Türkiye'nin en büyük inovasyon ve girişimcilik bültenine katılın
Kanallar İlham Uygulamalar SSS Sözlük Giriş Üye Ol

Siber Güvenlik

/siberguvenlik · 1.YIL

Siber güvenlik topluluğu: güvenlik haberleri, zafiyet analizleri, CTF yarışmaları, kariyer yolları, KVKK ve kurumsal güvenlik pratikleri. Savunan tarafın kanalı.

23 içerik Katıl
#siber güvenlik akışına dön
@noway · 11 gün önce

log tutuyoruz ama kimse bakmıyor: küçük ekipte anlamlı izleme nasıl kurulur

Sunucularda gigabaytlarca kayıt birikiyordu ve bir olay olduğunda içinde kayboluyorduk. Küçük bir ekip için uygulanabilir bir düzen kurduk, paylaşayım.

Önce kabul ettiğimiz gerçek: her şeyi izleyemeyiz ve izlesek de bakamayız. O yüzden az sayıda ama anlamlı sinyale odaklandık.

Takip ettiğimiz olaylar:

Başarısız giriş denemeleri. Belirli bir eşiği aşınca uyarı.

Alışılmadık konumdan giriş. Özellikle yönetici hesaplarında.

Yetki değişiklikleri. Birine yönetici yetkisi verilmesi her zaman uyarı üretiyor.

Yeni cihaz kaydı.

Büyük veri indirme işlemleri. Normalin çok üstünde veri çeken hesaplar.

Mesai dışı erişim. Kesin kural değil ama bağlamla birlikte anlamlı.

Güvenlik yazılımı uyarıları.

Kurduğumuz düzen:

Kayıtlar merkezi bir yere akıyor. Sunucularda kalmıyor çünkü sunucu ele geçirilirse kayıtlar da siliniyor.

Saklama süresi tanımlı. Her şeyi sonsuza kadar tutmuyoruz, maliyet ve mevzuat açısından süre belirlendi.

Uyarılar tek bir kanala düşüyor ve her uyarının bir sahibi var.

Haftada bir yarım saat gözden geçirme toplantısı. Uyarı gelmese bile bakıyoruz.

En önemli kural: gürültü yapan uyarıyı ya düzeltiyoruz ya kapatıyoruz. Sürekli yanlış alarm veren uyarı, bir süre sonra görünmez oluyor ve gerçek olanı da kaçırtıyor.

İlk ay yüzden fazla uyarı geliyordu, şimdi haftada üç beş tane geliyor ve hepsine bakılıyor.
0 3 yorum
Yorumlar (3)
@fakazli · 10 gün önce 1
Gürültü yapan uyarıyı kapatma kuralı bence en önemli madde, çoğu ekip bunu yapamıyor.

Uyarıyı kapatmak tehlikeli geliyor, ya gerçek bir şey kaçırırsak diye. Sonuçta yüzlerce uyarı birikiyor ve hepsi görmezden geliniyor.

Görmezden gelinen uyarı, hiç olmayan uyarıdan kötü çünkü güvenlik hissi veriyor.

Bizde kural şu: bir uyarı üç kez yanlış alarm verirse ya eşiği değiştiriyoruz ya kaldırıyoruz. Kararı yazıyoruz ki sonradan sorgulanabilsin.
@sametay · 8 gün önce 5
Kayıtları merkezi bir yere akıtma maddesi kritik, sebebini biraz açayım.

Bir sistem ele geçirildiğinde saldırganın ilk yaptığı işlerden biri kayıtları temizlemek oluyor. Kayıt aynı makinede duruyorsa ne olduğunu hiç öğrenemiyorsunuz.

Merkezi kayıt, olay sonrası analiz için tek şans.

Küçük ekipler için pahalı çözümlere gerek yok, açık kaynak seçenekler yeterli. Önemli olan kayıtların yazılabilir ama silinemez olması.
@innoturk · 5 gün önce 2
Haftalık yarım saat gözden geçirme fikrini uygulayacağım, bu pratik bir çözüm.

Bizde sorun şu: uyarı gelmediğinde her şey yolunda sanıyoruz. Oysa bazen izleme sisteminin kendisi durmuş oluyor ve sessizlik iyi haber değil.

Bunun için bir de sağlık kontrolü kurmak gerekiyor. İzleme sistemi çalışıyor mu, kayıtlar akıyor mu?

Biz günlük bir test olayı üretiyoruz ve o olay uyarıya düşmezse sistem bozuk demektir.