0Pricing
Cyber Security Academy · Ders

İstihbaratı Operasyonelleştirme: Tehdit Avcılığı

Hipotezler oluşturmak ve ortamınızdaki saldırgan etkinliklerini araştırmak için tehdit istihbaratını kullanın.

İstihbaratı Operasyonelleştirme: Tehdit Avcılığı, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Tehdit Avcılığı Nedir?

Tehdit avcılığı, otomatik tespitten kaçmış tehditleri proaktif olarak aramaktır. Avcılar tehdit istihbaratına dayalı bir hipotezle başlar, ardından bunu doğrulamak veya çürütmek için günlükleri inceler ve uyarıların gözden kaçırdığı saldırıları keşfeder.

Avcılık Hipotezi

İyi bir hipotez belirli, sınanabilir ve tehdit istihbaratına dayanır. Sektörünüzü hedef alan tehdit aktörlerinin kullandığı ATT&CK teknikleriyle veya kampanyalara ilişkin güncel tehdit istihbaratı raporlarıyla başlayın.

# Hypothesis examples:
# "APT28 uses T1547.001 (Registry Run Keys)
#  for persistence — are there unusual Run keys
#  created in the last 30 days?"

# "Ransomware groups enumerate shares before
#  exfiltration — are there spikes in SMB
#  enumeration from internal hosts?"

# Turn each into a SIEM query

Veri Toplama Gereksinimleri

Avcılık, zengin telemetri gerektirir. Asgari veri kaynakları şunlardır: işlem oluşturma günlükleri (Sysmon Olay 1), ağ bağlantıları (Sysmon Olay 3), PowerShell betik bloğu günlükleri (Olay 4104) ve DNS sorgu günlükleri.

Av: Sistem Araçlarıyla Tespit

Tehdit aktörleri özel kötü amaçlı yazılım bırakmaktan kaçınmak için yerleşik araçları kullanır. Şunları arayın: certutil ile dosya indirilmesi, mshta ile betik çalıştırılması, regsvr32 ile COM nesnelerinin çalıştırılması ve wscript ile JavaScript çalıştırılması.

# Splunk hunt: certutil download
index=sysmon EventCode=1 Image="*certutil*"
  (CommandLine="*urlcache*" OR CommandLine="*decode*")
| table _time, host, user, CommandLine

# Hunt: mshta executing remote scripts
index=sysmon EventCode=1 Image="*mshta*"
  CommandLine="*http*"
| table _time, host, CommandLine

Av: PowerShell Kötüye Kullanımı

Kötü amaçlı PowerShell kodlanır, internetten indirme yapar ve güvenlik özelliklerini devre dışı bırakır. Base64 ile kodlanmış komutları, kuruluş dışındaki web adreslerinden yapılan indirmeleri ve AMSI atlatmalarını arayın.

# Encoded PowerShell detection
index=sysmon EventCode=1 Image="*powershell*"
  CommandLine="*-EncodedCommand*" OR
  CommandLine="*-enc *" OR
  CommandLine="*-e *"
| eval decoded=base64decode(mvindex(split(CommandLine,"-enc "),1))
| table _time, host, user, decoded

Av: Kalıcılık Mekanizmaları

Saldırganlar yeniden başlatmalardan sonra da varlığını sürdürmek için kalıcılık kurar. Şunları arayın: yeni zamanlanmış görevler (Olay 4698), yeni hizmetler (Olay 7045), değiştirilmiş kayıt defteri Run anahtarları ve başlangıç klasörüne eklenen öğeler.

# New scheduled tasks
index=security EventCode=4698
| table _time, host, user, TaskName, TaskContent

# Sysmon registry persistence
index=sysmon EventCode=13
  TargetObject="*\\CurrentVersion\\Run*"
| table _time, host, user, TargetObject, Details

Av: Yanal Hareket

Yanal hareket iz bırakır: yönetim paylaşımlarına yeni SMB bağlantıları, olağandışı WMI işlem oluşturma olayları, PsExec hizmeti kurulumu ve yeni ana bilgisayarlarda açık kimlik bilgileriyle oturum açılması.

Av: Komuta ve Kontrol Sinyali

Komuta ve kontrol trafiği çoğunlukla düzenli aralıklarla sinyal gönderir. Sabit zaman aralıklarında yapılan düzenli dış bağlantıları, yakın zamanda kaydedilmiş alan adlarına bağlantıları ve yüksek entropili alan adlarını (DGA) arayın.

# Beaconing detection in Splunk
index=proxy
| timechart span=1m count by dest
| eventstats stdev(count) as stddev, avg(count) as avg by dest
| where stddev < 2  # Very regular = low variance
| sort -count

Av Sonuçlarını Belgeleme

Her avı belgeleyin: hipotez, kullanılan veri kaynakları, çalıştırılan sorgular, bulgular ve sonuç (tehdit doğrulandı / kanıt yok / yeni tespit kuralı oluşturuldu). Bu bilgi, ekibin tespit kitaplığını oluşturur.

Avları Tespitlere Dönüştürme

Saldırı kalıbı bulan başarılı bir av, otomatik bir tespit kuralına dönüştürülmelidir. Zaman içinde avcılık, otomatik tespit kapsamını sürekli iyileştirerek elle arama yükünü azaltır.

Avcılık Olgunluk Modeli

Kuruluşlar avcılık olgunluğu açısından şu düzeylerden geçer: Düzey 0 (tepkisel, avcılık yok), Düzey 1 (hipotez güdümlü), Düzey 2 (tehdit istihbaratıyla yönlendirilen), Düzey 3 (otomatik veri analizi), Düzey 4 (ölçekli otomatik avcılık).

Hızlı Kontrol

Tehdit avcılığını SIEM'in otomatik uyarı üretmesinden ayıran nedir?

Özet: Tehdit Avcılığı

Tehdit avcılığı, otomatik tespit ile uyarılardan kaçan gelişmiş saldırganlar arasındaki boşluğu kapatır. Tehdit istihbaratı hipotezleriyle başlayın, işlem oluşturma, ağ ve kayıt defteri günlüklerini sistematik olarak inceleyin ve bulguları otomatik kurallara dönüştürün. Zaman içinde avcılık, tespit çıtanızı sürekli yükseltir; saldırganları amaçlarına ulaşmadan, saldırı zincirinin daha erken aşamasında bulmanızı sağlar.

Sıkça Sorulan Sorular

“İstihbaratı Operasyonelleştirme: Tehdit Avcılığı” dersi ücretsiz mi?

Evet — “İstihbaratı Operasyonelleştirme: Tehdit Avcılığı” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“İstihbaratı Operasyonelleştirme: Tehdit Avcılığı” dersinde ne öğreneceğim?

Hipotezler oluşturmak ve ortamınızdaki saldırgan etkinliklerini araştırmak için tehdit istihbaratını kullanın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“İstihbaratı Operasyonelleştirme: Tehdit Avcılığı” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Tehdit İstihbaratı Türleri ve Kaynakları
  2. MITRE ATT&CK Çerçevesi
  3. STIX, TAXII ve Tehdit Paylaşımı
  4. İstihbaratı Operasyonelleştirme: Tehdit Avcılığı
← Cyber Security Academy Sayfasına Dön