Tüm yazılarEn İyi Uygulamalar

Bir DDoS Olay Sonrası Analizi (Postmortem) Yazmak: Mühendislik Ekipleri İçin Bir Şablon

Akarguard Ekibi · Güvenlik Ekibi8 dk okumaJul 25, 2023

Bir postmortem suçlamayla ilgili değildir — sistematik iyileştirmeyle ilgilidir. İşte bir DDoS olayından maksimum öğrenmeyi çıkarmak için yapılandırılmış bir şablon.

Bir DDoS olayı, kesinti yaratsın ya da yaratmasın pahalıdır: mühendislik saatlerini, stresi ve dikkati tüketir. O maliyetin kendini geri ödemesinin tek yolu ondan sistematik olarak öğrenmektir ve bunun aracı, detaylar hâlâ tazeyken — ideal olarak 48 saat içinde — yazılan bir postmortem'dir. İyi yapıldığında, kötü bir günü, nasıl tespit edip yanıt verdiğinizde kalıcı bir iyileştirmeye çevirir.

İyi Bir Postmortem'in Yapısı

Bir postmortem bir toplantı değil bir belgedir ve öngörülebilir bir şekil izler ki yakın bir olayın sisi altında önemli hiçbir şey atlanmasın.

  • Olay özeti: ne olduğu, ne zaman başlayıp bittiği, ne kadar sürdüğü ve neyin etkilendiği.
  • Zaman çizelgesi: tespit, yükseltme, alınan her eylem ve çözümün dakika-dakika kaydı.
  • Etki değerlendirmesi: kaybedilen gelir, etkilenen kullanıcılar, herhangi bir SLA ihlali ve düzenleyici sonuçlar.
  • Kök-neden analizi: bu saldırının başarılı olmasına ne izin verdi — ya da ayakta kaldıysanız, sizi ne korudu.
  • Neyin iyi neyin kötü gittiği: tespit hızı, iletişim, sahiplik ve araçlar üzerine dürüst notlar.
  • Eylem maddeleri: belirli, atanmış ve zaman-sınırlı, muğlak niyetler değil.

En Çok Önemli Olan Sorular

Bir postmortem'in değerinin çoğu, bir avuç keskin soruyu dürüstçe yanıtlamaktan gelir.

  • Saldırıyı ne zaman ve nasıl tespit ettik — bir izleme uyarısı mı, yoksa bir müşteri şikâyeti mi? (Bir şikâyetse, bu başlı başına bir eylem maddesidir.)
  • Tespit ile azaltmanın başlaması arasında ne kadar geçti?
  • Koruma otomatik mi devreye girdi, yoksa birinin müdahalesini mi bekledi?
  • Sunucu IP'miz, saldırganın vekilimizi atlamasına izin veren herhangi bir yerde açığa çıkmış mıydı?
  • Daha hızlı yanıt vermemizi sağlayacak hangi bilgi eksikti?

Her zaman suçlamasız

Postmortem'ler yalnızca hiçbir birey suçlanmadığında işe yarar. Kimin yaptığına değil, bir hatayı neyin mümkün kıldığına odaklanın. İnsanlar o an ellerindeki bilgiyle makul kararlar verir — dolayısıyla kişiyi değil, bilgiyi ve sistemi düzeltin.

Bulguları Önlemeye Çevirmek

Eylem maddeleri işin tamamıdır. Bir DDoS olayından sonra yaygın olanlar: yanıt artık birinin uyanık olmasına bağlı olmasın diye manuel azaltmadan otomatiğe geçmek; sızan bir sunucu IP'sini döndürmek ve yeniden gizlemek; bir sonraki saldırı bir müşteri tarafından değil bir grafik tarafından tespit edilsin diye izleme eklemek ya da ayarlamak; ve bu sefer eksik olan rehber adımını yazmak. Her maddenin bir sahibi ve bir tarihi olmalı ve bir sonraki postmortem, öncekinin maddelerinin gerçekten yapılıp yapılmadığını kontrol etmeli.

Bir koruma platformu da olaydan sonra değerini burada kanıtlar. Akarguard her saldırının ayrıntılı bir kaydını tutar — zaman çizelgesi, tepe hızları, saldırı türü, kaynak ASN dağılımı ve uygulanan azaltma — artı indirilebilir bir rapor, böylece postmortem'iniz yarı-hatırlanan izlenimler yerine ölçülmüş veri üzerine kurulur. Otomatik azaltma ayrıca en yaygın kök nedenlerden birini tamamen ortadan kaldırır: bir insanın tepki vermesinden önce kaybedilen dakikalar.

Sıkça sorulan sorular

Bir DDoS olay postmortem'i neleri içermeli?

Bir olay özeti, dakika-dakika bir zaman çizelgesi, bir etki değerlendirmesi (gelir, kullanıcılar, SLA, düzenleyici), bir kök-neden analizi, neyin iyi neyin kötü gittiğine dair dürüst notlar ve belirli, atanmış, zaman-sınırlı eylem maddeleri. Detaylar tazeyken yaklaşık 48 saat içinde yazın.

Bir DDoS postmortem'inde en çok hangi sorular önemlidir?

Saldırıyı nasıl ve ne zaman tespit ettiğiniz (uyarı mı müşteri şikâyeti mi), tespit ile azaltma arasında ne kadar geçtiği, korumanın otomatik mi devreye girdiği yoksa bir insan mı gerektirdiği, sunucu IP'nizin açığa çıkıp çıkmadığı ve yanıtı hızlandıracak hangi bilginin eksik olduğu.

Bir postmortem neden suçlamasız olmalı?

Çünkü suçlama insanları hataları saklamaya iter ve saklanan hatalar düzeltilemez. Kimin yaptığına değil bir hatayı neyin mümkün kıldığına odaklanmak, sistemsel nedenleri açığa çıkarır ve kalıcı iyileştirmeler üretir. İnsanlar genelde o an bildikleriyle makul kararlar verir.

Akarguard bir postmortem'i nasıl destekler?

Her saldırıyı ayrıntılı kaydeder — zaman çizelgesi, tepe hızları, saldırı türü, kaynak ASN dağılımı ve uygulanan azaltma — indirilebilir bir raporla, böylece analiziniz ölçülmüş veriye dayanır. Otomatik azaltması ayrıca sık bir kök nedeni ortadan kaldırır: bir insanın fark edip tepki vermesinden önce kaybedilen dakikalar.

Sitenizi koruyun

Akarguard, trafiği sunucunuza ulaşmadan önce filtreler. Kurulum tek bir DNS değişikliğidir; donanım almanıza ya da sunucunuzu taşımanıza gerek yok.

Fiyatları gör