SCNET · Kurumsal BT · Ankara, Türkiye

Sanal Çekirdek

Görmek istediğiniz saldırı, toplayacağınız kayıtları belirler.

Güvenlik operasyonu, ekrana düşen uyarı sayısıyla değil kapatılan gerçek olay sayısıyla ölçülür. Sanal Çekirdek kurulumu bu ölçüye göre yapar: hangi kaynak toplanacak, hangi kural yazılacak, hangi olay kime gidecek.

Her şeyi toplamak, hiçbir şeyi görmemenin en pahalı yoludur. Kaynak seçimi, tespit kalitesini doğrudan belirler.

Kaynak seçimi ve veri disiplini

Toplanan her kayıt hem maliyet hem gürültüdür. Kaynaklar, hangi tespit senaryosunu beslediğine bakılarak seçilir; bir senaryoya hizmet etmeyen kaynak toplanmaz. Kimlik, uç nokta ve ağ katmanları genellikle ilk üç sırayı alır.

  • Her kaynak en az bir tespit senaryosuna bağlıdır
  • Saat senkronu ve zaman dilimi baştan sabitlenir
  • Kayıt saklama süresi senaryo ihtiyacına göre
  • Kaynak eklemek kadar çıkarmak da planlanır

Tespit kuralları ve ayar

Hazır kural setleri başlangıç noktasıdır, varış noktası değil. Kurallar kurumun kendi davranışına göre ayarlanır; yanlış pozitifi yüksek kural, kapatılmak yerine daraltılır. Her kuralın bir sahibi ve bir yanıt adımı olur.

  • Kural, yanıt adımı yazılmadan devreye alınmaz
  • Yanlış pozitif oranı kural bazında izlenir
  • Kurum davranışı değiştikçe kural yeniden ayarlanır
  • Devre dışı bırakılan kural gerekçesiyle kaydedilir

Olay akışı ve tırmanma

Bir uyarının olaya dönüşmesi ve doğru kişiye ulaşması akışla tanımlanır. Kim inceler, ne zaman tırmanır, hangi eşikte kurum devreye girer — bunlar olaydan önce yazılır. Kriz anında öğrenilen akış, akış değildir.

  • Tırmanma rol üzerinden tanımlanır, kişi üzerinden değil
  • Kurumun devreye gireceği eşik yazılıdır
  • Kapatma, doğrulama adımı olmadan yapılmaz
  • Her olay bir sonuç kaydıyla biter

Ölçüm ve iyileştirme

Operasyonun kendisi de ölçülür: kaç uyarı geldi, kaçı olaya dönüştü, kaçı gerçek çıktı, kapanış ne kadar sürdü. Bu dört sayı, kurulumun işe yarayıp yaramadığını gösteren asıl göstergedir.

  • Gerçek olay oranı düşükse kural ayarı gerekir
  • Yinelenen olaylar kalıcı düzeltmeye yönlendirilir
  • Kör noktalar senaryo kapsamıyla karşılaştırılır
  • Ölçümler dönemler arasında aynı tanımla alınır

Nasıl çalışırız

  1. Tespit senaryolarını ve kaynakları belirleyin
  2. Veri toplama ve saklama disiplinini kurun
  3. Kuralları kurum davranışına göre ayarlayın
  4. Olay akışını ve tırmanmayı yazın
  5. Dört göstergeyi ölçüp kuralları iyileştirin

Başarı nasıl ölçülür

  • Her tespit kuralının sahibi ve yanıt adımı var
  • Gerçek olay oranı dönemler içinde yükseliyor
  • Yinelenen olaylar kalıcı düzeltmeyle kapanıyor
  • Kör nokta listesi küçülüyor

Sık sorulan sorular

Kendi SOC'umuzu mu kurmalıyız, hizmet mi almalıyız?

Karar, olay hacmine ve ekip sürekliliğine bağlıdır. Kurum içi kurulum bağlam avantajı verir ama vardiya sürekliliği gerektirir; hizmet almak sürekliliği çözer ama bağlamın aktarılmasını zorunlu kılar.

Hangi kaynakları toplamalıyız?

Senaryodan geriye doğru gidilir. «Şu saldırıyı görmek istiyorum» cümlesi hangi kaydı gerektiriyorsa o toplanır; senaryosu olmayan kaynak maliyet ve gürültüden başka bir şey üretmez.

Yanlış pozitifler nasıl azalır?

Kuralı kapatarak değil daraltarak. Kurumun normal davranışı öğrenildikçe kural bağlamla zenginleşir; kapatılan kural, görülmeyen bir saldırı yüzeyi bırakır.

Görmek istediğiniz saldırı senaryolarını paylaşın; hangi kaynakların gerektiğini ve kuralların nasıl kurulacağını birlikte çıkaralım.

Tespit senaryolarınızı konuşalım