Tehdit Avcılığı Yöntemi ve Varsayım Oluşturma
Proaktif incelemelere yön vermek için tehdit istihbaratına, MITRE ATT&CK çerçevesine ve ortam temel ölçütlerine dayalı yapılandırılmış avcılık varsayımları geliştirin.
Tehdit Avcılığı Yöntemi ve Varsayım Oluşturma, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
Tehdit Avcılığı Nedir?
Tehdit avcılığı, mevcut güvenlik kontrollerini aşmış saldırganları bulmak amacıyla ağlarda ve uç noktalarda arama yapmaya dayanan, proaktif ve insan öncülüğünde yürütülen bir süreçtir. Uyarıları bekleyen tepkisel güvenliğin aksine, tehdit avcıları istihbarata dayalı hipotezler kullanarak güvenlik ihlali belirtilerini etkin biçimde arar. Tehdit avcılığı, bazı saldırganların ortamın içinde hâlihazırda bulunduğunu, ancak otomatik araçlar tarafından henüz tespit edilmediğini varsayar.
Tepkisel ve Proaktif Güvenlik
Geleneksel güvenlik operasyonları büyük ölçüde tepkiseldir; analistler SIEM'ler, EDR araçları ve güvenlik duvarları tarafından oluşturulan uyarılara yanıt verir. Tehdit avcılığı ise temelde proaktiftir: avcılar, saldırganlar meşru araçlar kullandığı veya tespit kurallarından kaçtığı için uyarı oluşturmayabilecek tehditleri arar. Her iki yaklaşım da gereklidir; tehdit avcılığı, normal etkinliğe karışan gelişmiş tehditlerin oluşturduğu boşluğu kapatır.
Tehdit Avcılığı Hipotezi
Her avcılık çalışması, ortamda düşman davranışına ilişkin test edilebilir bir ifade olan bir hipotezle başlar. İyi bir hipotez özgül, istihbarata dayalı ve yanlışlanabilir olur. Örnek: 'Etki alanı kimlik bilgilerine sahip bir saldırgan, satış alt ağındaki iş istasyonları arasında yanal hareket etmek için PowerShell uzaktan yönetimini kullanıyor olabilir.' Hipotez; hangi verilerin toplanacağını, hangi sorguların çalıştırılacağını ve hangi göstergelerin aranacağını belirler.
# Hypothesis structure template:
# Technique: Lateral Movement via PowerShell Remoting
# Source: MITRE ATT&CK T1021.006 (Remote Services: WinRM)
# Trigger: Recent spear phishing campaign targeting sales team
# Environment: Windows workstations in VLAN 10
# Testable prediction:
# 'We expect to see winrm connections (port 5985/5986)
# between workstations that do NOT normally communicate'Hipotez Kaynağı Olarak MITRE ATT&CK
MITRE ATT&CK çerçevesi, tehdit avcılığı hipotezleri için en yaygın kullanılan kaynaktır. Gerçek tehdit aktörlerinin kullandığı Taktikler, Teknikler ve Prosedürleri (TTP'ler) kataloglar ve bunları saldırı aşamalarına göre (İlk Erişim, Yürütme, Kalıcılık, Yanal Hareket vb.) düzenler. Avcılar, mevcut tehdit ortamını ve kendi ortamlarının dışa açık saldırı yüzeyini göz önünde bulundurarak hangi tekniklerin en olası olduğunu belirlemek için ATT&CK'i kullanır.
# Common MITRE ATT&CK hunt hypotheses:
# T1059.001: PowerShell used for malicious execution
# -> Hunt: encoded PowerShell commands, unusual parent processes
# T1003.001: LSASS Memory dumping (credential theft)
# -> Hunt: processes accessing lsass.exe memory
# T1055: Process injection
# -> Hunt: unusual memory allocations, remote thread creation
# T1071.001: Web protocols for C2 communication
# -> Hunt: unusual HTTP/HTTPS to new or rare external domainsTehdit İstihbaratıyla Avcılığı Tetikleme
Tehdit istihbaratı akışları, ilgili avcılık hipotezlerini tetikleyen dış bağlamı sağlar. Sektörünüzü hedef alan bir fidye yazılımı grubu hakkındaki istihbarat raporu veya yeni belirlenen C2 etki alanlarını içeren bir IoC akışı, doğrudan bir avcılık çalışmasına ilham verebilir. Avcılar bu IoC'lerin günlüklerde görünüp görünmediğini, açıklanan tekniklerin ortamda kullanılıp kullanılmadığını ve herhangi bir sistemin bildirilen kötü amaçlı altyapıyla iletişim kurup kurmadığını denetler.
Avcılığı Tetikleyen Temel Davranıştan Sapma
Avcılık hipotezlerinin ikinci kaynağı, ortam temel davranışından sapmadır. Normal davranışın nasıl göründüğünü anlayarak — hangi hesapların gece oturum açtığı, hangi sunucuların DNS istekleri yaptığı, hangi işlemlerin iş istasyonlarında genellikle çalıştığı — avcılar araştırılmaya değer anormallikleri belirler. Temel davranışa dayalı avcılık, önceden veri toplama ve temel davranış oluşturma çalışmaları gerektirir; ancak normal davranışa yakın kalarak bilinen kötü imzalardan kaçınan gelişmiş saldırganları yakalar.
# Baseline deviation hunt examples:
# - Account 'serviceacct01' normally logs in M-F 8am-6pm
# ANOMALY: Login at 2:47am on Saturday
# - Workstation WS-0042 sends avg 50MB/day outbound
# ANOMALY: 4.7GB outbound transfer at 11pm
# - Process 'svchost.exe' always spawned by services.exe
# ANOMALY: svchost.exe spawned by winword.exeAvcılık Döngüsü: Ara, Tespit Et, İyileştir
Etkili tehdit avcılığı sürekli bir döngü izler. Planla: bir hipotez oluşturun. Ara: hipotezi sınamak için günlükleri ve telemetriyi sorgulayın. Analiz Et: bulguları araştırın ve kötü amaçlı etkinlik olup olmadığını belirleyin. Yanıt Ver: doğrulanan tehditleri IR ekibine iletin. İyileştir: başarılı avcılık çalışmalarını otomatik tespit kurallarına dönüştürün; böylece aynı teknik gelecekte uyarıları tetikler ve her seferinde manuel avcılık gerektirmeden SOC'u iyileştirir.
Tehdit Avcılığı İçin Veri Kaynakları
Etkili avcılık, zengin telemetri gerektirir. Temel veri kaynakları şunlardır: EDR telemetrisi (her uç noktadaki işlem oluşturma, dosya yazma ve ağ bağlantıları), kimlik doğrulama günlükleri (Active Directory, SAML, VPN), DNS sorgu günlükleri (DGA etki alanlarını ve tünellemeyi tespit etmek için), ağ akış verileri (NetFlow, zeek günlükleri) ve bulut denetim günlükleri (AWS CloudTrail, Azure Activity Log). Telemetri ne kadar fazlaysa avcılık görünürlüğü de o kadar geniş olur.
Tehdit Avcılığı Araçları
Tehdit avcıları çeşitli araç kategorilerinden yararlanır. SIEM platformları (Splunk, Microsoft Sentinel), günlükleri bir araya getirir ve sorgulama arayüzleri sunar. EDR platformları (CrowdStrike, SentinelOne), uç nokta telemetrisi ve canlı sorgulama olanağı sağlar. Velociraptor gibi uzmanlaşmış avcılık araçları, uzak uç noktalardan geniş ölçekte canlı yanıt alınmasını ve bulgu toplanmasını mümkün kılar. Jupyter Notebooks, karmaşık avcılık çalışmaları sırasında geçici veri analizi için yaygın olarak kullanılır.
# Example Splunk hunt query (PowerShell encoding):
# index=winlogbeat EventCode=4688
# CommandLine=*-EncodedCommand*
# | stats count by ComputerName, User, CommandLine
# | where count > 3
# | sort - count
# Looks for encoded PowerShell commands executed
# more than 3 times, which is unusual for normal usersAvcılık Sonuçlarını Belgeleme
Başarılı olsun ya da olmasın her avcılık çalışması belgelenmelidir. Bir avcılık raporu hipotezi, sorgulanan veri kaynaklarını, kullanılan sorguları, bulguları ve sonucu içerir. Olumsuz sonuçlar (hipotezin doğrulanmaması) değerlidir; çünkü kapsama alanını gösterir ve gelecekteki hipotezlerin geliştirilmesine yardımcı olur. Olumlu bulgular olay kayıtlarının oluşturulmasını ve ideal olarak yeni tespit kurallarının yazılmasını sağlar. Belgeleme, kurumsal bilgi birikimi oluşturur ve avcılık programının yönetime sağladığı değeri gösterir.
Avcılık Programını Olgunlaştırma
Olgun bir tehdit avcılığı programı, yetkinlik düzeyleri boyunca gelişir. Düzey 0: tamamen otomatik uyarılara güvenme. Düzey 1: geçici sorgular kullanan temel manuel avcılık çalışmaları. Düzey 2: ATT&CK ve istihbarattan oluşturulan yapılandırılmış hipotezler. Düzey 3: avcılık çalışmaları otomatik tespitler üretir, avcı ekipleri uzmanlaşır ve tehdit modelleri sürekli güncellenir. Kuruluşlar, avcılık programının etkinliğini gösteren temel bir metrik olarak ortalama sistemde kalma süresindeki azalmayı ölçmelidir.
Hızlı Kontrol
Bu derste ele alınan CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.
Ders Özeti
Bu derste şunları öğrendiniz: tehdit avcılığı, bazı saldırganların tespiti çoktan aşmış olduğunu varsayan proaktif bir araştırmadır; hipotezler MITRE ATT&CK, tehdit istihbaratı ve temel davranıştan sapmalardan oluşturulur; ayrıca başarılı avcılık çalışmaları, SOC'un tespit yeteneğini sürekli geliştiren otomatik tespit kuralları üretir. Sırada, avcılık çalışmalarını desteklemek için gereken günlük birleştirme ve ilişkilendirme özelliklerini sağlayan platform olan SIEM mimarisini inceleyeceğiz.
Sıkça Sorulan Sorular
“Tehdit Avcılığı Yöntemi ve Varsayım Oluşturma” dersi ücretsiz mi?
Evet — “Tehdit Avcılığı Yöntemi ve Varsayım Oluşturma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.
“Tehdit Avcılığı Yöntemi ve Varsayım Oluşturma” dersinde ne öğreneceğim?
Proaktif incelemelere yön vermek için tehdit istihbaratına, MITRE ATT&CK çerçevesine ve ortam temel ölçütlerine dayalı yapılandırılmış avcılık varsayımları geliştirin. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“Tehdit Avcılığı Yöntemi ve Varsayım Oluşturma” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Tehdit Avcılığı Yöntemi ve Varsayım Oluşturma
- SIEM Mimarisi: Günlük Alma, Ayrıştırma ve İlişkilendirme
- SIEM Tespit Kuralları ve Uyarıları Yazma
- İç Tehditler için UEBA ve Davranış Analizi