Ransomware Saldırısında İç Cihazı Karantinaya Almanın Önemi
Cuma akşamı saat 19:23'te, ağınızdaki bir cihazda 200 başarısız RDP denemesi gözlemleniyor. Bu tür bir olay, güvenlik ekibinizi anında harekete geçmeye zorlar; çünkü ransomware gibi tehditler, hızla yayılma potansiyeline sahiptir. İşte bu noktada ShamashAi'nin SOAR modülünün "internal quarantine" özelliği devreye giriyor.
SOAR Modülü ve Quarantine İşlevi
ShamashAi'nin SOAR modülü, ağ içindeki cihazları hızlı ve etkili bir şekilde karantinaya alarak, tehdit yayılımını durdurmayı kolaylaştırır. Özellikle "POST /soar/quarantine" endpoint'i sayesinde, tehdit oluşturan cihazlar tek bir komutla ağdan izole edilebilir. Bu işlem, yalnızca private IP adreslerine izin verir (10.x, 172.16-31.x, 192.168.x) ve "action_scope: internal_quarantine" kapsamında gerçekleştirilir.
Neden Bu Özellik Önemli?
Ransomware gibi saldırılar başladığında, her saniye kritiktir. Ancak, tek tıkla cihaz karantinaya almak, olası zararların önüne geçer. Performans kaybına yol açmadan, sadece tehdit altındaki cihazın bağlantısını kesmek, ShamashAi'nin güvenlik çözümlerini benzersiz kılan bir özelliktir.
Teknik Ayrıntılar
Bu özellik, bir cihaz karantinaya alındığında "local-in DENY" policy kontrolünü de otomatik bir şekilde gerçekleştirir. Ayrıca, eğer cihazın kompromize edildiği teyit edilmezse, varsayılan olarak 60 dakika sonra bağlantı otomatik olarak yeniden sağlanır. Bu süre, ihtiyaca göre özelleştirilebilir.
Veri Tabanı ve Entegrasyon
ShamashAi'nin dbo.events ve dbo.incident_groups tabloları, karantinaya alınan cihazlarla ilgili bilgileri depolar. Bu sayede, olay sonrası detaylı analiz ve inceleme yapılabilir.
Kullanım Senaryoları
IT ekipleri, sistemin getirdiği esneklik sayesinde, olası güvenlik açıklarına çok daha hızlı müdahale edebilir. Bu tür bir işlevsellik, özellikle sürekli izlem altında olan sağlık ve finans sektörleri için kritik öneme sahiptir.
Limitler ve Dürüst Notlar
- ShamashAi'nin quarantine özelliği sadece private IP adresleri için geçerlidir.
- Auto-expire süresi, manuel müdahale gerektirebilir.
- Local-in DENY policy her durumda uygun olmayabilir; ağ yapınıza göre özelleştirin.
- Belirli senaryolarda false positive durumlar oluşabilir, dikkatli analiz yapın.
Pilot programı 30 gün ücretsiz: shamashai.com.tr/iletisim