Quarantine / Karantina, bir güvenlik yazılımı (antivirüs, EDR vb.) tarafından tespit edilen şüpheli bir dosyanın veya Infostealer yazılımının, işletim sistemine ve diğer dosyalara zarar vermesini önlemek amacıyla izole edilmiş, şifrelenmiş ve çalıştırılamaz bir klasöre taşınması işlemidir.
Siber güvenlik araçları bir tehdit tespit ettiğinde iki ana seçeneğe sahiptir: Dosyayı tamamen silmek veya dosyayı karantinaya almak. Quarantine / Karantina, özellikle bir dosyanın zararlı olup olmadığından tam emin olunmadığında veya saldırının analizi için dosyanın saklanması gerektiğinde tercih edilen yöntemdir. Bir Infostealer karantinaya alındığında, artık şifrelerinizi çalma yeteneğini kaybeder.
Bir dosya karantinaya alındığında şu güvenlik adımları uygulanır:
Karantina, sadece bir savunma değil, aynı zamanda bir istihbarat toplama yöntemidir. Dark Radar ve benzeri sistemler, karantinadaki dosyaları analiz ederek (Sandboxing), yazılımın hangi sunucuya (C2) veri göndermeye çalıştığını ve hangi verileri hedeflediğini belirler. Bu bilgi, ağdaki diğer cihazlarda benzer bir Infostealer olup olmadığını anlamak için kullanılır.
Zafiyet analizleri sırasında karantina logları incelenerek, saldırının hangi yolla (Örn: USB, E-posta, Malvertising) geldiği tespit edilir. Eğer aynı dosya birden fazla cihazda karantinaya alınmışsa, bu durum kurumun koordineli bir saldırı altında olduğunun işaretidir.
Özetle; Karantina, dijital dünyanın "gözaltı hücresi"dir. Tehdidi etkisiz hale getirirken, aynı zamanda saldırganın yöntemlerini öğrenmemize olanak tanır.