Siber saldırı tespit edilir. SIEM ve IDS/IPS sistemleri analiz edilir. Saldırının tipi belirlenir.
Etkilenen sistemler ağdan izole edilir. Zararlı yazılımın yayılması engellenir.
Yedeklerden veri kurtarma işlemi başlatılır. Kritik veriler önceliklendirilir.
BT ekibi ve üst yönetim bilgilendirilir. KVKK ihlali varsa ilgili kurumlar aranır.
Saldırı izleri toplanır. Log dosyaları incelenir. Adli bilişim uzmanı çağrılır.
Güvenlik açıkları kapatılır. Tüm sistemler güncellenir. Şifreler yenilenir.
Kesinti süresince operasyonlar manuel veya yedek sistemlerle devam ettirilir.
Siber saldırı raporu hazırlanır. Saldırı detayları, alınan önlemler ve dersler kayıt altına alınır.