Tespit ve Analiz: Gerçek Olayları Belirleme
Gerçek pozitifleri yanlış pozitiflerden ayırmak ve olayın kapsamını belirlemek için SIEM, EDR ve ağ araçlarından gelen uyarıları nasıl önceliklendireceğinizi öğrenin.
Tespit ve Analiz: Gerçek Olayları Belirleme, CoddyKit'te ücretsiz bir Security+ Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Security+ Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Security+ Academy kursu toplamda 4 dersten oluşur.
Tespit Aşamasına Genel Bakış
Tespit ve analiz aşaması, olası bir güvenlik olayı ilk kez belirlendiğinde başlar ve scope ile etkinin containment işlemini başlatmaya yetecek ölçüde anlaşılmasıyla sona erer. Bu aşamadaki temel zorluk, gerçek pozitifleri yanlış pozitiflerden ayırmaktır: kötü amaçlı etkinlik tarafından oluşturulan bir uyarıyı, normal ancak alışılmadık davranışın tetiklediği bir uyarıdan ayırmak. Etkili tespit için doğru yapılandırılmış araçlar, eğitimli analistler ve normal etkinliğin belgelenmiş temel çizgileri gerekir.
Tespit Kaynakları: Olayların Ortaya Çıktığı Yerler
Olaylar birden çok kanal üzerinden tespit edilir: ilişkilendirme kuralları tarafından oluşturulan SIEM uyarıları, uç noktalardaki davranış analizinden elde edilen EDR tespitleri, kullanıcı bildirimleri (Phishing için en yaygın ilk tespit kaynağı), üçüncü taraf bildirimi (kolluk kuvvetleri, tehdit istihbaratı sağlayıcıları ve ihlal bildirim hizmetleri), otomatik tarama (güvenlik açığı tarayıcılarının veya CSPM'nin bulduğu anormallikler) ve tehdit avcılığı (proaktif Investigation). Her kaynağın güvenilirlik düzeyi farklıdır ve farklı türlerde Evidence sağlar.
Tespit için Günlük Kaynakları
Etkili tespit, çeşitli kaynaklardan günlüklerin toplanmasını gerektirir. Kritik günlük türleri şunlardır: başarısız ve başarılı oturum açma işlemleri için Kimlik Doğrulama günlükleri (Windows Security Event Log, /var/log/auth.log), alışılmadık bağlantılar için Ağ günlükleri (güvenlik duvarı, VPC Flow Logs ve proxy), bilinen kötü amaçlı alan adlarına yönelik sorgular için DNS günlükleri, işlem oluşturma ve file etkinliği için Uç nokta günlükleri (EDR, Sysmon) ve API çağrıları için Cloud denetim günlükleri (CloudTrail, Azure Monitor). Bir SIEM, bu farklı kaynakları toplar ve ilişkilendirir.
# Key Windows Event IDs for incident detection
# 4624 - Successful logon
# 4625 - Failed logon
# 4648 - Logon using explicit credentials (possible lateral movement)
# 4720 - User account created
# 4732 - User added to privileged group
# 4688 - New process created (enable with audit policy)
# 7045 - New service installed (persistence mechanism)
# 4698 - Scheduled task created (persistence mechanism)Yanlış Pozitifler ve Gerçek Pozitifler
SOC analistleri her gün yüzlerce veya binlerce uyarıyı önceliklendirir; bunların çoğu, bir tespit kuralını tetikleyen meşru etkinlik olan yanlış pozitiflerdir. Yanlış pozitifler analistlerin zamanını boşa harcar ve gerçek tehditlerin göz ardı edilmesine yol açan uyarı yorgunluğu oluşturur. Gerçek pozitif, gerçek bir kötü amaçlı etkinliği ifade eder. Yanlış negatif ise en tehlikeli sonuçtur: hiçbir uyarı oluşturmayan kötü amaçlı etkinlik. Yanlış pozitifleri azaltırken yanlış negatifleri artırmamak için tespit kurallarını ayarlamak, temel bir SOC becerisidir.
# Alert triage decision matrix
# Alert: 50 failed SSH logins from IP 1.2.3.4
# Investigation questions:
# 1. Is this IP known malicious? (Threat intel check)
# 2. Which account was targeted? (Privileged? Service?)
# 3. Did any login succeed after the failures?
# 4. Is this IP pattern seen on other systems?
# 5. What's the geo-location? Expected for this org?
# If login succeeded + privileged account + unexpected IP = TRUE POSITIVE
# If scanning all ports on internet with no success = likely automated scannerSIEM İlişkilendirme Kuralları
SIEM ilişkilendirme kuralları, saldırılara işaret eden örüntüleri belirlemek için birden çok ayrı günlük olayını birleştirir. Örneğin tek bir başarısız oturum açma normaldir; aynı IP'den 60 saniye içinde gerçekleşen 100 başarısız oturum açma, kaba kuvvet saldırısına işaret eder. Başka bir örnek: bir kullanıcının saat 09.00'da US üzerinden, ardından saat 11.00'de Çin üzerinden kimlik doğrulaması yapması imkânsız seyahattir ve büyük olasılıkla hesabın compromise olduğunu gösterir. Etkili ilişkilendirme kuralları, duyarlılık (gerçek saldırıları yakalama) ile özgüllük (analistleri gürültüye boğmama) arasında denge kurar.
# SIEM rule pseudocode (Splunk SPL style)
# Detect potential brute force followed by success
source=windows:security EventCode=4625
| stats count AS failed_attempts BY src_ip, user
| where failed_attempts > 20
| join user [
search source=windows:security EventCode=4624
]
| where failed_attempts > 20 AND success_login=1
# Alert = brute force succeeded — possible compromiseAnalizde Compromise Göstergeleri
Analiz sırasında müdahale ekipleri, saldırıyı tanımlayan Indicators of Compromise (IoCs) verilerini toplar: şüpheli IP adresleri, kötü amaçlı alan adları, kötü amaçlı yazılımlara ait file hash değerleri, saldırgan tarafından değiştirilen kayıt defteri anahtarları, olağandışı işlem adları veya üst-alt işlem ilişkileri ve anormal ağ bağlantıları. IoCs şu amaçlarla kullanılır: scope'u belirlemek (bu IoC başka sistemlerde de mevcut mu?), tehdit istihbaratını zenginleştirmek, saldırganın erişimini engellemek ve gelecekte benzer etkinlikleri tespit etmek için SIEM kuralları geliştirmek.
# Searching for an IoC across all endpoints (PowerShell + EDR)
# Search for a specific malware hash on all Windows systems:
Get-WmiObject Win32_Process | Where-Object {
(Get-FileHash $_.ExecutablePath -Algorithm SHA256).Hash -eq
'a1b2c3d4...malware_hash'
} | Select-Object Name, ProcessId, ExecutablePath
# Search for suspicious network connections to known C2 IP:
Get-NetTCPConnection | Where-Object { $_.RemoteAddress -eq '1.2.3.4' }Scope ve Etkinin Belirlenmesi
Scope analizi şu soruları yanıtlar: Hangi sistemler etkilendi? Hangi verilere erişildi veya hangi veriler sızdırıldı? Saldırgan içeri nasıl girdi ve bu ne zaman oldu? Müdahale ekipleri saldırı zaman çizelgesini yeniden oluşturmak, ilk erişim vektörünü belirlemek, saldırganın dokunduğu tüm sistemleri listelemek (yatay hareket) ve verilerin sızdırılıp sızdırılmadığını belirlemek (giden aktarım artışları, veri hazırlama dizinleri) için günlük analizini kullanır. Scope değerlendirmesi containment kararlarını yönlendirir; haritasını çıkarmadığınız bir şeyi containment altına alamazsınız.
Incident Response'ta EDR Analizi
EDR (Endpoint Detection and Response) platformları, uç nokta düzeyindeki olay analizinin temel teknik aracıdır. EDR telemetrisi şunları sağlar: işlem yürütme ağaçları (hangi işlem hangisini başlattı), dosya sistemi etkinliği, işlem başına ağ bağlantıları, kayıt defteri değişiklikleri ve belleğe enjeksiyon tespiti. Bir olay sırasında EDR, analistlerin tüm uç noktalarda aynı anda bir IoC aramasına (kurum genelinde avcılık), compromise olmuş bir uç noktayı ağdan yalıtmasına ve sisteme fiziksel olarak dokunmadan Forensic bulguları almasına olanak tanır.
Olaylar Sırasında Ağ Analizi
Ağ Evidence'i, olay analizi sırasında çoğu zaman en güvenilir kaynaktır. NetFlow ve VPC Flow Logs, yük içeriğini göstermeden sistemler arasındaki bağlantıları ortaya çıkarır; bu, yatay hareketin haritasını çıkarmak için kullanışlıdır. Full packet capture (PCAP), trafik şifrelenmemişse kimlik bilgileri, sızdırılan veriler ve C2 komutları dâhil olmak üzere eksiksiz iletişim içeriğini gösterir. DNS sorgu günlükleri, kötü amaçlı yazılımın C2 alan adlarına beacon gönderdiğini ortaya çıkarır. Müdahale ekipleri şunları arar: büyük miktarda giden veri aktarımı, alışılmadık portlara bağlantılar, beacon örüntüleri (N saniyede bir düzenli bağlantılar) ve iç ağ tarama davranışı.
Saldırı Zaman Çizelgesinin Oluşturulması
Saldırı zaman çizelgesinin yeniden oluşturulması; bekleme süresini (saldırganın tespit edilmeden önce ne kadar süre mevcut olduğunu) anlamak, ilk erişim vektörünü belirlemek (güvenlik açığını kapatmak) ve hukuki süreçler için Evidence'i kronolojik sırada korumak açısından gereklidir. Zaman çizelgeleri, birden çok günlük kaynağındaki zaman damgalarının ilişkilendirilmesiyle oluşturulur. Zaman senkronizasyonu (NTP kullanılarak) kritik öneme sahiptir; sistem saatleri hatalı olan günlükler, zaman çizelgelerinde Forensic sonuçları zayıflatan boşluklar ve çelişkiler oluşturur.
Olayı Üst Düzeye Taşıma ve Bildirim Tetikleyicileri
Her uyarı için tam kapsamlı CSIRT etkinleştirmesi gerekmez. Analistler, olayı üst düzeye taşıma tetikleyicilerini belirlemek için belgelenmiş ölçütleri kullanır: doğrulanmış bir veri ihlalinin tespit edilmesi, zorunlu düzenleyici bildirimleri ve yöneticilere eskalasyonu tetikler. Birden fazla sisteme yayılmış kötü amaçlı yazılımın tespit edilmesi, CSIRT'nin tam katılımını gerektirir. Tek bir kimlik avı e-postası (tıklama yoksa) birinci seviye analist düzeyinde kalır. İyi tanımlanmış eskalasyon eşikleri hem aşırı tepkiyi (küçük olaylar için kaynakları israf etmeyi) hem de yetersiz tepkiyi (küçük uyarılar olarak ele alınan büyük ihlallerin büyümesini) önler.
Hızlı Kontrol
Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.
Ders Özeti
Bu derste şunları öğrendiniz: Detection, çok olaylı saldırı örüntülerini belirleyen ilişkilendirme kurallarıyla bir SIEM'de toplanan çeşitli günlük kaynaklarına dayanır; analiz sırasında toplanan IoCs, olayı tüm sistemler genelinde kapsamlandırmak ve engelleme kuralları geliştirmek için kullanılır; ayrıca false negative sonuçlar en tehlikeli sonuçtur, çünkü saldırganların fark edilmeden faaliyet göstermesine olanak tanır. Sırada containment, eradication ve recovery konularını inceleyeceğiz.
Sıkça Sorulan Sorular
“Tespit ve Analiz: Gerçek Olayları Belirleme” dersi ücretsiz mi?
Evet — “Tespit ve Analiz: Gerçek Olayları Belirleme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Security+ Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Security+ Academy kursu toplamda 4 dersten oluşur.
“Tespit ve Analiz: Gerçek Olayları Belirleme” dersinde ne öğreneceğim?
Gerçek pozitifleri yanlış pozitiflerden ayırmak ve olayın kapsamını belirlemek için SIEM, EDR ve ağ araçlarından gelen uyarıları nasıl önceliklendireceğinizi öğrenin. Security+ Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Security+ Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Security+ Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“Tespit ve Analiz: Gerçek Olayları Belirleme” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Security+ Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Security+ Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Hazırlık: IR Planları, Oyun Kitapları ve Ekipler
- Tespit ve Analiz: Gerçek Olayları Belirleme
- Sınırlama, Temizleme ve Kurtarma
- Olay Sonrası İnceleme ve Çıkarılan Dersler