Ünite 5 / 11

Olay Müdahale (Incident Response): Yapay Zeka ile Hızlı Analiz, Playbook ve Kontrollü Karar

Kazanimlar:

  • Yapay zekanın olay müdahalede kanıt özetleme, timeline kurma, kök neden sıralama ve playbook taslağı ile hız kazandırdığını, ama izolasyon/kilitleme/kapatma/bildirim kararının yetkili ekibe ait olduğunu kavrayabilme
  • Sınırlama seçeneklerini iş etkisi ve geri dönülebilirlik açısından değerlendirip kritik altyapıyı etkisini ölçmeden izole etmemeyi uygulayabilme
  • Kurtarma hızının kanıt korumanın (adli imaj, kanıt zinciri) önüne geçemeyeceğini ve adli adımların yapay zekaya devredilemeyeceğini kavrayabilme

Bir güvenlik olayı patladığında zaman düşmandır. Fidye yazılımı yayılmaya başladığında her dakika daha çok makinenin şifrelenmesi demektir; bir hesap ele geçirildiğinde saldırgan her dakika daha derine iner. Olay müdahale (incident response, kısaca IR), bir güvenlik olayını tespit ettikten sonra onu sınırlama, temizleme ve normale döndürme sürecidir. IR baskı altında, eksik bilgiyle ve saat işlerken karar vermeyi gerektirir; tam da bu yüzden hem hızlı hem de disiplinli olmak zorundadır.

Yapay zeka IR'da paha biçilmez bir hız kazandırır: dağınık kanıtı (loglar, uyarılar, EDR verileri) hızla özetler, bir olay zamanı çizelgesi kurar, olası kök nedeni sıralar, bir playbook (önceden tanımlı adım adım müdahale kılavuzu) taslağı üretir ve müdahale sonrası raporun iskeletini çıkarır. Ama IR'daki en kritik kararlar — bir sistemi ağdan izole etmek, bir hesabı kilitlemek, bir sunucuyu kapatmak, kanıtı silmek ya da korumak — geri dönüşü olabilecek, iş kesintisine yol açabilecek ve adli süreçleri etkileyebilecek kararlardır. Bunlar YZ'ye devredilemez. YZ IR'da bir analiz ve taslak motorudur; izolasyon, kilitleme, kapatma ve bildirim kararı yetkin müdahale ekibine aittir.

Olay müdahalenin aşamaları

Sektörde yaygın bir çerçeve (NIST'e dayanan) altı aşamadır. Her aşamada YZ'nin yardımı ve sınırı farklıdır:

  1. Hazırlık (preparation): Playbook'lar, roller, iletişim planı önceden hazır. YZ playbook taslakları ve tatbikat senaryoları üretmekte yardımcı olur — olay anında değil, öncesinde.
  2. Tespit ve analiz (detection & analysis): Olay doğrulanır, kapsamı belirlenir. YZ kanıtı özetler, timeline kurar, kök neden hipotezleri sıralar. Karar analistindir.
  3. Sınırlama (containment): Yayılma durdurulur (izolasyon, hesap kilidi). Bu kritik karar insana aittir; YZ yalnızca seçenekleri ve etkilerini listeler.
  4. Yok etme (eradication): Zararlı, arka kapı, ele geçirilmiş hesap temizlenir. YZ kontrol listesi çıkarır; uygulama ve doğrulama insandadır.
  5. Kurtarma (recovery): Sistemler kontrollü biçimde geri alınır ve izlenir. YZ izleme planı önerir.
  6. Ders çıkarma (lessons learned): Kök neden, zaman çizelgesi, iyileştirme. YZ rapor taslağı ve iyileştirme önerileri üretir; onay ekibindedir.

Terimler: EDR (Endpoint Detection and Response — uç noktalarda, yani bilgisayarlarda çalışan ve şüpheli davranışı tespit edip müdahale edebilen yazılım). Kök neden (root cause), olayın gerçek başlangıç noktasıdır ("ilk nasıl girdiler?"). Kanıt zinciri (chain of custody), adli delilin kim tarafından, nasıl, ne zaman toplandığının kesintisiz kaydıdır; hukuki süreçte kritiktir. MTTR (Mean Time To Respond — ortalama müdahale süresi), IR ekibinin başarım ölçüsüdür.

Karar yetkisi tablosu

IR eylemi

YZ'nin rolü

Kim karar verir

Neden

Kanıt özetleme, timeline

Üretici, hızlandırıcı

Analist doğrular

Halüsinasyon riski

Kök neden hipotezi

Sıralayıcı, öneri

Analist

Bağlam ve kanıt gerekir

Playbook taslağı (önceden)

Taslak üreteci

IR lideri onaylar

Uygulanabilirlik

Sistemi izole etme

Yalnızca seçenek listeler

Yetkili analist

İş kesintisi, geri dönüş

Hesap kilitleme

Etki analizi verir

Yetkili analist

Yanlış kilit iş durdurur

Kanıt silme/koruma

Uyarır, öneri

IR lideri + hukuk

Adli süreç etkilenir

Yasal/regülatif bildirim

Taslak yazar

Hukuk + yönetim

Yasal sorumluluk

Üç mini vaka

Vaka 1 — Baskı altında hızlı özet. Gece 02:40'ta bir fidye yazılımı alarmı gelir. Analist EDR ve güvenlik duvarı loglarını (anonimleştirerek) YZ'ye verir. YZ 90 saniyede bir timeline kurar: "01:55 phishing eki açıldı, 02:10 PowerShell indirdi, 02:30 yanal hareket başladı, 3 makine etkilendi." Analist bu zinciri ham EDR kaydıyla teyit eder, etkilenen 3 makineyi kendi kararıyla izole eder ve yayılmayı durdurur. YZ 20 dakikalık kanıt okumasını 90 saniyeye indirdi; izolasyon kararını analist verdi.

Vaka 2 — Yanlış izolasyon önerisi. Bir olayda YZ, "IC_HOST_7 kaynaklı trafik şüpheli, izole edin" der. Analist bağlamı kontrol eder: IC_HOST_7 kurumun ana kimlik doğrulama sunucusudur; izole edilirse tüm çalışanların girişi durur. Üstelik trafiğin nedeni meşru bir yedeklemedir. Analist izolasyonu yapmaz, alternatif olarak yalnızca şüpheli bağlantıyı izler. Ders: YZ'nin izolasyon önerisi iş etkisi bilinmeden uygulanmaz; kritik altyapı için karar dikkatle insanındır.

Vaka 3 — Kanıtı yanlışlıkla yok etmek. Bir ekip, temizlik telaşıyla YZ'ye "bu makineyi nasıl hızlıca temizlerim?" diye sorar; YZ sistemi yeniden kurmayı önerir. Ama makine, henüz toplanmamış adli kanıt (bellek dökümü, saldırgan araçları) içermektedir; yeniden kurulum kanıt zincirini yok ederdi. Kıdemli analist önce imaj (adli kopya) alınmasını sağlar, sonra temizler. Ders: kurtarma hızı, kanıt korumanın önüne geçemez; adli adımlar YZ'ye devredilmez.

Zayıf prompt / Güçlü prompt

Zayıf prompt:

Fidye yazılımı saldırısı var, ne yapayım? Hangi makineleri kapatayım?

Bu istem YZ'den doğrudan operasyonel karar istiyor (hangi makine kapatılacak), bağlam ve iş etkisi vermiyor, kanıt sunmuyor. YZ genel ya da riskli bir talimat verir; körlemesine uygulanırsa iş durur ya da kanıt yok olur.

Güçlü prompt:

Rolün: olay müdahale ekibine ANALİZ ve SEÇENEK sunan asistan. Karar verme;"şu makineyi kapat/izole et" emri verme, yalnızca seçenekleri ve her birininolası etkisini listele. Şu anonim kanıtı işle: [EDR/log özeti].Görevin: (1) olası bir olay zaman çizelgesi kur, her adımı hangi kanıtadayandırdığını göster, dayanağı olmayanı "[doğrulanmalı]" işaretle,(2) 3 kök neden hipotezi sırala, her birini nasıl test edeceğimi yaz,(3) sınırlama SEÇENEKLERİNİ (izolasyon, izleme, kilitleme) listele ve herbirinin iş etkisi/geri dönüş riskini yaz; kararı bana bırak,(4) kanıt korumak için hangi adımların izolasyondan ÖNCE gerektiğini hatırlat.

Güçlü istem YZ'yi seçenek sunucu olarak sınırlar, kanıta bağlar, iş etkisini ve kanıt korumayı öne çıkarır, kararı insana bırakır.

Kopyalanabilir prompt şablonları

OLAY TIMELINE ŞABLONUŞu anonim IR kanıtından kronolojik bir olay zaman çizelgesi kur. Her satır:[zaman] [olay] [dayandığı kanıt kaynağı]. Zaman damgası veya kanıtı olmayanadım ekleme; boşluğu "[eksik - toplanmalı]" diye işaretle. Karar/öneriverme, yalnızca kanıta dayalı sıralama. Kanıt: [yapıştır]

KÖK NEDEN HİPOTEZ ŞABLONUBu olay için en olası 3-5 kök neden hipotezi üret. Her hipotez için:(1) dayandığı kanıt, (2) doğrulamak için toplanacak ek kanıt, (3) budoğruysa beklenen başka izler. Hiçbirini kesin ilan etme; olasılık dilikullan. Olay özeti: [yapıştır]

SINIRLAMA SEÇENEK ŞABLONUŞu durum için sınırlama SEÇENEKLERİNİ listele (izole et / izle / kilitle /segmente al). HER seçenek için: iş etkisi, geri dönüş zorluğu, kanıt üzerineetkisi, adli risk. Bana emir verme; kararı ben vereceğim. Kritik altyapı(kimlik, DNS, yedekleme) söz konusuysa özellikle uyar. Durum: [yapıştır]

PLAYBOOK TASLAK ŞABLONU (olay öncesi hazırlık)Şu senaryo için [örn. iş e-postası ele geçirme] adım adım bir müdahaleplaybook TASLAĞI yaz: tetikleyici, roller, sınırlama, yok etme, kurtarma,iletişim, bildirim adımları. Her kritik kararın yanına "[insan onayı]"işareti koy. Bu taslak IR lideri onayından geçmeden yürürlüğe girmez.

Sık yapılan hatalar

  • YZ'ye operasyonel karar verdirmek. "Hangi makineyi kapatayım" sorusu YZ'ye değil, iş etkisini bilen ekibe aittir; YZ yalnızca seçenek ve etki sunar.
  • Kanıtı toplamadan temizlemek. Hız uğruna adli kanıtı yok etmek geri dönülemez; izolasyon/temizlikten önce imaj ve bellek dökümü alın.
  • Timeline'ı doğrulamadan rapora almak. YZ olay zincirini uydurabilir; her adımı ham kanıtla teyit edin.
  • Kritik altyapıyı düşünmeden izole etmek. Kimlik, DNS, yedekleme sunucusunu izole etmek tüm kurumu durdurabilir; etkiyi önce ölçün.
  • Playbook'u olay anında ilk kez yazmak. Playbook hazırlık aşamasında yapılır; olay anında sıfırdan yazmaya çalışmak panik ve hata üretir.
İpucu: IR'da YZ'ye her zaman "seçenekleri ve etkilerini listele, kararı bana bırak" deyin. Bu tek cümle, YZ'yi tehlikeli bir "otomatik pilottan" güvenli bir "danışmana" çevirir.
Dikkat: Bir sistemi izole etmek, bir hesabı kilitlemek ya da bir kanıtı silmek geri dönüşü olmayan sonuçlar doğurabilir ve adli/hukuki süreçleri etkiler. Bu kararlar yetkili müdahale ekibinin, gerektiğinde hukuk ve yönetimin onayıyla verilir; YZ çıktısı bir öneridir, emir değil.

Özetle

Olay müdahale, baskı altında ve saat işlerken hem hızlı hem disiplinli karar vermeyi gerektirir. YZ bu hızı kanıt özetleme, timeline kurma, kök neden sıralama ve playbook taslağıyla büyük ölçüde artırır. Ama IR'ın en kritik eylemleri — izolasyon, hesap kilitleme, sistem kapatma, kanıt silme/koruma, yasal bildirim — geri dönüşü olabilecek, iş kesintisine ve adli sonuçlara yol açan kararlardır ve YZ'ye devredilemez. Altı aşamanın (hazırlık, tespit, sınırlama, yok etme, kurtarma, ders) her birinde YZ analiz ve taslak üretir; karar yetkili ekibindir. İki altın kural: kanıtı korumadan temizleme, kritik altyapıyı etkisini ölçmeden izole etme.

Uygulama görevi

Bir örnek olay senaryosu seçin (örneğin phishing sonrası hesap ele geçirme). "Olay Timeline" ve "Kök Neden Hipotez" şablonlarıyla YZ'den bir analiz taslağı çıkarın; her timeline adımını hangi kanıtla doğrulayacağınızı yazın. Sonra "Sınırlama Seçenek" şablonuyla üç sınırlama seçeneği aldıktan sonra her birinin iş etkisini kendiniz değerlendirip hangisini neden seçeceğinizi (ve kanıt korumak için önce ne yapacağınızı) not edin.

Kontrol listesi

  • [ ] YZ'yi seçenek/analiz sunucu olarak sınırladım; operasyonel kararı ben verdim.
  • [ ] Timeline'ın her adımını ham kanıtla doğruladım, uydurmayı ayıkladım.
  • [ ] İzolasyon/temizlik öncesi kanıt toplama (imaj, bellek dökümü) adımını planladım.
  • [ ] Kritik altyapı için izolasyonun iş etkisini önce ölçtüm.
  • [ ] Kök neden hipotezlerini kesin değil, test edilecek olasılık olarak ele aldım.
  • [ ] Playbook'u olay öncesi hazırladım ve IR lideri onayına sundum.
  • [ ] Yasal bildirim gereken durumlarda hukuk/yönetim onayını sürece kattım.