Bir DDoS olayı, kesinti yaratsın ya da yaratmasın pahalıdır: mühendislik saatlerini, stresi ve dikkati tüketir. O maliyetin kendini geri ödemesinin tek yolu ondan sistematik olarak öğrenmektir ve bunun aracı, detaylar hâlâ tazeyken — ideal olarak 48 saat içinde — yazılan bir postmortem'dir. İyi yapıldığında, kötü bir günü, nasıl tespit edip yanıt verdiğinizde kalıcı bir iyileştirmeye çevirir.
İyi Bir Postmortem'in Yapısı
Bir postmortem bir toplantı değil bir belgedir ve öngörülebilir bir şekil izler ki yakın bir olayın sisi altında önemli hiçbir şey atlanmasın.
- Olay özeti: ne olduğu, ne zaman başlayıp bittiği, ne kadar sürdüğü ve neyin etkilendiği.
- Zaman çizelgesi: tespit, yükseltme, alınan her eylem ve çözümün dakika-dakika kaydı.
- Etki değerlendirmesi: kaybedilen gelir, etkilenen kullanıcılar, herhangi bir SLA ihlali ve düzenleyici sonuçlar.
- Kök-neden analizi: bu saldırının başarılı olmasına ne izin verdi — ya da ayakta kaldıysanız, sizi ne korudu.
- Neyin iyi neyin kötü gittiği: tespit hızı, iletişim, sahiplik ve araçlar üzerine dürüst notlar.
- Eylem maddeleri: belirli, atanmış ve zaman-sınırlı, muğlak niyetler değil.
En Çok Önemli Olan Sorular
Bir postmortem'in değerinin çoğu, bir avuç keskin soruyu dürüstçe yanıtlamaktan gelir.
- Saldırıyı ne zaman ve nasıl tespit ettik — bir izleme uyarısı mı, yoksa bir müşteri şikâyeti mi? (Bir şikâyetse, bu başlı başına bir eylem maddesidir.)
- Tespit ile azaltmanın başlaması arasında ne kadar geçti?
- Koruma otomatik mi devreye girdi, yoksa birinin müdahalesini mi bekledi?
- Sunucu IP'miz, saldırganın vekilimizi atlamasına izin veren herhangi bir yerde açığa çıkmış mıydı?
- Daha hızlı yanıt vermemizi sağlayacak hangi bilgi eksikti?
Her zaman suçlamasız
Postmortem'ler yalnızca hiçbir birey suçlanmadığında işe yarar. Kimin yaptığına değil, bir hatayı neyin mümkün kıldığına odaklanın. İnsanlar o an ellerindeki bilgiyle makul kararlar verir — dolayısıyla kişiyi değil, bilgiyi ve sistemi düzeltin.
Bulguları Önlemeye Çevirmek
Eylem maddeleri işin tamamıdır. Bir DDoS olayından sonra yaygın olanlar: yanıt artık birinin uyanık olmasına bağlı olmasın diye manuel azaltmadan otomatiğe geçmek; sızan bir sunucu IP'sini döndürmek ve yeniden gizlemek; bir sonraki saldırı bir müşteri tarafından değil bir grafik tarafından tespit edilsin diye izleme eklemek ya da ayarlamak; ve bu sefer eksik olan rehber adımını yazmak. Her maddenin bir sahibi ve bir tarihi olmalı ve bir sonraki postmortem, öncekinin maddelerinin gerçekten yapılıp yapılmadığını kontrol etmeli.
Bir koruma platformu da olaydan sonra değerini burada kanıtlar. Akarguard her saldırının ayrıntılı bir kaydını tutar — zaman çizelgesi, tepe hızları, saldırı türü, kaynak ASN dağılımı ve uygulanan azaltma — artı indirilebilir bir rapor, böylece postmortem'iniz yarı-hatırlanan izlenimler yerine ölçülmüş veri üzerine kurulur. Otomatik azaltma ayrıca en yaygın kök nedenlerden birini tamamen ortadan kaldırır: bir insanın tepki vermesinden önce kaybedilen dakikalar.