Tespit Açıklarını Kapatma ve Ölçümler
Kapsamı ölçme ve geliştirme.
Tespit Açıklarını Kapatma ve Ölçümler, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Ölçümlerin Önemi
Mor ekip çalışması zengin veriler üretir, ancak ölçümler olmadan bunlar yalnızca anekdotlardan ibarettir. Ölçümler, çalışmaları yöneticiler ve bütçe sahipleri için savunulabilir bir gelişim öyküsüne dönüştürür.
- Savunmaların gerçekten iyileşip iyileşmediğini gösterirler
- Sınırlı mühendislik çabasının nereye harcanacağını önceliklendirirler
- Soyut "güvenlik duruşunu" somut ve izlenebilir hâle getirirler
Amaç, kendi başına yüksek bir puan almak değil, ilgili tehditlere karşı ölçülebilir ve sürdürülebilir bir iyileşme sağlamaktır.
Tespit Kapsamı
Temel ölçüm tespit kapsamıdır: test edilen teknikler arasında uyarı üretenlerin oranıdır.
Bunu her taktik için ve genel toplamda hesaplayın:
coverage = (techniques_detected / techniques_tested) * 100
# Example, Lateral Movement tactic
# 1 detected of 4 tested = 25% coverageKapsam Yanılsamalarına Dikkat
Kapsam yüzdeleri yanıltıcı olabilir. Yalnızca test etmeyi seçtiğiniz teknikleri saymak sayıyı olduğundan yüksek gösterir; dayanıksız bir kuralı "kapsanıyor" olarak saymak da gerçek savunmayı abartır.
- Kapsam, rastgele seçilmiş bir teknik kümesine değil, tehditle ilgili bir teknik kümesine göre ölçülmelidir
- "Tespit edildi" sonucu sağlam ve davranış temelli bir kuraldan kaynaklanmalıdır
- Yalnızca günlüğe kaydedilen sonuçlar kapsam değildir; bunlar olası kapsamdır
Yüzdeyi her zaman paydasıyla birlikte verin: "FIN7 tekniklerinin %80'i" ifadesi, tek başına söylenen "%80" ifadesinden çok daha fazla bilgi verir.
Zamana Dayalı Ölçümler
Hız, görünürlük kadar önemlidir. İki zaman ölçümü savunmanın yanıt verme hızını gösterir:
- MTTD — Ortalama Tespit Süresi: eylemin zaman damgasından uyarının zaman damgasına kadar geçen süre
- MTTR — Ortalama Yanıt Süresi: uyarıdan kontrol altına alma eylemine kadar geçen süre
Mor ekip çalışması her tekniğin çalıştırıldığı kesin anı kaydettiğinden, bu süreleri karmaşık olay verilerinden tahmin etmek yerine hassas biçimde ölçebilirsiniz.
Açıkları Önceliklendirme
Her açık aynı aciliyette ele alınmayı gerektirmez. Tekniğin ne kadar olası olduğunu ve ne kadar zarar verebileceğini birleştirerek açıkları riske göre sıralayın.
- Yüksek olasılık + yüksek etki (ör. LSASS dökümü) = önce düzeltin
- Düşük olasılık + düşük etki = iş listesine ekleyin
- Tekniğin tehdit istihbaratınızda yer alıp almadığını dikkate alın
Olasılık ile etkinin çarpımına dayalı basit bir puanlama, çabayı gerçek dünyadaki riski en fazla azaltacağı yere yönlendiren sıralı bir düzeltme listesi sağlar.
Bir Açığın Kök Nedenini Bulma
Bir kural yazmadan önce açığın neden var olduğunu teşhis edin. Düzeltme, temel nedene göre değişir:
- Telemetri yok — eksik veri kaynağını etkinleştirin (ör. Sysmon yapılandırması, betik bloklarının günlüğe kaydedilmesi)
- Telemetri var ama kural yok — bir tespit yazın
- Kural mevcut ama tetiklenmedi — onu baskılayan mantığı veya süzgeci düzeltin
- Uyarı tetiklendi ama yok sayıldı — bu, içerik açığı değil, süreç/önceliklendirme sorunudur
Temel günlük hiç toplanmadıysa mantık hatasını düzeltmek boşa çabadır.
Eksik Telemetrinin Etkinleştirilmesi
En temel açık, verinin eksik olmasıdır. Örneğin Olay ID 4104'ün kullanılabilir olması için PowerShell betik bloklarının günlüğe kaydedilmesi Grup İlkesi veya kayıt defteri aracılığıyla etkinleştirilir.
# Registry path enabling PowerShell script block logging
HKLM\SOFTWARE\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging
EnableScriptBlockLogging = 1Kuralı Yazma ve Ayarlama
Telemetri hazır olduğunda tespiti yazın ve sinyal verecek şekilde ayarlayın. Ayarlanmamış kurallar analistleri yanlış pozitiflerle boğar ve yok sayılır.
- Yapıtın göründüğünü doğrulamak için geniş kapsamla başlayın
- Bilinen güvenilir temel etkinlikler için istisnalar ekleyin
- Normal trafiğe göre yanlış pozitif oranını ölçün
- Saldırıyı hâlâ yakaladığını doğrulamak için öykünmeyi yeniden çalıştırın
Bir tespit, yalnızca saldırıda güvenilir biçimde tetiklendiğinde ve zararsız etkinliklerde sessiz kaldığında "tamamlanmış" sayılır.
Zaman İçindeki Eğilimleri İzleme
Tek bir çalışmanın sayıları bir anlık görüntüdür; eğilimler gerçek durumu gösterir. Kapsamı ve MTTD'yi çeyrekler boyunca izleyin.
- 1. çeyrek: %45 kapsam, MTTD 22 dk
- 2. çeyrek: %62 kapsam, MTTD 14 dk
- 3. çeyrek: %71 kapsam, MTTD 9 dk
İyileşen bir eğilim, mor ekip çalışmasının sonuç verdiğini gösterir. Düz veya gerileyen bir eğilim, tespitlerin zayıfladığına ya da düzeltmelerin uygulanmadığına işaret eder.
Gerilemeye Karşı Korunma
Ortamlar değiştikçe tespitler sessizce bozulur. Onları kod gibi ele alın ve gerilemelere karşı test edin.
- Daha önce başarılı olan teknikleri her döngüde yeniden çalıştırın
- Bozulan tespitlerin uyarı üretmesini sağlamak için sürekli doğrulamayı otomatikleştirin
- Tespit içeriğini sürüm denetimine alın ve değişiklikleri gözden geçirin
Sessizce tetiklenmeyi bırakan bir tespit, ekibin kapsandığına inandığı hâlde aslında kapsanmadığı için hiç var olmamasından bile daha kötü olabilir.
Paydaşlara Raporlama
Raporlamayı hedef kitleye göre uyarlayın. Mühendisler teknik düzeyde ayrıntıya, yönetim ise sonuçlara ve riske ihtiyaç duyar.
- Mühendisler için: teknik bazında sonuçlar, oluşturulan kurallar, ayar notları
- Yönetim için: kapsam eğilimi, MTTD eğilimi, azaltılan ve devam eden başlıca riskler
- Görsel: zaman içindeki ilerlemeyi gösteren bir ATT&CK Gezgini ısı haritası
Sonuçları ham teknik veri olarak değil, risk azaltımı olarak çerçevelemek, programa verilen desteği ve finansmanı sürdürmenin temelidir.
Hızlı Kontrol
Açıkları kapatma ve ölçümler konusundaki anlayışınızı test edin.
Özet
Artık tespit kapsamını titizlikle ölçebilir ve iyileştirebilirsiniz:
- Temel ölçümler olarak kapsamı, MTTD'yi ve MTTR'yi kullanın ve bunları her zaman paydalarıyla birlikte verin
- Rastgele seçilmiş veya dayanıksız tespitlerden kaynaklanan kapsam yanılsamalarından kaçının
- Düzeltmeden önce her açığın kök nedenini belirleyin: telemetri, kural, mantık veya önceliklendirme
- Eksik verileri etkinleştirin, ardından yanlış pozitifleri azaltmak için kuralları ayarlayın
- Eğilimleri izleyin ve sessiz tespit gerilemesine karşı korunun
- Programı sürdürebilmek için sonuçları ATT&CK ısı haritalarıyla birlikte risk azaltımı olarak raporlayın
Mor Ekip Çalışması kursunu tamamladınız: kırmızı ve mavi ekipleri, savunmaları kanıtlanabilir biçimde iyileştiren sürekli ve ölçülebilir bir döngüde birleştirdiniz.
Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 76
- Dersler
- 303
Sıkça Sorulan Sorular
“Tespit Açıklarını Kapatma ve Ölçümler” dersi ücretsiz mi?
Evet — “Tespit Açıklarını Kapatma ve Ölçümler” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Tespit Açıklarını Kapatma ve Ölçümler” dersinde ne öğreneceğim?
Kapsamı ölçme ve geliştirme. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Tespit Açıklarını Kapatma ve Ölçümler” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Mor Takım Çalışması Neden Önemlidir
- Saldırıları Tespitlerle Eşleme
- Mor Takım Çalışması Tatbikatı Yürütme
- Tespit Açıklarını Kapatma ve Ölçümler