Tespitleri Test Etme ve Ayarlama
Yanlış pozitifleri azaltma.
Tespitleri Test Etme ve Ayarlama, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Yanlış Pozitif Sorunu
Zararsız etkinlikte tetiklenen, ayarlanmamış bir tespit hiç tespit olmamasından daha kötüdür. Analistler gürültülü uyarıları görmezden gelmeyi öğrenir ve gerçek saldırı kuyrukta boğulur. Bu, uyarı yorgunluğudur ve iyi kaynaklara sahip SOC'lerde bile ihlallerin gözden kaçmasına yol açar.
Ayarlama, gerçek pozitifleri en üst düzeye çıkarırken yanlış pozitifleri sıfıra yaklaştırma ve bunu gerçek tehditlere karşı körleşmeden yapma disiplinli sürecidir.
Doğru ve Yanlış Pozitifler ve Negatifler
Çerçeve tespitinin dört sonuç üzerinden değerlendirilmesi:
- Doğru pozitif (TP) — gerçek kötü amaçlı etkinlikte tetiklenir
- Yanlış pozitif (FP) — iyi huylu etkinlikte tetiklenir
- Doğru negatif (TN) — iyi huylu etkinlikte doğru biçimde sessiz kalır
- Yanlış negatif (FN) — gerçek kötü amaçlı etkinliği kaçırır
Ayarlama yapılırken bu alan içinde ödünleşimler söz konusudur. Bir kuralı gevşetmek FN'leri azaltır, ancak FP riskini artırır; kuralı sıkılaştırmak ise bunun tersini yapar. Önemli olan, SOC'nin sürdürebileceği dengeyi bulmaktır.
Sınama Verileri: Bilinen İyi ve Bilinen Kötü
Körlemesine ayarlama yapamazsınız. Bilinen kötü örneklerden (kural tetiklenmeli) ve bilinen iyi örneklerden (kural sessiz kalmalı) oluşan bir derlem oluşturun. Sigma DaC'de bunlar, kuralın yanında sınama durumları olarak bulunur.
tests:
- name: malicious_encoded_powershell
log: { Image: 'powershell.exe', CommandLine: 'powershell -enc SQBFAFgA' }
expect: match
- name: legit_admin_script
log: { Image: 'powershell.exe', CommandLine: 'powershell -File backup.ps1' }
expect: no_matchSaldırgan Benzetimi
Tekniği güvenli biçimde uygulayarak gerçek bilinen-kötü telemetriler oluşturun. Atomic Red Team, ATT&CK ile eşleştirilmiş, laboratuvarda çalıştırarak kuralınızın gerçekten tetiklendiğini doğrulayabileceğiniz küçük ve belgelenmiş sınamalar sağlar.
Atomik sınamayı çalıştırın, günlükleri yakalayın ve tespitin tetiklendiğini doğrulayın. Tetiklenmiyorsa YAML ne kadar iyi görünürse görünsün, kuralınızda bir kapsama açığı vardır.
# Run an atomic test for T1059.001 (PowerShell)
Invoke-AtomicTest T1059.001 -TestNumbers 1
# Then confirm the SIEM detection fired for that host/time windowOrtamın Temel Çizgisini Oluşturma
Bir kuralı uyarı üretecek şekilde devreye almadan önce, normalde neleri tetiklediğini öğrenmek için geçmiş ve canlı veriler üzerinde denetim modunda çalıştırın. Bu temel çizgi, aksi takdirde FP üretecek meşru süreçleri, yöneticileri ve araçları ortaya çıkarır.
Genel bakışta kötü amaçlı görünen bir etkinlik, sizin ortamınızda çoğu zaman bir yedekleme işi, güvenlik açığı tarayıcısı veya RMM aracısıdır. Temel çizgi oluşturma, bunları gece bir analisti uyandırmadan önce ortaya çıkarır.
Filtrelerle Ayarlama
En temiz ayarlama yöntemi, kötü amaçlı mantığı koruyup bilinen iyi tetikleyicileri açık filtrelerle çıkarmaktır. Bu yaklaşım denetlenebilirdir: inceleyen kişi tam olarak neyin, neden dışlandığını görür.
Çekirdek mantığı genişletmek yerine dar kapsamlı ve gerekçelendirilmiş dışlamaları tercih edin; aksi hâlde fark edilmeden kör noktalar oluşturabilirsiniz.
detection:
selection:
Image|endswith: '\\wmic.exe'
CommandLine|contains: 'process call create'
filter_sccm:
ParentImage|contains: '\\CcmExec'
condition: selection and not filter_sccmAşırı Filtrelemeye Dikkat
Her dışlama, saldırganın içine saklanabileceği bir deliktir. Bir araç adı içeren ParentImage kaynaklı tüm etkinlikleri filtrelerseniz, o adla kılığına giren bir saldırgan sizden kaçabilir.
Yönergeler:
- Mevcut en özgül öznitelik üzerinden filtreleyin (tam yol, imzalı yayımcı, özet)
- Her filtrenin var olma nedenini belgeleyin
- Filtreleri düzenli aralıklarla yeniden inceleyin — ortamlar değişir
- Bir koşulu kaldırmak yerine eşiği yükseltmeyi tercih edin
Eşikler ve Toplulaştırma
Bazı davranışlar yalnızca hacim arttığında şüphelidir. Tek bir başarısız oturum açma normaldir; tek bir kaynaktan bir dakika içinde gerçekleşen elli başarısız oturum açma normal değildir. Her olay için ayrı ayrı uyarı vermek yerine hız veya sayı üzerinden uyarı üretmek için koşul içinde toplulaştırma kullanın.
Eşik ayarlama, kaba kuvvet, tarama ve dışarı veri sızdırma örüntülerinde gürültüyü büyük ölçüde azaltır.
detection:
selection:
EventID: 4625
timeframe: 1m
condition: selection | count() by SourceIp > 30Ölçme ve Yineleme
Ayarlama tek seferlik değil, sürekli bir süreçtir. Kural başına ölçümleri izleyin ve en sorunlu kuralları yeniden değerlendirin:
- Kural başına günlük uyarı hacmi
- Analist kararlarından elde edilen FP oranı
- Kesinlik = TP / (TP + FP)
- İnceleme süresine etkisi
Haftada 200 uyarı üreten ve tümü iyi huylu olarak kapatılan bir kural ayarlanmalı, denetim moduna alınmalı veya kullanımdan kaldırılmalıdır. Kararı veriler yönlendirsin.
İnceleme Yükünü Azaltmak İçin Zenginleştirme
Her gürültü bastırmayla çözülmez. Çoğu zaman bir uyarı teknik olarak geçerlidir, ancak karar verebilmek için bağlama ihtiyaç duyar. Zenginleştirme, analistlerin daha hızlı karar verebilmesi için bu bağlamı otomatik olarak ekler.
- Varlığın kritiklik düzeyi ve sahibi
- Kullanıcının rolü ve hesabın ayrıcalıklı olup olmadığı
- IP'lerin/etki alanlarının/özetlerin tehdit istihbaratı itibarı
- Ana bilgisayarın bakım zaman aralığında olup olmadığı
Zenginleştirilmiş uyarılar risk puanı oluşturup önceliklendirme yapmanıza olanak tanır; ham uyarı hacmi değişmese bile etkili gürültüyü azaltır.
Her Değişiklikte Gerileme Sınaması
Bir kuralı ayarladığınızda, CI içindeki tüm sınama paketini yeniden çalıştırın. Bilinen-kötü sınamalar, gerçek tespitleri yanlışlıkla devre dışı bırakacak bir ayarlamaya karşı koruma sağlar; bilinen-iyi sınamalar ise FP'nin giderildiğini doğrular.
DaC ile ayarlamanın birlikte kullanılmasının nedeni bu kapalı döngüdür: sınamalar bozduğunuz tüm kapsama alanlarını yakaladığı için kapsamlı yeniden düzenlemeler yapabilirsiniz.
pytest tests/windows/wmic_process_create_test.yml
# all known-bad cases still 'match'
# new known-good case now 'no_match'Hızlı Kontrol
Ayarlama muhakemesini gerçek bir ödünleşime uygulayın.
Özet
Ayarlama, tespitleri güvenilir ve eyleme dönüştürülebilir tutar:
- Yönetilmeyen FP'ler uyarı yorgunluğuna ve gözden kaçan ihlallere neden olur
- TP/FP/TN/FN çerçevesiyle akıl yürütün
- Bilinen-iyi ve bilinen-kötü sınama derlemleri oluşturun
- Kuralların tetiklendiğini kanıtlamak için saldırgan benzetimi (Atomic Red Team) kullanın
- Uyarı üretmeden önce denetim modunda temel çizgi oluşturun
- Geniş dışlamalar yerine dar kapsamlı, belgelenmiş filtreler ve eşiklerle ayarlama yapın
- FP oranını ve kesinliği ölçün; en sorunlu kuralları yineleyerek iyileştirin
- Her değişiklikte gerileme sınamalarını yeniden çalıştırın
Sigma tespit mühendisliği kursunu tamamladınız.
Sıkça Sorulan Sorular
“Tespitleri Test Etme ve Ayarlama” dersi ücretsiz mi?
Evet — “Tespitleri Test Etme ve Ayarlama” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Tespitleri Test Etme ve Ayarlama” dersinde ne öğreneceğim?
Yanlış pozitifleri azaltma. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Tespitleri Test Etme ve Ayarlama” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Kod Olarak Tespit İlkeleri
- Sigma Kuralları Yazma
- MITRE ATT&CK ile Eşleme
- Tespitleri Test Etme ve Ayarlama