# DDoS Saldırı Atfetme: Neden Zordur — ve Ne Zaman Önemlidir

> Bir DDoS saldırısını belirli bir tehdit aktörüne atfetmek teknik olarak zor ve çoğu zaman imkânsızdır. Ama kolluk ve sigorta amaçları için hâlâ önemlidir.

- Category: Sektör Raporu
- Author: Akarguard Ekibi, Güvenlik Ekibi
- Published: Oct 15, 2023
- Canonical: https://akarguard.net/tr/blog/ddos-saldiri-atfetme

---

Bir DDoS saldırısından sonra bir yöneticinin sorduğu ilk soru neredeyse her zaman 'bunu kim yaptı?' olur. Dürüst teknik cevap genelde 'kesin olarak söyleyemeyiz'dir. DDoS'ta atfetme, bir veri ihlalindekinden çok daha zordur ve gerçekte bilinebilir olan ile bir basın bülteninde iddia edilen arasındaki uçurum geniştir. Nedenini anlamak, gerçekçi beklentiler koymanın — ve gerçekten önemli olan kanıtı korumanın — ilk adımıdır.

## Atfetme Neden Bu Kadar Zor?

Modern bir DDoS saldırısının tasarımı, aslında bir anonimlik sistemidir. Sizinle gerçek saldırgan arasındaki neredeyse her katman başka biri ya da başka bir şeydir.

- Botnet düğümleri ele geçirilmiş üçüncü taraf cihazlardır — masum insanlara ait kameralar, yönlendiriciler, sunucular. Trafik onların; saldırgan değil.
- Yansıtma ve yükseltme trafiği, hiç saldırgandan değil, meşru DNS, NTP ya da Memcached sunucularından geliyormuş gibi görünür.
- Komuta-kontrol (C2) altyapısına genelde birkaç katman VPN ve vekil üzerinden ulaşılır.
- Booter servisleri, becerisiz bir saldırganın bile büyük bir saldırı başlatabilmesi demektir, dolayısıyla bir saldırının ölçeği artık arkasında kimin olduğuna dair hiçbir şey söylemez.

## Gerçekte Neye Atfedilebilir?

Kesinlik nadirdir ama faydalı sinyal değil. Birkaç şey değişen güvenle tespit edilebilir.

- Saldırı araçları: belirli araç imzaları, zamanlama örüntüleri ve protokol tuhaflıkları, kullanılan yazılımı tanımlayabilir.
- C2 altyapısı: ara sıra önceki çökertmeler ya da paylaşılan tehdit-istihbaratı verisiyle bilinen bir gruba bağlanabilir.
- Güdü çıkarımı: bir siyasi olaya, bir iş anlaşmazlığına ya da bir şantaj talebine göre zamanlama, çoğu zaman herhangi bir paketten daha çok alanı daraltır.
- Fidye notu üst verisi: şantaj e-postaları bazen izlenebilir detaylar taşır.

> **Yetenek artık kimliği ima etmez** — Eskiden bir terabitlik saldırı gelişmiş bir aktörü ima ederdi. Kiralık sel kapasitesi buna son verdi. Bugün büyük bir saldırı, banka kartı olan bir gençten gelebilir, dolayısıyla asla ölçekten saldırgana geriye doğru akıl yürütmeyin.

## Atfetme Ne Zaman Çabaya Değer?

Atfetme pahalıdır ve çoğu zaman sonuçsuzdur, dolayısıyla bir sonucu değiştirdiğinde yapmaya değer: bir kolluk kovuşturması, bunu gerektiren bir siber-sigorta talebi ya da orantılı-yanıt kararı. Her durumda, sağlam kanıtla desteklenen kısmi atfetme, kendinden emin bir tahmini yener. Savunucular için pratik çıkarım, saldırganı adlandırmaktan çok saldırıyı kesin olarak tanımlayabilmekle ilgilidir.

## Saldırı Sırasında Kanıtı Koruyun

Hangi atfetmenin mümkün olacağı, saldırı olurken sakladığınız veriye bağlıdır. Bir saldırı başladığı andan itibaren logları, zaman damgalarını ve trafik örneklerini koruyun. Akarguard'ın saldırı kayıtları burada yardım eder: her olay kaynak ASN dağılımını, saldırı-vektörü dökümünü, tepe hızlarını ve tam bir zaman çizelgesini yakalar ve indirilebilir bir rapor üretir — tam da saldırganın adı bilinmese bile sonradan bir kolluk talebini ya da sigorta iddiasını destekleyen türde yapılandırılmış kanıt.

---

Source: Akarguard Security Blog (https://akarguard.net/tr/blog). Akarguard provides DDoS protection: traffic is proxied through our edge, attack traffic is filtered, and clean traffic reaches your origin. Reuse of this article with attribution and a link to the canonical URL is permitted.
