SQL Enjeksiyonu Olay Müdahalesi (Web Uygulama İhlali)
Web uygulamasında SQL enjeksiyonu yoluyla gerçekleşen başlangıç erişimi ve olası veri sızdırma olayına yönelik NIST SP 800-61 uyumlu müdahale adımları.
Prepare
6 adım- Log kapsamını doğrula
Web sunucu erişim loglarının (nginx/IIS/Apache) merkezi SIEM'e aktığını ve en az 90 gün saklandığını kontrol et; eksikse ilgili ekibe eskalasyon aç
- DB audit logunu etkinleştir
MSSQL için SQL Server Audit, MySQL için `general_log=ON`, PostgreSQL için `pg_audit` eklentisinin aktif olduğunu doğrula; kapalıysa DBA ile derhal etkinleştir
- WAF durumunu doğrula
WAF'ın "prevention (engelleme)" modunda çalıştığını teyit et; "detection only" modundaysa olay sürecinde geçici olarak prevention'a al
- DB hesap envanterini hazırla
Uygulama DB hesaplarını, ayrıcalıklarını ve bağlı uygulamaları listele (`SHOW GRANTS FOR 'uygulama_hesabi'@'localhost'` veya MSSQL sys.database_principals sorgusundan)
- Uygulama kod deposuna erişim sağla
IR ekibinin etkilenen uygulama dalına okuma erişimi olduğunu doğrula (commit geçmişi dahil)
- İletişim matrisini hazırla
SOC yöneticisi, uygulama güvenlik ekibi, geliştirme lideri, DPO/hukuk, CISO iletişim bilgilerini hazır tut; kişisel veri ihlali durumunda KVKK bildirimi için DPO'nun haberi olduğundan emin ol