SIEM Tespit Kuralları ve Uyarıları Yazma
Yaygın saldırı teknikleri için duyarlılığı (gerçek tehditleri yakalama) özgüllükle (uyarı yorgunluğunu en aza indirme) dengeleyen tespit kuralları oluşturun.
SIEM Tespit Kuralları ve Uyarıları Yazma, CoddyKit'te ücretsiz bir Security+ Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Security+ Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Security+ Academy kursu toplamda 4 dersten oluşur.
Tespit Kuralları: Nedir ve Neden Gereklidir
Tespit kuralları, hangi koşulların güvenlik uyarısı oluşturacağını tanımlayan ve bir SIEM'de kodlanan mantıktır. İyi tespit kuralları olmadan SIEM, yalnızca pahalı bir kayıt depolama sistemidir. İyi tasarlanmış kurallar, kimlik bilgisi doldurma, yatay hareket ve veri dışarı çıkarma gibi belirli saldırgan davranışlarını tespit ederken normal işlemler için uyarı oluşturmaz. Tespit mühendisliği, bu kuralları sürekli olarak yazma, sınama ve sürdürme disiplinidir.
Bir Tespit Kuralının Anatomisi
Her tespit kuralının temel bileşenleri vardır. Veri kaynağı, hangi kayıtların sorgulanacağını belirtir. Süzgeç koşulu, hangi olayların eşleşeceğini belirtir. Eşik veya örüntü, uyarıyı tetiklemek için kaç olay gerektiğini ya da hangi olay dizisinin aranacağını tanımlar. Üst veriler; önem derecesini, MITRE ATT&CK eşlemesini, açıklamayı ve önerilen müdahaleyi içerir. İyi belgelenmiş kurallar, analistlerin bir uyarının ne anlama geldiğini ve tetiklendiğinde nasıl müdahale edeceklerini hızlıca anlamasına yardımcı olur.
# Detection rule anatomy example:
# Name: 'Suspicious PowerShell Encoded Command'
# Severity: HIGH
# ATT&CK: T1059.001 - Command and Scripting Interpreter: PowerShell
# Source: Windows Security Event Logs (EventID 4688)
# Condition: CommandLine contains '-EncodedCommand' OR '-enc '
# AND ParentImage NOT IN ('sccm.exe','wsus.exe')
# Threshold: Any single occurrence
# Response: Isolate host, collect memory dump, notify SOCDuyarlılık ve Özgüllük Dengesi
Her tespit kuralı, duyarlılık (tüm gerçek pozitifleri yakalama) ile özgüllük (yanlış pozitiflerden kaçınma) arasında denge kurar. Duyarlılığı çok yüksek bir kural, her saldırı varyantını yakalar ancak çok büyük miktarda uyarı gürültüsü oluşturur. Özgüllüğü çok yüksek bir kural nadiren tetiklenir ancak yeni saldırı varyasyonlarını kaçırabilir. İyi tespit mühendisliği, analistlerin güvenini oluşturmak için yüksek özgüllükle başlar; ayarlamalar yanlış pozitifleri azalttıkça ve kurala duyulan güven arttıkça kapsamı kademeli olarak genişletir.
Eşik Tabanlı Tespit
Eşik tabanlı kurallar, bir zaman aralığında olay sayısı bir sınırı aştığında tetiklenir. Bu kurallar; kaba kuvvet, bağlantı noktası taraması ve DDoS gibi hacim tabanlı saldırıları tespit etmek için idealdir. Temel parametreler şunlardır: olay sayısı eşiği (kaç olay gerektiği), zaman aralığı (kaç dakika içinde gerçekleşmesi gerektiği) ve gruplama alanı (kaynak IP adresi, kullanıcı veya ana bilgisayar başına). Hatalı eşikler uyarı gürültüsüne veya kaçırılan tespitlere neden olur — geçmiş temel çizgi verilerini kullanarak dikkatle ayarlayın.
# Threshold rule: RDP brute force detection
# Source: Windows Event ID 4625 (failed logon)
# Filter: LogonType = 10 (RemoteInteractive/RDP)
# Threshold: count >= 10
# Window: 5 minutes
# Group by: TargetComputerName, IpAddress
# Alert: 'RDP Brute Force Attempt'
# Include: src_ip, target_host, account_list, failure_countDizi Tabanlı Tespit
Dizi tabanlı kurallar, belirli bir sıraya sahip olay zincirlerini arar; bu da onları çok aşamalı saldırı örüntülerini tespit etmek için ideal kılar. Örneğin: kimlik avı e-postası alındı THEN kötü amaçlı ek açıldı THEN Office uygulaması tarafından PowerShell başlatıldı. Her olay tek başına zararsız olabilir, ancak dizi bir güvenlik ihlaline işaret eder. Modern SIEM sistemlerinin çoğu (Splunk, Sentinel, Elastic), olay zincirleri arasında zaman ilişkilendirmesiyle dizi eşleştirmeyi destekler.
# Sequence rule: Office macro spawning shell (conceptual)
# Step 1: process_create where ParentImage ENDS_WITH 'WINWORD.EXE'
# AND Image IN ('cmd.exe','powershell.exe','wscript.exe')
# THEN within 30 seconds:
# Step 2: network_connect from same PID
# AND destination NOT IN allowlist
# --> Alert: 'Macro-spawned Shell with Outbound Connection'
# --> Severity: CRITICALSigma Kuralları: Taşınabilir Tespit Mantığı
Sigma, SIEM'e özgü sorgu dillerine (Splunk için SPL, Sentinel için KQL, Elastic için Lucene) dönüştürülebilen tespit kuralları yazmaya yarayan, açık ve üreticiden bağımsız bir biçimdir. Güvenlik topluluğu, yaygın ATT&CK tekniklerini kapsayan binlerce Sigma kuralını GitHub üzerinde paylaşır. Sigma kullanmak, kuruluşların tespitleri kendi SIEM platformları için elle yeniden yazmadan topluluk tarafından geliştirilen tespitleri benimsemesini sağlar ve tespit kapsamını önemli ölçüde hızlandırır.
# Sigma rule example (YAML format):
# title: Suspicious PowerShell Encoded Command
# status: stable
# logsource:
# category: process_creation
# product: windows
# detection:
# selection:
# Image|endswith: '\\powershell.exe'
# CommandLine|contains:
# - '-EncodedCommand'
# - '-enc '
# condition: selection
# falsepositives:
# - SCCM software deployment
# level: highTespit Kurallarını Sınama
Tespit kuralları üretim ortamına alınmadan önce sınanmalıdır. En iyi uygulamalar şunları içerir: hem gerçek pozitif hem de yanlış pozitif senaryolarını temsil eden sentetik olaylarla birim sınaması, yanlış pozitif oranını ölçmek için kaydedilmiş zararsız trafiği kullanan yeniden oynatma sınaması ve kuralın kontrollü saldırı benzetimlerinde tetiklenmesinin beklendiği kırmızı ekip çalışmaları. Atomic Red Team gibi araçlar, belirli ATT&CK tekniklerini güvenli biçimde benzeten küçük sınama betikleri sağlar.
# Atomic Red Team test: simulate PowerShell encoded command
# T1059.001 - Atomic Test #1: PowerShell Encoded Command
# Command simulated:
# powershell.exe -EncodedCommand JABj...(base64)
# (decodes to: $cmd = 'whoami'; Invoke-Expression $cmd)
# After running: verify SIEM fired alert within 60 seconds
# If not: check log ingestion, parser, rule condition
# Then clean up: no persistence, process exits cleanlyYanlış Pozitifleri Azaltmak için Kuralları Ayarlama
Bir kural dağıtıldıktan sonra sürekli ayarlama gerekir. Yaygın ayarlama teknikleri şunlardır: kuralı meşru biçimde tetikleyen bilinen güvenli işlemler veya hesaplar için hariç tutma listeleri kullanmak, belirli kaynak IP adreslerini izin listesine almak (tarayıcılar, izleme araçları), gözlemlenen temel çizgi oranlarına göre eşikleri ayarlamak ve bağlam koşulları eklemek (yalnızca ana bilgisayara dışarıdan da erişilebiliyorsa uyarı oluşturmak). Gelecekteki analistlerin bu hariç tutmaların neden var olduğunu anlaması için her birini gerekçesiyle belgeleyin.
Uyarı Önem Derecesi Katmanları
Tespit kuralları, analistlerin önceliklendirmesine yol gösterecek önem derecelendirmeleri taşımalıdır. Yaygın katmanlar şunlardır: Critical — etkin istismar, fidye yazılımı, etki alanı denetleyicisinin ele geçirilmesi. High — yatay hareket, kimlik bilgisi dökümü, C2 iletişimi. Medium — şüpheli keşif, ilke ihlalleri. Low/Informational — olağandışı ancak hemen tehlikeli olmayan ve izlenmeye değer olaylar. Önem derecesi yalnızca teknik şiddetle değil, iş etkisiyle uyumlu olmalıdır.
Tespit Kuralı Yaşam Döngüsü Yönetimi
Tespit kurallarının etkin biçimde yönetilmesi gereken bir yaşam döngüsü vardır. Ortam değiştiğinde (yeni yazılım dağıtıldığında veya IP aralıkları değiştiğinde) kurallar güncelliğini yitirir ve yanlış pozitifler üretir. Saldırganlar geliştikçe kurallar yeni saldırı tekniklerini kaçırır. En iyi uygulama; kuralları sürüm denetiminde (git) tutmak, üç ayda bir gözden geçirip güncellemek, her kuralı en az bir ATT&CK tekniğiyle eşleştirmek ve düşük performanslı kuralları kullanımdan kaldırmak veya iyileştirmek için kuralın etkililiğini (haftalık tetiklenme sayısı, gerçek pozitif oranı) ölçmektir.
Tespit Kapsamı Haritası Oluşturma
Bir tespit kapsamı haritası, kapsam boşluklarını görselleştirmek için mevcut tespit kurallarını MITRE ATT&CK matrisiyle karşılaştırır. En az bir kural tarafından kapsanan her teknik yeşil, kapsanmayan teknikler ise kırmızı olarak işaretlenir. Bu görsel, hangi saldırı aşamalarında (ör. Kalıcılık, Veri Dışarı Çıkarma) tespit kapsamının eksik olduğunu göstererek ekiplerin yeni kural geliştirmeye öncelik vermesine yardımcı olur. Düzenli kapsam incelemeleri, tespit programının gelişen saldırgan tekniklerine ayak uydurmasını sağlar.
Hızlı Kontrol
Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı sınayın.
Ders Özeti
Bu derste şunları öğrendiniz: tespit kuralları, belirli saldırgan davranışlarını SIEM'deki uyarı koşulları olarak kodlar; eşik ve dizi tabanlı kurallar, farklı saldırı örüntüsü türlerini ele alır; Sigma ise güvenlik topluluğu genelinde tespitleri paylaşmak için taşınabilir bir biçim sağlar. Sırada, içeriden gelen tehditleri ve ele geçirilmiş hesapları tespit etmek için UEBA ile davranış analizini inceleyeceğiz.
Sıkça Sorulan Sorular
“SIEM Tespit Kuralları ve Uyarıları Yazma” dersi ücretsiz mi?
Evet — “SIEM Tespit Kuralları ve Uyarıları Yazma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Security+ Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Security+ Academy kursu toplamda 4 dersten oluşur.
“SIEM Tespit Kuralları ve Uyarıları Yazma” dersinde ne öğreneceğim?
Yaygın saldırı teknikleri için duyarlılığı (gerçek tehditleri yakalama) özgüllükle (uyarı yorgunluğunu en aza indirme) dengeleyen tespit kuralları oluşturun. Security+ Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Security+ Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Security+ Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“SIEM Tespit Kuralları ve Uyarıları Yazma” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Security+ Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Security+ Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Tehdit Avcılığı Yöntemi ve Varsayım Oluşturma
- SIEM Mimarisi: Günlük Alma, Ayrıştırma ve İlişkilendirme
- SIEM Tespit Kuralları ve Uyarıları Yazma
- İç Tehditler için UEBA ve Davranış Analizi