Anomali ve Davranışsal Tespit
Olağandışı trafiği fark etme.
Anomali ve Davranışsal Tespit, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
İmzaların Ötesinde
İmzalar bilinen tehditleri yakalar. Henüz kimsenin parmak izini çıkarmadığı yeni kötü amaçlı yazılımları, sıfır gün açıklarını ve özel araçları göremezler. Anomali ve davranışsal tespit, normalden sapan trafiği işaretleyerek bu boşluğu doldurur.
Temel fikir şudur: Bilinmeyen saldırılar bile davranışsal izler bırakır. Bir saldırgan her imzadan kaçabilir; ancak yine de olağandışı aralıklarla işaret gönderebilir, verileri alışılmadık bir saatte taşıyabilir veya iç ağdaki istemcileri tarayabilir.
Temel Çizgiyi Oluşturma
Anomali tespiti için normal durumun bir modeli gerekir. Zaman içinde temel çizgi oluşturarak şu tür özelliklerin profilini çıkarırsınız:
- Hangi istemcilerin hangileriyle ve hangi bağlantı noktalarında iletişim kurduğu
- Akış başına tipik bayt miktarı ve bağlantı süreleri
- Saat ve haftanın gününe göre normal hacimler
- Her ağ bölümü için beklenen protokoller
Temel çizgi, temsili bir dönem boyunca temiz trafikten öğrenilmelidir; etkin bir ihlal sırasında oluşturulan temel çizgi, saldırıyı normal davranışın içine yerleştirir.
İstatistiksel Anomaliler
En basit davranışsal tespitler istatistikseldir. Bir ölçüm hesaplayın, normal dağılımını öğrenin ve değer bunun çok dışına çıktığında, örneğin üç standart sapmayı aştığında veya yüksek bir yüzdelik dilime ulaştığında uyarı üretin.
Örnekler: Normalde günde 50 MB gönderen bir iş istasyonu birden 5 GB yükleyebilir veya bir istemci dakikalar içinde binlerce farklı iç IP adresine bağlantı açabilir.
Akış Kayıtları ve NetFlow
Davranışsal analizlerin çoğu tam paketler yerine akış kayıtları üzerinde çalışır. Bir akış, bir iletişimi özetler: kaynak, hedef, bağlantı noktaları, protokol, bayt ve paket sayıları ile süre.
Akışlar (NetFlow, IPFIX veya Suricata/Zeek bağlantı günlükleri) küçüktür, şifreli trafikte bile çalışır ve kurumsal hacimlere ölçeklenir. Trafik hacmi ve bağlantı örüntüsü tespitinin temelini oluştururlar.
# Zeek conn.log fields (excerpt)
# ts uid id.orig_h id.resp_h id.resp_p proto duration orig_bytes resp_bytesİşaretleşme Tespiti
Komuta ve kontrol kanalları çoğu zaman işaret gönderir: kötü amaçlı yazılım düzenli aralıklarla merkeze bağlanır. Yükün gizli olduğu TLS üzerinden bile zamanlama örüntüsü görülebilir.
Bunu tespit etmek için bir hedefe yapılan bağlantılar arasındaki aralıkların dağılımını analiz edin. Düşük değişkenlik (isteğe bağlı titreşimle birlikte) ve küçük, birbirine benzeyen istek boyutları güçlü bir C2 göstergesidir. RITA gibi araçlar bu konuda uzmanlaşmıştır.
DNS Tabanlı Tespit
DNS, saldırganlar tarafından tünelleme ve C2 için kötüye kullanıldığı için zengin bir davranışsal sinyaldir.
- Yüksek entropili / uzun alan adları, DGA'yı (alan adı üretme algoritmalarını) düşündürür
- Tek bir alana yönelik yüksek sorgu hacmi, DNS tünellemesini düşündürür
- Olağandışı kayıt türleri (TXT, NULL) toplu halde görüldüğünde şüphelidir
- Yeni kaydedilmiş alan adları daha yüksek risk taşır
Alan adı başına sorgu hızını, ad uzunluğunu ve entropiyi profillemek, hiçbir yük imzasının göremeyeceği veri dışarı çıkarma faaliyetlerini yakalar.
Şifreli Trafiğin Parmak İzini Çıkarma
Şifreli yükleri okuyamazsınız; ancak şifrelemenin nasıl kurulduğunun parmak izini çıkarabilirsiniz. JA3/JA3S, TLS ClientHello/ServerHello parametrelerini özetleyerek istemci ve sunucu yığınlarının parmak izini oluşturur.
Kötü amaçlı yazılım aileleri aynı TLS kitaplığını ve ayarlarını kullandıkları için çoğu zaman aynı JA3 değerini paylaşır. JA3 sıklığını profillemek, şifre çözmeden nadir parmak izlerini işaretlemenize veya bilinen kötü parmak izleriyle eşleştirmenize olanak tanır.
Davranışsal Göstergeler
Davranışsal tespit, kullanılan araçlardan bağımsız olarak saldırganların gerçekleştirmek zorunda olduğu eylemleri arar. Yüksek değer taşıyan davranışlar şunlardır:
- Yanal hareket — bir istemcinin birdenbire çok sayıda eş istemcide kimlik doğrulaması yapması
- İç ağ taraması — tek bir kaynağın çok sayıda bağlantı noktasına/istemciye dokunması
- Veri hazırlama/dışarı çıkarma — yeni hedeflere büyük dışa yönlü aktarımlar
- Yanlış bağlantı noktasında protokol — 443'te SSH, 53'te HTTP
Bunlar ATT&CK taktikleriyle doğrudan eşleşir ve yük imzalarına kıyasla kaçınma tekniklerine daha dayanıklıdır.
Makine Öğrenimi ve UEBA
Kullanıcı ve Varlık Davranışı Analitiği (UEBA), varlık başına normal durumu modellemek ve sapmaları puanlamak için makine öğrenimini kullanır. Kümeleme ve zaman serisi modelleri, sabit bir eşiğin gözden kaçırdığı ince değişiklikleri ortaya çıkarabilir.
Makine öğrenimi güç sağlasa da riskler de getirir: opak modeller, ağ değiştikçe kavram kayması ve saldırganların kaçınma teknikleri. Makine öğrenimi puanlarını tek başına karar veren bir sistem olarak değil, birçok sinyalden biri olarak değerlendirin ve etkisi yüksek kararlar için insan denetimini koruyun.
Protokol Günlüğü için Zeek
Zeek (eski adıyla Bro), trafiği uyarılar yerine zengin ve yapılandırılmış protokol günlüklerine dönüştüren bir ağ analiz çerçevesidir. Davranışsal tespitlerin büyük bölümünün temelini oluşturur.
Zeek, protokol başına günlükler (conn, dns, http, ssl, files, x509) üretir ve özel çözümleyiciler için betik yazmanıza olanak tanır. Bu günlükleri bir SIEM'e aktarmak, çözümleyicilere şifreli trafik genelinde bile normal durumu temel almak ve sapmaları fark etmek için gereken bağlantı, DNS ve TLS üstverilerini sağlar.
# Generate logs from a capture
zeek -r traffic.pcap
# Produces conn.log, dns.log, ssl.log, files.log, ...Yanlış Pozitif Gerçeği
Anomali tespitinin gücü olan bilinmeyeni yakalama, aynı zamanda zayıflığıdır: her anomali kötü amaçlı değildir. Yeni iş uygulamaları, yama günleri, yedeklemeler ve mevsimsel trafik de anormal görünebilir.
Bunu şu yöntemlerle yönetin:
- Uyarı üretmeden önce birden çok zayıf sinyali risk puanlayarak ilişkilendirin
- Varlık ve kimlik bağlamıyla zenginleştirin
- Anomalileri otomatik olarak engellemek yerine tehdit avcılarına iletin
- Ortam geliştikçe temel çizgileri sürekli yeniden eğitin
Hızlı Kontrol
Davranışsal akıl yürütmeyi şifreli C2'ye uygulayın.
Özet
Davranışsal ve anomali tespiti, imzaların yakalayamadığı şeyleri bulur:
- Öğrenilmiş normal temel çizgiden sapmaları tespit edin
- Hacim, yayılım ve zamanlama üzerinde istatistiksel eşikler kullanın
- Analizi akış kayıtları (NetFlow/Zeek) üzerinde çalıştırın; bu yaklaşım şifreli trafikte bile etkilidir
- İşaretleşmeyi aralıkların düzenliliği üzerinden fark edin
- DGA ve tünelleme için DNS entropisini ve hacmini profilleyin
- Şifre çözmeden TLS'in parmak izini JA3/JA3S ile çıkarın
- Davranışları araştırın: yanal hareket, tarama, veri dışarı çıkarma
- Makine öğrenimi/UEBA güç sağlar; ancak insan denetimi ve ayarlama gerektirir
Sıradaki konu: bu sensörleri gerçek ağda ayarlamak ve dağıtmak.
Sıkça Sorulan Sorular
“Anomali ve Davranışsal Tespit” dersi ücretsiz mi?
Evet — “Anomali ve Davranışsal Tespit” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Anomali ve Davranışsal Tespit” dersinde ne öğreneceğim?
Olağandışı trafiği fark etme. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Anomali ve Davranışsal Tespit” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- IDS ve IPS Kavramları
- Snort ve Suricata ile İmza Kuralları
- Anomali ve Davranışsal Tespit
- Ayarlama ve Dağıtım