
Veri ihlalleri çoğu zaman filmlerdeki gibi başlamaz. Bir kullanıcı dosyalarının açılmadığını söyler, muhasebe tanımadığı bir hesaptan gelen ödeme talimatını fark eder ya da yedekleme yazılımı sabaha karşı anlamsız bir hata verir. İlk belirti genellikle küçüktür ve ilk birkaç dakika onu ciddiye almamakla geçer.
Sorun şu ki, o küçük belirtiden sonraki birkaç saatte alınan kararların çoğu geri alınamaz. Yanlış kapatılan bir sunucu, üzerine yazılan bir log, panikle atılan bir toplu e-posta sonradan düzeltilemez. Aşağıda o ilk saatlerde neyin hangi sırayla yapıldığını anlatıyoruz.
Bir ihlalde üç şey aynı anda yarışır: sistemin ayakta kalması, kanıtın bozulmaması ve yasal yükümlülüklerin karşılanması. Bu üçü çoğu zaman birbiriyle çatışır. Hızla toparlanmak isteyen ekip, olayı anlamayı sağlayacak izleri de siler.

Bu nedenle ilk müdahalenin amacı her şeyi çözmek değildir. Amaç, olayın yayılmasını durdurmak ve sonrasında doğru karar verebilmek için gereken bilgiyi korumaktır.
Müdahale planının en önemli özelliği, olaydan önce yazılmış olmasıdır. Gece ikide, telefonlar çalarken kimin neyi yapacağını tartışacak zaman yoktur.
Plan uzun olmak zorunda değil. Birkaç sayfalık, yazıcıdan çıkmış ve klasörde duran bir metin çoğu firma için yeterlidir. Kritik nokta, plana erişmenin ihlalden etkilenen sistemlere bağlı olmamasıdır. Dosya sunucusu şifrelendiğinde plan da erişilemez hâle geliyorsa plan yok demektir.
İlk refleks genellikle sunucuyu kapatmaktır. Oysa kapatmak, bellekte duran ve olayın nasıl geliştiğini gösteren bilgiyi tamamen yok eder. Çoğu durumda daha doğru olan, cihazı çalışır durumda tutup ağ bağlantısını kesmektir.
Aynı anda logların kaybolmasını önlemek gerekir. Güvenlik duvarı, etki alanı denetleyicisi, VPN, e-posta ağ geçidi ve yedekleme sistemi kayıtlarının bir kopyası ayrı bir yere alınmalıdır. Bu kayıtlar genellikle belirli bir süre sonra kendiliğinden üzerine yazılır.
Etkilenen makinelerde temizlik yapmak da bu aşamada zararlıdır. Zararlı dosyayı silmek, kullanıcı hesabını tamamen kaldırmak veya işletim sistemini yeniden kurmak olayın izini de siler.
Bir sistemi yeniden kurmadan önce diskin birebir kopyasını alın; kopya almak zaman alsa da kaybedilen kanıt geri gelmez.
İhlal sırasında en çok zarar veren şeylerden biri, farklı kişilerin dışarıya farklı bilgi vermesidir. Müşteriye bir şey, tedarikçiye başka bir şey, çalışanlara üçüncü bir şey söylendiğinde ortaya çıkan tablo çoğu zaman olayın kendisinden büyük sorun yaratır.
Bu yüzden iletişim tek bir sorumluda toplanmalıdır. Bu kişinin teknik ekipten olması şart değil; asıl işi, doğrulanmış bilgiyle doğrulanmamışı ayırmak ve tahmini olgu gibi aktarmamaktır.
Aynı disiplin kayıt tutmak için de geçerlidir. Kim, saat kaçta, neyi, neden yaptı sorusunun yanıtını içeren basit bir zaman çizelgesi hem sonraki analizin hem de hukuki sürecin temelini oluşturur.
Kişisel verilerin hukuka aykırı biçimde başkaları tarafından elde edilmesi hâlinde veri sorumlusunun ilgili kuruma ve etkilenen kişilere bildirim yapma yükümlülüğü bulunur. Bu bir tercih değil, zorunluluktur.
Bildirimin süresi, biçimi ve içeriği mevzuatla ve kurul kararlarıyla belirlenir; bu düzenlemeler zaman zaman güncellenir. Bu nedenle yükümlülüğü ezberden değil, olay anında güncel metinden ve hukuk danışmanınızla birlikte doğrulamak gerekir.
Pratikte önemli olan nokta şu: bildirim için olayın tamamen aydınlanmasını beklemek gerekmez. Hangi tür verilerin ve yaklaşık kaç kişinin etkilendiğine dair ilk değerlendirme, süreci başlatmak için genellikle yeterlidir.
Sistemler ayağa kalktığında ekibin dağılma eğilimi yüksektir. Oysa kalıcı fayda burada üretilir. Kök neden analizi “kim hata yaptı” sorusunu değil, “bu hatanın zarara dönüşmesine hangi eksik izin verdi” sorusunu sorar.
Bir kullanıcı oltalama e-postasına tıkladıysa asıl mesele tıklama değildir. O hesapta çok faktörlü doğrulamanın olmaması, yetkinin gereğinden geniş olması veya ağ içinde yatay hareketin serbest olması esas nedendir. Analiz bu katmanlara inmezse aynı olay biçim değiştirerek tekrar eder.
Analizin çıktısı somut olmalı: her bulgu için bir sorumlu, bir tarih ve tamamlandığını gösterecek bir kanıt.
Yarın sabah masanıza oturduğunuzda şunları sırayla kontrol edebilirsiniz.
Bu maddelerin çoğu bütçe değil karar ister. İhlal anında elinizde olan tek şey, öncesinde hazırladıklarınızdır.
Ücretsiz bir değerlendirmeyle başlıyoruz. Mevcut durumunuzu çıkarıyor, riskleri ve eksikleri önceliklendirilmiş bir yol haritası halinde sunuyoruz.
Ücretsiz değerlendirme