NIST SP 800-61 çerçevesinde olay müdahale yaşam döngüsünü öğrenin, CSIRT ekibinizi yapılandırın ve zafiyet yönetimi ile proaktif savunma oluşturun.
} ] } } "text": "Önce basit ama yazılı bir IR planı oluşturun. Kritik rolleri belirleyin ve sorumlulukları atayın. Yılda en az iki masa başı egzersizi yapın. SİTEY'in zafiyet yönetimi platformu ile proaktif koruma sağlayın. Gerektiğinde dışarıdan IR retainer hizmeti alarak 7/24 uzman desteğini garantileyin." "@type": "Answer", "acceptedAnswer": { "name": "Küçük bir şirket olarak olay müdahale kapasitemizi nasıl geliştirebiliriz?", "@type": "Question", { }, } "text": "Evet. Başarılı siber saldırıların %60'ından fazlası bilinen ve yamalanmamış zafiyetleri istismar etmektedir. SİTEY gibi AI destekli bir zafiyet yönetimi platformu ile en yüksek riskli zafiyetler öncelikli olarak kapatıldığında, saldırı yüzeyi daralır ve olay sayısı ölçülebilir biçimde azalır." "@type": "Answer", "acceptedAnswer": { "name": "Zafiyet yönetimi olay sayısını gerçekten azaltır mı?", "@type": "Question", { }, } "text": "Mean Time to Respond (MTTR) için endüstri hedefi kritik olaylar için 1 saat altı, yüksek öncelikli olaylar için 4 saat altıdır. Otomasyon (SOAR) ve iyi hazırlanmış playbook'lar bu süreyi dramatik olarak kısaltır." "@type": "Answer", "acceptedAnswer": { "name": "Olay müdahale süresi (MTTR) için ideal hedef nedir?", "@type": "Question", { }, } "text": "Ekip büyüklüğü organizasyonun boyutuna ve risk profiline bağlıdır. Küçük ve orta ölçekli işletmelerde 3-5 kişilik bir çekirdek ekip yeterli olabilirken, büyük kuruluşlarda 10-20+ kişilik yapılar gerekebilir. Kritik olan rollerin net tanımlanması ve 7/24 ulaşılabilirliğin sağlanmasıdır." "@type": "Answer", "acceptedAnswer": { "name": "CSIRT ekibi kaç kişiden oluşmalıdır?", "@type": "Question", { }, } "text": "IR planı en az yılda bir kez gözden geçirilmelidir. Büyük organizasyonel değişiklikler, önemli güvenlik olayları veya yeni düzenleyici gereksinimler sonrasında ek güncelleme yapılmalıdır. Tatbikat bulguları da plan güncellemesini tetiklemelidir." "@type": "Answer", "acceptedAnswer": { "name": "Olay müdahale planı ne sıklıkla güncellenmelidir?", "@type": "Question", { "mainEntity": [ "@type": "FAQPage", "@context": "https://schema.org", { } "keywords": ["incident response", "olay müdahalesi", "siber güvenlik", "zafiyet yönetimi", "CSIRT", "SOC"] "inLanguage": "tr", }, "@id": "https://siteyvm.com/blog-incident-response.html" "@type": "WebPage", "mainEntityOfPage": { }, } "url": "https://siteyvm.com/images/favicon.png" "@type": "ImageObject", "logo": { "name": "SİTEY", "@type": "Organization", "publisher": { }, "name": "SİTEY" "@type": "Organization", "author": { "dateModified": "2026-03-19", "datePublished": "2026-03-19", "image": "https://siteyvm.com/images/blog-incident-response.svg", "description": "Siber güvenlik olay müdahalesi (Incident Response) rehberi: NIST SP 800-61 yaşam döngüsü, CSIRT ekip yapısı, tespit-analiz-kurtarma süreçleri ve zafiyet yönetimi entegrasyonu.", "headline": "Siber Güvenlik Olay Müdahalesi: Hazırlık, Tespit ve Kurtarma", "@type": "BlogPosting", "@context": "https://schema.org", { Tüm Blog Yazıları Sızma Testi Hizmetleri Zafiyet Yönetimi Yaşam Döngüsü
SİTEY ile bu süreçleri tek platformda otomatikleştirin.
Önce basit ama yazılı bir IR planı oluşturun. Kritik rolleri belirleyin ve sorumlulukları atayın. Yılda en az iki masa başı egzersizi yapın. SİTEY'in zafiyet yönetimi platformu ile proaktif koruma sağlayarak olay olasılığını düşürün. Gerektiğinde dışarıdan IR retainer hizmeti alarak 7/24 uzman desteğini garantileyin.
Evet. Araştırmalar, başarılı siber saldırıların %60'ından fazlasının bilinen ve yamalanmamış zafiyetleri istismar ettiğini göstermektedir. SİTEY gibi AI destekli bir zafiyet yönetimi platformu ile en yüksek riskli zafiyetler öncelikli olarak kapatıldığında, saldırı yüzeyi daralır ve olay sayısı ölçülebilir biçimde azalır.
Mean Time to Respond (MTTR) için endüstri hedefi kritik olaylar için 1 saat altı, yüksek öncelikli olaylar için 4 saat altıdır. Ancak gerçek dünyada ortalama MTTR 24-72 saat aralığındadır. Otomasyon (SOAR) ve iyi hazırlanmış playbook'lar bu süreyi dramatik olarak kısaltır.
Ekip büyüklüğü organizasyonun boyutuna ve risk profiline bağlıdır. Küçük ve orta ölçekli işletmelerde 3-5 kişilik bir çekirdek ekip yeterli olabilirken, büyük kuruluşlarda 10-20+ kişilik yapılar gerekebilir. Kritik olan sayı değil, rollerin net tanımlanması ve 7/24 ulaşılabilirliğin sağlanmasıdır.
IR planı en az yılda bir kez gözden geçirilmelidir. Büyük organizasyonel değişiklikler (birleşme, yeni sistemler, personel değişimi), önemli güvenlik olayları veya yeni düzenleyici gereksinimler sonrasında ek güncelleme yapılmalıdır. Tatbikat bulguları da plan güncellemesini tetiklemelidir.
Olay müdahale süreçlerinde tekrar eden hatalar, olayın etkisini katlanarak artırabilir. En yaygın hatalar:
Bu yükümlülüklerin yerine getirilmesi, IR planının ayrılmaz bir parçası olmalıdır. Bildirim süreleri, şablonlar ve sorumlu kişiler önceden belirlenmeli ve tatbikatlarda test edilmelidir.
Türkiye'de ve uluslararası alanda, siber güvenlik olayları çeşitli hukuki bildirim ve uyumluluk yükümlülükleri doğurur:
SİTEY'in 1 aylık ücretsiz deneme sürümüyle, platformun IR süreçlerinize nasıl değer kattığını bizzat deneyimleyebilirsiniz.
SİTEY'in AI destekli zafiyet yönetimi ve saldırı yüzeyi yönetimi platformu, olay müdahale süreçlerinizi güçlendiren birçok entegrasyon noktası sunar:
SİTEY platformu bu iki disiplini tek bir konsolda birleştirerek, zafiyet verilerinin IR süreçlerine, IR bulgularının da zafiyet önceliklendirmesine otomatik olarak yansımasını sağlar.
Zafiyet yönetimi ve olay müdahalesi birbirini tamamlayan iki temel siber güvenlik disiplinidir. Aralarındaki ilişki çift yönlüdür ve sinerjik bir döngü oluşturur:
Araçların entegrasyonu ve otomasyon düzeyi, IR ekibinin verimliliğini katlanarak artırır. Bir SOAR platformu üzerinden tetiklenen otomatik playbook, bir phishing olayını ortalama 15 dakikadan 90 saniyeye düşürebilir.
Etkili olay müdahalesi, doğru araç ve teknolojilerin entegre bir şekilde kullanılmasını gerektirir. Aşağıda temel IR araç kategorileri ve kullanım alanları özetlenmiştir:
CSIRT ekipleri farklı olgunluk seviyelerinde bulunabilir. Başlangıç seviyesindeki ekipler reaktif çalışır ve olay başına ad-hoc müdahale yapar. Olgun ekipler ise proaktif tehdit avı, otomasyon destekli müdahale (SOAR) ve sürekli iyileştirme döngüsüyle çalışır. Organizasyonun hedeflemesi gereken olgunluk seviyesi, risk profili ve kaynakları ile orantılı olmalıdır.
CSIRT (Computer Security Incident Response Team), olay müdahalesinin yürütülmesinden sorumlu ana ekiptir. Etkili bir CSIRT, teknik uzmanlığın yanı sıra organizasyonel yetki ve iletişim becerilerini bir arada bulundurmalıdır.
Her olay, zafiyet yönetimi sürecine değerli geri bildirim sağlar. Kök neden bir yazılım zafiyetiyse, benzer zafiyetlerin tüm organizasyonda taranması ve önceliklendirilmesi gerekir. Kök neden yapılandırma hatasıysa, güvenlik sertleştirme standartlarının güncellenmesi gerekir. SİTEY platformu, olay bulgularını otomatik olarak zafiyet önceliklendirme algoritmasına dahil ederek, gerçek dünya istismar verileriyle beslenen dinamik bir risk puanlaması sunar.
Olay sonrası 48-72 saat içinde tüm ilgili paydaşlarla yapılacak toplantıda şu konular ele alınmalıdır:
Post-mortem (olay sonrası) analiz, IR yaşam döngüsünün en değerli çıktılarını üreten aşamadır. Bu aşama genellikle atlanır veya yüzeysel tutulur; ancak sürekli iyileştirmenin temelini oluşturur.
Kurtarma sürecinde SİTEY zafiyet yönetimi platformu kritik bir rol oynar: yeniden devreye alınan sistemlerdeki zafiyetler anında taranarak, aynı saldırı vektörünün tekrarlanma riski ortadan kaldırılır. Kurtarma öncesi zafiyet taraması, güvenli bir ortama geri dönüşün temel şartıdır.
Sistemlerin geri yüklenmesi kontrollü ve aşamalı olmalıdır:
Temizleme (eradication) aşamasında, tehdit ortamdan tamamen uzaklaştırılır. Kurtarma (recovery) aşamasında ise sistemler güvenli bir şekilde üretime geri alınır.
Sınırlandırma kararları alınırken dikkat edilmesi gereken kritik nokta, kanıt bütünlüğünün korunmasıdır. Aceleye getirilmiş bir izolasyon, saldırganın izlerini silebilir veya forensic delillerin bozulmasına neden olabilir. Bu nedenle sınırlandırma adımları, önceden hazırlanmış playbook'lara uygun şekilde yürütülmelidir.
Olayın tamamen kontrol altına alınmasına kadar geçen süredeki stratejik aksiyonlardır:
İlk dakikalarda ve saatlerde alınan acil önlemlerdir. Amaç, saldırganın ilerleme kapasitesini anında durdurmak ve mevcut kanıtları korumaktır:
Sınırlandırma (containment), olayın yayılmasını durdurmaya ve hasarı sınırlamaya yönelik acil aksiyonları kapsar. Doğru sınırlandırma kararları, olayın toplam etkisini belirler.
Olay sınıflandırması sırasında MITRE ATT&CK çerçevesi kullanılarak saldırganın hangi taktik ve tekniği uyguladığı belirlenmeli ve saldırı zincirinin (kill chain) hangi aşamasında olunduğu anlaşılmalıdır. Bu bilgi, sınırlandırma stratejisinin doğru seçilmesi için hayati öneme sahiptir.
Tespit edilen her uyarı gerçek bir olay değildir; false positive'lerin filtrelenmesi kritik önem taşır. Doğrulanan olaylar, etkilerine göre önceliklendirilmelidir:
Tespit ve analiz aşaması, bir güvenlik olayının tanımlanması, doğrulanması ve önceliklendirilmesini kapsar. Bu aşamanın hızı ve doğruluğu, müdahalenin tamamını etkiler.
Hazırlık aşamasının bir diğer kritik bileşeni zafiyet yönetimi entegrasyonudur. SİTEY platformu ile sürekli zafiyet taraması ve önceliklendirme yaparak, saldırganların istismar edebileceği açıkları proaktif olarak kapatırsınız - bu, olay müdahale ihtiyacını kökeninden azaltan en etkili stratejidir.
CSIRT ekibinin teknik yetkinliği, düzenli eğitimler ve tatbikatlarla korunmalıdır. Masa başı egzersizleri (tabletop exercises) ve kırmızı/mavi takım tatbikatları yılda en az iki kez yapılmalıdır. Tatbikat senaryoları, organizasyonun tehdit profiline uygun olarak güncel tehdit istihbaratına dayandırılmalıdır.
Hazırlık, olay müdahalesinin en kritik ve çoğu zaman en çok ihmal edilen aşamasıdır. Bir güvenlik olayı yaşanmadan önce yapılan yatırımlar, kriz anında karşılığını misliyle verir.
Bu yaşam döngüsünün döngüsel olması kritiktir: her olaydan çıkarılan dersler, hazırlık aşamasını güçlendirir. SANS Institute, bu modele ek olarak "Identification" ve "Containment" aşamalarını daha granüler alt adımlara böler; ancak temel felsefe aynıdır - sistematik, tekrarlanabilir ve ölçülebilir bir müdahale süreci.
NIST SP 800-61 (Computer Security Incident Handling Guide), dünya genelinde en yaygın kabul gören olay müdahale çerçevesidir. Bu standart, olay müdahalesini döngüsel ve sürekli iyileştirmeye dayalı beş temel aşamada tanımlar:
Araştırmalar, bir IR planına sahip olmayan kuruluşların %54'ünün bir siber saldırı sonrası kalıcı iş kaybı yaşadığını göstermektedir. Bu nedenle olay müdahalesi, siber güvenlik stratejisinin ayrılmaz bir parçasıdır.
Etkili bir olay müdahale programının organizasyonlara sağladığı faydalar çok boyutludur:
Olay müdahalesi yalnızca teknik bir süreç değildir; aynı zamanda organizasyonel iletişim, hukuki bildirim yükümlülükleri, medya yönetimi ve üst yönetim karar alma süreçlerini kapsayan çok disiplinli bir çerçevedir. Bir siber güvenlik olayı sırasında teknik ekip ile hukuk, iletişim ve yönetim birimlerinin koordineli çalışması, müdahalenin başarısını doğrudan belirler.
Modern siber güvenlik yaklaşımı, saldırıların kaçınılmaz olduğunu kabul eder. Bu nedenle yalnızca önleme (prevention) odaklı bir strateji yeterli değildir; etkili bir tespit ve müdahale (detection and response) kapasitesi de inşa edilmelidir. IBM'in 2025 Cost of a Data Breach raporuna göre, kapsamlı bir IR planına sahip kuruluşlar, sahip olmayanlara kıyasla veri ihlali maliyetini ortalama 1,5 milyon dolar azaltmaktadır.
Olay müdahalesi (Incident Response - IR), bir organizasyonun siber güvenlik olaylarını tanımlamak, yönetmek, sınırlandırmak ve kurtarmak için uyguladığı organize süreç ve prosedürler bütünüdür. Bir "güvenlik olayı" tanımı geniştir: yetkisiz erişim girişimleri, zararlı yazılım enfeksiyonları, veri sızıntıları, DDoS saldırıları, phishing kampanyaları ve içeriden tehditler bu kapsamda değerlendirilir.
NIST SP 800-61 çerçevesinde olay müdahale yaşam döngüsünü öğrenin, CSIRT ekibinizi yapılandırın ve zafiyet yönetimi ile proaktif savunma oluşturun.