Kırmızı Ekip Raporu Yazma
Bulguları, saldırı yollarını, etkiyi ve önerileri profesyonel bir kırmızı ekip raporunda yapılandırın.
Kırmızı Ekip Raporu Yazma, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Kırmızı Takım Raporlarının Amacı
Kırmızı takım raporu, belirlenen güvenlik açıklarının iş riskini yönetime aktarır (yönetici özeti), savunmacıların bulguları yeniden oluşturup tespiti iyileştirmesini sağlar (teknik ayrıntılar) ve düzeltme için bir eylem planı sunar (öneriler).
Rapor Yapısı
Standart kırmızı takım raporu yapısı:
- Kapak sayfası ve kapsam tanımı
- Yönetici Özeti
- Metodolojiye genel bakış
- Saldırı anlatısı / saldırı zinciri
- Önem dereceleriyle bulgu listesi
- Her bulgu için teknik ayrıntılar
- Öneriler ve yol haritası
- Ekler: kanıtlar, IOC'ler, araç listesi
Yönetici Özeti
Yönetici özetini en son yazın. Şunları belirtmelidir:
- Çalışmanın hedefleri ve kapsamı
- İş bağlamında temel bulgular ("4 saatte etki alanı yöneticisi erişimi elde ettik")
- Genel risk durumu değerlendirmesi
- Düzeltme için en önemli 3 öncelik
Jargon kullanmayın. Okuyucunun teknik olmayan bir yönetici olduğunu varsayın.
Saldırı Anlatısı
Saldırı anlatısı, çalışmanın öyküsünü kronolojik olarak aktarır:
- İlk erişim yöntemi (ilk dayanak noktasının nasıl elde edildiği)
- Kalıcılık ve keşif
- Ayrıcalık yükseltme adımları
- Yanal hareket yolu
- Ulaşılan hedefler (erişilen veriler, ele geçirilen etki alanı)
Her adımı MITRE ATT&CK teknik kimlikleriyle eşleştirin.
Bulgu Biçimi
Her bulgu şunları içermelidir:
- Başlık: açık ve özgül ad
- Önem derecesi: Kritik/Yüksek/Orta/Düşük/Bilgi (uygunsa CVSS puanıyla)
- Açıklama: ne bulunduğu
- Etki: istismar edilmesi durumunda iş riski
- Yeniden oluşturma adımları: ayrıntılı teknik kanıt
- Kanıt: ekran görüntüleri, günlükler
- Öneri: belirli düzeltme
CVSS Puanlaması
CVSS (Common Vulnerability Scoring System), 0-10 aralığında standartlaştırılmış bir önem puanı sağlar. Bileşenler: Saldırı Vektörü, Karmaşıklık, Gereken Ayrıcalıklar, Kullanıcı Etkileşimi, Kapsam, Gizlilik/Bütünlük/Erişilebilirlik Etkisi. Tutarlı ve savunulabilir önem dereceleri için CVSS 3.1'i kullanın.
MITRE ATT&CK Eşlemesi
Savunmacılara eyleme geçirilebilir istihbarat sağlamak için kullanılan her tekniği ATT&CK ile eşleştirin:
- T1566.001 — Hedefli Kimlik Avı Eki (ilk erişim)
- T1059.001 — PowerShell (çalıştırma)
- T1003.001 — LSASS Belleği (kimlik bilgilerine erişim)
ATT&CK eşlemesi, mavi ekiplerin gözlemlenen TTP'ler için tespit kuralları yazmasına yardımcı olur.
Kanıtlar ve Ekran Görüntüleri
Ekran görüntüleri şunları içermelidir:
- Terminalde görünen tarih/saat
- Ele geçirilmiş sistemin ana bilgisayar adı
- Komut ve tam çıktı
- Bağlamı ortadan kaldıracak kırpma yapılmaması
Kritik öğeyi vurgulamak için ekran görüntülerine açıklamalar ekleyin. Kanıt, bulguları doğrular.
Önerilerin Niteliği
İyi öneriler:
- Özgüldür: "PowerShell AMSI'yi ve kısıtlı dil modunu etkinleştirin"; "güvenliği iyileştirin" değil
- Önceliklendirilmiştir: riske göre hangisinin önce ele alınacağı belirlenir
- Uygulanabilirdir: okuyucu tam olarak ne yapacağını bilir
- Gerçekçidir: operasyonel kısıtları göz önünde bulundurur
Çalışma Sonu Değerlendirmesi
Canlı bir çalışma sonu değerlendirme sunumu, yazılı raporu tamamlar. Müşteriye saldırı anlatısını canlı ekran görüntüleriyle adım adım aktarın, her adımı nasıl tespit edebileceklerini gösterin ve soruları yanıtlayın. Değişimi teşvik etme açısından bu sunum, çoğu zaman yazılı rapordan daha etkili olur.
Raporların Sınıflandırılması ve İşlenmesi
Kırmızı ekip raporları hassas güvenlik açığı bilgileri içerir. Buna uygun şekilde işleyin:
- Raporu şifreleyin (PGP veya parolayla korunan PDF)
- Güvenli bir kanal üzerinden iletin
- Dağıtımı, rapora ihtiyaç duyan kişilerle sınırlayın
- Raporun saklanması ve imha edilmesi politikasını belirleyin
- Şifrelenmemiş raporları asla e-postayla göndermeyin
Hızlı Kontrol: Kırmızı Ekip Raporu
Kırmızı ekip raporunun hangi bölümü, MITRE ATT&CK ile eşleştirilmiş adımları sunarak kırmızı ekibin ilk erişimden hedeflere kadar tam olarak nasıl ilerlediğini gösterir?
Ders Özeti
Kırmızı ekip raporları iş (yönetici özeti), teknik (saldırı anlatısı ve bulgular) ve savunma (ATT&CK eşleştirmesi) hedef kitlelerine hizmet eder. Her bulgu önem derecesini, etkisini, yeniden oluşturma adımlarını, kanıtları ve belirli önerileri içerir. MITRE ATT&CK eşleştirmesi, saldırı bulgularını savunma amaçlı tespit fırsatlarına dönüştürür. Raporları şifreleyin ve hassas belgeler olarak işleyin.
Sıkça Sorulan Sorular
“Kırmızı Ekip Raporu Yazma” dersi ücretsiz mi?
Evet — “Kırmızı Ekip Raporu Yazma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Kırmızı Ekip Raporu Yazma” dersinde ne öğreneceğim?
Bulguları, saldırı yollarını, etkiyi ve önerileri profesyonel bir kırmızı ekip raporunda yapılandırın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Kırmızı Ekip Raporu Yazma” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- C2 Çerçeveleri: Cobalt Strike ve Sliver
- Living-Off-the-Land İkili Dosyaları (LOLBins)
- Yanal Hareket Teknikleri
- Kırmızı Ekip Raporu Yazma