0Pricing
Security+ Academy · Ders

İç Tehditler için UEBA ve Davranış Analizi

İç tehditlere veya ele geçirilmiş kimlik bilgilerine işaret eden anormal davranış kalıplarını tespit etmek için kullanıcı ve varlık davranış analizini uygulayın.

İç Tehditler için UEBA ve Davranış Analizi, CoddyKit'te ücretsiz bir Security+ Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Security+ Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Security+ Academy kursu toplamda 4 dersten oluşur.

UEBA Nedir?

Kullanıcı ve Varlık Davranış Analizi (UEBA), kullanıcılar ve varlıklar (uç noktalar, sunucular, uygulamalar) için davranışsal temel çizgiler oluşturan ve anormal davranışları tespit etmek üzere istatistiksel modellerle makine öğrenmesini kullanan bir güvenlik analizi yaklaşımıdır. Kural tabanlı tespitten farklı olarak UEBA, bilinen bir imzası olmayan tehditleri de yakalayabilir — meşru araçları kullanan saldırganları, erişimlerini kötüye kullanan içeriden kişileri ve ilkelere uygun hareket ettiği hâlde normal davranış örüntülerinin dışında çalışan ele geçirilmiş hesapları.

Temel Çizgi Oluşturma: Normal Nedir?

UEBA'nın etkililiği, doğru davranışsal temel çizgilere bağlıdır. Kullanıcılar için temel çizgi öznitelikleri şunları içerir: tipik oturum açma saatleri, olağan kaynak konumları, düzenli olarak kullanılan cihazlar, tipik veri erişim hacimleri ve sık kullanılan uygulamalar. Varlıklar için temel çizgiler şunları içerir: normal ağ trafiği örüntüleri, standart hizmet hesaplarının erişim kapsamı ve olağan işlem davranışları. UEBA sistemleri güvenilir anomali puanları üretmeye başlamadan önce genellikle ortamı 2-4 hafta boyunca gözlemler.

# User baseline attributes example:
# User: jsmith@company.com
# Normal login: Mon-Fri 08:00-18:00 EST
# Typical location: New York office / Home VPN
# Devices: Laptop-001, iPhone-022
# Avg daily file accesses: 45
# Avg outbound data: 12MB/day
# Applications: Salesforce, Office365, Slack

# ANOMALY triggers:
# - Login at 03:00 from Berlin IP
# - 4.2GB file download in single session

Risk Puanlaması ve Birleştirme

UEBA platformları, bireysel davranışsal anomalilere risk puanları atar ve bunları zaman içinde birleştirir. Gece geç saatte yapılan tek bir oturum açma düşük riskli olabilir. Buna alışılmadık bir veri download işlemi, kullanıcının daha önce hiç erişmediği hassas HR dosyalarına erişim ve yeni bir cihaz eklendiğinde, birleştirilmiş risk puanı yüksek risk düzeyine sıçrar. Bu birleştirme yaklaşımı, tek bir olayın işaret edemeyeceği ince içeriden tehditleri yakalar.

# UEBA risk scoring aggregation (conceptual):
# Event 1: Login outside normal hours    -> +15 risk points
# Event 2: Login from new location       -> +20 risk points
# Event 3: Access to HR files            -> +25 risk points
# Event 4: Large file download (1.5GB)   -> +30 risk points
# Event 5: Email to personal Gmail acct  -> +35 risk points

# Cumulative risk score: 125
# Threshold for HIGH alert: 80
# --> AUTO-ALERT: 'High-Risk User Activity - jsmith'

İçeriden Gelen Tehdit Kategorileri

UEBA, birkaç kategoriye ayrılan içeriden gelen tehditlere karşı özellikle etkilidir. Kötü niyetli içeriden kişiler, kişisel kazanç veya casusluk amacıyla verileri bilerek çalar ya da sabote eder. İhmalkâr içeriden kişiler, kötü uygulamalar nedeniyle verileri kazara açığa çıkarır (hassas dosyaları kişisel hesaplara e-postayla göndermek, zayıf parolalar kullanmak). Ele geçirilmiş içeriden kişiler ise hesapları dış saldırganlar tarafından ele geçirilen ve daha sonra kullanıcının erişim haklarıyla davranışsal kılıfından yararlanarak hareket eden meşru kullanıcılardır.

Veri Kaybını Önleme Senaryoları

UEBA, erişim ve aktarım örüntülerini izleyerek yaygın veri dışarı çıkarma davranışlarını tespit eder. Göstergeler şunlardır: kullanıcıların normal kapsamları dışındaki çok sayıda belgeye erişmesi, SharePoint veya OneDrive'dan dosyaları toplu olarak indirmesi, hassas belgelerin büyük miktarlarda yazdırılması, kişisel bulut depolamaya (Dropbox, Google Drive) yükleme yapılması veya dosyaların kişisel e-posta adreslerine gönderilmesi. UEBA, kasıtlı veri dışarı çıkarma davranışının bir resmini oluşturmak için bu davranışları zaman içinde ilişkilendirir.

Ele Geçirilmiş Hesapları Tespit Etme

Bir saldırgan geçerli kullanıcı kimlik bilgilerini çaldığında, mağdurun kimliği altında hareket ederek kural tabanlı kimlik doğrulama izlemesini aşar. UEBA, bu ele geçirilmiş hesap senaryolarını davranışsal tutarsızlıklar yoluyla tespit eder: hesap aniden yeni bir ülkeden oturum açar, daha önce hiç görülmemiş bir cihaz kullanır, kullanıcının normal kapsamı dışındaki kaynaklara erişir veya imkânsız konum değişimi gösterir (New York'ta kimlik doğrulaması yapılır, ardından 30 dakika sonra Tokyo'da yapılır). Bu davranış değişimleri imza tabanlı araçlar için görünmezdir, ancak UEBA temel çizgileri tarafından açıkça tespit edilir.

Varlık Analizi: Sunucular ve Hizmet Hesapları

UEBA, kullanıcıların ötesine geçerek varlıkları — sunucuları, uygulamaları ve hizmet hesaplarını — izler. Hizmet hesapları genellikle geniş izinlere sahip oldukları ve etkinlikleri nadiren incelendiği için yüksek değerli hedeflerdir. UEBA, her hizmet hesabının normalde ne yaptığını temel alır: hangi sunuculara eriştiğini, hangi saatlerde çalıştığını ve hangi işlemleri başlattığını. Bir veritabanı hizmet hesabının aniden bir kimlik doğrulama sunucusunu sorgulaması gibi sapmalar, çalınmış hizmet hesabı kimlik bilgileri kullanılarak gerçekleştirilen olası yatay harekete işaret eder.

UEBA Veri Kaynakları

UEBA platformları, eksiksiz davranış profilleri oluşturmak için çok çeşitli veri kaynaklarından veri toplar. Kritik kaynaklar şunlardır: kimlik ve kimlik doğrulama günlükleri (Active Directory, Okta), uç nokta telemetrisi (işlem oluşturma, dosya erişimi), ağ günlükleri (DNS, proxy, güvenlik duvarı), DLP çözümleri (e-posta ve bulut dosyası izleme), İK sistemleri (role, departman, işten ayrılma tarihleri) ve fiziksel erişim günlükleri (kart okuyucu olayları). İK verilerinin entegre edilmesi, risk altındaki çalışanlar (PIP kapsamındaki veya kısa süre önce işten ayrılmış kişiler) için artırılmış izlemenin otomatik olarak etkinleştirilmesini sağlar.

UEBA'de Makine Öğrenimi

UEBA platformları çeşitli ML teknikleri kullanır. Denetimsiz kümeleme, benzer davranış profillerine sahip kullanıcıları gruplandırır ve akran grubunun dışında kalanları işaretler. Zaman serisi anomali tespiti, geçmiş örüntülerden sapmaları belirler. Denetimli sınıflandırma (etiketlenmiş içeriden tehdit verilerinin mevcut olduğu durumlarda), belirli tehdit senaryolarını tanıyacak modeller eğitir. Çoğu UEBA sistemi, tek bir yaklaşımın oluşturduğu yanlış pozitifleri azaltmak için birden çok modeli birleştirir.

Akran Grubu Karşılaştırması

Akran grubu analizi, bir kullanıcının davranışını aynı departman, role veya ekipteki diğer kişilerin davranışlarıyla karşılaştırır. Her satış çalışanı günde yaklaşık 50 belge indirirken biri 5.000 belge indiriyorsa, günde 5.000 indirme mutlak eşik uyarısını tetiklemeyecek olsa bile bu aykırı davranış soruşturmayı başlatır. Akran karşılaştırması, mutlak eşiklerin gözden kaçırdığı role uygun hacim kötüye kullanımını yakalar.

UEBA Yanıt İş Akışı

UEBA yüksek riskli bir uyarı oluşturduğunda, yanıt iş akışı genellikle şunları içerir: kullanıcının zaman çizelgesinin analist tarafından incelenmesi (bağlam içindeki tüm anormal olaylar), İK veya Manager ile görüşme (kullanıcı PIP kapsamında mı? kısa süre önce ayrılacağını bildirdi mi?), hedefli kanıt toplama (e-posta dışa aktarımları, DLP yakalamaları) ve gerekli görülürse hesabın askıya alınması ile İK'ya veya kolluk kuvvetlerine bildirim. UEBA risk puanları, bir kullanıcının puanı bir eşiği aştığında ek kimlik doğrulamasını otomatik olarak zorunlu kılmak için Conditional Access ile de entegre olabilir.

Hızlı Kontrol

Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı test edin.

Ders Özeti

Bu derste şunları öğrendiniz: UEBA, kullanıcılar ve varlıklar için davranış taban çizgileri oluşturur ve bilinen imzalar olmadan anormal etkinlikleri tespit eder; risk puanı toplama, içeriden tehditlere ilişkin yüksek güvenilirlikli uyarılar oluşturmak için zayıf sinyalleri birleştirir; akran grubu karşılaştırması ve ML modelleri, mutlak eşiklerin gözden kaçırdığı role özgü kötüye kullanımları yakalar. Sırada, enjeksiyon güvenlik açıklarını önleyen güvenli kodlama uygulamaları olan girdi doğrulama ve çıktı kodlamasını inceleyeceğiz.

Sıkça Sorulan Sorular

“İç Tehditler için UEBA ve Davranış Analizi” dersi ücretsiz mi?

Evet — “İç Tehditler için UEBA ve Davranış Analizi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Security+ Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Security+ Academy kursu toplamda 4 dersten oluşur.

“İç Tehditler için UEBA ve Davranış Analizi” dersinde ne öğreneceğim?

İç tehditlere veya ele geçirilmiş kimlik bilgilerine işaret eden anormal davranış kalıplarını tespit etmek için kullanıcı ve varlık davranış analizini uygulayın. Security+ Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Security+ Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Security+ Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“İç Tehditler için UEBA ve Davranış Analizi” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Security+ Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Security+ Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Tehdit Avcılığı Yöntemi ve Varsayım Oluşturma
  2. SIEM Mimarisi: Günlük Alma, Ayrıştırma ve İlişkilendirme
  3. SIEM Tespit Kuralları ve Uyarıları Yazma
  4. İç Tehditler için UEBA ve Davranış Analizi
← Security+ Academy Sayfasına Dön