İçeriğe geç
Siber Kale by Labris Networks

Rehber · DDoS koruması

Saldırı Anı El Kitabı: İlk Bir Saat

Labris Networks Mühendislik Ekibi · Son güncelleme 13 Ağustos 2026 · 13 dk

Bu sayfa 14 Ağustos 2026 tarihinde uzman görüşünden geçirildi.

Kısa cevap

Saldırı anında kaybedilen zamanın çoğu, doğrulama yapılmadan müdahaleye başlanmasından gelir. Bu rehber ilk saati dört döneme ayırır: doğrulama ve sınıflandırma, iletişim, sınırlı müdahale ve doğrulama. Her dönemin ne zaman biteceği ve neyin kaydedileceği yazılıdır. DDoS saldırılarında diğer saldırılardan daha da güçlü şekilde müdahale zamanı önemlidir.

Saldırı anında en pahalı hata, doğrulama yapmadan müdahaleye başlamaktır. Örneğin bir kural eklenir, eşik değer düşürülür, bir şeyler engellenir. Yarım saat sonra saldırının başka bir katmanda olduğu anlaşılır ve geri alınacak değişikliklerle ayrıca uğraşılmak zorunda kalınır.

Bu el kitabı ilk saati dört bölüme ayırır. Süreler kesin olmasa da sıralama önemlidir.

Dakika 0–5: Doğrula ve Kaydet

Üç sayaç ayrı ayrı okunur. Hat kullanımı tavan yapmış mı? Oturum sayısı ve tablo doluluk oranı ne durumda? Uygulama yanıt süresi yükselmiş mi?

Üçü de normalse sorun büyük olasılıkla DDoS değildir ve başka yere bakmak gerekir.

Ardından, hiçbir değişiklik yapmadan önce mevcut durumun kaydı alınır: sayaç değerleri, örnek trafik yakalaması ve ilgili log çıktısı. Bu kayıt hem sonraki analizin hem de gerekirse hukuki sürecin dayanağıdır.

Dakika 5–15: Sınıflandır ve Haber Ver

Hangi sayacın diğerlerinden farklı olduğu, hangi sınıfla karşı karşıya olduğunuzu söyler. Bu, hangi katmanda çalışacağınızı belirleyen bilgidir.

Hacimsel bir bulgu varsa operatörle temas hemen başlatılır. Sizin bir üst seviyedeki yönlendirmenin devreye girmesi dakikalar alır ve o saat siz kendi tarafınızda uğraşırken de işlemektedir. Bu süre 1 dakikadan 15 dakikaya kadar uzayabilmektedir.

Aranacak kişi, verilecek bilgi ve yetkinin kimde olduğu önceden yazılı olmalıdır. Saldırı anında öğrenilmeye çalışılan bir telefon numarası, kaybedilmiş yarım saat demektir.

Dakika 15–40: Sınırlı Müdahale

Kendi tarafınızda yapılacaklar saldırı sınıfına göre değişir.

Durum tüketen bir saldırıda ilk başvurulan araçlar zaman aşımı ayarlarının kısaltılması, kaynak başına oturum sınırı ve varsa SYN cookie eşiğinin düşürülmesidir.

Uygulama katmanında hedef alınan adres için oran sınırlama devreye alınabilir. Sınırın nereye konacağı kadar, sınıra takılanın ne olduğunu görebilmek de önemlidir.

Kural şudur: her seferinde tek bir değişiklik. Aynı anda üç ayar değiştiren ekip, düzelme olduğunda hangisinin işe yaradığını bilemez ve bozulma olduğunda hangisini geri alacağını da bilemez.

Her değişiklikten sonra tek soru sorulmalıdır: meşru kullanıcı hâlâ geçebiliyor mu? Yanlış pozitif, saldırganın kendi başına ulaşamadığı sonucu sizin elinizle üretir.

Dakika 40–60: Doğrula ve Devret

Hizmetin gerçekten geri geldiği, sizin grafiğinizden değil dışarıdan doğrulanır. Farklı bir ağdan yapılan basit bir erişim denemesi, iç izlemenin göstermediği bir sorunu ortaya çıkarabilir.

Saldırı sürüyorsa ek deneyimler ekibe dahil edilir. Bu aşamada bir kayıt tutulmalıdır: ne yapıldı, ne işe yaradı, hangi geçici tedbirler açık kaldı. DDoS saldırılarına müdahale zamana karşı bir yarıştır ve harici DDoS CERT ekiplerinin erişimde tutulması önemlidir.

Saldırı Bittikten Sonra

Geçici tedbirlerin geri alınması, en sık unutulan adımdır. Saldırı anında düşürülen bir eşik, aylar sonra sebebi bilinmeyen bir performans sorununun kaynağı olur.

Kapanış kaydında dört şey bulunmalıdır: zaman çizelgesi, saldırının sınıfı ve büyüklüğü, yapılan müdahaleler ve etkileri, geri alınan ve alınmayan tedbirler. Bu kayıt, bir sonraki saldırıda kaybedilecek zamanı belirleyen tek belgedir.