İçeriğe geç

Saldırı sınıfı

DDoS Bir Perde Olarak: SOC'un Paralel İzlemesi Gerekenler

Son güncelleme: Ağustos 2026 · Dikkat ve log kapasitesi de sonlu · Okuma süresi ~15 dk

Taş bir yapının ana girişini kaplayan yoğun amber duman, merdivendeki herkes ona dönmüş durumda, en sağdaki küçük ve gözetimsiz yan kapıdan ise ince bir amber ipçik içeri süzülüyor.

Hizmet engelleme saldırısı erişilebilirliği doğrudan bozar, ve yan etki olarak tespiti de bozabilir: analistler seli karşılamakla tükenir, doygun güvenlik duvarları, inceleme motorları ve log hatları normalde kaydedecekleri olayları düşürür. Bu da eşzamanlı bir sızmayı görmeyi zorlaştırır. Karşı önlem şüphe değil, sabit bir listeye bakan ikinci bir çift göz ve dalgayı atlatan log bütünlüğü.

Hizmet engelleme erişilebilirlik başlığı altında dosyalanır, ve bu dosyalama doğrudur. Aynı zamanda eksiktir, çünkü saldırganın niyetiyle hiç ilgisi olmayan bir özellik var: bir sel bant genişliğinin ötesinde sonlu kaynaklar tüketir, ve bunlardan ikisi, yani analist dikkati ile kenarın arkasındaki denetimlerin kapasitesi, tespitin yapıldığı malzemedir.

Bu sayfa o mekanizmayı anlatıyor. Kimsenin onu ne sıklıkla kasten sömürdüğünü anlatmıyor, ki o soruyu kamuya açık kanıt dürüstçe çözemez.

Kısaca

CihazSonlu kaynakSelin tükettiğiYarattığı kör nokta
Analist dikkatiSüre boyunca elde olan her müdahaleciOlay dışındaki alarmlar üretilir ama okunmaz
Durum tutan güvenlik duvarı kapasitesiOturum tablosu ve işlemciKurallar bozulur ya da cihaz ayakta kalmak için trafiği geçirir
İnceleme motoru kapasitesiDerin paket inceleme bütçesiYük altında inceleme atlanır ya da örneklenir
Log hattı ve SIEM alımıLisanslı tavana karşı saniyedeki olayOlaylar düşürülür, örneklenir ya da işe yaramaz biçimde kuyruklanır
Değişiklik denetimi disipliniZaman ve sabırİncelemesiz yapılan ve geri alınmayan acil değişiklikler

Son satır kurumların kendi başlarına açtığı ve bir ay sonra hâlâ yürürlükte olma ihtimali en yüksek olan maddedir.

Birinci sonlu kaynak: dikkat

Ciddi bir sel elde bulunan her müdahaleciyi tek bir soruna koyar. Bu doğru müdahaledir, çünkü iş etkisi canlıdır ve dakika başına gelirle ölçülür.

Sonuç bir disiplin kusuru değil, yapısal bir durumdur. Alarmlar üretilmeyi sürdürür, okunmayı bırakır. Dört saatlik bir olayın ikinci saatindeki bir yetki yükseltmesi, kimsenin çalışmadığı bir kuyruğa girer, ve kuyruk boşaltıldığında olay bir günlük olmuş ve olayın kendisinin ürettiği yüzlercesinin arasına karışmıştır.

Burada saldırganın bunu planlamış olması gerekmez. Kör nokta dikkat yoğunlaştığı her an vardır, ve süre boyunca sürer.

İkinci sonlu kaynak: kenarın arkasındaki her şeyin kapasitesi

Daha az konuşulan ve doğrulaması daha kolay mekanizma bu.

Durum tutan cihazlar arızalanmadan önce bozulur. Oturum tablosu tavanına yaklaşan bir güvenlik duvarı farklı davranmaya başlar, ve nasıl davrandığı bir tasarım kararıdır. Bazıları sıkar, bazıları ayakta kalmak için trafiği geçirir. Bu davranışı olay sırasında değil önceden bilmek gerekir. Bu baskının ekonomisi stateful paradoks sayfasında işleniyor.

İnceleme pahalıdır ve ilk atılan yük odur. Derin inceleme paket başına yönlendirmeden çok daha fazlaya mal olur. Yük altında motorlar örnekler, atlar ya da yönlendirmeyi sürdürürken incelemeyi düşürür. Bu genellikle doğru mühendislik tercihidir, ve sel sırasındaki inceleme derinliğinin duyurulan derinlik olmadığı anlamına gelir.

Log hatlarının bir tavanı vardır, ve genelde lisanslıdır. En keskin madde bu. Sel olayları çoğaltır: düşürülen her paket, engellenen her bağlantı, aşılan her eşik. SIEM saniyedeki olay ya da alım hacmiyle lisanslıysa sel kurumu tavanın ötesine itebilir. Sonrasında olan şey düşürme, örnekleme ya da işe yaramaz noktaya kadar kuyruklamadır. Selle ilgisi olmayan güvenlik olayları aynı hat için yarışır.

Sizin hattınızın bunu yapıp yapmadığı ölçülebilir. Kenarınızın mütevazı bir sel sırasında ürettiği olay hızını alın ve lisanslı hızla karşılaştırın. Çoğu kurum bu aritmetiği hiç yapmadı ve sonuca şaşırıyor.

Acil değişiklikler. Baskı altında kurallar gevşetilir, bir iş ortağı bağlantısını geri getirmek için bütün kaynak aralıkları açılır, alan kazanmak için inceleme kapatılır. Her biri o anda savunulabilir. Sorun, bu değişikliklerin incelemesiz yapılması ve sık sık olaydan sonra da yürürlükte kalmasıdır. Kurum, kimsenin takip etmediği zayıflamış bir durumda bırakılır.

Paralel liste

Karşı önlem bir kişi, sabit bir liste, ve sele yardım etmeme talimatı. O kısıt müdahalenin tamamıdır: birincil müdahaleye katılan bir analist on dakika içinde onun tarafından yutulur.

Kimlik doğrulama. Alışılmadık kaynaklardan ya da alışılmadık saatlerde başarılı girişler. Başarısız denemelerin ardından gelen başarılar. Servis ve acil durum hesaplarının hiç kullanılması. Saldırının kaynak aralıkları içindeki adreslerden kimlik doğrulama.

Yetki ve kimlik. Grup üyeliği değişiklikleri. Yeni hesaplar. İzin verilmesi. Üretilen API anahtarları, jetonlar ya da sertifikalar. Ayrıcalıklı hesaplar için parola sıfırlamaları.

Dışa giden trafik. En değerli madde bu, çünkü herkesin baktığı yer içeri gelendir. Tanıdık olmayan hedeflere sürekli dış akışlar, servisin kapalı olmasıyla bağdaşmayan hacimler, ve içeri gelen kısılmışken sürmeye devam eden trafik.

Yapılandırma. Güvenlik duvarı kuralları, yönlendirme, DNS kayıtları, bulut yetkilendirme politikası, yedekleme işleri ve log iletimindeki değişiklikler. Olay sırasında loglama yapılandırmasında yapılan herhangi bir değişiklik, kim yapmış olursa olsun anında ilgi hak eder.

Uç nokta. Yeni kalıcılık, yeni zamanlanmış görev ya da servis, kimlik erişim araçları, susturulan alarmlar ya da durdurulan ajanlar.

Hattın kendisi. Alım yetişiyor mu? Bir saat önce rapor eden kaynaklar hâlâ rapor ediyor mu? Bir olay sırasında susan bir kaynak ya boğulmuştur ya susturulmuştur, ve ikisi bir gösterge panelinde aynı görünür.

İzlenemeyeni korumak

Tek müdahaleci varsa canlı paralel izleme mümkün değildir ve yedek çözüm kanıttır. Ertelenen tespit telafi edilebilir, yok edilen kanıt edilemez.

Üç hazırlık, hepsi olaydan önce yapılır.

Hattı dalgadan koruyun. Yüksek hacimli azaltma telemetrisini hız sınırlayın ya da ayrı yönlendirin, böylece kimlik doğrulama, uç nokta ve yapılandırma olaylarını dışarı itemesin. O üç kategori için ayrılmış kapasite bulunmalı.

Merkezi sistemden bağımsız yerel saklama tutun. Kendi olay kaydını tutan bir azaltma cihazı, SIEM kesintisini atlatan kanıt tutuyordur. Bu sitedeki şartname listelerinde yerel saklamanın görünme sebeplerinden biri de budur.

Neyi değiştirdiğinizi kaydedin. Olay sırasında yazılan bir acil değişiklik günlüğü, sonradan yapılacak herhangi bir yeniden kurgulamadan değerlidir. Geri alma listesini de o besler, ki olay sonrası inceleme oradan başlar.

Müdahaleye yerleştirmek

Olay müdahale el kitabı birincil müdahaleyi kapsıyor. Bu sayfa ona üç şey ekliyor ve başka hiçbir şeyi değiştirmiyor.

Olayın ilan edildiği noktada, personel yetiyorsa bir paralel izleyici atayın, yetmiyorsa kararı sebebiyle birlikte kaydedin, çünkü o kayıt sonrasındaki kaynak talebini haklı çıkaran şeydir. Olay boyunca her acil değişikliği hafızadan değil yapıldığı anda kaydedin. Kapanışta geri alın, ve paralel listeyi hiçbir şey bulmamış olsa bile olay sonrası incelemenin ayrı bir bölümü sayın.

Son kısım önemli. Hiçbir şey bulmayan bir paralel denetim kaydedilmeye değer bir sonuçtur, ve olumsuz sonucu hiç kaydetmeyen bir kurum denetimin yapıldığını hiç gösteremez.

Dürüst özet

Bir sel, erişilebilirlikten fazlasını koruyan denetimleri bozar. Bu bir mekanizmadır, kendi ortamınızda doğrulanabilir, ve telafisi bir analistin dikkatine mal olur.

Ne sıklıkla kasten sömürüldüğü burada belirlenmiyor, ve rakam veren bir sayfa onu uyduruyor olurdu. Mekanizma denetim için yeterli sebeptir, çünkü denetim ucuzdur ve alternatifi cevabı bir düzenleyiciden öğrenmektir.

Sık sorulan sorular

Bu gerçek bir örüntü mü, güvenlik tiyatrosu mu?
Mekanizmalar gerçek ve kendi ortamınızda sınanabilir. SIEM'inizin sel hacimlerinde olay düşürüp düşürmediğini ölçebilirsiniz, ve inceleme motorlarınızın yük altında açık arızalanıp arızalanmadığını denetleyebilirsiniz. Saldırganların bunu ne sıklıkla kasten sömürdüğü ayrı bir soru, ve bu sayfa onu cevaplamıyor, çünkü kamuya açık kanıt taraflı bir örneklem. Doğru duruş ne geçiştirme ne alarm. Bir analistin dikkatine mal olan ucuz bir paralel denetim.
Sızmayı aramak için DDoS'u görmezden mi gelmeli?
Hayır. Erişilebilirlik canlı iş etkisidir ve birincil müdahaleyi o alır. Buradaki argüman *tahsis* hakkında: herkesi sele koymak yerine bir kişiyi paralel listeye ayırın. Tek müdahaleci varsa telafi edici denetim kanıt korumasıdır, böylece canlı izlenemeyen şey sonradan yeniden kurulabilir.
En önemli tek hazırlık nedir?
Log hattının dalgayı atlatmasını sağlamak. Ertelenen tespit telafi edilebilir, yok edilen kanıt edilemez. Yalnızca güvenlik duvarı ve azaltma telemetrisi bir sel sırasında SIEM'in lisanslı alım hızını aşabiliyorsa, o hat için yarışan her güvenlik olayı tam da en çok önem taşıyan pencerede risk altındadır.
Bu, DDoS'un bir gizlilik denetimi sorunu olduğu anlamına mı geliyor?
Bir selin gizliliği ve bütünlüğü koruyan denetimleri bozabileceği anlamına geliyor, ki bu azaltmaya gizlilik ürünü demekten farklı ve çok daha savunulabilir bir ifade. Savunma bir erişilebilirlik denetimi olmayı sürdürüyor. Değişen şey, telemetrisinin erişilebilirlikle hiç ilgisi olmayan soruşturmalar için de konuyla ilgili hâle gelmesi.

Kaynaklar

  1. SP 800-61 Rev. 3 — Incident Response Recommendations and Considerations for Cybersecurity Risk Management

    NIST · standart · erişim 2026-08-16

    Eşzamanlı olaylar altında olay yönetimi, ve müdahale sırasında kanıt koruma yükümlülükleri.

  2. The NIST Cybersecurity Framework (CSF) 2.0

    NIST · standart · erişim 2026-08-16

  3. RFC 4732 — Internet Denial-of-Service Considerations

    IETF · 2006-11 · standart · erişim 2026-08-16

  4. Directive (EU) 2022/2555 (NIS2)

    EUR-Lex · 2022-12-14 · düzenleyici kurum · erişim 2026-08-16

    Dalganın yok etmemesi gereken kanıta dayanan raporlama yükümlülükleri.

Yayım: Ağustos 2026 · Son gözden geçirme: Ağustos 2026

Gözden geçirme, yukarıdaki kaynakların o tarihte yeniden okunduğu anlamına gelir; metin ancak esaslı bir değişiklik olduğunda yenilenir.

Bu rehber, üreticiler yeni modeller ve fiyatlandırma açıkladıkça güncellenir. Üreticileri nasıl karşılaştırıyoruz