28 Temmuz 2012 Cumartesi

Bilgisayar Olaylarına Müdahale - Bilgisayar Olayı nedir? Etkin müdahalenin önemi ve gereği

Konu çok kapsamlı olduğu için birkaç yazıyla ele almak ve bu ilk yazıya "Olay (Incident)" kavramına netlik kazandırarak başlamak iyi olacak. BT dünyası için "olay" ya da "bilgisayar olayı", bilgisayar ve ağ altyapısını ( "ağ olayı" gibi farklı bir kavram yok ne yazık ki :) ama siz çalıştığınız kurumda olayları kendi içinde sınıflandırabilirzini sizi tutan bir şey yok ) olumsuz etkileyen,yani bu altyapılarda kullanılan donanım,yazılım varlıkları çalışmaz,bu varlıkları ve varlıklar üzerinde işlenen veriyi kullanılmaz-erişilemez hale getiren hadiselerdir. Su,yangın gibi altyapıyı etkileyebilecek doğal felaketler, güç kesintileri,sistem çökmesi,ağ altyapısının saldırılarla işlemez hale getirilmesi, zararlı kod yayılımı (virüs/solucan),web sitesinin ele geçirilmesi,hizmet dışı bırakma (DOS) saldırıları,bir çalışanın kişisel bilgisayarını yerel ağa dahil etmesi ve benzeri hayal gücünüzle sınırlı olaylar "bilgisayar olay"larına örnektir.Klasik CIA (Confidentiality-Integrity-Availability) özelliklerini dikkate alarak? verinin güvenliğini yani gizliğini-bütünlüğünü-erişilebilirliğini tehdit eden olaylar da "bilgisayar güvenlik olayları" şeklinde adlandırılır.
Örneklerden de anlaşılabileceği üzere bilgisayar olayları personel kaynaklı da olabilir,kullanılan yazılım,donanım kaynaklı da.Hatta şehir şebekesi,su boruları gibi sizin kontrolünüzde olmayan etkenler de bilgisayar olaylarına neden olabilir.Bir kurumun web sitesini kullanılmaz hale getirmenin ne kadar kolay olduğunun detaylarına inmeyeceğim bile.Kesin olan şu ki; bilgisayar olayları en küçüğünden en büyüğüne tüm kurumlarda sıkça meydana gelir, ve emin olun her olay bu konudaki prosedürlerin,planların,rol ve sorumlulukların eksikliği veya belli olmaması nedeniyle "şu pc'nin ethernet kablosunu mu çeksek?","sunucuyu tekrar mı kursak","en güncel yedek nerdeydi?","telekomdaki kontağımız kimdi?","uyuyodur bu saatte ama acaba müdüre mi haber versek?","kullanıcıları/müşterileri bilgilendirsek mi?","bildirelim ama nasıl?" gibi sorular ve belirsizlikler eşliğinde harala-gürele,iyi niyetli ama düzensiz ele alınmaya çalışılır. Belirsizlikler kaynakların verimsiz kullanılması,hizmet kesintisi,itibar ve müşteri kaybı gibi ağır sonuçlar doğurur.
Bilgisayar olaylarının etkilerini ortadan kaldırma ya da azaltma adına alınan tüm aksiyonlara ise "Bilgisayar Olaylarına Müdahale" denir.Bir önceki paragrafta bahsetmeye çalıştığım gelişigüzel çabalara da müdahale denebilir ama öğrenmemiz,bilmemiz ve uygulamamız gereken müdahale tipi oldukça farklı.
Bilgisayar olaylarına müdahale, uygun bir yapının oluşturulmasıyla başlar (bildiniz,bt güvenliğinden sorumlu kişiyseniz bu iş size düşüyor :D ). Yapı, tepe noktasında ilgili politika ile tabana doğru standartlar,talimatlar,kullanılan teknolojiler,müdahale ekibi ile desteklenen ve yayılan bir pramiti andıracak şekilde oluşturulur. Olay Müdahale Politikası benzer BGYS politikaları gibi yönetimin desteğini ve kararlılığını,sorumluları,yetki alanlarını ve sınırlarını,uyulmaması halinde uygulanacak cezai yaptırımları belirler ve belirli periyotlarla gözden geçirilmeli, güncellenmelidir. Hazırlanan politika doğrultusunda talimatlar hazırlanır,gerekli teknoloji yatırımları yapılır,müdahale ekipleri oluşturulur ama en önemli nokta olayın etki süresini kısaltarak uğranılan zararı azaltacak,yetki-sorumluluk karmaşasını ortadan kaldıracak,beklenmedik olaylara karşı da hazırlıklı olmayı sağlayacak bilgisayar olaylarına müdahale yöntemi belirlemek ve kullanmaktır.
Bilgisayar ve iletişim altyapısının gittikçe karmaşıklaştığı,personel kaynağının en alt seviyede tutulmaya çalışıldığı ve siber saldırıların bu derece arttığı ve kolaylaştığı günümüzde, güvenlik önlemlerinin asla yeterli olmayacağını kabul etmek ve bu yetersizliği, güvenlik olaylarına müdahale ekipleri ve süreçlerinin kapatacağının farkına varmakta fayda var

Etkin Müdahale Yöntemi
Müdahale Ekibi Oluşturma
Bilgisayar Olaylarına Müdahale - Masal

Dikkat edin müdahele olayın gerçekleştiği tespit edildikten sonra (detection) gerçekleşiyor. Yani firewall,IPS gibi engelleyici-koruyucu çözümler müdahelenin bir parçası değil. Yazıda Olay Müdahele Ekibi nasıl oluşturulur, Olay Müdahele Süreci nasıl olmalıdır, Dünyada Olay Müdahele gibi soruları cevaplayacağım....RFC'ler 3227:Guidelines for Evidence Collection and Archiving,2350:Expectations for Computer Security Incident Response,2196:Site Security Handbook REf: http://csrc.nist.gov/publications/nistpubs/800-61-rev1/SP800-61rev1.pdf Ref:http://www.sans.org/reading_room/whitepapers/incident/

Hiç yorum yok:

Yorum Gönder