SIEM İşlemleri Giriş: Pratik Bir Blue Team Rehberi
Log alımından uyarı triajına kadar SIEM işlemlerinin temellerini öğrenin, analistlerin günlük kullandığı pratik adımlarla.
Security Information and Event Management (SIEM) platformları çoğu Security Operations Center'ın (SOC) merkezinde yer alır. Günlükleri toplarlar, olayları ilişkilendirirler ve analistlerin triyajını yapması ve araştırması gereken uyarıları gündeme getirirler. Bu rehber, temel operasyonel iş akışını adım adım göstererek, kuruluşunuzun hangi platformu kullandığından bağımsız olarak (Splunk, Elastic, Microsoft Sentinel, QRadar, vb.) SIEM analisti gibi düşünmeye başlamanızı sağlar.
SIEM Aslında Ne Yapar
Temelinde, bir SIEM üç işi gerçekleştirir: uç noktalar, ağ cihazları, uygulamalar ve bulut hizmetlerinden günlükleri toplar; bu verileri tutarlı bir şemaya normalleştirir; ve uyarılar üretmek için algılama kurallarını kullanarak olayları ilişkilendirir. Analistler daha sonra bu uyarıları bir triyaj ve araştırma döngüsü içinde işlerler. Bu işlem hattını anlamak, veriler yanlış görünüyorsa veya uyarılar eksikse sorunları teşhis etmenize yardımcı olur.
Günlük Kaynaklarını Ayarlama
Herhangi bir algılama mantığı önemli olmadan önce, güvenilir veriye ihtiyacınız vardır. Yaygın kaynaklar şunları içerir:
- Uç nokta telemetrisi (EDR ajanları, Sysmon aracılığıyla Windows Event Logs)
- Ağ verileri (güvenlik duvarı günlükleri, DNS sorguları, proxy günlükleri, NetFlow)
- Kimlik doğrulama günlükleri (Active Directory, VPN, SSO sağlayıcıları)
- Bulut denetim günlükleri (AWS CloudTrail, Azure Activity Logs, GCP Audit Logs)
Yeni bir kaynağı başlatırken, zaman damgası doğruluğunu doğrulayın, alan ayrıştırmasının doğru olduğunu onaylayın ve alım hacmini beklenen tabanlarla karşılaştırın. Yanlış yapılandırılmış bir ayrıştırıcı hata vermeden algılamaları sessizce bozar, bu yüzden düzenli olarak ham olayları ayrıştırılmış alanlarla kontrol edin.
Algılama Kurallarını Yazma ve Ayarlama
Çoğu SIEM, bir tür ilişkilendirme araması veya algılama kuralı sözdizimini kullanır. Splunk'ın SPL'deki basit bir örnek şöyle görünebilir:
index=auth sourcetype=windows EventCode=4625
| stats count by user, src_ip
| where count > 10
Bu, 10'dan fazla başarısız oturum açma denemesi yapan hesapları işaretler, klasik bir brute-force göstergesidir. Kurallar oluştururken:
- Dar başlayın, yanlış pozitif oranına göre genişletin.
- Her kuralı bağlam ve kapsama izlemesi için bir MITRE ATT&CK tekniğine eşleyin.
- Kuralın amacını, beklenen veri kaynağını ve bilinen yanlış pozitif senaryolarını belgelendirin.
- Gerçekçi eşikler belirleyin — çok hassas olursa analistler gürültüye boğulur; çok gevşek olursa gerçek tehditler kaçar.
Uyarı Triajı İş Akışı
Bir uyarı tetiklendiğinde, analistin işi şu soruyu cevaplaması olur: bu kötü niyetli mi ve yükseltme gerektiriyor mu? Pratik bir triyaj kontrol listesi:
- Uyarıyı doğrulayın — temel alınan olayın gerçekten meydana geldiğini ve bir ayrıştırma yapıtı olmadığını doğrulayın.
- Bağlamla zenginleştirin — varlık kritikliğini, kullanıcı rolünü, kaynak IP'nin coğrafi konumunu ve aynı ana bilgisayardaki son ilişkili uyarıları kontrol edin.
- Desen arayın — kullanıcı, IP veya hash üzerinde daha geniş bir zaman penceresine göre pivot yaparak bunun izole mi yoksa daha geniş bir kampanyanın parçası mı olduğunu görün.
- Sınıflandırın — gerçek pozitif, yanlış pozitif veya iyi niyetli gerçek pozitif (gerçek etkinlik ama kötü niyetli değil, yöneticinin meşru betiği gibi).
- Yükseltin veya kapatın — her iki şekilde de akıl yürütmenizi belgelendirin; kapatılan uyarılar denetim amaçları için yine de açık bir gerekçeye ihtiyaç duyar.
Etkili Panoları Oluşturma
Panolar belirli operasyonel soruları cevaplamalıdır, sadece etkileyici görünmek için değil. Yararlı örnekler şunları içerir:
- Son 24 saat içindeki en başarısız kimlik doğrulama kaynakları
- Uyarı hacmi ciddiyet ve analist atamasına göre
- Veri kaynağı durumu (alım gecikmesi, kesintiler)
- ATT&CK taktikleriyle eşleştirilen algılama kapsamı
Pano yayılımını önleyin — bir avuç yüksek işaretli görünüm, nadiren kontrol edilen yirmi panelden daha iyidir.
Yanlış Pozitif Yorgunluğu İle Başa Çıkma
Uyarı yorgunluğu bir SOC'daki en büyük operasyonel risklerden biridir. Bununla savaşmak için:
- Kapalı uyarıları düzenli olarak gözden geçirerek yinelenen yanlış pozitif desenlerini belirleyin.
- Belgelenen istisnalarla bilinen iyi niyetli etkinliği bastırın (tam kural devre dışı bırakmayı değil).
- Triaj için ortalama süre ve yanıt için ortalama süreyi darboğazları yakalamak üzere metrikler olarak izleyin.
- Eski, gürültülü kuralların iyileştirilmesi veya kullanımdan kaldırılması için algılama kuralı inceleme döngülerini döndürün.
Belgelendirme ve Devir
Her araştırma bir iz bırakmalıdır: uyarıyı neyin tetiklediği, neyin kontrol edildiği, hangi sonuca varıldığı ve bunu izleyen tüm eylemler. Bu, vardiya devriyle, uyum denetitleriyle ve analist devir hızından kalan kurumsal bilgi oluşturmayla önemlidir. Uyarı türü başına basit bir runbook şablonu — araştırma adımları, yükseltme kişileri ve beklenen kanıt — basınç altında önemli ölçüde zaman kazandırır.
Uygulamalı Pratik Alıştırma
SIEM akıcılığını oluşturmanın en hızlı yolu tekrarlamaktır: örnek günlükleri alın, bilinen saldırı teknikleri aleyhine bir avuç algılama kuralı yazın ve tam triaj döngüsünü baştan sona pratik yapın. Ücretsiz veri kümeleri ve açık kaynak SIEM yığınları (Elastic Stack gibi) bunun için mükemmel düşük maliyetli ortamlar olur.
Blue team temelleri hakkında daha derine inmek için hazır mısınız? SIEM beceri setinizi geliştirmeye devam etmek için Korra Studio'da log analizi, olayı yanıtlama iş akışları ve algılama mühendisliği üzerine ilgili segmentleri keşfettin.
AI yardımıyla yazıldı, Michal Pilch (CISSP), Korra Studio tarafından incelendi ve yayınlandı.
Bu, Korra Studio bilgi tabanından bir nottur — platform her konuyu 1-to-1 mentoring ile eşleştirir.
Ücretsiz başlaarrow_forward