Reddedilen İsteklerden Alarm Üretmek: Logdan Triyaja
Deny logları saldırı sinyaline dönüşür: alarm kaydı formatı, tarama desenleri, eşik ayarı ve tek istekle doğrulanan yanıt kartı.
Reddedilen İsteklerden Alarm Üretmek: Logdan Triyaja#
Yetki katmanı bir isteği reddettiğinde ortaya çıkan kayıt, ham trafik hacminin içinde kaybolmaya mahkum bir satır değildir. Bu kayıt, uygulamanın kimin hangi nesneye erişmeye çalıştığını ve bu denemenin hangi kurala takıldığını bilen tek gözlem noktasıdır. Ham trafik sayacı her isteği eşit ağırlıkta sayar ve bu yüzden tarama ile normal kullanımı ayırt edemez. Red kaydı ise karar anını yakalar ve triyaj için doğrudan kullanılabilir bir girdi üretir.
Bu yazı, reddedilen istek loglarının alarm kaydına dönüştürülmesini baştan sona anlatır. Önce hangi logların triyaj girdisi sayılacağını ve yetki karar olaylarıyla ilişkisini netleştirir. Sonra alarm kaydı formatını, bilinen tarama desenlerini, eşik ayarını, tek istekle doğrulanan yanıt kartını ve sürecin sağlığını gösteren metrikleri ele alır. Kapanışta yöntemin sınırlarını açıkça listeler.
Logdan sinyale: reddedilen istekler neden triyaj girdisidir#
Ham trafik hacmi, savunma tarafında en çok yanıltan ölçüdür. Dakikada gelen istek sayısı arttığında bunun bir kampanya mı, hatalı yapılandırılmış bir istemci mi yoksa gerçek bir tarama mı olduğu sayıdan anlaşılmaz. Hacim, niyeti taşımaz ve niyet olmadan triyaj kararı verilemez. Reddedilen istekler ise farklıdır çünkü her biri bir politika kararının ürünüdür ve kararın gerekçesini yanında taşır.
Yetki karar olayı, isteğin kimlik, rol, kiracı ve nesne sahipliği bağlamında değerlendirilip reddedildiğini kaydeden yapılandırılmış girdidir. Bu olay en azından şu sorulara cevap verir: istek hangi kullanıcı veya belirteçle geldi, hangi nesneye erişilmek istendi, hangi kural reddetti ve istemci bu reddin öncesinde ne yaptı. Bu alanlar log satırında mevcutsa, alarm üretimi için ek bir sisteme ihtiyaç yoktur. Eksikse yapılması gereken ilk iş, log formatını düzeltmektir; eşik ayarı veya alarm kuralı yazmak değil.
Karar olaylarının triyaj girdisi sayılmasının bir sebebi de gürültü oranının düşük olmasıdır. Başarılı istekler uygulamanın normal çalışmasını yansıtır ve içlerinde saldırı sinyali aramak samanlıkta iğne aramaya benzer. Red kayıtları ise zaten elenmiş bir kümedir ve bu kümede desen aramak hem hesaplama hem de insan dikkati açısından daha verimlidir. Kümenin küçük olması, her alarmın arkasında somut bir red listesinin gösterilebilmesi anlamına gelir ve bu da analistin güvenini artırır.
Bu yaklaşımın çalışması için loglama tasarımının karar anını yakalayacak şekilde yapılması gerekir. Hangi alanların tutulacağı, red gerekçesinin nasıl kodlanacağı ve istek kimliklerinin nasıl ilişkilendirileceği baştan planlanmalıdır. Konunun temeli için güvenlik loglama tasarımı yazısındaki alan ve korelasyon önerileri doğrudan uygulanabilir. Log formatı oturmadan alarm kuralı yazmak, temeli atılmamış binaya sensör takmaya benzer.
Red kayıtlarının bir diğer değeri, risk modeliyle bağlantı kurabilmeleridir. Her reddedilen istek aynı ağırlıkta değildir ve hangi nesneye yönelen denemenin daha ciddi sayılacağı, o nesnenin veri sınıflandırmasına bağlıdır. Ödeme bilgisine yönelen tarama ile herkese açık profil fotoğrafına yönelen tarama aynı alarm seviyesini hak etmez. Bu ağırlıklandırmanın nasıl yapılacağı konusunda siber güvenlik risk modeli yazısındaki etki ve olasılık ayrımı yol göstericidir. Triyaj, teknik desen ile iş etkisini aynı kayıtta buluşturduğunda isabetli olur.
Son olarak, reddedilen isteklerin triyaj girdisi olması, başarılı ihlallerin göz ardı edileceği anlamına gelmez. Başarılı ama olağandışı erişimler ayrı bir problemdir ve farklı tekniklerle ele alınır. Buradaki iddia daha dardır: yetki katmanının reddettiği istekler, tarama ve kötüye kullanımın en erken ve en ucuz gözlemlenebilir izidir. Bu iz sistematik biçimde alarma dönüştürülürse, savunma tarafı saldırganın keşif aşamasındayken haberdar olur.
Saklama süresi, triyajın geriye dönük çalışabilmesini belirler ve ham loglar en az bir tam inceleme döngüsünü kapsayacak kadar tutulur. Alarm üretildikten haftalar sonra ham satırlara inilebiliyorsa, yanlış pozitif itirazları kanıtla yanıtlanabilir ve eşik tartışmaları veriye dayanır. Saklama kısa tutulursa ekip yalnızca özet sayılara güvenir ve özetler sorgulanamaz hale gelir. Saklama politikası yazılırken hacim maliyeti ile geriye dönük inceleme ihtiyacı birlikte hesaplanır.
Zaman damgalarının tutarlılığı, birleştirme penceresinin doğruluğunu doğrudan etkiler ve saat kayması olan kaynaklar deseni böler. Farklı sunuculardan gelen loglarda saniye mertebesinde kayma bile pencere sınırındaki olayları ayrı alarm kümelerine dağıtır. Bu yüzden tüm servislerde zaman eşitleme denetlenir ve log hattına giren her kaynağın kayması izlenir. Kayması büyüyen kaynak için alarm üretilmez, önce kaynağın saati düzeltilir.
Bir log satırının triyaja hazır sayılması için taşıması gereken asgari nitelikler şunlardır:
- Red gerekçesi kodludur ve serbest metin değildir, böylece kural motoru deseni sayıyla eşleştirir ve yazım farkları kümeyi bölmez.
- İstek kimliği, kullanıcı kimliği ve belirteç özeti aynı satırda veya ilişkilendirilebilir biçimde durur, analist aktörü tek sorguyla bulur.
- Hedef nesne kimliği ile uç nokta yolu ayrı alanlardadır, desen imzası bu iki alanı sayarak çalışır.
- Olay zamanı ile kayıt zamanı ayrı tutulur, gecikmeli gelen loglar pencereyi kaydırmaz ve geriye dönük düzeltme yapılabilir.
Alarm kaydı formatı#
Alarm kaydı, tek bir red olayının değil, birbiriyle ilişkili red olayları kümesinin özetidir. Tekil red satırları ham malzemedir ve analist bunları tek tek okumaz. Alarm kaydı bu satırları aktör, desen, hacim ve zaman penceresi ekseninde birleştirir ve karar vermeye yetecek bağlamı tek yapıda toplar. Format sabit tutulursa alarmlar karşılaştırılabilir olur, eşikler ayarlanabilir hale gelir ve otomasyon yazmak kolaylaşır.
Aşağıdaki tip, alarm kaydının alanlarını gösterir ve alan adları bilinçli olarak sade tutulmuştur. Amaç belirli bir ürüne uymak değil, her ortamda yeniden üretilebilecek bir iskelet sunmaktır.
type DenyAlertStatus = "open" | "acknowledged" | "confirmed" | "benign" | "closed"; type DeniedRequestAlert = { alertId: string; pattern: "sequential-id-probe" | "credential-stuffing-shape" | "token-replay" | "tenant-hop" | "other"; actor: { kind: "user" | "token" | "source"; key: string; displayHint: string; }; volume: { deniedCount: number; windowMinutes: number; distinctObjects: number; distinctEndpoints: number; }; firstSeen: string; lastSeen: string; sampleRequestIds: string[]; status: DeniedRequestAlertStatus; notes: string; };
Alanların anlamı ve doldurulma kuralı aşağıdaki tabloda özetlenmiştir. Tabloyu alarm üreten kodun yanında tutmak, farklı kişilerin ürettiği alarmların tutarlı kalmasını sağlar.
| Alan | Açıklama | Doldurma kuralı |
|---|---|---|
alertId | Alarmın tekil kimliği | Her birleştirme penceresi için deterministik üret, aynı küme tekrar aynı kimliği vermesin diye pencere başlangıcını kimliğe kat |
pattern | Eşleşen desen adı | Desen kitaplığındaki adlardan birini yaz, hiçbiri uymuyorsa other kullan ve notlara aday adı öner |
actor.kind + actor.key | Alarmın öznesi | Kullanıcı kimliği biliniyorsa user, yalnızca belirteç özeti varsa token, ikisi de yoksa ağ kaynağı ile source kullan |
volume.deniedCount | Penceredeki red sayısı | Yalnızca yetki reddi sayılır, doğrulama ve hız sınırı redleri ayrı tutulur |
volume.distinctObjects | Denenen farklı nesne sayısı | Aynı nesneye tekrarlanan istekler tarama değil ısrar göstergesidir, ayrımı bu alan verir |
firstSeen / lastSeen | Pencere sınırları | Olay zamanını kullan, alarm üretim zamanını değil; gecikmeli loglarda fark büyür |
sampleRequestIds | Örnek istek kimlikleri | En fazla beş adet al, analistin ham loga tek tıkla inmesini sağlar |
status | Yaşam döngüsü durumu | Yeni alarm her zaman open doğar, analist kararı olmadan durum değişmez |
Aktör alanının üç ayrı tür taşıması bilinçli bir tercihtir. Kimliği doğrulanmış kullanıcı ile anonim kaynak aynı kefeye konulamaz çünkü yanıt farklıdır. Kullanıcı bazlı alarmda hesap incelemesi ve oturum sonlandırma gündeme gelirken, kaynak bazlı alarmda hız sınırı ve engelleme gündeme gelir. Belirteç bazlı durum ise ikisinin arasındadır ve ilgili belirtecin hangi uygulamaya ait olduğunun bulunmasını gerektirir. Tür ayrımı yapılmazsa yanıt kartı her alarmda baştan yazılmak zorunda kalınır.
Hacim alanları desen eşleşmesinin ham verisidir ve eşik mantığı bu sayılara dayanır. Toplam red sayısı ile farklı nesne sayısı birlikte okunmalıdır çünkü ikisinin oranı niyeti ele verir. Az sayıda nesneye çok sayıda deneme, parola tahmini veya belirteç zorlamayı düşündürür. Çok sayıda nesneye birer deneme ise envanter taramasını düşündürür. Pencere süresi bu yorumun parçasıdır ve alarm kaydından çıkarılmamalıdır.
Örnek istek kimlikleri alanı küçük görünür ama triyaj hızını belirleyen alandır. Analist alarmı açtığında ilk işi ham loga inmek ve reddin gerçekten politika kaynaklı olduğunu gözle doğrulamaktır. Beş seçilmiş örnek, yüzlerce satırlık dökümü taramaktan daha hızlıdır. Örnekler zaman içine yayılmış şekilde seçilirse desenin sürekliliği de tek bakışta anlaşılır.
Durum alanı alarmın yaşam döngüsünü yönetir ve otomasyonun insan kararını ezmesini engeller. Kural motoru yalnızca open alarm üretebilir ve mevcut bir alarm varken aynı kümeye ikinci alarm açamaz. Durum geçişlerini analist yapar ve her geçiş notla desteklenir. Bu disiplin olmadan aynı tarama her pencerede yeni alarm üretir ve ekip kısa sürede alarmlara bakmayı bırakır.
Notlar alanı, sayısal alanlara sığmayan bağlamı taşır ve alarmın hikayesini korur. Analist doğrulama sırasında bulduğu ek bilgiyi, sessizlik listesiyle ilişkisini veya benzer geçmiş alarmların kimliğini buraya yazar. Boş bırakılan notlar alanı, sonraki incelemede aynı soruların tekrar sorulmasına yol açar. Dolu notlar ise desen kitaplığının güncellenmesine girdi olur çünkü sahada görülen varyantlar ilk olarak burada birikir.
Görüntü ipucu alanı, kimlik yerine geçen okunabilir etikettir ve gizliliği korur. Ham kullanıcı kimliği veya ağ adresi alarm listesinde açıkça gösterilmez, bunun yerine maskelenmiş bir özet ile kaynak türü yazılır. Analist detaya yalnızca alarmı açtığında erişir ve bu erişim denetim izine işlenir. Bu ayrım, alarm panosunun ekran paylaşımlarında ve raporlarda güvenli kullanılmasını sağlar.
Birleştirme anahtarları, hangi red satırlarının aynı alarma düşeceğini belirler ve desen başına ayrı tanımlanır. Anahtar seçimi yanlış yapılırsa ya her satır ayrı alarm olur ya da ilgisiz aktörler tek alarmda birleşir. Kullanılan anahtarlar şunlardır:
- Ardışık ID yoklamada aktör ile uç nokta yolu birlikte anahtarlanır, farklı uç noktalardaki denemeler ayrı alarm olur.
- Kimlik doldurma kalıbında ağ kaynağı ile hedef kullanıcı kümesi anahtarlanır, dağılmış kaynaklar ikinci aşamada kullanıcı kesişimiyle birleştirilir.
- Belirteç tekrarında belirteç özeti anahtardır ve aynı belirtecin farklı kiracılardaki denemeleri tek alarmda toplanır.
- Kiracı atlamada kullanıcı kimliği anahtardır ve denenen kiracı listesi alarmın gövdesinde taşınır.
- Hiçbir desene uymayan kümede en dar anahtar kullanılır ve alarm
otherdesenle açılır, böylece yeni desen adayları görünür kalır.
Desen kitaplığı#
Desen kitaplığı, bilinen tarama davranışlarının imza ve eşik taslaklarını toplar. Her desen bir H3 başlığı altında anlatılır ve aynı iç sırayı izler: önce imza, sonra eşik taslağı, sonra yanlış pozitif kaynakları. Eşik taslakları ürün yapılandırması değil, şekil gösterimidir ve kendi ortam ölçümleriyle doldurulmak üzere yazılmıştır. Sayılar örnek pencere ve oranları gösterir, kopyalanıp doğrudan kullanılmak için değil.
Ardışık ID yoklama (IDOR taraması)#
İmza, tek aktörün aynı uç noktada ardışık veya birbirine yakın nesne kimliklerine yönelik reddedilen istekleridir. Red gerekçesi sahiplik veya kapsam uyuşmazlığıdır ve denenen kimlikler arasında sayısal veya sözlüksel yakınlık görülür. Normal kullanımda kullanıcı kendi nesnelerine erişir ve red almaz, bu yüzden bu desenin red kümesinde belirmesi başlı başına dikkat çekicidir. Desenin ayırt edici yanı, farklı nesne sayısının toplam deneme sayısına oranının yüksek olmasıdır.
# Sekil gosterimi: dogrudan kullanilacak kural degil, ortam olcumune gore doldurun. pattern: sequential-id-probe match: same_endpoint: true deny_reason_in: ["ownership-mismatch", "scope-mismatch"] id_closeness: "sequential-or-nearby" notice_when: distinct_objects_gte: 10 window_minutes: 15 critical_when: distinct_objects_gte: 50 window_minutes: 15
Yanlış pozitif kaynaklarının başında toplu veri taşıma yapan iç araçlar gelir. Muhasebe veya destek ekipleri dönem kapanışında bir liste üzerinden kayıtları tek tek açar ve yetkisi olmayan kayıtlara denk geldikçe red üretir. İkinci kaynak, mobil uygulamanın önbelleğindeki eski kimlik listesidir ve kullanıcı çevrimdışı gezinirken arka arkaya red üretir. Üçüncü kaynak ise test hesaplarıdır ve hazırlık ortamından üretim ortamına sızan otomasyon koşuları bu deseni birebir taklit eder. Bu yüzden alarm kuralı bilinen iç istemci sürümlerini ve hizmet hesaplarını ayrı listede tutmalıdır.
Bu desenin eşik taslağı bilinçli olarak farklı nesne sayısını merkeze alır ve toplam istek sayısını ikinci planda tutar. Aynı nesneye yüzlerce tekrar, tarama yerine kilitlenmiş bir istemci döngüsünü veya hatalı yeniden deneme mantığını gösterir. Kural yazılırken bu ayrım korunur ve tekrar ağırlıklı kümeler ayrı bir kuyruğa yönlendirilir. Analist önce nesne çeşitliliğine bakar, çeşitlilik düşükse istemci hatası olasılığını inceler.
Kimlik bilgisi doldurma kalıbı#
İmza, tek kaynaktan çok sayıda farklı kullanıcı kimliğine yönelen başarısız giriş veya belirteç yenileme denemeleridir. Burada farklı nesne yerine farklı kimlik sayılır ve başarı oranı sıfıra yakındır. Dağıtık kaynaklardan geliyorsa hacim eşiklerine takılmadan sızabilir, bu yüzden desen tek kaynak varsayımına kilitlenmemelidir. Red gerekçesi kimlik doğrulama katmanında üretildiği için bu desen yetki reddi değil kimlik reddi kümesinden beslenir, ancak alarm kaydı formatı aynı kalır.
# Sekil gosterimi: dogrudan kullanilacak kural degil, ortam olcumune gore doldurun. pattern: credential-stuffing-shape match: distinct_usernames_gte: 20 success_ratio_lte: 0.02 window_minutes: 10 notice_when: distinct_usernames_gte: 20 critical_when: distinct_usernames_gte: 100 success_ratio_lte: 0.01
Yanlış pozitif kaynaklarının başında parola yöneticisi senkronizasyon sorunları gelir ve kullanıcı tüm cihazlarında eski parolayla deneme yapar. İkinci kaynak, tek oturum açma sağlayıcısındaki kesinti sonrası oluşan yeniden deneme dalgasıdır ve yüzlerce kullanıcı aynı dakikalarda başarısız giriş üretir. Üçüncü kaynak, paylaşılan ofis ağlarıdır ve onlarca gerçek kullanıcı aynı adresten çıktığı için tek kaynak gibi görünür. Bu yüzden kaynak bazlı engelleme kararı verilmeden önce kullanıcı çeşitliliği ile istek dağılımının birlikte incelenmesi gerekir.
Kiracılar arası belirteç tekrarı#
İmza, bir kiracıya düzenlenmiş belirtecin başka bir kiracının nesnelerine erişmek için kullanılmasıdır. Red gerekçesi kiracı uyuşmazlığıdır ve denemeler farklı uç noktalara dağılmış olabilir. Bu desenin ciddiyeti, kiracı yalıtımının uygulamanın temel güvenlik sınırı olmasından gelir. Tek bir doğrulanmış vaka bile politika katmanında incelemeyi gerektirir, bu yüzden eşikler diğer desenlere göre daha düşük tutulur.
# Sekil gosterimi: dogrudan kullanilacak kural degil, ortam olcumune gore doldurun. pattern: token-replay-across-tenants match: deny_reason: "tenant-mismatch" token_tenant_ne_request_tenant: true notice_when: denied_count_gte: 3 window_minutes: 30 critical_when: denied_count_gte: 10 distinct_objects_gte: 3 window_minutes: 30
Yanlış pozitif kaynaklarının başında kiracı değiştiren gerçek kullanıcılar gelir ve danışman veya destek personeli iki müşteri arasında geçiş yaparken eski sekmeyi kullanır. İkinci kaynak, kiracı birleşmesi veya bölünmesi sonrası geçiş dönemindeki eski belirteçlerdir ve taşıma tamamlanana kadar red üretir. Üçüncü kaynak, yanlış yapılandırılmış tek oturum açma eşleşmesidir ve kullanıcıyı hatalı kiracıya bağlar. Bu yüzden alarm yanıtı doğrudan engelleme değil, belirtecin düzenlenme zamanı ile kiracı geçiş kayıtlarının karşılaştırılması olmalıdır.
Kiracı atlama (tenant hopping)#
İmza, kimliği doğrulanmış bir kullanıcının kısa sürede üyesi olmadığı birden çok kiracıya erişmeyi denemesidir. Belirteç tekrarından farkı, burada belirtecin taşınması değil, aynı kimliğin farklı kiracı bağlamlarında denenmesidir. Red kayıtlarında aynı kullanıcı kimliği, farklı kiracı kimlikleri ve sahiplik reddi görülür. Bu desen içeriden kötüye kullanım ile meraklı gezinmeyi ayırt etmeyi gerektirdiği için eşik kadar bağlam da önemlidir.
# Sekil gosterimi: dogrudan kullanilacak kural degil, ortam olcumune gore doldurun. pattern: tenant-hop match: same_user: true distinct_tenants_gte: 3 deny_reason_in: ["ownership-mismatch", "tenant-mismatch"] notice_when: distinct_tenants_gte: 3 window_minutes: 60 critical_when: distinct_tenants_gte: 5 distinct_objects_gte: 5 window_minutes: 60
Yanlış pozitif kaynaklarının başında çok kiracılı destek rolleri gelir ve vardiya personeli kuyruktaki biletleri açarken sırayla farklı kiracılara dokunur. İkinci kaynak, denetim ve uyum ekiplerinin örneklem incelemesidir ve dönemsel olarak onlarca kiracıya erişim dener. Üçüncü kaynak, ürün içi arama ve genel bakış ekranlarıdır ve kullanıcı tek ekrandan farklı kiracılara ait gibi görünen kayıtlara tıklar. Bu yüzden alarm kuralı destek ve denetim rollerini ayrı sınıfta değerlendirmeli ve bu rollerin denemelerini farklı eşikle izlemelidir.
Dört desen birlikte okunduğunda her birinin farklı bir soruya cevap verdiği görülür ve tablo bu ayrımı özetler. Tek desenle tüm taramayı yakalamaya çalışmak, eşiği anlamsızlaştırır ve yanlış pozitif oranını patlatır. Desenler ayrı kural olarak yaşar ve alarm kaydındaki desen adı hangi yanıt yolunun izleneceğini belirler.
| Desen | Ana sinyal | Kritik soru |
|---|---|---|
| Ardışık ID yoklama | Farklı nesne sayısı | Saldırgan envanteri mi çıkarıyor |
| Kimlik doldurma kalıbı | Farklı kullanıcı sayısı ve düşük başarı oranı | Hesaplar mı zorlanıyor |
| Kiracılar arası belirteç tekrarı | Kiracı uyuşmazlığı | Yalıtım sınırı mı aşılıyor |
| Kiracı atlama | Aynı kullanıcının denediği kiracı sayısı | İçeriden yayılma mı var |
Desen kitaplığı yaşayan bir belgedir ve sahada görülen varyantlarla güncellenir. Yeni varyant ilk olarak other desenli alarmların notlarında belirir ve tekrar ediyorsa kitaplığa aday olur. Aday desen en az bir tam inceleme döngüsü boyunca gözlemlenir ve yanlış pozitif kaynakları yazılmadan kurala dönüşmez. Bu disiplin, kitaplığın alarm gürültüsüne dönüşmesini engeller.
Eşik tasarımı ve ayarı#
Eşik belirlemenin ilk adımı ölçüm yapmaktır ve bu adım atlanırsa tüm eşikler tahmine dayanır. En az iki haftalık red kaydı, desen başına ve uç nokta başına gruplanarak incelenir. Normal haftanın red dağılımı ile kampanya veya sürüm haftasının dağılımı ayrı tutulur çünkü ikisi farklı taban çizgisi üretir. Ölçüm yapılmadan yazılan her eşik ya sürekli öter ya da hiç ötmez ve iki durumda da ekibin güvenini tüketir.
| Seviye | Anlamı | Tipik yanıt | Örnek tetikleyici |
|---|---|---|---|
notice | İzlenmeye değer hareket | Alarm kaydı açılır, analist kuyruğa alır | Eşiğin ilk kademesine ulaşan tarama |
critical | Hızlı inceleme gerekir | Analist aynı gün doğrular, yanıt kartı açılır | Yüksek hacimli veya hassas nesneye yönelen tarama |
| sessizlik | Bilinen zararsız kaynak | Alarm üretilmez, sayaçta izlenir | Allowlisted iç araç veya test hesabı |
Kademeli eşikler, tek eşikli düzenin iki hastalığını çözer. Tek eşik düşük tutulursa ekip gürültüde boğulur, yüksek tutulursa erken uyarı kaybolur. İki kademe ise düşük seviyede izleme, yüksek seviyede müdahale imkanı verir. Kademe aralıkları desenin ciddiyetine göre değişir ve kiracı sınırına dokunan desenlerde aralık dar tutulur. Aralık seçimi ölçüm verisine dayanır, sezgiyle değil.
Sessizlik kuralları, bilinen zararsız kaynakların alarm üretmesini engeller ama kayıt dışı bırakmaz. Sessize alınan kaynak sayaçta izlenmeye devam eder ve davranışı değişirse sessizlik kaldırılır. Sessizlik listesine giriş için iki koşul aranır: kaynağın kimliği doğrulanabilir olmalıdır ve ürettiği redlerin gerekçesi bilinmelidir. Bu koşulları sağlamayan hiçbir kaynak sessize alınmaz. Liste her incelemede gözden geçirilir çünkü dün zararsız olan istemci bugün ele geçirilmiş olabilir.
Statik eşikler zamanla çürür ve bunun üç sebebi vardır. Birincisi, ürün büyür ve uç nokta sayısı arttıkça normal red hacmi de artar. İkincisi, saldırganlar eşikleri öğrenir ve altında kalacak hızda tarama yapar. Üçüncüsü, iş döngüleri değişir ve sezonluk yoğunluk eski eşikleri anlamsız kılar. Bu yüzden eşikler takvimli incelemeye bağlanır ve her incelemede tetiklenme sayısı ile doğruluk oranı birlikte okunur.
İnceleme ritmi aylık yapılır ve her desen için üç soru sorulur: bu desen geçen ay kaç alarm üretti, kaçı doğrulandı, eşiği değiştirsek sonuç ne olurdu. Doğrulanma oranı düşükse eşik yükseltilir veya imza daraltılır. Alarm hiç üretilmediyse önce kuralın çalışıp çalışmadığı test edilir, sonra eşiğin fazla yüksek olup olmadığına bakılır. Sessizlik listesi aynı toplantıda gözden geçirilir ve süresi dolan girişler temizlenir.
Acil durum eşiği, normal kademelerin dışında tutulan ve yalnızca olağanüstü hacimde devreye giren bir üst sınırdır. Bu sınır aşıldığında analist kuyruğu beklenmez ve önceden tanımlı kısıtlama adımı otomatik uygulanır. Sınırın değeri ölçümün çok üstünde tutulur, böylece normal dalgalanmalarda tetiklenmez. Her tetiklenme sonrası zorunlu inceleme yapılır ve sınırın doğru yerde olup olmadığı kayda geçirilir.
Aylık inceleme toplantısının sabit gündemi şöyledir:
- Her desenin alarm sayısı, doğrulanma oranı ve triyaj süresi okunur ve geçen ayla karşılaştırılır.
- Sessizlik listesindeki her girişin geçerliliği sorgulanır, kaynağın davranışı değişmişse sessizlik kaldırılır.
otherdesenle açılan alarmlar taranır ve tekrar eden küme varsa kitaplık adayı olarak işaretlenir.- Envantere yeni eklenen uç noktaların kural setine bağlanıp bağlanmadığı denetlenir.
- Acil durum eşiğinin tetiklenip tetiklenmediği ve tetiklendiyse sonucun ne olduğu kayda geçirilir.
Yanıt kartı: tek istekle doğrulama#
Alarm doğrulamanın en hızlı yolu, örnek istek kimliklerinden birini alıp aynı isteği kontrollü biçimde tekrarlamaktır. Analist isteği üretim verisine dokunmadan, salt okunur kapsamda ve denetim izi bırakarak yineler. Red tekrarlanırsa alarm doğrulanır, erişim gerçekleşirse olay incelemeye dönüşür. Tek isteklik bu test, saatler sürebilecek log taramasını dakikalara indirir ve kararın somut kanıta dayanmasını sağlar.
Doğrulama sonrası ikinci adım kapsam belirlemedir. Hangi nesnelerin denendiği, bu nesnelerin veri sınıflandırması ve denemelerin başarılı olup olmadığı listelenir. Kapsam listesi risk değerlendirmesine girdi olur ve yanıtın ölçeğini belirler. Yalnızca herkese açık nesnelere dokunan tarama ile ödeme kayıtlarına dokunan tarama aynı ciddiyetle ele alınamaz. Kapsam belirsiz bırakılırsa ya gereksiz panik ya da tehlikeli rehavet oluşur.
Üçüncü adım düzeltmenin politika katmanında yapılmasıdır. Tekil nesneye kural yamamak yerine, reddi üretmesi gereken genel kural gözden geçirilir ve eksik koşul oraya eklenir. Düzeltme sonrası doğrulama, BOLA test matrisi otomasyonu yazısındaki rol ve kiracı kombinasyonlarıyla yapılır. Matris testi geçmeden düzeltme kapatılmaz çünkü aynı sınıf hata farklı uç noktada yaşamaya devam edebilir.
Dördüncü adım kaydın bulgu formatında saklanmasıdır. Alarm kaydı ham gözlemdir ve kapatıldıktan sonra aranması zorlaşır. Bulgu kaydı ise nesne, etki, kök sebep ve düzeltme bilgisini standart yapıda tutar ve sonraki denetimlerde kaynak olur. Dönüşüm sırasında alarm kimliği bulguya bağlanır, böylece ham logdan bulguya kadar zincir kopmaz. Bu zincir, aynı desenin tekrarında önceki kararların hızla hatırlanmasını sağlar.
Doğrulamanın erişimle sonuçlandığı durum ayrı bir yola girer ve yanıt kartı olay kartına dönüşür. Bu durumda kapsam belirleme genişletilir, ilgili belirteçler sonlandırılır ve etkilenen nesnelerin erişim kayıtları geriye dönük taranır. Politika düzeltmesi yine aynı akışla yapılır ama matris testine ek olarak sızma testi kapsamına yeni vaka eklenir. Alarm kaydının durumu confirmed yapılır ve bulgu bağlantısı öncelikli işaretlenir.
Kartın sahipliği vardiya boyunca tek kişide olur ve devir notla yapılır. Sahipsiz kartlar kuyrukta bekler ve doğrulama geciktikçe pencere verisi eskir. Sahiplik ataması alarmın açılmasıyla otomatik yapılır ve yoğunlukta yeniden dengeleme uygulanır. Kart kapatılmadan sahiplik bırakılmaz, bırakılmak istenirse gerekçe karta yazılır.
Yanıt kartının tamamı aşağıdaki iskeletle tek sayfada tutulur ve her alarm için doldurulur. Kartın tek sayfa olması, analistin dağınık notlar yerine standart bir akışı izlemesini sağlar.
# Yanit karti iskeleti: surec sablonu, urun yapilandirmasi degil. kart: alarm_id: "<alarm kaydindaki kimlik>" dogrulama: tekrarlanan_istek_id: "<orneklerden biri>" sonuc: "red-tekrardi | erisim-gerceklesti" zaman: "<ISO-8601>" kapsam: denenen_nesneler: ["<nesne kimlikleri>"] veri_sinifi: "<hassasiyet duzeyi>" basarili_erisim: false duzeltme: katman: "policy" degisen_kural: "<kural adi>" matris_testi: "gecti | kaldi" bulgu_bagi: "<bulgu kimligi>"
Pratik metrikler#
Alarm başına triyaj süresi, sürecin hızını gösteren ana ölçüdür. Alarmın açılmasından doğrulama kararına kadar geçen süre her alarmda kaydedilir ve haftalık ortanca değer izlenir. Süre uzuyorsa sebep genellikle örnek istek kimliklerinin eksikliği veya kapsam bilgisinin dağınık olmasıdır. Bu metrik kısaldıkça analist başına düşen alarm kapasitesi artar ve kuyruk birikmez. Hedef değer ortama göre değişir, önemli olan eğilimin aşağı yönlü olmasıdır.
| Metrik | Nasıl ölçülür | Neyi değiştirir |
|---|---|---|
| Alarm başına triyaj süresi | Açılış ile doğrulama kararı arası süre, haftalık ortanca | Örnek ve kapsam alanları iyileşir, kuyruk erir |
| Yanlış pozitif oranı | Zararsız kapanan alarm bölü toplam alarm, desen başına | Eşik ve imza ayarı yapılır, sessizlik listesi güncellenir |
| Envanterli uç nokta kapsamı | Desen kurallarının izlediği uç nokta bölü toplam uç nokta | Kör noktalar kapanır, yeni uç noktalar kurala bağlanır |
Yanlış pozitif oranı, desen başına ayrı hesaplanır ve eşik ayarının pusulasıdır. Oran yüksekse analistler alarmları ciddiye almayı bırakır ve gerçek tarama gürültüde kaybolur. Oran sıfıra yakınsa eşikler fazla sıkı olabilir ve düşük hızlı taramalar kaçıyor olabilir. Sağlıklı aralık ortama göre değişir ama eğilim her desen için ayrı izlenir. Tek bir toplam oran, hangi desenin sorunlu olduğunu gizler.
Envanterli uç nokta kapsamı, kör noktaları gösterir. Desen kuralları yalnızca bilinen uç noktaları izler ve gölge uç noktalar dışarıda kalır. Kapsam oranı düşükse yeni eklenen uç noktalar kural setine bağlanmamıştır. Bu metrik, envanter çalışmasıyla birlikte okunur ve gölge API envanteri güncel tutulur. Kapsam artmadan eşik sıkılaştırmanın anlamı yoktur çünkü izlenmeyen alanda tarama serbestçe sürer.
Metrikler aylık incelemede birlikte değerlendirilir ve kararlar yazılı notla kapatılır. Triyaj süresi uzamışsa format, yanlış pozitif artmışsa eşik, kapsam düşmüşse envanter gündeme alınır. Üç metrik aynı anda kötüleşiyorsa sorun tekil ayarlarda değil, sürecin sahipliğindedir ve sorumluluk tanımı gözden geçirilir. Metrik toplantısı bulgu incelemesinden ayrı yapılır çünkü ikisinin temposu farklıdır.
Metriklerin oyuna gelmesi engellenir ve bunun için her metriğin tamamlayıcı bir denge metriği izlenir. Triyaj süresi kısalırken doğruluk düşüyorsa hız, özensiz kapatmalarla elde ediliyor demektir. Yanlış pozitif oranı düşerken alarm sayısı sıfıra yaklaşıyorsa eşikler fazla sıkılmış olabilir. Kapsam artarken kural başına düşen alarm sayısı izlenir, böylece envanter büyümesi gürültüye dönüşmeden yakalanır.
Sınırlılıklar#
Şifrelenmiş ve karartılmış istemciler, bu yöntemin görebildiği alanı daraltır. İstemci trafiği uçtan uca şifreli taşınıyorsa veya istekler kasıtlı olarak dağıtılıyorsa, aktör birleştirme zorlaşır ve desen imzaları tutmaz. Bu durumda red kayıtları tekil olaylar olarak kalır ve birleştirme penceresi boş döner. Çözüm istemciyi kırmak değil, kimlik ve belirteç katmanında korelasyonu güçlendirmek ve cihaz sinyallerini loga eklemektir.
Eşik altı yavaş tarama, kademeli eşiklerin yapısal kör noktasıdır. Saldırgan pencere başına birkaç istek gönderirse hiçbir kademe tetiklenmez ve tarama aylarca sürebilir. Uzun vadeli birleştirme pencereleri bu riski azaltır ama yanlış pozitif oranını yükseltir. Denge, hassas nesnelere yönelen denemelerde pencereyi uzatmak ve sıradan nesnelerde kısa tutmaktır. Tam çözüm yoktur, riskin kabul edilip yazılması gerekir.
Alarm yorgunluğu, sürecin insan tarafındaki sınırdır. Eşikler ne kadar iyi ayarlansa da analist günde onlarca alarm görürse dikkati dağılır ve doğrulama özensizleşir. Sessizlik kuralları ve kademe ayrımı yorgunluğu geciktirir ama ortadan kaldırmaz. Ekip kapasitesi alarm hacmine göre planlanmalı ve kuyruk derinliği izlenmelidir. Kuyruk sürekli büyüyorsa önce kural sayısı azaltılır, ekip büyütmek ikinci adımdır.
Paylaşılan altyapı ve adres çevirme, aktör birleştirmeyi bulanıklaştıran bir diğer sınırdır. Birçok gerçek kullanıcı aynı adresten çıktığında kaynak bazlı desenler olduğundan büyük görünür ve tersi durumda dağıtık tarama tek aktörde toplanamaz. Bu bulanıklık eşikle değil, kimlik katmanındaki korelasyonla çözülür. Anonim kaynaklara dayalı alarmlarda güven düzeyi düşük işaretlenir ve yanıt kartı engelleme yerine izlemeye yönelir.
Kısa sonuç#
Reddedilen istekler, yetki katmanının ücretsiz ürettiği keşif uyarılarıdır ve sabit bir alarm formatıyla triyaj edilebilir. Desen kitaplığı imzayı, kademeli eşikler önceliği ve yanıt kartı doğrulamayı standartlaştırır. Metrikler sürecin sağlığını gösterir, sınırlılıklar ise yöntemin nerede durduğunu açıkça çizer. Bu döngü işletildikçe tarama erken görülür ve düzeltme politika katmanında kalıcı olur. Başlangıç için tek desenle ve tek kademeyle yola çıkmak, hiç başlamamaktan daha çok şey öğretir.
Ne düşünüyorsun?
Tepki bırakarak geri bildirim ver