Ayarlama ve Dağıtım
Sensörleri yerleştirme ve gürültüyü azaltma.
Ayarlama ve Dağıtım, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Yerleştirme Her Şeydir
Bir sensör yalnızca kendisine ulaşan trafiği görür. IDS/IPS sensörlerini nereye yerleştirdiğiniz neleri tespit edebileceğinizi belirler; bu nedenle sensör yerleşimi ilk dağıtım kararıdır.
Yerleşimi ağınızın darboğazları ve güven sınırları çevresinde planlayın: internet çevresi, güvenlik bölgeleri arası, en kritik varlıkların önü ve dışarı çıkarma trafiğinin ayrıldığı çıkış noktaları.
Kuzey-Güney ve Doğu-Batı
İzlenmesi gereken iki trafik ekseni vardır:
- Kuzey-güney — çevreyi aşan trafik (internete giriş ve çıkış). Klasik çevre sensörleri bunu kapsar.
- Doğu-batı — iç istemciler arasındaki trafik. Yanal hareket burada gerçekleşir ve bu trafik çoğu zaman izlenmez.
Ağa içeriden yerleşen saldırganlar doğu-batı yönünde ilerler. Yalnızca çevrede yapılan bir dağıtım onları göremez; bu nedenle modern tespit için iç ağ dinleme noktaları ve ağ bölümü sensörleri zorunludur.
Büyük Ölçeklerde TAP ve SPAN
Trafiğin nasıl yakalanacağını seçmek, doğruluğu etkiler:
- SPAN/yansıtma bağlantı noktaları ücretsizdir, ancak anahtar kaynaklarını paylaşır ve yük altında paketleri düşürür; tam da onlara en çok ihtiyaç duyduğunuz anda.
- Donanım TAP'leri trafiği kayıpsız kopyalar ve cihaz arızasından etkilenmeden çalışır, ancak para ve bağlantı noktası gerektirir.
Yüksek aktarım hızına sahip veya uyumluluğun kritik olduğu bağlantılar için TAP'leri tercih edin. Toplama TAP'leri ve ağ paket aracıları, tek bir yakalama noktasından birkaç araca veri sağlayabilir.
Boyutlandırma ve Aktarım Hızı
Aşırı yüklenmiş bir sensör sessizce paketleri düşürür ve temiz trafik gibi görünen tespit boşlukları oluşturur. Sensörleri bağlantının hızına göre boyutlandırın.
Motor istatistiklerinde capture.kernel_drops ve paket kaybını izleyin. Düşüşler artıyorsa daha fazla CPU, RAFL/AF_PACKET ayarlaması, NIC yük boşaltma ayarları veya daha hızlı bir sensör gerekir. Sensörün ortalama değil, en yüksek aktarım hızını kaldırabildiğini doğrulayın.
# Suricata stats to watch
# capture.kernel_packets
# capture.kernel_drops <- should stay near zero
# decoder.invalidKural Kümesi Yönetimi
Mevcut tüm kuralları çalıştırmak gürültüye ve performans kaybına davetiye çıkarır. Kural kümesini özenle seçin.
- Ortamınız ve varlıklarınızla ilgili kural kategorilerini etkinleştirin
- Çalıştırmadığınız yazılımlara ait kuralları devre dışı bırakın
- Kural kaynaklarını çekmek, birleştirmek ve sürümlendirmek için suricata-update gibi bir yönetici kullanın
- Kural kaynaklarını (ET Open, ET Pro, özel) izleyin ve takvime göre güncelleyin
suricata-update enable-source et/open
suricata-update
suricatasc -c reload-rulesGürültüyü Bastırma ve Eşikleme
Üst akış kurallarını düzenlemek yerine gürültüyü bir eşik/bastırma yapılandırmasıyla kontrol edin. Güvenilir olduğu bilinen bir kaynak için gürültülü bir sid'i bastırın; uyarı hızını sınırlamak için diğerlerine eşik uygulayın.
Bu yaklaşım, üçüncü taraf kurallarını güncellenebilir tutarken ağınıza özgü yanlış pozitifleri susturmanızı sağlar.
# threshold.config
suppress gen_id 1, sig_id 2013028, track by_src, ip 10.0.5.20
threshold gen_id 1, sig_id 2001219, type limit, track by_src, count 1, seconds 300Önce Uyarı Modunda Ayarlayın
Yeni veya tanımadığınız bir kuralı doğrudan drop modunda devreye almayın. Önce alert (IDS) modunda çalıştırın, günler veya haftalar boyunca ne yakaladığını gözlemleyin ve yanlış pozitif oranının kabul edilebilir olduğunu doğrulayın.
Bir kuralın güvenilir olduğu kanıtlandıktan sonra onu yalnızca hat içi engellemeye yükseltin. Bu aşamalı yaklaşım, tek bir hatalı kuralın kesintiye yol açmasını önler.
HOME_NET ve Değişkenler
$HOME_NET ve diğer değişkenleri doğru tanımlamak temel bir gerekliliktir. Birçok kural yöne göre tetiklenir (dış ağdan iç ağa karşı iç ağdan dış ağa), bu nedenle yanlış bir $HOME_NET tespit mantığını sessizce bozar.
İç ağ aralıklarınızı, sunucu gruplarınızı ve güvenilir ağlarınızı kesin biçimde tanımlayın. Ağ değiştikçe bunları güncel tutun ve tespitler beklenmedik şekilde davrandığında gözden geçirin.
# suricata.yaml vars
HOME_NET: "[10.0.0.0/8,192.168.0.0/16]"
EXTERNAL_NET: "!$HOME_NET"
HTTP_SERVERS: "[10.0.5.0/24]"
DNS_SERVERS: "[10.0.1.10,10.0.1.11]"Günlükleme ve Entegrasyon
Sensörler yalnızca çıktıları analistlere ulaştığında işe yarar. İlişkilendirme, zenginleştirme ve saklama için uyarıları ve üst verileri bir SIEM'e aktarın.
Suricata'nın EVE JSON özelliği yapılandırılmış olaylar (uyarılar, akışlar, HTTP, DNS, TLS, dosya karmaları) üretir ve bunlar bir SIEM'e sorunsuz biçimde aktarılır. IDS'yi tam paket yakalamayla birlikte kullanın; böylece analistler inceleme sırasında bir uyarının ardındaki gerçek trafiği alabilir.
# suricata.yaml
outputs:
- eve-log:
enabled: yes
filetype: regular
filename: eve.json
types: [alert, dns, tls, http, flow]Yüksek Kullanılabilirlik ve Yedeklilik
Hat içi IPS kritik yol üzerindedir; dolayısıyla arızası ağ arızasıdır. Dayanıklılık için tasarlayın.
- Donanım baypası / arıza durumunda açık kalma özellikli NIC'ler, motor durursa trafiğin akmasını sürdürür (kullanılabilirliğin güvenlikten daha önemli olduğu durumlarda)
- Etkin/beklemede veya kümelenmiş çiftler hâlinde yedekli sensörler
- Bant dışı IDS sensörlerinin de yedekliliğe ihtiyacı vardır; aksi hâlde sessiz kör noktalar oluşur
İş riskine göre her bağlantı için arıza durumunda açık kalma veya kapalı kalma seçenekleri arasında karar verin ve ona güvenmeden önce yük devretmeyi sınayın.
Tespiti Sürekli Doğrulayın
Devreye alınmış bir sensör sessizce bozulabilir: bir yapılandırma değişikliği, SPAN'ın yeniden yönlendirilmesi veya ani bir yük artışı sensörü körleştirebilir. Hâlâ çalıştığını doğrulayın.
- Bilinen kuralların yakalaması gereken güvenli deneme trafiğini düzenli aralıklarla çalıştırın
- Beklenen tespitler görünmeyi bıraktığında uyarı verin
- Sensör sağlığını (düşüşler, CPU, çalışma süresi) uyarılar kadar dikkatle izleyin
- Kapsamı uçtan uca doğrulamak için saldırgan emülasyonu kullanın
Hiç denemediğiniz bir tespite güvenemezsiniz.
Hızlı Kontrol
Gerçek bir kurulum boşluğunu teşhis edin.
Özet
Etkili IDS/IPS kurulumu, görünürlük ve disiplinle ilgilidir:
- Yerleşim neyi görebileceğinizi belirler; çevreyi ve iç segmentleri kapsayın
- Yalnızca kuzey-güney trafiğini değil, yanal hareketi yakalamak için doğu-batı trafiğini de izleyin
- Kayıpsız ve yüksek aktarım hızlı yakalama için SPAN yerine TAP'leri tercih edin
- Paket düşüşlerini sıfıra yakın tutacak şekilde sensörleri boyutlandırın
- suricata-update ile kural kümelerini özenle seçin; gürültüyü yapılandırma üzerinden bastırın ve eşikleyin
- Önce uyarı modunda ayarlayın, ardından engelleme moduna yükseltin
- HOME_NET değerini doğru tanımlayın
- EVE JSON verilerini bir SIEM'e aktarın ve inceleme için paket yakalamayı koruyun
- Tespiti ve sensör sağlığını sürekli doğrulayın
Ağ Güvenliği İzleme kursunu tamamladınız.
Yapay zeka eğitmeniyle Cyber Security Academy öğren — ücretsiz
Tarayıcında gerçek kod yaz ve çalıştır, 7/24 yapay zeka eğitmeninden anında yardım al; web'de ya da uygulamada kaldığın yerden devam et.
- Kurslar
- 76
- Dersler
- 303
Sıkça Sorulan Sorular
“Ayarlama ve Dağıtım” dersi ücretsiz mi?
Evet — “Ayarlama ve Dağıtım” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Ayarlama ve Dağıtım” dersinde ne öğreneceğim?
Sensörleri yerleştirme ve gürültüyü azaltma. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Ayarlama ve Dağıtım” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- IDS ve IPS Kavramları
- Snort ve Suricata ile İmza Kuralları
- Anomali ve Davranışsal Tespit
- Ayarlama ve Dağıtım