Sistem günlüklerini inceleyerek anormallikleri ve güvenlik olaylarını tespit eden işlem, günlük analizidir. Her oturum açma, her işlem başlatma, her ağ bağlantısı günlük girdileri oluşturur. Bu gürültünün içinde bir saldırının ipuçları gizlidir. Alışılmadık bir konumdan yapılan oturum açma. Sabah 3'te PowerShell betiği çalıştıran bir hizmet hesabı. Giden trafiğe ani bir artış. Günlük analizi bu kalıpları bulur.
Asıl zorluk hacimdir. Orta ölçekli bir kuruluş günde milyonlarca kayıt oluşturur. Manuel inceleme imkansızdır. Güvenlik bilgi ve olay yönetimi platformları, birçok kaynaktan gelen kayıtları toplar, normalleştirir ve ilişkilendirir. Önemli olayları ortaya çıkarmak için kurallar ve makine öğrenimi uygularlar. Ancak SIEM'ler bile yanlış pozitifler üretir. Analist yine de önceliklendirme yapmak zorundadır. İyi bir kayıt analizi, iyi bir kayıt tutma ile başlar. Sistem olayı kaydetmezse, hiçbir araç onu analiz edemez. Kayıt tutma devre dışı bırakıldığı veya eksik olduğu için birçok ihlal tespit edilemez. Denetim politikalarının kasıtlı olarak yapılandırılması gerekir. Kimlik doğrulama olayları, süreç oluşturma ve ağ bağlantıları minimum gereksinimlerdir. Saklama süresi de önemlidir. Saldırganlar aylarca bekleyebilir. 30 gün sonra silinen kayıtlar boşluklar bırakır. Soruşturma geçmişe ihtiyaç duyar.
Önceliklendirilecek günlük kaynakları
- Kimlik doğrulama — oturum açma işlemleri, başarısızlıklar, yetki değişiklikleri
- Uç nokta — işlem oluşturma, dosya değişiklikleri, hizmet yüklemeleri
- Ağ — güvenlik duvarı, DNS, proxy ve VPN kayıtları
- Bulut — API çağrıları, depolama erişimi, kimlik doğrulama olayları
- Uygulama — hatalar, yönetim işlemleri, veri dışa aktarımları
Kayıtlar delildir. Eğer kayıtlar toplanmazsa, olay yeniden canlandırılamaz.
Comments
No comments yet. Be the first to share a thought.
Leave a comment