0Pricing
Cyber Security Academy · Ders

Uyarı Önceliklendirme İş Akışı

Uyarıları araştırma ve önceliklendirme.

Uyarı Önceliklendirme İş Akışı, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Ön Değerlendirme Ne Anlama Gelir

Uyarı ön değerlendirmesi, gelen uyarıları inceleme, hangilerinin gerçek ve önemli olduğuna karar verme ve bunları uygun şekilde yönlendirme sürecidir. Amaç, sinyali gürültüden hızla ayırmaktır.

Her uyarı üç sınıftan birine girer:

  • Gerçek pozitif — gerçek kötü amaçlı veya riskli faaliyet
  • Yanlış pozitif — şüpheli görünen zararsız faaliyet
  • Zararsız gerçek pozitif — gerçek, ancak yetkilendirilmiş veya beklenen faaliyet

Uyarının Yaşam Döngüsü

Bir uyarı öngörülebilir bir yaşam döngüsünden geçer. Her aşamayı bilmek işinizi düzenli tutar:

  • Yeni — SIEM veya EDR tarafından henüz oluşturuldu
  • Devam ediyor — bir analist araştırma yapıyor
  • Üst kademeye taşındı — Kademe 2'ye veya olay müdahale ekibine devredildi
  • Kapatıldı — yanlış pozitif, zararsız veya giderilmiş olarak sonuçlandırıldı

Diğer kişilerin durumu bir bakışta görebilmesi için her geçiş kayıt üzerinde gösterilmelidir.

Uyarıyı Okuma

Öncelikle tam olarak neyin tetiklendiğini anlayın. Tespit kuralını ve bunun arkasındaki ham olayı okuyun. Şunları sorun:

  • Hangi kural tetiklendi ve bu kural gerçekte neyi tespit ediyor?
  • Hangi ana bilgisayar, kullanıcı ve işlem olaya dahil?
  • Zaman damgası ve kaynak IP/hedef nedir?

Yaygın bir uyarı içeriğinde temel iz sürme noktaları bulunur:

rule: "Suspicious PowerShell EncodedCommand"
host: WKSTN-4471
user: acme\jdoe
process: powershell.exe -enc SQBFAFgA...
parent: winword.exe
src_ip: 10.4.12.55
time: 2026-06-04T13:42:18Z

Bağlamla Zenginleştirme

Ham bir uyarı nadiren tüm hikâyeyi anlatır. Zenginleştirme, önem derecesini değerlendirmenize yardımcı olan bağlamı ekler:

  • Varlık bağlamı — bu bir sunucu, geliştirici dizüstü bilgisayarı veya etki alanı denetleyicisi mi?
  • Kullanıcı bağlamı — bu hesap ayrıcalıklı mı? Kullanıcı izinli mi?
  • Tehdit istihbaratı — IP'nin, etki alanının veya karma değerinin kötü amaçlı olduğu biliniyor mu?
  • Geçmiş temel davranış — bu ana bilgisayar daha önce aynı davranışı sergiledi mi?

Bir sistem yöneticisinin yaptığı oturum açma işlemi, en kritik veritabanında yapılan aynı oturum açma işleminden çok farklıdır.

İtibarı Kontrol Etme

IP'ler, etki alanları, web adresleri ve dosya karmaları gibi uzlaşma göstergeleri itibar ve istihbarat kaynaklarına karşı kontrol edilmelidir.

Ön değerlendirme sırasında yapılabilecek yararlı sorgular:

# Hash reputation
VirusTotal: search SHA256 of suspicious file

# Domain / IP reputation
WHOIS age (newly registered = higher risk)
Passive DNS history
Threat intel feeds (known C2 lists)

# URL analysis
urlscan.io for page behavior and redirects

Veriler Arasında İz Sürme

Tek başına olaylar nadiren bir olayı doğrular. İz sürme, ilişkili faaliyetleri bulmak için bir göstergenin peşinden gitmek anlamına gelir.

Şüpheli bir işlemden şu noktalara ilerleyin:

  • Aynı üst işlem tarafından başlatılan diğer işlemler
  • Aynı zaman civarında o ana bilgisayarın kurduğu ağ bağlantıları
  • Aynı hedef IP ile iletişim kuran diğer ana bilgisayarlar
  • Olayla ilgili kullanıcıya ait kimlik doğrulama olayları

Bu zaman çizelgesini oluşturmak, tek başına duran bir uyarıyı saldırının net bir tablosuna dönüştürür.

Önem Derecesine Göre Önceliklendirme

Tüm gerçek pozitifler aynı derecede acil değildir. Önceliklendirmeyi iki boyuta göre yapın: etki ve güven düzeyi.

  • Yüksek etki + yüksek güven düzeyi — hemen üst kademeye taşıyın (örneğin bir sunucudaki fidye yazılımı)
  • Yüksek etki + düşük güven düzeyi — doğrulamak için hızla araştırın
  • Düşük etki — kuyruk sırasına göre ele alın

Varlığın kritiklik düzeyi ve hasar alanı etkiyi belirler. Ele geçirilmiş bir etki alanı denetleyicisi, tek bir kullanıcının istenmeyen posta uyarısından daha önceliklidir.

MITRE ATT&CK ile Eşleştirme

MITRE ATT&CK çerçevesi, tehdit aktörlerinin taktiklerini ve tekniklerini kataloglar. Bir uyarıyı ATT&CK ile eşleştirmek, saldırının hangi aşamasını gördüğünüzü ve bundan sonra ne olabileceğini anlamanıza yardımcı olur.

Örneğin, kodlanmış bir PowerShell komutu şu şekilde eşleştirilir:

  • Taktik: Yürütme
  • Teknik: T1059.001 (PowerShell)

Kalıcılık veya Yanal Hareket tekniklerini de görüyorsanız tehdit ilerliyor ve aciliyet artıyor demektir.

Yaygın Yanlış Pozitifler

Uyarıların çoğu yanlış pozitiftir. Bunları güvenle temizleyebilmek için sık görülen durumları öğrenin:

  • Saldırgan davranışını taklit eden IT yönetim araçları (PsExec, betik kullanımı)
  • Ağ uyarılarını tetikleyen güvenlik açığı tarayıcıları
  • Büyük veri aktarımlarına neden olan yedekleme işleri
  • Kodlanmış veya gizlenmiş deneme betikleri çalıştıran geliştiriciler

Tekrarlanan bir yanlış pozitifi doğruladığınızda, gürültü oluşturmaya son vermesi için bir ayarlama değişikliği yapılmasını önerin.

Bulgularınızı Belgeleme

İster kapatın ister üst kademeye taşıyın, durumu açıkça belgeleyin. İyi notlar, sonraki analistin çalışmaya hemen devam etmesini sağlar ve denetimler sırasında sizi korur.

Sağlam bir ön değerlendirme notu şunları içerir:

  • Uyarının ne olduğu ve neden tetiklendiği
  • Kontrol ettikleriniz ve kanıtlar (zaman damgaları ve uzlaşma göstergeleriyle)
  • Sonucunuz ve alınan işlem kararı
  • Önerilen takip çalışmaları veya ayarlamalar

“Her şey yolunda görünüyor, kapatıldı” gibi belirsiz notlar işe yaramaz ve tehlikelidir.

Ne Zaman Üst Kademeye Taşınmalı

Bir uyarı, gerçek etkisi olan doğrulanmış veya olası bir gerçek pozitif olduğunda Kademe 2'ye ya da olay müdahale ekibine taşıyın. Risk yüksekken belirsizlik nedeniyle beklemeyin.

Şunları görürseniz hemen üst kademeye taşıyın:

  • Doğrulanmış kötü amaçlı yazılım çalıştırma veya etkin komuta ve kontrol trafiği
  • Ayrıcalıklı hesabın ele geçirilmesi
  • Yanal hareket veya verilerin dışarı aktarıldığına dair belirtiler
  • Kritik bir varlığı etkileyen herhangi bir durum

Etki düzeyi yüksek bir uyarı konusunda şüpheye düştüğünüzde üst kademeye taşıyın. Bir SEV1 olayını gereksiz yere üst kademeye taşımak, bir tanesini gözden kaçırmaktan daha güvenlidir.

Hızlı Kontrol

Önceliklendirme becerilerinizi sınayın.

Özet

Uyarı ön değerlendirme iş akışını adım adım incelediniz:

  • Ön değerlendirme, uyarıları gerçek pozitif, yanlış pozitif veya zararsız gerçek pozitif olarak sınıflandırır
  • Uyarıyı okuyun, ardından varlık, kullanıcı ve tehdit istihbaratı bağlamıyla zenginleştirin
  • Zaman çizelgesi oluşturmak ve kapsamı doğrulamak için veriler arasında iz sürün
  • Etki ve güven düzeyine göre önceliklendirin ve faaliyetleri MITRE ATT&CK ile eşleştirin
  • Bulguları açıkça belgeleyin ve etki düzeyi yüksek gerçek pozitifleri gecikmeden üst kademeye taşıyın

Sırada, uygulama kılavuzlarının ve kayıt yönetiminin bu süreci nasıl tekrarlanabilir hâle getirdiğini öğreneceksiniz.

Sıkça Sorulan Sorular

“Uyarı Önceliklendirme İş Akışı” dersi ücretsiz mi?

Evet — “Uyarı Önceliklendirme İş Akışı” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Uyarı Önceliklendirme İş Akışı” dersinde ne öğreneceğim?

Uyarıları araştırma ve önceliklendirme. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“Uyarı Önceliklendirme İş Akışı” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. SOC ve Kademeleri
  2. Uyarı Önceliklendirme İş Akışı
  3. Oyun Kitapları ve Biletleme
  4. SOC Ölçümleri: MTTD ve MTTR
← Cyber Security Academy Sayfasına Dön