Bloqlara qayıt
28.09.2026 10 dəq

Kibertəhlükəsizlikdə kim nə iş görür?

Kiber Red team Blue Team

Kibertəhlükəsizlikdə kim nə iş görür?

Təsəvvür et ki, bazar ertəsi səhər bir şirkətin əməkdaşı işə gəlir və e-poçt hesabında tanımadığı fəaliyyət görür. Göndərilənlər bölməsində özünün yazmadığı məktublar var. Gecə saatlarında hesabına başqa ölkədən giriş edilib və onun adından şirkətdəki digər əməkdaşlara fayl göndərilib.

İlk baxışdan sadə bir hesab oğurluğu kimi görünür. Amma dərhal bir neçə sual yaranır:

  • Şübhəli giriş necə aşkar edildi?
  • Hesabın parolu necə ələ keçirildi?
  • Hücum edən şəxs hansı məlumatlara baxdı?
  • Digər hesablar da risk altındadırmı?
  • Bu hadisənin qarşısını əvvəlcədən almaq mümkün idimi?
  • Eyni problem şirkətin başqa sistemlərində də varmı?

Bu sualların hamısını bir nəfər cavablandırmır. Kibertəhlükəsizlikdə müxtəlif rollar var və hər biri hadisəyə fərqli tərəfdən baxır.

Bu məqalədə həmin hadisəni SOC analitiki, insidentə müdaxilə mütəxəssisi, təhlükəsizlik mühəndisi, AppSec mütəxəssisi və pentesterin gözü ilə izləyəcəyik.

Hadisənin ilk siqnalını kim görür?

Gecə saat 02:14-də əməkdaşın hesabına əvvəllər istifadə edilməyən bir cihazdan giriş edilir. Bir neçə dəqiqə sonra çoxsaylı fayl açılır və başqa əməkdaşlara e-poçt göndərilir.

Şirkətin təhlükəsizlik sistemlərindən biri bu davranışı şübhəli hesab edərək xəbərdarlıq yaradır.

Bu xəbərdarlığı ilk görən şəxs çox vaxt SOC analitiki olur.

SOC analitiki nə edir?

SOC — Security Operations Center, yəni Təhlükəsizlik Əməliyyatları Mərkəzi deməkdir. Bu komanda şirkətin sistemlərində baş verən təhlükəsizlik hadisələrini izləyir və şübhəli fəaliyyətləri araşdırır.

SOC analitikinin qarşısına gün ərzində çoxlu xəbərdarlıq çıxa bilər:

  • Bir hesaba ardıcıl yanlış giriş cəhdləri;
  • İşçinin istifadə etmədiyi ölkədən giriş;
  • Kompüterdə şübhəli proqramın işə düşməsi;
  • Qısa müddətdə çoxlu faylın yüklənməsi;
  • Zərərli olduğu düşünülən internet ünvanı ilə əlaqə;
  • İstifadəçinin normal davranışından fərqlənən əməliyyatlar.

Lakin hər xəbərdarlıq real hücum demək deyil. İşçi xarici ölkəyə səfər etmiş, yeni kompüterdən daxil olmuş və ya normal işinin bir hissəsi olaraq çoxlu fayl yükləmiş ola bilər.

SOC analitikinin əsas işi xəbərdarlığa baxıb belə bir qərar verməkdir:

Bu normal fəaliyyətdir, yoxsa araşdırılmalı təhlükəsizlik hadisəsidir?

Bizim nümunədə analitik giriş vaxtını, IP ünvanını, cihaz məlumatlarını və hesabda aparılmış əməliyyatları yoxlayır. Görür ki, istifadəçi əvvəllər həmin ölkədən sistemə daxil olmayıb. Üstəlik, girişdən sonra onun davranışına uyğun olmayan çoxsaylı əməliyyatlar həyata keçirilib.

Analitik bunun real təhlükə ola biləcəyini müəyyənləşdirir, hesabın müvəqqəti bloklanmasını təmin edir və hadisəni daha dərindən araşdırmaq üçün aidiyyəti komandaya yönləndirir.

SOC analitikinin işi kimə maraqlı gələ bilər?

Aşağıdakılar sənə maraqlıdırsa, SOC istiqaməti diqqətini çəkə bilər:

  • Hadisələri və qeyri-adi davranışları araşdırmaq;
  • Məlumatları müqayisə edərək nəticə çıxarmaq;
  • Sistem jurnalları ilə işləmək;
  • Sürətli qərar vermək;
  • Daim dəyişən vəziyyəti izləmək.

SOC analitikinin işi sadəcə monitora baxmaq deyil. O, çoxlu məlumat arasından təhlükənin izlərini tapmağa çalışan rəqəmsal müşahidəçi kimidir.

İnsidentə müdaxilə mütəxəssisi nə edir?

SOC analitiki şübhəli fəaliyyəti aşkar etdi. Hesab bloklandı, amma əsas suallar hələ cavabsızdır:

  • Hücum edən şəxs hesaba necə daxil olub?
  • Sistemdə nə qədər qalıb?
  • Hansı məlumatlara baxıb?
  • Başqa hesab və cihazlara keçə bilibmi?
  • Hadisə tam dayandırılıbmı?

Bu mərhələdə işə Incident Response, yəni insidentə müdaxilə komandası qoşulur.

Bu komandanın məqsədi yalnız hücumu dayandırmaq deyil. O, hadisənin başlanğıcını, gedişini və təsirini müəyyən etməyə çalışır.

Araşdırma zamanı e-poçt giriş qeydləri, istifadəçinin kompüteri, şəbəkə əlaqələri, açılmış fayllar və göndərilmiş məktublar yoxlanıla bilər.

Mütəxəssis hadisənin zaman xəttini qurur:

  1. İstifadəçiyə saxta giriş səhifəsi göndərilib.
  2. İstifadəçi həmin səhifədə parolunu daxil edib.
  3. Hücum edən şəxs əldə etdiyi məlumatlarla hesaba daxil olub.
  4. Hesabdakı sənədləri nəzərdən keçirib.
  5. Digər əməkdaşlara yeni saxta məktublar göndərib.
  6. SOC xəbərdarlığı gördükdən sonra hesab bloklanıb.

Belə zaman xətti hadisənin necə inkişaf etdiyini anlamağa və görüləcək tədbirləri düzgün seçməyə kömək edir.

Əgər yoluxmuş cihaz varsa, o, şəbəkədən ayrılır. Aktiv sessiyalar bağlanır, parollar dəyişdirilir və təhlükənin başqa sistemlərə keçib-keçmədiyi yoxlanılır. Mümkün sübutlar isə sonrakı araşdırma üçün qorunur.

Incident Response kimə uyğun ola bilər?

Aşağıdakılardan zövq alırsansa, bu istiqamət maraqlı ola bilər:

  • Hadisələrin səbəbini addım-addım müəyyənləşdirmək;
  • Kiçik izlərdən ümumi mənzərə qurmaq;
  • Vaxt təzyiqi altında planlı işləmək;
  • Texniki sübutlarla işləmək;
  • “Nə baş verdi?” sualına əsaslandırılmış cavab tapmaq.

Bu rolda bir növ rəqəmsal detektiv kimi işləyirsən. Fərq ondadır ki, hadisəni araşdırmaqla yanaşı onun davam etməsinin də qarşısını almalısan.

Təhlükəsizlik mühəndisi nə edir?

Hadisə dayandırıldı və hesab bərpa edildi. Amma işi yalnız parolu dəyişməklə yekunlaşdırmaq olmaz. Əgər qoruma mexanizmləri dəyişməsə, eyni hadisə yenidən baş verə bilər.

Burada Security Engineer, yəni təhlükəsizlik mühəndisi mühüm rol oynayır.

Təhlükəsizlik mühəndisi sistemlərin qorunması üçün texniki həlləri qurur, sazlayır və təkmilləşdirir. Bizim nümunədə o, belə suallar üzərində işləyə bilər:

  • Hesablarda çoxfaktorlu autentifikasiya aktivdirmi?
  • Şübhəli ölkə və cihazlardan girişlər necə məhdudlaşdırılır?
  • Riskli girişlər zamanı əlavə təsdiq tələb olunurmu?
  • Təhlükəsizlik sistemləri lazımi məlumatları toplayırmı?
  • SOC komandasına çatan xəbərdarlıqlar kifayət qədər dəqiqdirmi?
  • Bir hesab ələ keçirildikdə həmin hesabın imkanları nə qədər məhduddur?

Mühəndis çoxfaktorlu autentifikasiya tətbiq edə, giriş siyasətlərini sərtləşdirə, jurnal toplama sistemini yaxşılaşdıra və yeni xəbərdarlıq qaydaları yarada bilər.

Onun işi hücum baş verdikdən sonra başlayıb bitmir. Əsas məqsədlərdən biri sistemləri əvvəldən elə qurmaqdır ki, hücumun həyata keçirilməsi çətinləşsin, baş verdikdə isə tez aşkar olunsun.

Təhlükəsizlik mühəndisliyi kimə maraqlı gələ bilər?

Əgər sən:

  • Sistem qurmağı və sazlamağı sevirsənsə;
  • Problemin uzunmüddətli həllini tapmaq istəyirsənsə;
  • Şəbəkə, əməliyyat sistemi və bulud texnologiyalarına maraqlısansa;
  • Müxtəlif təhlükəsizlik alətlərinin birlikdə işləməsini öyrənmək istəyirsənsə;

təhlükəsizlik mühəndisliyi sənə uyğun istiqamətlərdən biri ola bilər.

AppSec mütəxəssisi nə edir?

Tutaq ki, araşdırma zamanı başqa bir problem də üzə çıxır. Şirkətin daxili tətbiqi istifadəçilərin giriş təhlükəsizliyini düzgün idarə etmir. Bəzi əməliyyatlar üçün yenidən təsdiq tələb olunmur və istifadəçiyə ehtiyacından artıq səlahiyyət verilir.

Bu məsələ ilə Application Security, qısaca AppSec mütəxəssisi məşğul ola bilər.

AppSec-in məqsədi tətbiqlərin hazırlanması və istifadəsi zamanı təhlükəsizlik risklərini azaltmaqdır. AppSec mütəxəssisi:

  • Tətbiqin təhlükəsizlik tələblərinin müəyyənləşdirilməsində iştirak edir;
  • Proqram kodunu və tətbiqin quruluşunu təhlükəsizlik baxımından nəzərdən keçirir;
  • Avtomatik təhlükəsizlik yoxlamalarının inkişaf prosesinə qoşulmasına kömək edir;
  • Tapılmış zəifliklərin proqramçılar tərəfindən düzgün aradan qaldırılmasını izləyir;
  • Giriş, sessiya və istifadəçi səlahiyyətləri kimi mexanizmlərin təhlükəsiz qurulmasına dəstək verir.

Burada məqsəd yalnız hazır tətbiqdə zəiflik axtarmaq deyil. Təhlükəsizliyi proqram təminatının hazırlanmasının ilk mərhələlərindən prosesə daxil etməkdir.

AppSec kimə maraqlı gələ bilər?

Aşağıdakılar diqqətini çəkirsə, AppSec sənə uyğun ola bilər:

  • Proqramların daxilən necə işləməsi;
  • Kod və proqramlaşdırma;
  • Veb və mobil tətbiqlər;
  • Proqramçılarla birlikdə problemləri həll etmək;
  • Zəifliyin yalnız nəticəsini yox, kod səviyyəsində səbəbini anlamaq.

AppSec texniki təhlükəsizliklə proqram təminatının hazırlanması arasında körpü rolunu oynayır.

Pentester nə edir?

Hadisə araşdırıldıqdan və ilkin tədbirlər görüldükdən sonra şirkət belə bir sual verə bilər:

Bizim bilmədiyimiz başqa hansı zəifliklər var?

Bu suala cavab tapmaq üçün şirkət penetration testing, yəni nüfuzetmə testi keçirə bilər.

Pentester şirkətin yazılı icazəsi və əvvəlcədən müəyyən edilmiş qaydalar çərçivəsində sistemləri hücumçu baxışı ilə yoxlayır. Məqsəd real hücum baş verməzdən əvvəl istifadə edilə biləcək zəiflikləri tapmaqdır.

Pentesterin işi sadəcə avtomatik proqram işə salmaqdan ibarət deyil. O:

  1. Yoxlamanın əhatə dairəsini və qaydalarını öyrənir;
  2. Sistem haqqında məlumat toplayır;
  3. Mümkün hücum səthini müəyyənləşdirir;
  4. Zəiflik ehtimallarını yoxlayır;
  5. Riski təhlükəsiz şəkildə təsdiqləyir;
  6. Sübutları sənədləşdirir;
  7. Problemin təsirini və həll yollarını hesabatda izah edir;
  8. Düzəlişlərdən sonra zəifliyi yenidən yoxlayır.

Bizim nümunədə pentester şirkətin giriş sistemlərini, istifadəçi səlahiyyətlərini və daxili tətbiqlərini yoxlaya bilər. Məsələn, bir hesab ələ keçirildikdə onun vasitəsilə başqa istifadəçilərin məlumatına keçidin mümkün olub-olmadığını araşdıra bilər.

Əsas fərq budur: hücumçu icazəsiz və zərərli məqsədlə hərəkət edir, pentester isə razılaşdırılmış əhatə və qaydalar daxilində sistemi daha təhlükəsiz etmək üçün işləyir.

Pentest kimə maraqlı gələ bilər?

Əgər sən:

  • Sistemlərin necə pozula biləcəyini düşünməyi;
  • Fərqli məlumatları birləşdirib yeni yol tapmağı;
  • Şəbəkə, veb və əməliyyat sistemlərini öyrənməyi;
  • Problemi tapmaqla yanaşı onu sübut və izah etməyi;
  • Davamlı araşdırma aparmağı sevirsənsə;

pentest istiqaməti sənə maraqlı gələ bilər.

Ancaq yaxşı pentester yalnız alətlərdən istifadə edən şəxs deyil. O, yoxladığı sistemi anlayır, riskləri düzgün qiymətləndirir və nəticəni həm texniki komandaya, həm də rəhbərliyə aydın şəkildə izah edə bilir.

Bəs Red Team nə edir?

Pentest və Red Team tez-tez eyni anlayış kimi təqdim olunur, amma məqsədləri tam eyni deyil.

Pentest adətən müəyyən sistem və ya tətbiqdə mümkün qədər çox uyğun zəiflik tapmağa yönəlir. Red Team fəaliyyəti isə real hücumçının müəyyən məqsədə çata bilib-bilməyəcəyini sınaqdan keçirir.

Məsələn, Red Team qarşısında belə bir məqsəd qoyula bilər:

Xarici hücumçu kimi başlayaraq şirkətin kritik məlumatlarına aşkarlanmadan çıxış əldə etmək mümkündürmü?

Komanda texniki zəifliklərlə yanaşı insan faktorunu və fiziki təhlükəsizliyi də razılaşdırılmış qaydalar daxilində sınaqdan keçirə bilər. Bu fəaliyyətin məqsədlərindən biri yalnız boşluğu tapmaq deyil, müdafiə komandasının hücumu görüb ona reaksiya verə bilib-bilmədiyini yoxlamaqdır.

Red Team adətən geniş texniki baza, real layihə təcrübəsi və hücum zənciri qurmaq bacarığı tələb edən istiqamətdir. Buna görə yeni başlayan biri üçün əvvəl sistem, şəbəkə, veb və pentest əsaslarını öyrənmək daha sağlam başlanğıcdır.

Bu mütəxəssislər bir-birindən ayrı işləyirmi?

Bu rolların fərqli vəzifələri olsa da, məqsədləri eynidir: şirkətin sistemlərini və məlumatlarını qorumaq.

RolƏsas sualı
SOC analitikiHazırda şübhəli nə baş verir?
Incident Response mütəxəssisiNə baş verdi, necə başladı və nələrə təsir etdi?
Təhlükəsizlik mühəndisiSistemi necə daha dayanıqlı və müşahidə edilə bilən qura bilərik?
AppSec mütəxəssisiTətbiqi necə daha təhlükəsiz hazırlaya və inkişaf etdirə bilərik?
PentesterHücumçu bu sistemi hansı zəifliklərdən istifadə edərək poza bilər?
Red Team üzvüReal hücum ssenarisində məqsədə çata və müdafiədən yayına bilərikmi?

Pentester tapdığı zəifliyi hesabatda göstərir. AppSec və proqramçılar tətbiqdəki problemi aradan qaldırır. Təhlükəsizlik mühəndisi əlavə qoruma və müşahidə mexanizmləri qurur. SOC analitiki oxşar hücum cəhdlərini izləyir. Incident Response komandası isə real hadisə baş verdikdə onu araşdırır və dayandırır.

Güclü təhlükəsizlik bir nəfərin deyil, bu insanların birlikdə işləməsinin nəticəsidir.

Hansı istiqamətin sənə uyğun olduğunu necə müəyyənləşdirə bilərsən?

Özünə aşağıdakı sualları ver:

  • Sistemlərdə zəiflik axtarmaq mənə daha maraqlıdır?
  • Şübhəli fəaliyyətləri izləyib araşdırmaqdan zövq alaram?
  • Hadisənin izlərini toplayaraq onun zaman xəttini qurmaq istəyərəm?
  • Sistemləri və təhlükəsizlik həllərini qurmaq mənə daha yaxındır?
  • Proqram kodunu və tətbiqlərin daxilən necə işlədiyini öyrənmək istəyirəm?
  • Texniki tapıntıları yazılı və şifahi şəkildə izah edə bilərəm?

Cavabın yalnız bir istiqaməti göstərməyə bilər. Bu normaldır. Kibertəhlükəsizlikdə bir sahədə öyrəndiyin bilik digər istiqamətdə də sənə kömək edir.

SOC analitikinin şəbəkəni anlaması, pentesterin hesabat yaza bilməsi, AppSec mütəxəssisinin proqramlaşdırmanı bilməsi və təhlükəsizlik mühəndisinin hücum üsullarından xəbərdar olması vacibdir.

İstiqaməti yalnız oxuyaraq seçmək də çətindir. Ən yaxşı üsul əsasları öyrənmək, kiçik laboratoriyalar üzərində məşq etmək və hansı tapşırıqları həll edərkən daha çox maraq göstərdiyini müşahidə etməkdir.

Yadda saxla

Kibertəhlükəsizlik yalnız sistemə daxil olmağı öyrənmək deyil. Bu sahədə:

  • Hücumu əvvəlcədən düşünənlər;
  • Şübhəli fəaliyyəti görənlər;
  • Hadisəni dayandıranlar;
  • Sübutları araşdıranlar;
  • Zəifliyi aradan qaldıranlar;
  • Sistemləri daha təhlükəsiz quranlar var.

Sən ilk gündən hansı rolu seçəcəyini bilməyə bilərsən. Hazırda bilməli olduğun əsas şey budur: hər istiqamət fərqli bacarıqlar tələb etsə də, hamısının təməlində kompüterlərin, şəbəkələrin və tətbiqlərin necə işlədiyini anlamaq dayanır.

Növbəti addım: Pentesterin bir iş günü

Bu məqalədə pentesterin zəiflik axtardığını, onları təsdiqlədiyini və hesabat hazırladığını gördük. Amma real pentest layihəsi necə başlayır?

Pentester saytı açan kimi hücuma keçir, yoxsa əvvəl görülməli başqa işlər var? Nələri yoxlamağa icazəsi olduğunu necə bilir? Tapdığı zəifliyin həqiqi risk olduğunu necə sübut edir? Müştəriyə yalnız texniki nəticə verir, yoxsa biznes təsirini də izah edir?

Növbəti məqalədə bir pentest layihəsini ilk görüşdən yekun hesabata və retest mərhələsinə qədər addım-addım izləyəcəyik: “Pentesterin bir iş günü necə keçir?”