Cyber Security Academy · Ders

Mor Takım Çalışması Tatbikatı Yürütme

İş birliğine dayalı testleri planlama ve gerçekleştirme.

3. ders / 413 adım

Mor Takım Çalışması Tatbikatı Yürütme, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Tatbikat Yaşam Döngüsü

Mor ekip tatbikatı, plansız bir bilgisayar korsanlığı oturumu değil, yapılandırılmış bir süreçtir. Tekrarlanabilir bir yaşam döngüsünü izler:

  • Planlayın — hedefleri, kapsamı ve teknikleri seçin
  • Hazırlayın — telemetrinin, araçların ve yetkilendirmenin hazır olduğunu doğrulayın
  • Yürütün — teknikleri çalıştırın ve canlı olarak gözlemleyin
  • Analiz edin — sonuçları sınıflandırın ve boşlukları kaydedin
  • İyileştirin — tespitleri ayarlayın ve yeniden sınayın
  • Raporlayın — ölçümleri ve eylemleri kaydedin

Bunu bir yaşam döngüsü olarak ele almak, sonuçların zaman içinde karşılaştırılabilir olmasını sağlar.

Hedefleri Belirleme

Açık ve tehdit bilgisiyle yönlendirilmiş bir hedefle başlayın. Belirsiz hedefler ('güvenliğimizi sınamak') belirsiz sonuçlar üretir.

İyi hedefler belirli ve ölçülebilirdir:

  • Fidye yazılımı ortakları tarafından kullanılan kimlik bilgilerine erişim tekniklerinin tespitini doğrulamak
  • Yanal Hareket taktiği genelindeki görünürlüğü doğrulamak
  • Bilinen bir sızma zinciri için ortalama tespit süresini ölçmek

Hedefi kuruluşunuzla ilgili gerçek bir tehdit aktörüne veya senaryoya dayandırın; böylece sınadığınız teknikler karşılaşma olasılığınızın yüksek olduğu teknikler olur.

Öykünme Planını Oluşturma

Hedefi, somut prosedürlere sahip sıralı bir teknik listesine dönüştürün. Bu sizin öykünme planınızdır.

Her girişte teknik ID'si, prosedür, beklenen telemetri ve sınanan hipotez belirtilmelidir:

  • Teknik: T1003.001 LSASS Belleği
  • Prosedür: zararsız bir sınama aracıyla LSASS dökümü alma
  • Beklenen telemetri: Sysmon Olay ID 10 (lsass.exe'ye işlem erişimi)
  • Hipotez: EDR, yetkisiz LSASS tanıtıcısı erişiminde uyarı üretir

Yetkilendirme ve Angajman Kuralları

Herhangi bir şey çalıştırılmadan önce yazılı yetkilendirme alın ve angajman kurallarını (ROE) belgeleyin. Bu, ekibi hukuken ve operasyonel açıdan korur.

  • Tanımlı kapsam: dahil edilen ana makineler, ağlar ve hesaplar
  • Zaman aralıkları ve açık bir durdurma koşulu
  • İzin verilen ve yasaklanan teknikler
  • Acil durum kişileri ve durdurma sinyali
  • Veri işleme: gerçek hassas verileri asla dışarı çıkarmayın

İş birliğine dayalı sınamalar bile alarmları tetikleyebilir veya hizmetleri kesintiye uğratabilir; bu nedenle ROE açıkça belirtilmeli ve paydaşlarca onaylanıp imzalanmalıdır.

Ortamı Hazırlama

Canlı oturumdan önce temel unsurların çalıştığını doğrulayın; aksi halde oturumu günlük kaydında hata ayıklayarak harcarsınız.

  • Uç nokta aracılarıyla Sysmon'un dağıtılmış ve veri gönderiyor olduğunu doğrulayın
  • Günlüklerin SIEM'e kabul edilebilir gecikmeyle ulaştığını doğrulayın
  • Öykünme araçlarını hazırlayın (Atomic Red Team, Caldera)
  • Beklenen her artefakt için kaydedilmiş SIEM sorguları hazırlayın

Örneğin, bilinen bir olayın göründüğünü kontrol eden hızlı bir ön kontrol, gerçek teknikler başlamadan önce veri hattını doğrular.

Tek Bir Tekniği Çalıştırma

Yürütme sırasında, neden ve sonucun belirsiz olmaması için kontrollü bir zaman aralığında aynı anda yalnızca bir teknik çalıştırın. Kırmızı ekip eylemi anlatır ve tam zaman damgasını not eder.

Örneğin, zamanlanmış görev kalıcılığı için bir Atomic sınaması yürütme:

Invoke-AtomicTest T1053.005 -TestNumbers 1 -GetPrereqs
Invoke-AtomicTest T1053.005 -TestNumbers 1

Gerçek Zamanlı Gözlem

Yürütmenin hemen ardından mavi ekip hazırlanan sorguyu çalıştırır ve gördüklerini kaydeder. Sonucu açıkça sınıflandırın:

  • Engellendi — eylem tamamen engellendi
  • Uyarı üretildi — bir tespit tetiklendi
  • Yalnızca günlüğe kaydedildi — kanıt mevcut, ancak uyarı yok
  • Telemetri yok — hiçbir şey yakalanmadı

Daha sonra tespit süresini hesaplayabilmek için hem eylemin hem de uyarının zaman damgalarını kaydedin.

Her Testten Sonra Temizleme

Birçok öykünme aracı yapıtlar oluşturur: zamanlanmış görevler, kayıt defteri anahtarları, dosyalar veya hesaplar. Ortamı düzenli tutmak ve gelecekteki yanlış bulguları önlemek için her teknikten sonra temizlik yapın.

Atomic Kırmızı Ekip, temizleme komutları sağlar:

Invoke-AtomicTest T1053.005 -TestNumbers 1 -Cleanup

Döngüyü Canlı Olarak Kapatma

Mor ekip çalışmasının belirleyici özelliği, açıkları aynı oturumda kapatmaktır. Bir teknik atlandığında tespit mühendisi bir kural taslağı hazırlar ve ekip, kuralın artık tetiklendiğini doğrulamak için tekniği yeniden çalıştırır.

  • Açık bulundu: zamanlanmış görev oluşturulması uyarı üretmiyor
  • Şüpheli örüntüler içeren Olay ID 4698 (görev oluşturma) için bir kural taslağı hazırlayın
  • Atomic testi yeniden çalıştırın
  • Yeni kuralın tetiklendiğini doğrulayın, ardından başarıyı kaydedin

Bu anında yineleme, düzeltmeleri bir iş listesine ertelemekten çok daha etkilidir.

Sonuçları Kaydetme

Kayıt tutmadaki disiplin, çalışmayı sonradan değerli kılan unsurdur. Her teknik için yapılandırılmış bir sonuç kaydedin:

  • Teknik ID'si ve uygulama adımları
  • Sonuç (engellendi / uyarı üretildi / günlüğe kaydedildi / kör)
  • Gözlemlenen veri kaynağı
  • Tetiklenen tespit kuralı (veya oluşturulan yeni kural)
  • Tespit süresi ve gerekli takip eylemleri

VECTR gibi araçlar bu sonuçları saklar ve ölçülebilir gelişimi göstermek için çalışmaları zaman içinde karşılaştırmanıza olanak tanır.

Değerlendirme ve Devir

Ayrıntılar hâlâ tazeyken çalışmayı bir değerlendirmeyle sonlandırın. Çıktı, uzun bir metin yığını değil, önceliklendirilmiş ve uygulanabilir bir liste olmalıdır.

  • Nelerin tespit edildiği, atlandığı ve ilk kez kapsandığı
  • Tespit açıklarının risk ve olasılığa göre sıralaması
  • Her düzeltme için sorumlular ve son tarihler
  • Bir sonraki döngüde yeniden doğrulanacak teknikler

Tespit iş listesindeki maddeleri mühendislik ekibine devredin ve bir sonraki çalışmayı planlayın. Eylemler gerçekten uygulanmadığı sürece bu çalışmanın bir getirisi olmaz.

Hızlı Kontrol

Bir mor ekip çalışmasının nasıl yürütüldüğünü anlayıp anlamadığınızı test edin.

Özet

Artık bir mor ekip çalışmasını baştan sona yürütebilirsiniz:

  • planla, hazırla, yürüt, analiz et, iyileştir, raporla yaşam döngüsünü izleyin
  • tehdit bilgisine dayalı hedefler ve somut bir öykünme planı belirleyin
  • yetkilendirme ve ROE alın, önce telemetrinin mevcut olduğunu doğrulayın
  • her seferinde tek bir teknik çalıştırın, canlı olarak gözlemleyin ve sonuçları sınıflandırın
  • Yapıtları temizleyin ve açıkları oturum içinde kapatın
  • Yapılandırılmış sonuçları kaydedin ve çalışmayı önceliklendirilmiş bir devirle sonlandırın

Sonraki bölümde, iyileştirmeyi yönlendiren ölçümlerle kapsamı ölçmeyi ve tespit açıklarını kapatmayı öğreneceksiniz.

Başlamak ücretsiz

Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz

Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.

Kurslar
76
Dersler
303

Sıkça Sorulan Sorular

“Mor Takım Çalışması Tatbikatı Yürütme” dersi ücretsiz mi?

Evet — “Mor Takım Çalışması Tatbikatı Yürütme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Mor Takım Çalışması Tatbikatı Yürütme” dersinde ne öğreneceğim?

İş birliğine dayalı testleri planlama ve gerçekleştirme. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Mor Takım Çalışması Tatbikatı Yürütme” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Mor Takım Çalışması Neden Önemlidir
  2. Saldırıları Tespitlerle Eşleme
  3. Mor Takım Çalışması Tatbikatı Yürütme
  4. Tespit Açıklarını Kapatma ve Ölçümler
← Cyber Security Academy Sayfasına Dön