Cyber Security Academy · Ders

Entegrasyonlar ve Zenginleştirme

Araçları birbirine bağlama ve bağlam ekleme.

3. ders / 413 adım

Entegrasyonlar ve Zenginleştirme, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Entegrasyonlar Neden Zor Kısımdır

Bir SOAR platformu yalnızca iletişim kurabildiği araçlar kadar yeteneklidir. Entegrasyonlar (bağlayıcılar), bir müdahale akışının API'ler aracılığıyla harici sistemleri sorgulamasını ve yönetmesini sağlayan adaptörlerdir.

Görsel müdahale akışı ilgi çeker; ancak gösterişsiz entegrasyon katmanı, kimlik doğrulama, hız sınırları ve veri ayrıştırma, mühendislik emeğinin çoğunun ve arızaların büyük bölümünün ortaya çıktığı yerdir.

Entegrasyonun İki Yönü

Entegrasyonlar iki yönde çalışır:

  • Gelen (veri alımı) — olaylar SIEM, EDR, e-posta ağ geçidi ve bulut denetim günlüklerinden SOAR'a gelir. Bunlar müdahale akışlarını tetikler.
  • Giden (eylem) — SOAR araçlara komut verir: güvenlik duvarında bir IP'yi engeller, kimlik sağlayıcısında bir kullanıcıyı devre dışı bırakır veya EDR'de bir konağı yalıtır.

Eksiksiz bir entegrasyon genellikle her ikisini de gerektirir: olayı almak ve ardından aynı ekosistemde eyleme geçmek.

Zenginleştirme Ne Anlama Gelir

Zenginleştirme, bir sonraki kararın bilinçli verilebilmesi için ham bir göstergeye bağlam eklemektir. Tek başına bir IP adresi size çok az bilgi verir. Zenginleştirildiğinde şunları öğrenebilirsiniz:

  • Coğrafi konum ve sahibi olan ASN.
  • Tehdit istihbaratı itibar puanı ve bilinen kampanyalar.
  • Ortamınızın başka yerlerinde görünüp görünmediği.
  • Bilinen ve güvenilir altyapıların izin listesinde bulunup bulunmadığı.

Zenginleştirme, tek bir göstergeyi müdahale akışının dallanabileceği bir kanıt bütününe dönüştürür.

Yaygın Zenginleştirme Kaynakları

Yaygın zenginleştirme kategorileri ve örnek kaynaklar:

  • İtibar / tehdit istihbaratı — VirusTotal, AbuseIPDB ve MISP örneğiniz.
  • İç bağlam — CMDB (bu konağın sahibi kim?), IAM (bu kullanıcı nelere erişebilir?) ve varlık envanteri.
  • Korumalı alanda çalıştırma — şüpheli dosya ve URL'leri korumalı alanda çalıştırarak davranışlarını gözlemleyin.
  • WHOIS / DNS — alan adının yaşı ve kayıt bilgileri, kimlik avının güçlü göstergeleridir.

İç ve dış kaynakları birleştirin; yalnızca dış itibar bilgisine güvenmek, bu durum bizim için önemli mi? sorusunu yanıtsız bırakır.

Bir Zenginleştirme API Çağrısı

SOAR zenginleştirme eyleminin sarmaladığı bir itibar sorgusunun yapısı şöyledir. Müdahale akışı yanıtı ayrıştırır ve standartlaştırılmış bir puan depolar.

GET https://www.virustotal.com/api/v3/ip_addresses/198.51.100.23
x-apikey: $VT_API_KEY

# response (trimmed)
# {
#   "data": { "attributes": {
#     "last_analysis_stats": { "malicious": 7, "harmless": 60 }
#   }}
# }

Her Şeyi Standartlaştırın

Her araç verileri kendi şemasında döndürür. Bir itibar API'si 0-100 arası bir puan bildirir; başka biri kötü amaçlı/şüpheli/temiz değerlerini bildirir; üçüncüsü ise sağlayıcıların ham değerlendirmelerini döndürür.

Dallanmadan önce bunları ortak bir iç gösterime dönüştürün. Her kaynağı ortak bir ölçeğe veya numaralandırmaya eşleyin; böylece müdahale akışı mantığının hangi sağlayıcının yanıt verdiğini bilmesi gerekmez.

def normalize_vt(resp):
    stats = resp["data"]["attributes"]["last_analysis_stats"]
    total = stats["malicious"] + stats["harmless"]
    pct = (stats["malicious"] / total) * 100 if total else 0
    return {"source": "virustotal", "score": round(pct)}

Kimlik Doğrulama ve Gizli Bilgiler

Entegrasyonlar API anahtarları, OAuth belirteçleri veya hizmet hesaplarıyla kimlik doğrulaması yapar. Bunları yüksek değerli gizli bilgiler olarak değerlendirin; ele geçirilmiş bir SOAR belirteci, tüm filodaki hesapları devre dışı bırakabilir ve konakları yalıtabilir.

  • Kimlik bilgilerini platformun gizli bilgi kasasında saklayın; bunları asla müdahale akışı metnine koymayın.
  • Her entegrasyonun izinlerini ihtiyaç duyduğu en düşük düzeyle sınırlayın (en az ayrıcalık).
  • Belirteçleri yenileyin ve kullanımlarını izleyin; SOAR yüksek ayrıcalıklara sahip bir etkendir.

Hız Sınırları ve Önbelleğe Alma

Zenginleştirme API'leri hız sınırları uygular. Her olaydaki her göstergeyi zenginleştiren bir müdahale akışı, özellikle ücretsiz tehdit istihbaratı katmanlarında bu sınırlara hızla ulaşır.

Alınabilecek önlemler:

  • Zenginleştirme sonuçlarını önbelleğe alın; bir IP'nin itibarı dakikadan dakikaya nadiren değişir.
  • Bir vaka içindeki sorguları tekilleştirin; aynı özet değerini beş kez sorgulamayın.
  • Uç noktayı tekrar tekrar zorlamak yerine HTTP 429 durumuna giderek artan beklemeyle yanıt verin.

Eksik ve Çelişkili Verileri Yönetin

Kaynaklar aynı fikirde olmayabilir. VirusTotal bir IP'yi kötü amaçlı olarak işaretlerken AbuseIPDB onu temiz gösterebilir. Zenginleştirmeyi tek bir kaynağa körü körüne güvenmek yerine birleştirecek şekilde tasarlayın.

Yaygın stratejiler şunlardır: en yüksek önem derecesini almak, yüksek güvenilirlik gerektiren bir eylemden önce N kaynağın aynı fikirde olmasını şart koşmak veya güvenilir iç tehdit istihbaratına gürültülü herkese açık akışlardan daha fazla ağırlık vermek. Daha sonra incelenebilmesi için sonuca hangi kaynakların katkıda bulunduğunu her zaman kaydedin.

Entegrasyonların Durumunu İzleme

Sessizce bozulan bir entegrasyon tehlikelidir: müdahale akışları eksik verilerle ilerleyebilir. Bağlayıcıların durumunu etkin biçimde izleyin.

  • Bir API hata veya kimlik doğrulama başarısızlıkları döndürmeye başladığında uyarı verin.
  • Gecikmeyi izleyin; yavaş bir zenginleştirme kaynağı tüm müdahale akışını durdurur.
  • Şema değişikliklerini takip edin; sağlayıcılar yanıt biçimlerini haber vermeden değiştirebilir.

Entegrasyonları, kendilerine ait hizmet düzeyi sözleşmeleri ve uyarı mekanizmaları bulunan üretim bağımlılıkları olarak değerlendirin.

Zenginleştirmenin Yan Etkilerine Dikkat Edin

Zenginleştirme genellikle güvenlidir; ancak bazı sorguların kontrol etmeniz gereken yan etkileri vardır. Bir URL'yi korumalı alanda çalıştırmak, hatta basit bir WHOIS veya HTTP isteği göndermek bile saldırgana fark edildiğini gösterebilir.

  • Etkin kaynaklardan önce pasif kaynakları (önbelleğe alınmış istihbarat, pasif DNS) kullanın.
  • Canlı çalıştırma için kuruluşunuzu açığa çıkarmayan bir altyapı üzerinden yönlendirin.
  • Otomatik bir zenginleştirme adımının kendisinin karşı tarafı uyaran tetikleyiciye dönüşmesine asla izin vermeyin.

Hızlı Kontrol

Hız sınırları altında zenginleştirme tasarımını değerlendirin.

Özet

Entegrasyon ve zenginleştirmenin temel unsurları:

  • Entegrasyonlar olayları alan ve eylemleri gönderen bağlayıcılardır; mühendislik emeğinin ve arızaların çoğu burada ortaya çıkar.
  • Zenginleştirme, müdahale akışlarının bilinçli kararlar verebilmesi için bağlam ekler (itibar, iç sahiplik bilgisi, korumalı alan sonuçları).
  • Dış tehdit istihbaratını iç bağlamla birleştirin ve tüm kaynakları ortak bir gösterimde standartlaştırın.
  • Entegrasyon kimlik bilgilerini en az ayrıcalık ilkesi ve gizli bilgi kasasıyla koruyun; SOAR yüksek ayrıcalıklara sahip bir etkendir.
  • Önbelleğe alma ve tekilleştirme yoluyla hız sınırlarına uyun, çelişkili kaynakları birleştirin ve entegrasyonların durumunu etkin biçimde izleyin.
Başlamak ücretsiz

Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
76
Dersler
303

Sıkça Sorulan Sorular

“Entegrasyonlar ve Zenginleştirme” dersi ücretsiz mi?

Evet — “Entegrasyonlar ve Zenginleştirme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Entegrasyonlar ve Zenginleştirme” dersinde ne öğreneceğim?

Araçları birbirine bağlama ve bağlam ekleme. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Entegrasyonlar ve Zenginleştirme” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. SOAR Neden Önemlidir
  2. Oyun Kitabı Tasarımı
  3. Entegrasyonlar ve Zenginleştirme
  4. Otomasyon Etkisini Ölçme
← Cyber Security Academy Sayfasına Dön