İçeriğe geç

Operasyon

DDoS Olay Müdahale El Kitabı

Son güncelleme: Ağustos 2026 · İlk saat, önceden kararlaştırılmış · Okuma süresi ~17 dk

Amber bir taşkın altında, giderek uzayan üç yaya bölünmüş sığ bir kadran: en kısa yayın üstünde tek bir teal-yeşil işaret, ortadakinin üstünde üç işaret, en uzun yay boyunca ise kesintisiz bir teal-yeşil çizgi yanıyor.

El kitabı, kararların baskı altında değil baskıdan önce verilmesi için vardır. Temasta ayakta kalan sıra şudur: saldırı olduğunu doğrula, hangi kaynağın tükendiğini sınıflandır, adı belli bir yoldan tırmandır, devretme kararını ver, kanıt hâlâ varken sakla ve geri iniş planını yap. Gerçek bir olaydaki hasarın çoğu kimsenin tatbik etmediği adımlardan gelir.

El kitabının amacı deneyimli bir mühendise grafik okumayı öğretmek değildir. Bir hizmet kapalıyken ve bir müdürden tahmin istenirken iyi verilmesi zor olan kararları ortadan kaldırmaktır: iki pahalı seçenekten hangisi, buna kim yetkili ve kaybolmadan önce ne yakalanmalı.

Aşağıdaki her şey azaltmanın zaten var olduğunu varsayar. El kitabı olmayan bir savunmayı telafi etmez; var olan bir savunmayı gerçekten nöbette olan kişi için kullanılabilir kılar.

Hazırlık: o günden önce var olması gerekenler

Atlanan kısım budur ve gerisinin nasıl gideceğini belirleyen de budur.

Ölçülmüş bir azaltmaya geçiş süresi. Veri sayfasından değil kendi tatbikatınızdan, ilk saldırı paketinden kararlı temiz trafiğe kadar uçtan uca. Aşağıdaki kararların neredeyse hepsi bu sayıya karşı verilir.

Adı yazılmış bir karar sahibi ve adı yazılmış bir vekili. Rol değil kişi, cevaplanan bir telefon numarasıyla. Devretme ve feragat kararlarının ticari sonuçları vardır; nöbetçi bir mühendisin bunları sabahın üçünde tek başına taşıması gerekmez.

Tatbik edilmiş bir yukarı akış yolu. Transit sağlayıcınızda kimi arayacağınız, sizden neyi kabul edecekleri ve her aracın etkisini göstermesinin ne kadar sürdüğü. Tasarımınız uzaktan tetiklenen kara delik filtrelemesine RFC 5635, FlowSpec kurallarına RFC 8955 ya da yukarı akış azaltıcısına sinyalli bir isteğe RFC 9132 dayanıyorsa, bunların her biri olay dışında en az bir kez test edilmiş olmalı.

Yazılı bir önemlilik eşiği. Aşıldığında olayı bildirilebilir kılan hizmet ölçütleri: önceden kararlaştırılmış, düzenleyicinizin beklediği düzeyde onaylanmış ve sıfat yerine sayıyla ifade edilmiş.

Bir telemetri saklama kararı. Ne yakalanıyor, nerede duruyor, ne kadar süreyle ve destek kaydı açmadan kim dışa aktarabiliyor.

İlk beş dakika

Bu pencerenin amacı doğru bir sınıflandırma, çözüm değil.

  1. Tükenmeyi doğrulayın. Saniyedeki bit, saniyedeki paket, oturum tablosu doluluğu ve eşzamanlı istek sayısını birlikte okuyun. Tavanına dayanan ölçüt saldırı ailesini belirler, diğerleri sonuçtur.
  2. Hedef desenini belirleyin. Tek adres, birkaç adres ya da bir prefix’e yayılmış. Yayılma hem tespit hikâyesini hem elinizdeki araçları değiştirir, çünkü host başına eşikler hiç tetiklenmemiştir.
  3. Neyin hâlâ çalıştığına bakın. Hangi hizmetler bozulmuş, hangileri kapalı ve kendi ekipmanınıza yönetim erişiminiz ayakta mı? Ulaşamadığınız bir savunma sahip olmadığınız bir savunmadır.
  4. Kanıt yakalamayı başlatın, otomatik değilse. Elinizdeki en ucuz eylem budur ve sonradan imkânsız hâle gelen tek eylemdir.
  5. Olay kaydını açın, zaman damgasıyla. Sonraki her karar gerekçesiyle bu kayda işlenir.

Henüz eşik ayarlamayın. Sınıflandırmadan önce yapılan eşik değişiklikleri, olay sırasında kendi elinizle verdiğiniz hasarın en yaygın sebebidir.

İlk on beş dakika

CihazVerilen kararGerektirdiği kanıtİmzalayan
Bu bir saldırı mıHis değil, kendi temel ölçülerinize göre trafik biçimiNöbetçi mühendis
Hangi kaynak tükeniyorBit, paket, oturum tablosu doluluğu, eşzamanlı istekNöbetçi mühendis
Devret ya da soğurÖlçülmüş azaltmaya geçiş süresi ile ölçülmüş saldırı süresiÖnceden adı yazılmış karar sahibi
Bir hedefi feda etAynı hattın arkasında ne var ve kaybetmek neye mal olurÖnceden adı yazılmış karar sahibi
Düzenleyiciye bildirHizmet ölçütlerine uygulanmış yazılı önemlilik eşiğinizHukuk ya da uyum sahibi
Olayı kapatSürdürülmüş temiz trafik ve son değişiklikten sonra saldırgan davranışıAdı yazılmış karar sahibi

"Önceden" yazan her satır sabahın üçünde iyi verilemeyecek bir karardır. Role değil, isme yazın.

Adı belli yoldan tırmandırın. Karar sahibini ve yukarı akış sağlayıcısını sırayla değil paralel bilgilendirin. Yukarı akışın devreye girmesinin gecikme süresi vardır ve erken başlatmak, gereksiz çıkarsa hiçbir şeye mal olmaz.

Devretme kararını hisse değil sayıya karşı verin. Ölçülmüş geçiş süresi olası kalan saldırı süresini aşıyorsa, devretmek geç varmaya karar vermektir. Bunu kayda yazın ve şimdi işlem yapabilecek olana geçin.

Feragat kararını açıkça verin. Sorun doygunluksa ve elinizdeki yukarı akış araçları kabaysa, soru tek bir hedefi kaybetmenin aynı hattın arkasındaki her şeyi kaybetmekten ucuz olup olmadığıdır. Cevabı sesli verin, kayda geçin ve kimin yetkilendirdiğini yazın.

Sorulmadan iletişim kurun. Ne olduğunu ve bir sonraki güncellemenin ne zaman geleceğini söyleyen bir durum bildirimi, kesinliği bekleyen bir bildirimden daha fazla sabır kazandırır.

İlk saat

Artık şekil bellidir ve iş yinelemeli hâle gelir.

Kanıta bakarak, her seferinde tek değişiklik yapın. Her değişiklik zaman damgası, gerekçe ve gözlenen etkiyle kaydedilir. Aynı anda iki değişiklik, ders çıkaramayacağınız bir olay üretir.

Engellenen hacme değil goodput’a bakın. Azaltmanın işe yarayıp yaramadığını söyleyen ölçüt meşru trafiğin ne kadarının geçtiğidir; engellenen saldırı hacmi artarken müşterileriniz de düşüyor olabilir.

Gerçek kullanıcıların gerçekten hizmet aldığını doğrulayın. Kendi ağınızın içinden yapılan sentetik kontroller çok az şey kanıtlar. Dışarıdan, tercihen müşterilerinizin kullandığı ağlardan test edin.

İkinci vektörü bekleyin. Çok vektörlü kampanyalar sıklıkla gürültülü bileşenle açılır ve sessiz olanla devam eder. Temizlenen bir bant genişliği grafiği olayın sonu değildir.

Bildirim saatini kontrol edin. Düzenleyici bir yükümlülük geçerliyse saat azaltmayı bitirdiğinizde değil haberdar olduğunuzda başladı. Uyum sahibini sonda değil hâlâ zaman varken işin içine katın.

Tırmandırma ve yukarı akış eşgüdümü

Yukarı akış ilişkisi tek başına herhangi bir cihazdan fazla iş görür ve en iyi olaydan önce kurulduğunda çalışır. Yazılı olması gerekenler: iletişim yolu ve mesai dışı biçimi; sağlayıcının sizden neyi hangi biçimde kabul ettiği; kendiliğinden ne yapacağı ve hangi eşikte; her eylemin yakınsama süresi; ve sizin adınıza aldıkları eylemler hakkında size hangi telemetrinin döndüğü.

Sağlayıcılar sonuncusunda çok farklılaşır ve bu, olay sırasında değil sonrasında önem kazanır: tarif edemediğiniz bir azaltma, raporlayamadığınız bir azaltmadır.

Kanıt saklama

Bildirim yükümlülükleri veri yükümlülüğüdür ve verinin ömrü kısadır.

En azından şunları yakalayın: olayın ve her azaltma değişikliğinin başlangıç-bitiş zaman damgaları; gözlenen vektörler ve onları belirleyen sayaçlar; alınan kararlar ve yetkilendirmesi; müşteride gözlenen etki; ve kendi politikanızın saklamanıza izin verdiği trafik örnekleri.

Bunları olayın kendisinin devirebileceği bir yerde tutmayın. Yalnız şu an saldırı altındaki platformda duran kanıt, güvenebileceğiniz kanıt değildir; yalnız sağlayıcı konsolunda yaşayan telemetri de düzenleyicinizin değil sağlayıcının dışa aktarma takviminde gelir.

Geri iniş: ikinci kesinti üretmeden

Kapatmak kendi çöküş biçimi olan bir karardır ve tırmandırmadan daha sık kötü verilir.

Tek koşul değil iki koşul isteyin: tanımlı bir süre boyunca sürdürülmüş temiz trafik ve en son azaltma değişikliğinizin ardından saldırgan davranışında değişiklik olmaması. Hâlâ yoklayan bir saldırgan geri çekilmeyi fark eder ve her şey yolunda denildikten on dakika sonra gelen nüksetme, asıl olaydan daha çok itibar kaybettirir.

Uygulama sırasının tersine, her seferinde tek değişiklikle ve aralarda izleyerek geri alın. Yönlendirmeyi yerel azaltmayı kaldırmadan önce normale döndürün, sonra değil: ters sıra iki katmanın da korumadığı bir pencere bırakır.

Olay sonrası inceleme

Ayrıntı hâlâ kurtarılabilirken, bir hafta içinde yapın ve suçlunun değil bir sonraki olayın etrafında kurun. NIST’in olay yönetimi rehberi NIST SP 800 61R3 biçim için olağan dış referanstır; CSF NIST CSF 2 ise çıkanı düzenlemek için işe yarar bir çerçeve.

Altı soru yeterlidir:

  1. İlk saldırı paketinden kararlı temiz trafiğe ölçülen süre neydi?
  2. Bu sıradaki en uzun adım hangisiydi ve teknik miydi insani mi?
  3. Hangi kanıtı istedik ve elimizde yoktu?
  4. En zor karar hangisiydi ve bir dahakinden önce peşinen verilebilir mi?
  5. Neyi kendimiz bozduk?
  6. Bunun sonucunda el kitabında ne değişiyor — sahibi ve tarihiyle?

İzlemeye değer operasyonel ölçütler

Tek olay içinde değil olaylar boyunca: tespit süresi, azaltmaya geçiş süresi, kararlı temiz trafiğe geçiş süresi, yanlış pozitif oranı, azaltma sırasındaki meşru goodput, paket kaybı, p95 ve p99 gecikme, bağlantı başarı oranı, hat doluluğu ve azaltma katmanının kendi CPU, bellek ve oturum tablosu baskısı.

Sonuncu grup en sık eksik olandır ve savunmanızın rahat mı yoksa ezilmeye yakın mı olduğunu söyleyen şey odur.

Bu el kitabının kapsamadığı

Hukuki önkoşulları olan ayrı bir disiplin olan saldırı testini kapsamaz — yetkili test sayfasına bakın. Ürün seçimini kapsamaz; o bir olayın içine değil bir deneme kurulumuna aittir. Mimarinin yerine de geçmez: “ne yapardık?” sorusunun dürüst cevabı “sağlayıcıyı arayıp beklerdik” ise, boşluk belgede değil tasarımdadır.

Kaynaklar

Sık sorulan sorular

DDoS olayında ilk yapılacak şey nedir?
Hiçbir şeye dokunmadan önce hangi kaynağın tükendiğini doğrulamak. Bant genişliği grafiği tek başına hacimsel taşkını oturum tüketen saldırıdan ayıramaz ve ikisi zıt müdahale ister. Saniyedeki bit, saniyedeki paket, oturum tablosu doluluğu ve eşzamanlı istek sayısına birlikte bakın; tavanına dayanmış olan olayın kendisidir, diğerleri belirtidir.
Bir hedefi ne zaman kara deliğe almalıyız?
O hedefi kaybetmek aynı hattın arkasındaki her şeyi kaybetmekten ucuzsa, öncesinde değil. Uzaktan tetiklenen kara delik filtrelemesi söz konusu adres için saldırganın amacını tamamlar, yani bir azaltma değil bilinçli bir feragattir. İnsanların kabul ettiğinden daha sık doğru karardır ve ihtiyaç duyulan günden önce yukarı akış sağlayıcısıyla tatbik edilmiş olması gerekir.
Temizleme katmanına devretmeden önce ne kadar beklemeliyiz?
Bu, elinizde zaten olması gereken bir sayıya bağlı: kendi tatbikatınızdan çıkan, uçtan uca ölçülmüş azaltmaya geçiş süreniz. Devretme dört dakika sürüyorsa ve tipik saldırınız üç dakikaysa, devretmek olaydan sonra varmaya karar vermektir. Bir kez ölçün, yazın ve kararı nöbetçi kişiye değil el kitabına verdirin.
Saldırı sürerken hangi kanıt yakalanmalı?
Başlangıç ve bitiş zamanları, gözlenen vektörler, alınan azaltma kararları zaman damgası ve gerekçesiyle, ve gözlenen müşteri etkisi. Bunların hiçbiri sonradan yeniden üretilemez; bildirim yükümlülükleri de veri yükümlülüğüdür: bildirim saati ancak ihtiyaç duyduğu telemetri canlı yakalandıysa ve hâlâ sizin elinizdeyse kaldırılabilir.
Olayın bittiğini kim ilan edebilmeli?
Önceden adı belirlenmiş bir kişi, hisle değil beyan edilmiş bir testle. İki koşul istemeye değer: tanımlı bir süre boyunca sürdürülmüş temiz trafik ve son azaltma değişikliğinizden sonra saldırgan davranışında değişiklik olmaması. Saldırgan hâlâ yoklarken kapatmak, nüksetme gibi görünen ikinci bir kesinti üretir.
Saldırı sınıfı başına ayrı el kitabı gerekir mi?
Hayır ve birkaç tane olması yaygın bir hatadır. İçinde erken bir sınıflandırma adımı olan tek bir el kitabı, baskı altında birinin arasından seçim yapması gereken üç belgeden daha iyi çalışır. Sınıfa göre değişen şey sınıflandırmadan sonraki daldır, etrafındaki süreç değil.

Kaynaklar

  1. SP 800-61 Rev. 3 — Incident Response Recommendations and Considerations for Cybersecurity Risk Management

    NIST · standart · erişim 2026-08-15

    Olay prosedürlerinin çoğunun kendisine göre kurulduğu dış referans; üçüncü sürüm yaşam döngüsünü CSF 2.0 çevresinde yeniden düzenliyor.

  2. The NIST Cybersecurity Framework (CSF) 2.0

    NIST · standart · erişim 2026-08-15

  3. RFC 5635 — Remote Triggered Black Hole Filtering with uRPF

    IETF · 2009-08 · standart · erişim 2026-08-15

  4. RFC 8955 — Dissemination of Flow Specification Rules

    IETF · 2020-12 · standart · erişim 2026-08-15

  5. RFC 9132 — DOTS Signal Channel Specification

    IETF · 2021-09 · standart · erişim 2026-08-15

Yayım: Ağustos 2026 · Son gözden geçirme: Ağustos 2026

Gözden geçirme, yukarıdaki kaynakların o tarihte yeniden okunduğu anlamına gelir; metin ancak esaslı bir değişiklik olduğunda yenilenir.

Bu rehber, üreticiler yeni modeller ve fiyatlandırma açıkladıkça güncellenir. Üreticileri nasıl karşılaştırıyoruz