BL Dizileri

  1. Anasayfa
  2. »
  3. Genel
  4. »
  5. Blue Team Refleksini Güçlendiren Tespit Kuralları Nasıl Kurulur

Blue Team Refleksini Güçlendiren Tespit Kuralları Nasıl Kurulur

BL Dizileri BL Dizileri -
42 0
Blue Team Refleksini Güçlendiren Tespit Kuralları Nasıl Kurulur

Olgun bir savunma ekibinin kurduğu blue team tespit kuralları, saldırganın hatasını beklemez; normalden sapmayı yakalar. Bir muhasebe kullanıcısının bilgisayarında ilk kez PowerShell’in kodlanmış komut satırıyla çalışması, sunucu yöneticisinin hesabının gece 03.00’te farklı bir alt ağdan kimlik doğrulaması ya da bir servis hesabının aniden onlarca sunucuya bağlanması, tek başına zafiyet değildir. Bunları alarm haline getiren şey, kurumun kendi normalini tanımlamış olmasıdır.

Çoğu kurumda sorun kural yokluğu değil, kural enflasyonudur: üretici varsayılanlarıyla açılmış yüzlerce kural, günde binlerce olay üretir, analist üç hafta içinde bunları görmezden gelmeye başlar. Aşağıda tespit mühendisliğini bu çıkmazdan çıkaran yaklaşım; veri kaynağı seçiminden kural testine, ölçüm göstergelerinden tatbikat geri bildirimine kadar adım adım aktarılıyor.

Gösterge avı ile davranış avı arasındaki fark

Zararlı dosya özeti (hash), alan adı veya IP adresi gibi göstergeler ucuz ve hızlıdır, ancak saldırgan bunları dakikalar içinde değiştirebilir. Davranış tabanlı kurallar ise tekniğin kendisini hedefler: kimlik bilgisi çıkarımı için LSASS sürecine erişim, planlanmış görev oluşturma, uzak servis kurulumu.

  • Gösterge kuralları geçmiş olayları ve bilinen kampanyaları yakalar, ömürleri kısadır.
  • Davranış kuralları saldırganın vazgeçemeyeceği adımlara odaklanır, ömürleri uzundur.
  • Sağlıklı bir kural envanterinde ikisi birlikte bulunur; ancak yatırımın ağırlığı davranış tarafında olmalıdır.
  • Yalnız gösterge listelerine dayanan bir izleme, ilk kez görülen bir araç karşısında sessiz kalır.

Kural yazmadan önce veri kaynağını doğrulayın

Toplanmayan logdan kural çıkmaz. Bir tekniği yakalamak için hangi telemetriye ihtiyaç duyulduğu, kural taslağından önce netleşmelidir. Uç noktada süreç oluşturma kayıtları, komut satırı argümanları, süreçler arası erişim ve DNS sorguları; kimlik tarafında başarılı ve başarısız oturum açma, hizmet bileti talepleri ve ayrıcalıklı grup değişiklikleri temel kümedir.

Veri kalitesi için üç soruyu yanıtlayın: log ne kadar gecikmeyle merkezde görünüyor, alanlar tutarlı biçimde ayrıştırılıyor mu, kapsama oranı yüzde kaç? Ajanı olmayan sunucular ve unutulmuş şube cihazları, tespit haritasında görünmeyen kör noktalar üretir. Bağımsız bir kurumsal siber güvenlik danışmanlığı çalışmasının ilk çıktısı çoğunlukla yeni kural listesi değil, bu kör noktaların envanteridir.

Kapsamayı MITRE ATT&CK üzerinde görünür kılmak

Kural envanterini teknik teknik matrise işaretlemek, hangi taktiklerin güçlü, hangilerinin savunmasız olduğunu tek bakışta gösterir. Tipik tablo şudur: zararlı yazılım çalıştırma tarafında yoğun kural, buna karşılık kimlik bilgisi erişimi, savunma atlatma ve veri sızdırma taktiklerinde birkaç kural.

Kapsamayı işaretlerken “kural var” ile “kural çalışıyor” ayrımını koruyun. Bir teknik için üç renk yeterlidir: doğrulanmış tespit, üretilmiş ama test edilmemiş kural, telemetri eksikliği nedeniyle imkânsız tespit. Üçüncü kategori, güvenlik bütçesinin bir sonraki kaleminin nereye gideceğini de söyler.

Bir kuralın taslaktan üretime yolculuğu

Kural yazmak tek adımlı bir iş değildir; test edilmemiş kural üretime alındığında ya sessiz kalır ya da gürültü üretir. İşleyen sıra şöyledir:

  1. Hipotezi yazın: “Saldırgan hizmet hesabını ele geçirip uzak sistemlere WMI ile bağlanır.”
  2. Gerekli telemetriyi ve alanları belirleyin; eksikse önce toplama tarafını düzeltin.
  3. Kuralı sağlayıcıdan bağımsız bir formatta taslak halinde yazın, mantığı sorgu dilinden ayrı tutun.
  4. Geriye dönük çalıştırın: son 30 günün verisinde kaç eşleşme üretiyor, bunların kaçı meşru?
  5. Eşik ve istisnaları daraltın; istisnayı kullanıcı adı yerine süreç yolu ve imza gibi kalıcı niteliklere bağlayın.
  6. Tekniği kontrollü biçimde canlandırıp alarmın üretildiğini doğrulayın.
  7. Kurala müdahale yönergesi ekleyin: analist ilk beş dakikada hangi soruyu soracak, hangi veriye bakacak.
  8. Üretime alın, ilk iki hafta yakın izleyin ve sahip atayın.

Yanlış pozitifi azaltmanın işe yarayan yolları

Gürültüyü azaltmanın yolu eşiği yükseltmek değildir; bağlam eklemektir. Aynı olayı varlık kritikliği, kullanıcı rolü ve zaman penceresiyle birlikte değerlendiren kural, hem daha az hem daha isabetli alarm üretir.

  • Yönetim araçlarının bilinen otomasyon hesaplarını ayrı bir listede tutun, kural içine gömmeyin.
  • Tekil olay yerine olay dizisini arayın: başarısız oturum denemeleri ardından gelen tek başarılı giriş gibi.
  • Alarmı doğrudan analiste değil, önce zenginleştirme katmanına gönderin; varlık sahibi ve konum bilgisi otomatik eklensin.
  • Üç aydan uzun süredir hiç doğru pozitif üretmemiş kuralları gözden geçirin, gerekiyorsa emekliye ayırın.

Kural kalitesi hangi göstergelerle ölçülür

Tespit mühendisliği ölçülmediğinde kişisel tercihe dönüşür. Aşağıdaki gösterge kümesi, kural envanterinin sağlığını çeyrek dönemlik olarak izlemeye yeter.

Gösterge Nasıl hesaplanır Neye işaret eder
Doğru pozitif oranı Gerçek olay sayısı / toplam alarm Kuralın isabet gücü
MTTD Tekniğin çalıştırılması ile alarmın açılması arası Tespit hızı
MTTR Alarmın açılması ile izolasyon arası Müdahale kabiliyeti
Test edilmiş kural oranı Canlandırma ile doğrulanan kural / toplam Envanterin güvenilirliği
Sessiz kural sayısı 90 gün hiç tetiklenmeyen kural Bakım borcu
Telemetri kapsaması Log gönderen varlık / toplam varlık Kör nokta büyüklüğü

Tatbikat çıktısını kurala dönüştürmek

Savunma ekibinin en değerli kural kaynağı, kendi ağında gerçekleşmiş bir saldırı simülasyonunun kayıtlarıdır. Tatbikat sırasında üretilen her adımın zaman damgası, telemetride karşılığı olup olmadığıyla birlikte incelendiğinde, hangi tekniğin hangi katmanda görünmez kaldığı kesinleşir.

Bu nedenle bir red team hizmeti tamamlandığında istenmesi gereken çıktı yalnız bulgu listesi değil, kullanılan tekniklerin zaman çizelgesidir. Ekip, çizelgedeki her satır için “bu adımda hangi log üretildi, kural yazılabilir mi” sorusunu yanıtlar; yanıtı hayır olan satırlar bir sonraki çeyreğin tespit yol haritasını oluşturur. İki-altı hafta süren kapsamlı bir tatbikatın ardından yazılan kuralların, aynı teknik tekrar denenerek sınanması bu döngüyü kapatır.

Kural envanterini yaşatmak

Kurallar da yazılım gibi eskir. Sürüm kontrolünde tutulmayan, sahibi belirsiz bir envanter iki yıl içinde kimsenin dokunmaya cesaret edemediği bir yığına dönüşür. Her kural için sahip, oluşturma tarihi, ilgili teknik, gerekli veri kaynağı ve son test tarihi kayıt altında olmalıdır. Değişiklikler kod incelemesi gibi ele alınmalı, üretime çıkmadan önce ikinci bir analistin gözünden geçmelidir.

Envanteri canlı tutan bir başka alışkanlık da düzenli gözden geçirme toplantısıdır. Ayda bir saatlik bir oturumda son dönemin doğru pozitifleri, kapanan olay kayıtlarındaki tekrar eden nedenler ve altyapıdaki değişiklikler birlikte ele alınır. Yeni bir uygulama, yeni bir bulut aboneliği ya da değişen bir yönetim aracı, kuralların varsaydığı normali sessizce bozar; bu değişiklikler kural bakımına yansıtılmadığında envanter kâğıt üzerinde güçlü, sahada kör kalır.

Sık sorulan sorular

Kaç tespit kuralı yeterlidir?

Sayı hedefi belirlemek yanıltıcıdır; yüz test edilmiş kural, sekiz yüz varsayılan kuraldan daha iyi koruma sağlar. Doğru ölçüt, kurumun tehdit profilinde öne çıkan tekniklerin ne kadarının doğrulanmış tespitle karşılandığıdır.

Kuralları SIEM’de mi uç nokta çözümünde mi tutmalıyız?

İkisi birbirini tamamlar. Uç nokta katmanı süreç ve bellek davranışını daha hızlı görür, merkezi kayıt yönetimi ise farklı kaynakları birleştirerek zincir kurar. Kimlik ve ağ verisiyle birleşen korelasyon kuralları merkezde, hızlı engelleme kuralları uç noktada durmalıdır.

Yeni bir kural üretime alınmadan nasıl test edilir?

Önce geçmiş veri üzerinde geriye dönük çalıştırılır, ardından tekniğin kontrollü canlandırması yapılır. Canlandırma test ortamında değil, üretim benzeri bir uç noktada ve bilgi güvenliği ekibinin haberi dahilinde yapılmalıdır; aksi halde alarmın gerçek koşulda üretilip üretilmediği bilinemez.

Tespit kuralları KVKK ve ISO 27001 uyumunu nasıl etkiler?

Kayıt yönetimi ve izleme, ISO 27001 kapsamındaki operasyonel kontrollerin doğrudan bir parçasıdır. KVKK açısından ise izleme faaliyetinin kişisel veri işleme boyutu vardır; log saklama süresi, erişim yetkileri ve aydınlatma yükümlülüğü önceden tanımlanmalıdır.

Küçük bir ekip bu döngüyü sürdürebilir mi?

Sürdürebilir, ancak kapsamı daraltmak şartıyla. Az sayıda kişiden oluşan ekipler için doğru strateji, kritik varlıkları ve en olası ilk erişim yollarını kapsayan dar ama iyi test edilmiş bir kural setiyle başlamak, kapsamayı her çeyrekte birkaç teknik genişletmektir.

Sonuç

Tespit kabiliyeti araç satın alarak değil, kurumun kendi normalini tanımlayarak ve her kuralı sınayarak büyür. Veri kaynaklarını doğrulayın, kapsamayı görünür kılın, kuralları sürüm kontrolünde ve sahipli tutun, tatbikat verisini doğrudan kural üretimine bağlayın; savunma refleksi ancak bu döngü düzenli işlediğinde saldırganın hızına yetişir.

Bilgilendirme: Bu içerik genel bilgilendirme amaçlıdır; kurumunuzun risk profiline özel değerlendirme için uzman desteği alınmalıdır.

İlgili Yazılar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

kartal escortmaltepe escort