Saldırıları Tespitlerle Eşleme
Teknikleri MITRE ATT&CK ile uyumlu hâle getirme.
Saldırıları Tespitlerle Eşleme, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
ATT&CK'e Neden Eşleme Yapılır
MITRE ATT&CK, gerçek dünyada gözlemlenen saldırgan taktikleri, teknikleri ve prosedürlerinden oluşan derlenmiş bir bilgi tabanıdır. Kırmızı ve mavi ekiplere ortak bir kelime dağarcığı sağlar.
Her sınamayı ve her tespiti bir ATT&CK ID'sine eşlemek, şu soruyu kesin olarak yanıtlamanızı sağlar: Hangi saldırgan davranışlarını gerçekten görebiliyoruz?
- Taktikler = saldırganın hedefi ('neden')
- Teknikler = hedefe nasıl ulaştığı ('nasıl')
- Prosedürler = belirli uygulama ('ne')
Teknik ID'sinin Anatomisi
Her tekniğin, mor ekip çalışmasında her yerde kullanacağınız sabit bir tanımlayıcısı vardır.
T1059— Komut ve Betik Yorumlayıcısı (teknik)T1059.001— PowerShell (alt teknik)TA0002— Yürütme (ait olduğu taktik)
Tek bir teknik birden çok taktiğe hizmet edebilir. Örneğin, geçerli hesaplar (T1078) aynı anda İlk Erişim, Kalıcılık, Ayrıcalık Yükseltme ve Savunmadan Kaçınma taktiklerini destekler.
Prosedürden Veri Kaynağına
Bir tekniği tespit etmek için onu hangi veri kaynağının ortaya çıkardığını bilmeniz gerekir. ATT&CK, her teknik için veri kaynaklarını ve bileşenlerini listeler.
PowerShell yürütmesi (T1059.001) için ilgili telemetri şunları içerir:
- Betik bloğu günlük kaydı (Olay ID 4104)
- Modül günlük kaydı (Olay ID 4103)
- Komut satırıyla işlem oluşturma (Olay ID 4688 / Sysmon 1)
Bunların hiçbiri toplanmıyorsa, kurallarınız ne kadar iyi olursa olsun teknik kesin bir kör noktadır.
Öykünülecek Prosedürü Seçme
Bir teknik soyuttur; siz somut prosedürleri tespit edersiniz. Saldırganın gerçekten kullandığı gerçekçi bir uygulama seçin.
T1059.001 için yaygın bir kodlanmış komut prosedürü şöyle görünür:
powershell.exe -nop -w hidden -enc <base64-encoded-script>Tespit Mantığını Tanımlama
Artefaktı öğrendikten sonra tespit mantığını ifade edersiniz. Yukarıdaki kodlanmış komut örneği, komut satırında şüpheli seçenekler bulunan bir işlem oluşturma olayı üretir.
Bunun için bir sözde kural:
process == 'powershell.exe'
AND command_line CONTAINS '-enc'
AND command_line MATCHES '(?i)(-nop|-w hidden|-windowstyle hidden)'Sigma ile Taşınabilir Kurallar Yazma
Sigma, Splunk, Elastic, Sentinel ve diğer sistemlere derlenebilen, genel ve üreticiden bağımsız bir tespit biçimidir. Kuralları ATT&CK ile eşlemek, kapsamın izlenebilir kalmasını sağlar.
Şüpheli kodlanmış PowerShell için bir Sigma parçacığı:
detection:
selection:
Image|endswith: '\powershell.exe'
CommandLine|contains:
- '-enc'
- '-EncodedCommand'
condition: selection
tags:
- attack.execution
- attack.t1059.001Kapsam Matrisi
Kapsam dahilindeki her teknik için hangi telemetrinin mevcut olduğunu ve bir tespitin tetiklenip tetiklenmediğini kaydedin. Bir kapsam satırı tüm resmi gösterir:
- Teknik: T1059.001 PowerShell
- Veri kaynağı mevcut: Evet (Sysmon 1, 4104)
- Tespit mevcut: Evet (Sigma kuralı)
- Son doğrulama: mor ekip sınamasının tarihi
- Sonuç: Tespit edildi / Günlüğe kaydedildi / Kör nokta
VECTR gibi bir araçta tutulan bu tablo, yetkili tespit kapsamı kaydınız olur.
Kırılgan Tespitlerden Kaçınma
Yaygın bir tuzak, bir tespiti bir teknikle eşleyip bunu kırılgan ve kolayca atlatılabilen bir artefakt üzerine kurmaktır. Belirli tek bir araç adını tespit etmek kırılgandır; davranışı tespit etmek sağlamdır.
- Kırılgan: tek bir sabit kötü amaçlı yazılım dosya adına göre uyarı üretmek
- Daha iyi: davranışa göre uyarı üretmek; örneğin
winword.exe'dencmd.exe'ye işlem başlatılmasına
Acı Piramidi bunu açıklar: karmalar ve dosya adları saldırganın değiştirmesi için basittir, oysa taktikler, teknikler ve prosedürler maliyetlidir. Tespitleri piramidin üst katmanlarına yöneltin.
Teknikleri Zincirleme
Gerçek sızmalar tek olaylardan değil, zincirlerden oluşur. Zincirin tamamına yönelik bir tespit, tek tek bağlantıların herhangi birinden çok daha güçlüdür.
Öykünülen bir zincir şöyle olabilir:
T1566.001Hedefli Kimlik Avı Eki (İlk Erişim)T1059.001PowerShell (Yürütme)T1547.001Kayıt Defteri Çalıştırma Anahtarı (Kalıcılık)T1003.001LSASS Bellek Dökümü (Kimlik Bilgilerine Erişim)
Her adımı eşlemek, saldırı zincirinin hangi noktasında görünürlüğünüzün başlayıp bittiğini tam olarak görmenizi sağlar.
Eşlemeyi Doğrulama
Bir eşleme sınanana kadar yalnızca bir iddiadır. Mor ekip oturumu sırasında kırmızı ekip prosedürü yürütür, mavi ekip ise eşlenen tespitin eşlenen veri kaynağında gerçekten tetiklendiğini doğrular.
- Prosedürü kontrollü bir zaman aralığında yürütün
- Beklenen olay ID'sinin telemetride göründüğünü doğrulayın
- Kuralın yalnızca günlük kaydı değil, bir uyarı oluşturduğunu doğrulayın
- Doğrulama tarihini ve sonucunu kaydedin
Ancak bu döngüden sonra bir tekniği gerçekten kapsanmış olarak işaretleyin.
Navigator ile Görselleştirme
ATT&CK Navigator, kapsamı matris üzerinde renkli bir ısı haritası olarak görüntülemenizi sağlar. Tespit edilenler için yeşil, yalnızca günlüğe kaydedilenler için sarı, kör noktalar için kırmızı kullanılır.
- Sonuçları izleme aracınızdan bir Navigator katmanı olarak dışa aktarın
- Birden çok katmanı üst üste getirin (sınananlar ve tehdit istihbaratı öncelikleri)
- Yatırımı gerekçelendirmek için ısı haritasını yöneticilerle paylaşın
Bu görsel, 'tespit kapsamı' gibi soyut bir kavramı teknik olmayan paydaşlar için hemen anlaşılır hâle getirir.
Hızlı Kontrol
Saldırıları tespitlerle eşleme konusundaki anlayışınızı sınayın.
Özet
Artık saldırıları tespitlerle sistematik biçimde eşleyebilirsiniz:
- Taktik, teknik ve alt teknik için ortak dil olarak ATT&CK ID'lerini kullanın
- Her tekniği ortaya çıkaran veri kaynağını belirleyin
- Gerçekçi bir prosedür seçin, ardından davranışa dayalı mantık yazın
- Teknikle etiketlenmiş Sigma içinde taşınabilir kurallar ifade edin
- Kırılgan tespitlerden kaçınmak için Acı Piramidinin üst katmanlarını hedefleyin
- Her eşlemeyi canlı olarak doğrulayın, ardından kapsamı Navigator içinde görselleştirin
Sırada, gerçek bir mor ekip tatbikatını uçtan uca planlayıp yürüteceksiniz.
Sıkça Sorulan Sorular
“Saldırıları Tespitlerle Eşleme” dersi ücretsiz mi?
Evet — “Saldırıları Tespitlerle Eşleme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Saldırıları Tespitlerle Eşleme” dersinde ne öğreneceğim?
Teknikleri MITRE ATT&CK ile uyumlu hâle getirme. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.
“Saldırıları Tespitlerle Eşleme” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Mor Takım Çalışması Neden Önemlidir
- Saldırıları Tespitlerle Eşleme
- Mor Takım Çalışması Tatbikatı Yürütme
- Tespit Açıklarını Kapatma ve Ölçümler