Tüm yazılar
·1 dk okuma·ShamashAi Ekibi

ShamashAi SOAR İle İç Ağ Cihazını Tek Tıkla Karantinaya Alın

ShamashAi'nin SOAR modülü, ransomware gibi tehditlerde iç cihazları anında karantinaya alma imkanı sunarak ağ güvenliğini artırır.

Ransomware Saldırısında İç Cihazı Karantinaya Almanın Önemi

Cuma akşamı saat 19:23'te, ağınızdaki bir cihazda 200 başarısız RDP denemesi gözlemleniyor. Bu tür bir olay, güvenlik ekibinizi anında harekete geçmeye zorlar; çünkü ransomware gibi tehditler, hızla yayılma potansiyeline sahiptir. İşte bu noktada ShamashAi'nin SOAR modülünün "internal quarantine" özelliği devreye giriyor.

SOAR Modülü ve Quarantine İşlevi

ShamashAi'nin SOAR modülü, ağ içindeki cihazları hızlı ve etkili bir şekilde karantinaya alarak, tehdit yayılımını durdurmayı kolaylaştırır. Özellikle "POST /soar/quarantine" endpoint'i sayesinde, tehdit oluşturan cihazlar tek bir komutla ağdan izole edilebilir. Bu işlem, yalnızca private IP adreslerine izin verir (10.x, 172.16-31.x, 192.168.x) ve "action_scope: internal_quarantine" kapsamında gerçekleştirilir.

Neden Bu Özellik Önemli?

Ransomware gibi saldırılar başladığında, her saniye kritiktir. Ancak, tek tıkla cihaz karantinaya almak, olası zararların önüne geçer. Performans kaybına yol açmadan, sadece tehdit altındaki cihazın bağlantısını kesmek, ShamashAi'nin güvenlik çözümlerini benzersiz kılan bir özelliktir.

Teknik Ayrıntılar

Bu özellik, bir cihaz karantinaya alındığında "local-in DENY" policy kontrolünü de otomatik bir şekilde gerçekleştirir. Ayrıca, eğer cihazın kompromize edildiği teyit edilmezse, varsayılan olarak 60 dakika sonra bağlantı otomatik olarak yeniden sağlanır. Bu süre, ihtiyaca göre özelleştirilebilir.

Veri Tabanı ve Entegrasyon

ShamashAi'nin dbo.events ve dbo.incident_groups tabloları, karantinaya alınan cihazlarla ilgili bilgileri depolar. Bu sayede, olay sonrası detaylı analiz ve inceleme yapılabilir.

Kullanım Senaryoları

IT ekipleri, sistemin getirdiği esneklik sayesinde, olası güvenlik açıklarına çok daha hızlı müdahale edebilir. Bu tür bir işlevsellik, özellikle sürekli izlem altında olan sağlık ve finans sektörleri için kritik öneme sahiptir.

Limitler ve Dürüst Notlar

  • ShamashAi'nin quarantine özelliği sadece private IP adresleri için geçerlidir.
  • Auto-expire süresi, manuel müdahale gerektirebilir.
  • Local-in DENY policy her durumda uygun olmayabilir; ağ yapınıza göre özelleştirin.
  • Belirli senaryolarda false positive durumlar oluşabilir, dikkatli analiz yapın.
Pilot programı 30 gün ücretsiz: shamashai.com.tr/iletisim
Paylaş

Bu konuyu projenize uygulayalım

Pilot programı kapsamında ürünü gerçek altyapınızda 30 gün ücretsiz deneyin.