cizelgesi.
3
Containment
1 adım- Yayilmayi durdur (kisa+uzun vade)
Kisa vade: host izolasyonu/hesap kilitleme. Uzun vade: gecici yamalar, temiz imaj; adli kopya al.
4