Network Kurumsal Logo
BULUT & ALTYAPI

Ddos saldirisi aninda i lk 15 dakika

Elif Kaya
Elif Kaya· Kıdemli Bulut Mimarı
8 Temmuz 2026✍️ Elif Kaya · 8 dk okuma
Ddos saldirisi aninda i lk 15 dakika

DDoS Saldırısı Anında İlk 15 Dakika

Bir DDoS (Dağıtık Hizmet Engelleme) saldırısında en kritik zaman dilimi, saldırının fark edildiği ilk on beş dakikadır. Bu süre içinde verilen kararlar, olayın "birkaç dakikalık yavaşlama" ile "saatlerce süren kesinti" arasındaki farkı belirler. Panik ve doğaçlama en büyük düşmandır; önceden hazırlanmış bir refleks ise en büyük avantaj.

Bu yazıda kurgusal ama gerçekçi bir senaryo üzerinden ilk on beş dakikayı dakika dakika ele alıyoruz.

Senaryo: Sıradan bir salı öğleden sonra

Saat 14:32. E-ticaret sitenizin yanıt süreleri aniden yükseliyor. Müşteri hizmetleri "site açılmıyor" şikayetleri almaya başlıyor. Sunucu CPU'su normal, ama ağ arayüzü tavan yapmış durumda. Bu, klasik bir hacimsel (volumetric) DDoS saldırısının imzasıdır.

Şimdi kronometre işliyor.

Dakika 0–3: Doğrula, panikleme

İlk hedef, gerçekten bir saldırı mı yoksa meşru bir trafik patlaması mı (kampanya, viral içerik, bir haber) olduğunu ayırt etmektir.

  • Trafik grafiklerine bakın: Ani, dikey bir yükseliş ve alışılmadık kaynak dağılımı (tek bir coğrafyadan ya da çok sayıda tuhaf IP'den) saldırı işaretidir.
  • Trafiğin tipini belirleyin: Bant genişliğini mi dolduruyor (volumetric), bağlantı tablosunu mu tüketiyor (SYN flood), yoksa uygulama katmanını mı hedefliyor (HTTP flood)? Mitigasyon yöntemi buna göre değişir.
  • Yanlış refleksten kaçının: İlk anda sunucuyu yeniden başlatmak neredeyse hiçbir zaman işe yaramaz; sadece kısa süreli servisi tamamen düşürür.

Dakika 3–6: Ekibi ve süreci harekete geçir

Tek kişinin kahramanlığıyla yönetilen olaylar kötü biter. Önceden tanımlı bir müdahale ekibiniz olmalı.

  • Olay komutanını belirleyin — kararları verecek tek kişi. Herkesin ayrı ayrı müdahale etmesi kaosa yol açar.
  • İnternet servis sağlayıcınızı veya DDoS koruma sağlayıcınızı arayın. Yukarı akış (upstream) seviyesinde filtreleme, çoğu hacimsel saldırıda en etkili çözümdür; çünkü kötü trafik sizin hattınıza ulaşmadan temizlenir.
  • İletişim kanalını açın (bir savaş odası / war room kanalı). Herkes aynı yerden bilgi alsın.

Dakika 6–10: Mitigasyonu uygula

Artık saldırının tipini biliyorsunuz; hedefli önlemleri devreye alın.

  • Yukarı akış filtreleme / karadelik (blackhole) yönlendirme: Sağlayıcınız saldırı trafiğini omurga seviyesinde ayıklayabilir. Hedefli scrubbing, karadelik yönlendirmeye tercih edilir — çünkü karadelik meşru trafiği de düşürür.
  • Rate limiting ve WAF kuralları: Uygulama katmanı saldırısında (HTTP flood) istek sınırlama ve web uygulama güvenlik duvarı kuralları öne çıkar.
  • CDN / önbellek: Statik içeriği CDN üzerinden servis ediyorsanız, kaynak sunucunuza gelen yük ciddi ölçüde azalır.
  • Coğrafi ve imza bazlı filtreleme: Saldırı belirgin bir kaynaktan geliyorsa geçici olarak o bölgeyi kısıtlayın; ama meşru müşterilerinizi de kesmediğinizden emin olun.

Bu aşamada, altyapınız bir DDoS koruma servisinin arkasındaysa ilk on dakikanın büyük kısmı otomatik olarak halledilir. Koruma katmanı yoksa, en değerli hamleniz sağlayıcınızla temas kurmaktır.

Dakika 10–15: İletişim ve kayıt

Teknik mitigasyon sürerken, olayın iş tarafını yönetmek eşit derecede önemlidir.

  • İç bilgilendirme: Yönetimi ve müşteri hizmetlerini durumdan haberdar edin; müşteri hizmetleri kullanıcılara tutarlı bir mesaj versin.
  • Dış iletişim: Uzayan bir kesintide, kısa ve dürüst bir durum bildirimi (status page veya sosyal medya) belirsizlikten iyidir. Teknik detay vermeyin, ama "farkındayız ve çalışıyoruz" mesajı güven verir.
  • Kanıt toplayın: Trafik logları, saldırı imzaları ve zaman çizelgesini kaydedin. Hem saldırı sonrası analiz hem de olası adli süreç için gerekir.

İlk 15 dakikada yapılmaması gerekenler

  • Sunucuları körlemesine yeniden başlatmak.
  • Panikle güvenlik duvarında topluca kural değiştirip meşru trafiği de kesmek.
  • Tek başına, ekipten habersiz müdahale etmek.
  • Saldırganla "pazarlığa" girmek (fidye içeren saldırılarda ödeme, yeni saldırıları davet eder).

Asıl iş: saldırıdan önce

İlk on beş dakikayı iyi geçirmenin sırrı, o dakikalarda değil, saldırıdan çok önce yatar. Önceden bir müdahale planı, tanımlı roller, sağlayıcı iletişim bilgileri ve —en önemlisi— trafiğinizi omurga seviyesinde temizleyen bir DDoS koruma katmanı varsa, saldırı bir krize dönüşmeden yönetilebilir bir olaya iner.

Network Kurumsal olarak omurga seviyesinde DDoS koruma, sürekli trafik izleme ve saldırı anında müdahale desteğini birlikte sunuyoruz. Amacımız, kötü trafiği siz fark etmeden temizlemek; siz işinize odaklanırken altyapınızın ayakta kalması.

DDoS koruma altyapınızı birlikte kuralım: İletişime geçin.


Yazar: Network Kurumsal Güvenlik Ekibi

Etiketler:#Bulut#Maliyet#Veri Merkezi
Elif Kaya
Yazar Hakkında

Elif Kaya

10 yılı aşkın süredir kurumsal bulut altyapıları, veri merkezi optimizasyonu ve hybrid bulut çözümleri üzerine çalışmaktadır.

Network Asistan

Çevrimiçi

Merhaba! 👋

Size nasıl yardımcı olabilirim? Hizmetlerimiz, fiyatlarımız veya diğer konularda sorularınızı yanıtlamaktan memnuniyet duyarım.