Uyarı Önceliklendirme ve SOC İş Akışı
Uyarıları önceliklendirin, yanlış pozitifleri azaltın ve bir SOC analistinin önceliklendirme iş akışını izleyin.
Uyarı Önceliklendirme ve SOC İş Akışı, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
SOC Analistinin Rolü
SOC analistleri, güvenlik uyarılarına ilk müdahale eden kişilerdir. Görevleri, bir uyarının gerçek bir tehdidi temsil edip etmediğini hızla belirlemek, kanıt toplamak, gerçek olayları üst birime aktarmak ve yanlış pozitifleri kapatmaktır — çoğu zaman vardiya başına onlarca uyarıyı geniş ölçekte ele alırlar.
Uyarı Önem Düzeyleri
Uyarılar önem düzeyine göre sınıflandırılır: P1 (Kritik — etkin ihlal), P2 (Yüksek — olası saldırı), P3 (Orta — şüpheli etkinlik), P4 (Düşük/Bilgilendirme — ilke ihlali veya yanlış yapılandırma).
# Severity SLAs:
# P1 Critical: Respond within 15 minutes
# P2 High: Respond within 1 hour
# P3 Medium: Respond within 4 hours
# P4 Low: Respond within 24 hours
# SLAs drive staffing and escalation policyÖn Değerlendirme Süreci
Her uyarı için ön değerlendirme adımları: 1) Uyarıyı okuyun — ne tetikledi? 2) Ham günlük kayıtlarına bakın — gerçek kanıt var mı? 3) Bağlamı değerlendirin — kim/ne/nerede? 4) Gerçek pozitif, yanlış pozitif veya zararsız pozitif olduğunu belirleyin.
Gerçek Pozitif ve Yanlış Pozitif
Gerçek pozitif (TP): uyarı tetiklenmiş ve etkinlik gerçekten kötü amaçlıdır. Yanlış pozitif (FP): uyarı tetiklenmiş ancak etkinlik meşrudur. Zararsız pozitif: uyarı, kötü amaçlı olmayan gerçek ve olağandışı bir etkinlik (ör. sızma testi, yönetici etkinliği) üzerine tetiklenmiştir.
Bağlamsal İnceleme
Ön değerlendirme sırasında bağlam toplayın: Hangi kullanıcı? Hangi ana bilgisayar? Kullanıcının rolü nedir? Bu, kullanıcının normal davranışı mı? Öncesinde ve sonrasında ne oldu? SIEM, EDR, tehdit istihbaratı ve İK/BT bağlamını birlikte kullanın.
# Questions to answer during triage:
# WHO: User identity, role, department
# WHAT: Process, command, file, network
# WHEN: Time, duration, business hours?
# WHERE: Source IP, geolocation, host
# WHY: Is there a business reason?
# HOW: Attack technique, lateral movement?Yönergeleri Kullanma
Yönergeler, yaygın uyarı türleri için belgelenmiş, adım adım uygulanan prosedürlerdir. Tutarlı ve tekrarlanabilir bir ön değerlendirme sağlar, analistlerin karar verme yorgunluğunu azaltır. Her uyarı türü için bir yönerge bulunmalıdır.
# Example playbook: Brute Force Alert
# 1. Check alert: source IP, target accounts
# 2. Query: successful logon after failures?
# 3. If yes: escalate to P1, isolate host
# 4. If no: check IP reputation
# 5. Malicious IP: block + document
# 6. Legitimate IP: tune rule, close FPÜst Birime Aktarım İş Akışı
Bir uyarı gerçek pozitif olarak doğrulandığında şu işlemleri yapın: IR ekibine aktarın (P1/P2), bulguları belgeleyin (zaman çizelgesi, etkilenen varlıklar, saldırı vektörü), düzeltme işleminden önce kanıtları koruyun ve üst birime aktarım matrisine göre ilgili paydaşları bilgilendirin.
Talep Kaydı ve Belgelendirme
Her uyarı bir kayıt sisteminde (Jira, ServiceNow, TheHive) belgelenmelidir: uyarı kaynağı, ilk ön değerlendirme bulguları, sonuç (TP/FP), gerçekleştirilen işlemler ve kapatma gerekçesi. Bu, bir denetim izi oluşturur ve ölçümlerin yapılmasını sağlar.
SOC Ölçümleri
Temel ölçümler şunlardır: Ortalama Tespit Süresi (MTTD), Ortalama Müdahale Süresi (MTTR), önem düzeyine göre uyarı hacmi, kural başına yanlış pozitif oranı ve vardiya başına kapatılan analist kayıtları. Kural kalitesi sorunlarını ve personel eksikliklerini belirlemek için ölçümleri kullanın.
Vardiya Devir Teslimi
Vardiya devir teslimi kritik öneme sahiptir: açık olayları, devam eden incelemeleri ve yakın zamanda ayarlanan kuralları belgeleyin. Göreve başlayan analist, kapsamda boşluk bırakmadan görevden ayrılan analistin kaldığı yerden tam olarak devam edebilmelidir.
Uyarı Yorgunluğundan Kaçınma
Yüksek yanlış pozitif oranları analistleri tüketir ve gerçek uyarıların göz ardı edilmesine neden olur. Performansı düşük kuralları düzenli olarak gözden geçirip kullanımdan kaldırın. Herhangi bir kuraldaki %90'ın üzerindeki yanlış pozitif oranı, kuralın hemen ayarlanması veya kullanımdan kaldırılması gerektiği anlamına gelir.
Hızlı Kontrol
SOC ön değerlendirmesinde "zararsız pozitif" ne anlama gelir?
Özet: SOC İş Akışı
Etkili SOC operasyonları tutarlı ön değerlendirmeye, belgelenmiş yönergelere, açık üst birime aktarım yollarına ve titiz ölçümlere bağlıdır. Her uyarı için sonuç belgelenir. Analistlerin dikkatini gerçek tehditlere yöneltmek için yanlış pozitifleri kararlılıkla azaltın. MTTD ve MTTR temel referans ölçümleridir — gerçek olayları ne kadar hızlı tespit edip bunlara müdahale ettiğinizi ölçerler.
Sıkça Sorulan Sorular
“Uyarı Önceliklendirme ve SOC İş Akışı” dersi ücretsiz mi?
Evet — “Uyarı Önceliklendirme ve SOC İş Akışı” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Uyarı Önceliklendirme ve SOC İş Akışı” dersinde ne öğreneceğim?
Uyarıları önceliklendirin, yanlış pozitifleri azaltın ve bir SOC analistinin önceliklendirme iş akışını izleyin. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Uyarı Önceliklendirme ve SOC İş Akışı” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Günlük Kaynakları: OS, Ağ ve Uygulama Günlükleri
- SIEM Mimarisi ve Günlük Alma
- Tespit Kuralları ve Korelasyon Yazma
- Uyarı Önceliklendirme ve SOC İş Akışı