0Pricing
Cyber Security Academy · Ders

SOC ve Kademeleri

Güvenlik Operasyon Merkezinin nasıl yapılandırıldığı.

SOC ve Kademeleri, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

SOC Ne Yapar

Güvenlik Operasyonları Merkezi (SOC), güvenlik tehditlerini 7/24 izlemek, tespit etmek, incelemek ve bunlara müdahale etmekten sorumlu ekip ve tesistir.

SOC, ortamın tamamından telemetri toplar ve ham sinyalleri uygulanabilir kararlara dönüştürür. Temel sorumlulukları şunlardır:

  • İzleme: günlükler, ağ trafiği ve uç nokta verileri
  • Tespit: şüpheli veya kötü amaçlı etkinlik
  • Önceliklendirme ve inceleme: uyarılar
  • Müdahale: olaylar sırasında eşgüdüm

Katmanlı Model

Çoğu SOC, iş yükünü yönetmek ve zorluk düzeyini beceri düzeyiyle eşleştirmek için katmanlı bir model kullanır. Uyarılar önem ve karmaşıklık arttıkça üst katmanlara aktarılır:

  • 1. Katman — önceliklendirme ve uyarıların ilk aşamada ele alınması
  • 2. Katman — üst katmanlara aktarılan uyarıların daha derinlemesine incelenmesi
  • 3. Katman — tehdit avcılığı, kötü amaçlı yazılım analizi, gelişmiş adli bilişim

Bu yapı, rutin gürültü erken aşamada filtrelenirken kıdemli analistlerin en zor sorunlara odaklanmasını sağlar.

Kademe 1: Ön Değerlendirme Analisti

Kademe 1 analistler ön saftadır. Uyarı kuyruğunu izler, ilk ön değerlendirmeyi yapar ve bir uyarının yanlış pozitif, zararsız ya da üst kademeye taşınmaya değer olup olmadığına karar verirler.

Belgelendirilmiş prosedürleri izler ve nadiren doğaçlama yaparlar. Temel beceriler arasında günlük kayıtlarını hızlıca okumak, yaygın saldırı kalıplarını tanımak ve kayıt düzenini titizlikle korumak yer alır.

İyi bir Kademe 1 analisti gürültü oluşturan uyarıları hızla kapatır, gerçek tehditleri ise açık ve eksiksiz notlarla üst kademeye taşır.

Kademe 2: Olay Müdahale Uzmanı

Kademe 2 analistler, Kademe 1'den üst kademeye taşınan uyarıları ele alır. Daha derinlemesine inceleme yapar, farklı veri kaynaklarındaki olayları ilişkilendirir, kapsamı ve etkiyi belirlerler.

Şu soruları yanıtlamak için günlük kayıtları arasında iz sürerler: İlk olarak ne oldu? Hangi ana bilgisayarlar ve hesaplar olaya dahil? Verilere erişildi mi veya veriler dışarı aktarıldı mı?

Kademe 2, etkin bir olay sırasında erken sınırlama kararlarını çoğunlukla yönlendirir.

Kademe 3: Tehdit Avcıları ve Adli Bilişim

Kademe 3, tehdit avcıları, kötü amaçlı yazılım analistleri ve adli bilişim uzmanlarından oluşan en kıdemli katmandır.

  • Tehdit avcılığı — tespit edilemeyen tehditleri proaktif olarak arama
  • Kötü amaçlı yazılım analizi — şüpheli ikili dosyalar üzerinde tersine mühendislik yapma
  • Adli bilişim — saldırgan faaliyetlerini disk, bellek ve günlük kayıtlarından yeniden oluşturma

Kademe 3 ayrıca bulguları kural kümesine geri aktararak tespitleri geliştirir.

Merkezdeki SIEM

SIEM (Güvenlik Bilgileri ve Olay Yönetimi) platformu, SOC'nin merkezi sinir sistemi görevini görür. Birçok kaynaktan günlük kayıtlarını toplar, normalleştirir ve ilişkilendirir; tespit kurallarına göre uyarılar oluşturur.

SIEM'e veri sağlayan yaygın günlük kaydı kaynakları:

# Typical SIEM log sources
Windows Event Logs (4624 logon, 4688 process creation)
Firewall / proxy traffic logs
EDR endpoint telemetry
DNS and DHCP logs
Cloud audit logs (AWS CloudTrail, Azure AD sign-ins)
Authentication / IdP logs

SOAR ve Otomasyon

SOAR (Güvenlik Orkestrasyonu, Otomasyonu ve Müdahalesi) araçları, SOC'nin tekrarlayan görevlerini otomatikleştirir. Analist yorgunluğunu azaltır ve müdahaleyi hızlandırırlar.

Yaygın otomasyonlar:

  • Bir uyarıyı tehdit istihbaratı ve varlık bağlamıyla otomatik olarak zenginleştirme
  • Bir web adresini veya karma değerini itibar hizmetlerinde sorgulama
  • EDR üzerinden tek tıklamayla bir ana bilgisayarı yalıtma
  • Kayıtları otomatik olarak açma ve güncelleme

Otomasyon mekanik işleri üstlenir; böylece insanlar muhakemeye odaklanabilir.

Vardiya Kapsamı ve Güneşi Takip Etme

Tehditler çalışma saatlerine uymaz; bu nedenle SOC'ler 7/24 kapsama sağlamayı hedefler. İki yaygın model vardır:

  • Dönüşümlü vardiyalar — yerel analistler gündüz, akşam ve gece vardiyalarında çalışır
  • Güneşi takip etme — her SOC'nin gün ışığı saatlerinde çalışabilmesi için farklı zaman dilimlerindeki SOC'ler arasında devir teslim yapılır

Bir sonraki ekibin karmaşayı değil bağlamı devralması için güçlü vardiya devir teslimi notları kritik öneme sahiptir.

Kurum İçi ve Yönetilen (MSSP)

Kuruluşlar kurum içi bir SOC kurabilir veya Yönetilen Güvenlik Hizmeti Sağlayıcısı (MSSP) kullanarak hizmeti dışarıdan alabilir; bu hizmet bazen MDR olarak da adlandırılır.

  • Kurum içi — derin iş bağlamı ve tam kontrol sağlar; ancak maliyeti ve personel yükü daha yüksektir
  • MSSP/MDR — uygun maliyetli kapsama ve geniş uzmanlık sağlar; ancak ortama özgü bilgi daha sınırlıdır

Birçok kuruluş hibrit bir model benimser: kurum içi Kademe 2/3 bulunur, Kademe 1 izlemeyi ise bir MSSP yürütür.

Üst Kademeye Taşıma Yolları

Açık bir üst kademeye taşıma yolu, kimin ne zaman sürece dahil olacağını tanımlar. Bir uyarı Kademe 1'den Kademe 2'ye taşınabilir; doğrulanmış bir olay ise olay komutanına, hukuk birimine, iletişim ekibine ve yönetime aktarılır.

Tanımlanmış önem düzeyleri (örneğin SEV1'den SEV4'e) farklı müdahale beklentilerini tetikler. Yolu bilmek, gerçek bir olay sırasında gecikmeleri ve paniği önler.

Temel SOC Rolleri

Katmanların yanı sıra olgun bir SOC, uzmanlaşmış rolleri de barındırır:

  • SOC Yöneticisi — personel planlamasından, süreçten ve ölçümlerden sorumludur
  • Tespit Mühendisi — tespit kurallarını oluşturur ve ayarlar
  • Tehdit İstihbaratı Analisti — tehdit aktörlerini izler ve bağlam sağlar
  • Olay Komutanı — büyük olaylara müdahaleyi koordine eder

Bu roller, SOC'nin yalnızca tepki vermek yerine sürekli gelişmesini sağlar.

Hızlı Kontrol

SOC yapısını ne kadar anladığınızı sınayın.

Özet

Bir SOC'nin nasıl yapılandırıldığını öğrendiniz:

  • Bir SOC, tehditleri 7/24 izler, tespit eder, araştırır ve bunlara müdahale eder
  • Kademe 1 uyarıların ön değerlendirmesini yapar, Kademe 2 üst kademeye taşınanları araştırır, Kademe 3 tehdit avcılığı ve adli bilişim çalışmaları yürütür
  • SIEM günlük kayıtlarını merkezileştirir ve ilişkilendirir; SOAR rutin işleri otomatikleştirir
  • Kapsama, dönüşümlü vardiyalar veya güneşi takip etme modeliyle sağlanır; güçlü devir teslimleri kullanılır
  • SOC'ler kurum içi, MSSP/MDR veya hibrit olabilir; açık üst kademeye taşıma yolları ve uzmanlaşmış roller bulunur

Sırada, bir uyarının ön değerlendirme iş akışından nasıl geçtiğini takip edeceksiniz.

Sıkça Sorulan Sorular

“SOC ve Kademeleri” dersi ücretsiz mi?

Evet — “SOC ve Kademeleri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“SOC ve Kademeleri” dersinde ne öğreneceğim?

Güvenlik Operasyon Merkezinin nasıl yapılandırıldığı. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“SOC ve Kademeleri” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. SOC ve Kademeleri
  2. Uyarı Önceliklendirme İş Akışı
  3. Oyun Kitapları ve Biletleme
  4. SOC Ölçümleri: MTTD ve MTTR
← Cyber Security Academy Sayfasına Dön