Veri Sızdırma ve C2 Kanalı Müdahalesi
Aktif C2 kanalı veya veri sızdırma göstergesi tespit edildiğinde beacon/DNS tünel tanımı, ağ izolasyonu, C2 altyapı blokajı, etkilenen veri kapsamı ve implant eradikasyonunu yürütür.
Prepare
7 adım- Ağ telemetrisi doğrulaması
Zeek/NetFlow toplama ile Sysmon EID 3 (NetworkConnect) ve EID 22 (DNSQuery) loglarının SIEM'e aktığını; JA3/JA4+ parmak izi hesaplamalarının Zeek ssl.log'a yazıldığını periyodik olarak doğrula
- DNS izleme altyapısı
Tüm DNS sorgularının kurumsal çözümleyiciden geçtiğini, DNS RPZ politikasının ve DNS query loglarının SIEM'de mevcut olduğunu teyit et; DoH trafiğinin proxy üzerinden tünellendiğini ya da uç noktalarda devre dışı bırakıldığını doğrula
- Ağ izolasyonu yetkisi
EDR konsol erişimi ve ağ izolasyonu için gereken yetki zincirinin (SOC L2 → IR yöneticisi) tanımlandığını belgele; izolasyon kararı iş sürekliliğini etkileyebileceğinden L1 tarafından tek başına verilemez
- C2 sinkhole prosedürü
DNS sinkhole ve NGFW blokaj prosedürünün (Windows DNS, Infoblox veya Umbrella ortamına özgü) önceden belgelendiğini teyit et
- Kanıt koruma altyapısı
pcap/NetFlow için değiştirilmez depolama alanı ve gözetim zinciri (chain of custody) formunun hazır olduğunu doğrula; SHA-256 hash kayıt prosedürünü belgele
- DLP ve proxy TLS inspection durumu