0Pricing
Cyber Security Academy · Ders

Tespit Kuralları ve Korelasyon Yazma

Kaba kuvveti, yanal hareketi ve veri sızdırmayı tespit etmek için Splunk SPL veya Kibana KQL sorguları oluşturun.

Tespit Kuralları ve Korelasyon Yazma, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Tespit Mühendisliğinin Temelleri

Tespit kuralları, saldırgan davranışlarını günlük kayıtlarında kalıp ortaya çıktığında çalışan sorgu mantığına dönüştürür. İyi tespit mühendisliği, yanlış pozitiflerden kaçınacak kadar özgül; bir saldırının farklı biçimlerini yakalayacak kadar kapsamlıdır.

Splunk SPL: Arama İşleme Dili

SPL sorguları bir boru işareti söz dizimi kullanır: arama → dönüştürme → görüntüleme. Bir dizin ve kaynak türüyle başlayın, ilgili olayları filtreleyin ve sonuçları toplulaştırın veya bunlar için uyarı üretin.

# Basic SPL structure
index=security sourcetype=WinEventLog EventCode=4625
| stats count by src_ip, user
| where count > 10
| sort -count

# Explanation:
# Search Security index for logon failures
# Count failures per source IP + user
# Alert if more than 10 failures
# Sort descending by count

Splunk'ta Kaba Kuvvet Saldırısı Tespiti

Kaba kuvvet tespiti için kaynak başına başarısız oturum açma sayısını hesaplayın ve bir zaman aralığında eşik aşıldığında uyarı üretin. Kimlik bilgisi doldurma saldırılarını tespit etmek için başarısız denemelerin ardından gerçekleşen başarılı oturum açmayla ilişkilendirin.

# Failed logins by source IP
index=security EventCode=4625
| bucket _time span=5m
| stats count as failures by _time, src_ip
| where failures > 20
| table _time, src_ip, failures

# Success after failures (account takeover)
index=security EventCode=4625 OR EventCode=4624
| stats values(EventCode) as events by src_ip
| where mvfind(events,"4625") >= 0 AND mvfind(events,"4624") >= 0

Tespit için Kibana KQL

Kibana Sorgu Dili (KQL), inceleme amacıyla olayları filtreler. Analistler için Lucene'den daha okunaklıdır; Kibana içindeki kayıtlı aramalarda ve uyarı kurallarında kullanın.

# KQL examples:
# Failed SSH logins
event.action: "ssh_login_failed" and source.ip: *

# Nmap scan detection
not destination.port: (80 or 443 or 22) and event.type: "connection"

# Privilege escalation
process.name: "sudo" and process.args: "-s"

Elasticsearch Tespit Kuralları

Kibana'nın Security uygulamasında bir tespit kuralları altyapısı bulunur. Kurallar eşik tabanlı (olay sayısı), sorgu tabanlı (belirli olay kalıbı), makine öğrenimi anomali veya EQL (Olay Sorgu Dili) sıra kuralları olabilir.

# EQL sequence rule example (Kibana Security):
sequence by host.name
  [process where process.name == "cmd.exe"]
  [network where destination.port == 4444]

# Detects: cmd.exe followed by connection to port 4444
# (common reverse shell pattern)

Yanal Hareket Tespiti

Yanal hareketi şu yollarla tespit edin: PsExec hizmet oluşturma (Olay 7045), uzak WMI çalıştırma, olağandışı yönetici paylaşımı erişimi (Olay 5140) ve uzaktan oluşturulan yeni zamanlanmış görevler.

# Splunk: detect PsExec-style lateral movement
index=security EventCode=7045
| where Service_Name="PSEXESVC" OR Service_File_Name="\\*\\*.exe"
| table _time, ComputerName, Service_Name, Service_File_Name

# WMI remote execution
index=sysmon EventCode=1 ParentImage="*WmiPrvSE.exe"
| table _time, host, CommandLine, User

Veri Sızdırma Tespiti

Veri sızdırmayı şu yollarla tespit edin: alışılmadık hedeflere yapılan büyük dışa giden aktarımlar, anormal derecede uzun alt alan adları içeren DNS sorguları (tünelleme) ve düzenli aralıklarla gerçekleşen HTTPS işaretleşmesi.

# DNS tunneling detection in Splunk
index=dns
| eval subdomain_len=len(subdomain)
| where subdomain_len > 50
| stats count by query, src_ip
| sort -count

# Large outbound (NetFlow/firewall logs)
index=firewall action=allow direction=outbound
| stats sum(bytes) as total_bytes by dest_ip, src_ip
| where total_bytes > 100000000  # 100MB threshold

Kayıtlı Aramalarla Tehdit Avcılığı

Sık kullanılan tespit sorgularını, e-posta gönderen veya olay oluşturan zamanlanmış aramalar olarak kaydedin. Tespit hızını yanlış pozitif oranıyla dengelemek için uygun zaman aralıkları ve eşikler belirleyin.

MITRE ATT&CK ile Eşleştirilmiş Tespit

Tespit kurallarını ATT&CK teknikleriyle eşleştirin. Bu, kapsama boşluklarını gösterir ve yeni kurallara öncelik vermenize yardımcı olur. ATT&CK Navigator gibi araçlar, hangi teknikleri tespit ettiğinizi ve hangilerine karşı kör kaldığınızı görselleştirir.

Yanlış Pozitifleri Azaltmak için Ayarlama

Yeni kurallar çoğu zaman fazla geniş kapsamlı çalışır. Ayarlama yapmak için bilinen güvenilir kaynaklara istisnalar ekleyin, eşikleri yükseltin, bağlamsal alanlar ekleyin (mesai saatleri, bilinen tarama IP'leri) ve etkinleştirmeden önce geçmiş verilerle doğrulayın.

Uyarı Yorgunluğu

Çok sayıda düşük kaliteli uyarı, analistlerin bunları görmezden gelmesine neden olur ve amacını boşa çıkarır. Nicelik yerine kaliteye öncelik verin: günde 10 yüksek güvenilirlikli uyarı, gürültülü 500 uyarıdan daha iyidir. Yetersiz performans gösteren kuralları bastırın, ayarlayın ve kullanımdan kaldırın.

Hızlı Kontrol

EQL sıra kuralı, basit bir sorgu kuralının tespit edemeyeceği neyi tespit eder?

Özet: Tespit Kuralları

Tespit mühendisliği, saldırganların TTP'lerini sorgu mantığına dönüştürür. Splunk için SPL, Kibana Security için KQL ve EQL kullanın. Kapsamı izlemek için kuralları MITRE ATT&CK ile eşleştirin. Geniş kapsamlı ve gürültülü kurallar yerine yüksek güvenilirlikli, hedefli kurallara öncelik verin. Sürekli ayarlama yapın — tehdit ortamı değişir ve tespit mantığınız da buna göre değişmelidir.

Sıkça Sorulan Sorular

“Tespit Kuralları ve Korelasyon Yazma” dersi ücretsiz mi?

Evet — “Tespit Kuralları ve Korelasyon Yazma” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Tespit Kuralları ve Korelasyon Yazma” dersinde ne öğreneceğim?

Kaba kuvveti, yanal hareketi ve veri sızdırmayı tespit etmek için Splunk SPL veya Kibana KQL sorguları oluşturun. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Tespit Kuralları ve Korelasyon Yazma” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Günlük Kaynakları: OS, Ağ ve Uygulama Günlükleri
  2. SIEM Mimarisi ve Günlük Alma
  3. Tespit Kuralları ve Korelasyon Yazma
  4. Uyarı Önceliklendirme ve SOC İş Akışı
← Cyber Security Academy Sayfasına Dön