Tehdit Avında Uzmanlaşmak: Pratik Bir Rehber
Veri kaynaklarından gizli düşmanları ortaya çıkaran tekniklere kadar, yapılandırılmış ve hipotez odaklı bir tehdit avı yaklaşımı öğrenin.
Tehdit avı geleneksel güvenlik modelini tersine çevirir: uyarıları beklemek yerine, proaktif olarak güvenliğin ihlal edildiğini varsayar ve kanıt arayışına çıkarsınız. İyi yapıldığında, otomatik savunmaları geçen düşmanları yakalar. Bu rehber, kuruluşunuzun boyutu veya araç seti ne olursa olsun uygulayabileceğiniz pratik, tekrarlanabilir bir süreci anlatır.
Avının Neden Önemli Olduğu
İmza tabanlı tespit ve hatta çoğu davranışsal analizler yalnızca bilinen kötü desenleri veya açık anormallikleri yakalar. Yetenekli saldırganlar bilinçli olarak bu eşiğin altında faaliyet gösterir, yasal araçları (land üzerinde yaşama ikilileri), geçerli kimlik bilgilerini ve yavaş, sabırlı hareketleri kullanırlar. Tehdit avı, bir insan analistin saldırgan davranışı hakkında hipotezler oluşturmasını ve telemetrinizdeki destekleyici kanıtları aktif olarak aramasını sağlayarak bu açığı kapatır.
Hipotez Odaklı Bir Süreç Oluşturun
Etkili avlar, açık uçlu bir balık avından ziyade belirli, test edilebilir bir hipotezle başlar. İyi hipotezler tipik olarak üç kaynaktan gelir:
- Tehdit istihbaratı: Yeni bir rapor, endüstrinizi hedef alan bir grup tarafından kullanılan bir tekniği anlatır. Hipotez: "Bu grup ortamımızda aktifse, PowerShell'in belirli bir desen aracılığıyla yükleri indirmesini görebiliriz."
- MITRE ATT&CK boşlukları: Mevcut tespit kapsamınızı ATT&CK teknikleriyle eşleştirin ve otomatik olarak tespit edemediğiniz teknikler için avları önceliklendirin.
- Anomali odaklı merak: Uyarı tetiklemeyen ancak gözden geçirildiğinde garip görünen olağandışı oturum açma saatleri, nadir ana-alt işlem ilişkileri veya beklenmedik giden bağlantılar.
Her hipotezi, sorgulamak istediğiniz veri kaynaklarını ve ne kanıtlar onu onaylayacağını veya reddedeceğini belgeleyin. Bu disiplin, avların odaktan sapmasını engeller ve sonuçları tekrarlanabilir kılar.
Veri Kaynaklarınızı Bilin
Bir av, arkasındaki telemetri kadar iyidir. Temel kaynaklar şunlardır:
- Uç Nokta Tespit ve Yanıt (EDR) günlükleri: işlem oluşturma, komut satırı argümanları, dosya yazmaları, işlem başına ağ bağlantıları.
- Windows Olay Günlükleri: özellikle Güvenlik (4624/4625 oturum açmalar), Sysmon (işlem oluşturma, ağ, kayıt defteri) ve PowerShell işletim günlükleri.
- Ağ verileri: bağlantı meta verileri için NetFlow/Zeek günlükleri, DNS sorgusu günlükleri ve giden web trafiği için proxy günlükleri.
- Kimlik doğrulama günlükleri: kimlik sağlayıcılarından, VPN'lerden ve dizin hizmetlerinden imkansız seyahat veya kimlik bilgisi suistimalini tespit etmek için.
- Bulut denetim günlükleri: ayrıcalık değişiklikleri ve API suistimali için CloudTrail, Azure Etkinlik Günlükleri veya GCP Denetim Günlükleri.
Bunları ad hoc sorguları hızlı bir şekilde çalıştırabileceğiniz bir SIEM veya veri gölünde merkezi hale getirin. Saklamada bulunduğu süre çok kısaysa, geçmiş ihlallere karşı avlar imkansız hale gelir—mümkün olduğunda en az 90 güne hedeflemeyin.
Pratik Av Teknikleri
Yığın sayma (frekans analizi): Bir alanın oluşumlarını sayın—ana işlem adları, zamanlanmış görev adları, hizmet adları—ortamınız genelinde. Aykırı değerler (on bin ev sahibinden biri çalışan bir işlem) genellikle araştırmaya değer bir şeyi gösterir.
SELECT parent_process, COUNT(*) as cnt
FROM process_events
GROUP BY parent_process
ORDER BY cnt ASC
LIMIT 50;
En düşük oluşum sıklığı (LFO): Yığına benzer ancak (kullanıcı, kaynak_ip) oturum açma çiftleri gibi kombinasyonlara uygulanır, nadir erişim desenlerini ortaya çıkarmak için.
Temel sapması: Bir ev sahibi veya kullanıcı için "normal" olarak nelerin göründüğünü belirleyin (tipik oturum açma saatleri, yaygın işlemler) ve sapmaları işaretleyin. Bu, profillemede ilk bir yatırım gerektirir ancak devam eden avlar için ödeme yapar.
IOC'ler ve TTP'ler üzerinde döner: Bilinen bir göstergeden (hash, etki alanı, IP) veya teknikten (örn. T1055 işlem enjeksiyonu) başlayın ve tüm mevcut günlüklerde ilgili etkinlik arayın, ardından ilgili altyapı veya etkilenen ev sahiplerini bulmak için herhangi bir isabet dışında dönün.
Öğrenmeye Değer Araçlar
- Sysmon + Sigma kuralları: Sysmon zengin uç nokta telemetrisi sağlar; Sigma, SIEM platformları arasında tespit etmek ve avlamak için taşınabilir bir kural biçimi sağlar.
- Velociraptor veya osquery: Şu anda belirli bir yapıyı kontrol etmek için yüzlerce uç noktaya ihtiyacınız olduğunda filo genelinde canlı sorgulama için.
- Zeek: Basit NetFlow'un ötesinde derin ağ protokolü analizi için.
- MITRE ATT&CK Navigator: Av kapsamını zaman içinde izlemek ve görselleştirmek için.
Döngüyü Kapatmak
Her av, "hiçbir şey bulunamadı" dışında bir sonuç üretmelidir. Kötü amaçlı etkinliği doğrularsanız, bunu olay yanıtına besleyin. Görünürlükteki boşlukları bulursanız, bunları tespit mühendisliği biletleri olarak dosyalayın. Bir av tekniği değerli olduğunu kanıtlarsa, bunu otomatik tespit kuralına dönüştürün, böylece gelecekteki örnekler manuel çabaya gerek olmadan uyarıları tetikleyin. Bu, tehdit avını, tek seferlik bir alıştırmadan ziyade tüm güvenlik programınız için sürekli iyileştirme motoru haline dönüştürür.
Hipotezler, kullanılan sorgular ve bulgularla birlikte bir av günlüğü tutun—bu kurumsal bilgi zaman içinde birikir ve yeni avları çıkarmak çok daha hızlı hale gelir.
Daha derine inmek için hazır? Tehdit avı ile doğal olarak eşleşen tespit ve soruşturma becerilerini geliştirmek için Korra Studio'nun Dijital Adli Tıp ve Mavi Tim segmentlerini keşfedin.
AI yardımıyla yazıldı, Michal Pilch (CISSP), Korra Studio tarafından incelendi ve yayınlandı.
Bu, Korra Studio bilgi tabanından bir nottur — platform her konuyu 1-to-1 mentoring ile eşleştirir.
Ücretsiz başlaarrow_forward