Operasyon
DDoS Olay Sonrası İnceleme Şablonu
Son güncelleme: Ağustos 2026 · Altı soru, sahibi olan eylemler · Okuma süresi ~9 dk

İşe yarayan bir DDoS olay incelemesi altı soruyu cevaplar ve tarihi ile sahibi olan eylemler üretir. Altısı içinde en değerlisi nadiren sorulur: hangi kanıtı istedik ve elimizde yoktu. Çünkü o boşluk, biri kapatana kadar sonraki her olayda birebir aynı biçimde tekrarlar.
DDoS olay incelemelerinin çoğu bir anlatı üretir ve hiçbir şeyi değiştirmez. Aşağıdaki yapı bilerek kısa ve sahibi olan eylemlerle bitiyor, çünkü kimsenin üzerine hareket etmediği bir belge birkaç kişinin bir saatine mal olmuş ve karşılığında hiçbir şey almamıştır.
Kurumların çoğunun hizalandığı dış çerçeve NIST’in olay yönetimi kılavuzudur NIST SP 800 61R3 TR; aşağıdaki, onun DDoS’a özgü biçimidir.
Başlık
Olay: <kısa tanımlayıcı>
Tarih ve saat: <başlangıç> ile <trafiğin kararlı biçimde temizlendiği an> arası
Şiddet: <kendi ölçeğiniz>
Servisler: <neler etkilendi>
Katılanlar: <adlar, roller değil>
Bildirim: <önemlilik eşiği karşılandı mı? kim karar verdi? ne zaman?>
Altı soru
1. İlk saldırı paketinden trafiğin kararlı biçimde temizlenmesine kadar ölçülen süre neydi?
“Ne kadar uzun hissettirdi” değil. Rakam olay kaydından gelir, ve bunu her seferinde sormanın anlamı, bir anekdot yerine bir seri hâline gelmesidir.
2. O dizide en uzun süren adım hangisiydi, ve teknik miydi insan mı?
Ayrım, toplamdan daha önemli. Dört dakikalık bir BGP yakınsaması bir tasarım kısıtıdır; saptırmayı onaylamaya yetkili kişiye ulaşmakta geçen kırk dakika bir matris problemidir. Çareleri bütünüyle farklıdır ve sık sık birbirine karıştırılırlar.
3. Hangi kanıtı istedik ve elimizde yoktu?
En sık atlanan ve en çok geri ödeyen soru. Telemetri geriye dönük yakalanamaz, yani olay sırasında keşke dediğiniz her şey, burada bir eyleme dönüşmediği sürece bir sonrakinde de eksik olacak.
4. En zor karar hangisiydi, ve önceden verilebilir mi?
Çözülmesi için telefon açmak gereken her şey, barış zamanında tırmandırma matrisine yazılacak bir eşik adayıdır.
5. Kendi elimizle neyi bozduk?
Baskı altında değiştirilen eşikler, yerinde unutulmuş bir kural, geri çekilmemiş bir kara delik, hiç geri alınmamış bir ayar. Müdahale sırasında kendi elinizle verdiğiniz zarar olağandır, ve tam olarak herkes eksik bildirdiği için kesin biçimde kaydedilmeyi hak eder.
6. Bunun sonucunda ne değişiyor, sahibi ve tarihi kim?
İkisi birden olmayan bir eylem bir temennidir.
Her seferinde kaydedilecek ölçütler
Her seferinde aynı kümeyi kaydetmek, tek tek olayları programın iyileşip iyileşmediğini gösteren bir eğilime çevirir.
| Ölçüt | Niçin |
|---|---|
| Tespit süresi | Telemetrinin işini yapıp yapmadığı |
| Azaltma süresi | Her saptırma kararının karşısında verildiği rakam |
| Trafiğin kararlı biçimde temizlenme süresi | İşin yaşadığı süre |
| Tepe saldırı boyutu, önem taşıyan birimde | Bit, paket ya da istek — hangisi olduğunu yazın |
| Gözlenen vektörler | Karışımın zaman içinde değişip değişmediği |
| Azaltma sırasında meşru iş çıktısı | Savunmanın çalışıp çalışmadığı, yoksa yalnız engelleyip engellemediği |
| Kendi elimizle yapılan retler | Dürüstlük ölçütü |
| Düzey düzey tırmandırma süreleri | Matrisin gerçek olup olmadığı |
Kanıt kontrol listesi
İnceleme sırasında bunların var olduğunu ve saklandığını teyit edin, çünkü bir sonraki bildirim süresi bunlara bağlı.
- Olayın ve her azaltma değişikliğinin başlangıç ile bitiş zaman damgaları.
- Gözlenen vektörler ve onları tanımlayan sayaçlar.
- Alınan kararlar, yetkisi ve gerekçesiyle.
- Gözlenen müşteri etkisi.
- Saklama politikasının izin verdiği trafik örnekleri.
- Üst katmanın sizin adınıza ne yaptığı, ve bu konuda size ne söylediği.
O listede erişilemez olan her madde, üçüncü sorunun altında bir eyleme dönüşür.
Eylem tablosu
| Eylem | Sahip | Tarih | Doğrulama |
|-------|-------|-------|-----------|
| | | | |
Tabloyu çalışır kılan dördüncü sütundur. Birinin güncellediği bir durum alanı değil, eylemin tamamlandığını neyin kanıtlayacağı.
Dağıtım
İnceleme, katılan herkese, tırmandırma matrisi sahiplerine, ve eylem tablosundaki herhangi bir maddenin bütçesini tutan kişiye gider. Olay bir bildirim eşiğini karşıladıysa uyum sahibi bir kopyayı bildirimin yanında saklar. Bir düzenleyicinin sonradan neyin değiştiğini sorması yaygın bir devam adımıdır, ve hâlihazırda var olan bir belge, o soruya cevaben yazılan bir belgeden çok daha iyi bir cevaptır.
Sık sorulan sorular
- Olaydan ne kadar sonra?
- Bir hafta içinde. Ayrıntı hâlâ kayıtlardan ve hafızadan geri alınabilirken, ve herkes uyuduktan sonra. Aynı gün yapılan bir inceleme adrenalini kaydeder; bir ay sonra yapılan inceleme bir yeniden kurguyu.
- Olay sonrası inceleme suç dağıtır mı?
- Eylem ve sahip dağıtır, ki bu başka bir şeydir. Suçlanacak bir kişi üreten inceleme, güvenilir biçimde, kimsenin gerçekte ne yaptığını söylemediği bir sonraki olayı üretir. Bu da sürecin sahip olduğu tek bilgi kaynağını ortadan kaldırır.
- Olay iyi yönetildiyse ne olacak?
- Yine de yapın ve neyin işe yaradığını ölçümleriyle kaydedin. Bir kez iyi çalışmış bir savunma, "iyi"nin neye benzediğine dair temel ölçüler üretmiştir, ve bir sonraki incelemenin karşılaştıracak bir şeyi olur.
- Kim katılmalı?
- Olayda kim varsa, tırmandırma matrisindeki karar sahipleri, ve ortaya çıkan eylemleri sahiplenecek olanlar. Önemlilik eşiğinin akla geldiği her durumda uyum da katılır, çünkü hangi kanıtın gerektiğine dair bakışları genellikle mühendislik bakışından farklıdır.
Kaynaklar
- SP 800-61 Rev. 3 — Incident Response Recommendations and Considerations for Cybersecurity Risk Management
NIST · standart · erişim 2026-08-19
Yayım: Ağustos 2026 · Son gözden geçirme: Ağustos 2026
Gözden geçirme, yukarıdaki kaynakların o tarihte yeniden okunduğu anlamına gelir; metin ancak esaslı bir değişiklik olduğunda yenilenir.
Bu rehber, üreticiler yeni modeller ve fiyatlandırma açıkladıkça güncellenir. Üreticileri nasıl karşılaştırıyoruz