Herkese selamlar,
Talentcoders siber güvenlik yaz kampına ait son kısıma geldik ve kampta yaptığımız ve öğrendiğimiz konuları mediuma tamamen taşımış oldum diyebilirim. Bazı kısımları kendime göre değiştirip daha öznel bir içerik oluşturmaya da dikkat ettim, kamp boyunca eğlenceli ve güzel içeriklere imza attık bu yazımda çok fazla uygulama olmayacaktır genelde tanım ağırlıklı olarak devam edeceğiz. O halde konuya geçelim.

SOC Nedir?
SOC, yani Security Operations Center, bir organizasyonun bilgi güvenliğini sürekli izleyen, tehditleri tespit eden, analiz eden ve müdahale eden merkezi bir birimdir. SOC ekipleri, ağlar, sunucular ve uç cihazlardan gelen güvenlik verilerini toplar, olayları değerlendirir ve siber saldırılara karşı proaktif veya reaktif önlemler alır. SOC, siber tehditleri minimize etmek, veri ihlallerini önlemek ve kurumun güvenlik politikalarına uyumu sağlamak amacıyla 7/24 çalışır. L1 Analisti: Gelen güvenlik uyarılarını ve olay bildirimlerini ilk seviyede izleyen ve temel değerlendirmeyi yapan kişidir. Basit alarmları doğrular, sahte pozitifleri ayıklar ve kritik olayları L2'ye iletir. Genelde saldırıları veya anomalileri ilk karşılayan kişiler denebilir. L2 Analisti: L1'den gelen olayları daha detaylı analiz eden, tehditlerin kaynağını ve etkisini araştıran kişidir. Log ve veri incelemeleri yapar, olayın kapsamını belirler ve gerekirse müdahale prosedürlerini başlatır. L3 Analisti: En üst seviye uzman olan L3, karmaşık saldırıları ve ileri düzey tehditleri analiz eder. Sıfırıncı gün açıkları, gelişmiş kalıcı tehditler (APT) ve kritik güvenlik ihlallerinde çözüm önerir, SOC stratejilerini geliştirir ve gerekirse L2'ye rehberlik eder.

SOC Yapısı

Açık Kaynak Güvenlik Kontrolleri:

Threat Hunting / Tehdit Avcılığı Threat hunting, bir organizasyonun ağlarında veya sistemlerinde henüz tespit edilmemiş, gizli veya gelişmiş tehditleri proaktif olarak arama ve bulma sürecidir. Bu süreç, geçmiş veriler, loglar ve davranış analizleri kullanılarak yapılır; otomatik alarmlara bağlı kalmadan, potansiyel saldırı göstergelerini araştırır ve tespit edilen tehditler için müdahale planları oluşturur. Threat hunting, SOC'un pasif bekleme yerine aktif savunma stratejisi yürütmesini sağlar. Tehdit Avcılığı Terimleri Indicator of Compromise (IOC): Sistemde saldırı gerçekleştiğini gösteren kanıt veya iz, örneğin kötü amaçlı IP adresi, zararlı dosya hash'i, şüpheli domain. Indicator of Attack (IOA): Bir saldırının gerçekleşmekte olduğunu veya başlayacağını gösteren davranışsal işaretler, örneğin olağandışı yetki yükseltme, beklenmeyen veri transferleri. Hypothesis: Tehdit avcısının belirli bir saldırı türü veya anormal davranış üzerine geliştirdiği araştırma varsayımı. TTP (Tactics, Techniques, and Procedures): Saldırganların amaçlarına ulaşmak için kullandıkları taktikler, teknikler ve prosedürler. Baseline: Normal kullanıcı, sistem veya ağ davranışlarının tanımlandığı referans noktası. Anomaly: Belirlenen normal davranıştan sapma gösteren olağandışı durum. Dwell Time: Bir saldırganın tespit edilmeden sistem içinde kaldığı süre. Pivoting: Tehdit avcısının veya saldırganın bir sistemden diğerine geçerek araştırma veya saldırı kapsamını genişletmesi. APT (Advanced Persistent Threat): Uzun vadeli, hedef odaklı ve genellikle iyi finanse edilmiş gruplar tarafından gerçekleştirilen, gelişmiş teknikler kullanılan siber saldırı türüdür. APT saldırılarında amaç, sisteme gizlice sızıp uzun süre fark edilmeden içeride kalmak, kritik verilere erişmek veya casusluk yapmaktır.
Siber Ölüm Zinciri / Cyber Kill Chain

Reconnaissance (Keşif): Saldırganın hedef hakkında bilgi toplama aşaması - açık kaynak, port taramaları ve sosyal mühendislik ile hedef yüzey haritası çıkarılır. · Weaponization (Silahlandırma): Toplanan bilgiye göre exploit veya kötü amaçlı yazılımın hazırlanması ve paketlenmesi aşaması. · Delivery (Teslim): Kötü yazılımın e-posta, USB, web linki veya diğer yollarla hedefe ulaştırılması. · Exploitation (Sömürme): Teslim edilen kötü içerikle hedef sistemde güvenlik açığının tetiklenip ilk kod yürütülmesinin sağlanması. · Installation (Kalıcı Kurulum): Saldırganın sistemde kalıcı erişim sağlamak için arka kapı, servis veya kalıcılık mekanizması kurması. · Command & Control (C2): Saldırganın içerideki kötü yazılımla iletişim kurup komut gönderebildiği kanalın kurulması ve sürdürülmesi. · Actions on Objectives (Hedeflerde Eylem): Veri sızdırma, casusluk, sabotaj veya diğer nihai hedeflerin gerçekleştirilmesi. · IOC/IOA Tespiti: Her aşama için ortaya çıkabilecek gösterge (IP, hash, anomali, yetki yükseltme vb.) tanımlanmalı ve izlenmeli. · Önleyici Kontroller: Keşif/teslim engellemek için dış yüzey azaltma, e-posta filtreleri, MFA ve düzenli yamalama gibi önlemler uygulanmalı. · İzleme ve Tespit: Exploitation/installation aşamaları için EDR, log toplama, NetFlow ve davranış analizi ile sürekli izleme kurulmalı. · Ağ Savunması: C2 trafiğini sınırlandırmak için ağ segmentasyonu, egress kontrolü ve IDS/IPS konfigürasyonları yapılmalı. · Olay Müdahale ve Playbook: Her aşamaya yönelik hazır playbook'lar oluşturulup tatbikatlarla test edilmeli. · Tehdit Avcılığı: Otomatik alarmlara bağlı kalmadan geçmiş loglar ve hipotezlerle proaktif arama yapılmalı. · Alternatif Modeller: Daha detaylı taktik/teknikler için MITRE ATT&CK ve analiz için Diamond Model gibi ek çerçeveler kullanılmalı. · Hızlı Eylem Özeti: Dış yüzeyi küçült, yamaları yap, EDR/EDR-log/netflow ile izle, C2 için egress kontrol uygula ve aşama-odaklı playbook ile müdahale et.
Pyramid Of Pain / Acı Piramidi
Siber güvenlikte tehdit avcılığı ve saldırgan taktiklerini anlamak için kullanılan bir modeldir. David J. Bianco tarafından geliştirilmiştir ve saldırganı engellemek için hangi tür göstergelerin (IOC) ne kadar "acı" verdiğini piramit şeklinde gösterir. Aşağıdan yukarıya çıktıkça saldırgana daha fazla zarar verilir, çünkü değiştirmesi daha zordur

· Hash Values: Zararlı dosyaların hash değerleri. Kolayca değiştirilebilir, saldırgan için düşük acı verir. · IP Addresses: Komuta sunucularının IP adresleri. Saldırgan bunları hızlıca değiştirebilir, acı düzeyi düşüktür. · Domain Names: Saldırganın kullandığı alan adları. Değiştirmesi IP'ye göre daha zordur, orta seviye acı verir. · Network/Host Artifacts: Sistem loglarında veya ağda bırakılan izler. Temizlemek veya değiştirmek saldırgan için zahmetlidir, yüksek acı verir. · Tools: Saldırganın kullandığı araçlar (ör. Mimikatz). Bunları değiştirmek zaman ve çaba gerektirir, yüksek seviyede acı verir. · TTPs (Tactics, Techniques, Procedures): Saldırganın davranış biçimleri. Bunları değiştirmek en zor olanıdır çünkü alışkanlık, bilgi birikimi ve operasyonel yöntemleri değiştirmek gerekir; en yüksek acıyı verir. EDR ve Türevleri · EDR (Endpoint Detection and Response): Uç noktalar (PC, sunucu, VM) üzerinde davranışsal telemetri toplayıp gerçek zamanlı tespit, sorgulama, izleme, adli analiz ve müdahale sağlayan çözümdür. · EDR temel yetenekleri: süreç/işlem izleme, dosya/registry değişiklikleri, davranış analizi, root cause araştırması, izolasyon ve uzaktan müdahale. · EDR kullanım amaçları: ileri tehditleri tespit etmek, olay müdahalesini hızlandırmak, forensics ve tehdit avcılığı için zengin veri sağlamak. · EPP (Endpoint Protection Platform): Geleneksel antivirus/antimalware, imza tabanlı ve bazı davranışsal önleme özellikleri sunan uç nokta koruma katmanıdır; EDR ile tamamlanır. · EDR vs EPP: EPP önlemeye odaklanır; EDR tespit, inceleme ve müdahale yetenekleriyle olay yönetimine odaklanır. · XDR (Extended Detection and Response): Uç nokta, ağ, bulut, e-posta gibi birden çok telmetri kaynağını korelasyonlayıp merkezi tespit ve otomatik yanıt sunan genişletilmiş EDR yaklaşımdır. · MDR (Managed Detection and Response): Servis sağlayıcı tarafından yönetilen, 7/24 izleme, tespit, tehdit avcılığı ve müdahale desteği içeren EDR/XDR tabanlı yönetilen hizmettir. · NDR (Network Detection and Response): Ağ trafiği ve akış verilerini (NetFlow, DPI, TLS metadata) analiz ederek C2, veri sızıntısı ve lateral hareketler gibi ağ tabanlı tehditleri tespit eden çözümdür. · TDR (Threat Detection and Response) terimi bazen EDR/XDR kapsayıcı anlamında kullanılır; pazarda farklı tedarikçiler farklı isimlendirme yapar. · SIEM entegrasyonu: EDR/XDR verileri SIEM'e beslenerek korelasyon, raporlama ve uyumluluk amaçlı uzun süreli log saklama yapılır. · SOAR entegrasyonu: Otomasyon playbook'ları ile EDR olaylarına otomatik izolasyon, containment ve bildirim akışları uygulanır. · Telemetri kaynakları: süreçler, dosya hashleri, komut satırı argümanları, ağ bağlantıları, registry, sensör kernel olayları ve sandbox sonuçları. · Dağıtım modelleri: ajan tabanlı (zengin telemetri, müdahale) veya ajan-sız/agentless (daha hafif, sınırlı görünürlük) olarak sunulur. · Avantajlar: hızlı tespit/müdahale, zengin adli veri, tehdit avcılığı desteği, saldırıların etkisini azaltma. · Sınırlamalar: tam görünürlük gerektirir (legacy/OT/IoT boşlukları), yanlış alarmlar, kaynak/tuning ihtiyacı ve gizlilik/uyumluluk kaygıları. · Operasyonel gereksinimler: doğru konfigürasyon, sürekli kural/ML güncelleme, playbook'lar, tehdit avcılığı ve analist yetkinliği gerekir. · Tavsiye mimari: EDR + NDR + SIEM/XDR kombinasyonu ile uç, ağ ve ortam telemetrisini korele edip MDR veya iç ekip ile sürekli avcılık ve SOAR ile otomasyon kullanmaktır. · Ölçümler/başarı kriterleri: Mean Time to Detect (MTTD), Mean Time to Respond (MTTR), false positive oranı, coverage (kaç uç nokta/segment görülebiliyor).
CrowdStrike Falcon
Eğitim sırasında CrowdStrike Falcon ürününü inceledik. Endpointler üzerine agentlar ile kurulu olarak sistemi analiz etmemize yaramaktadır. Pahalı bir üründür.

Dashboard kısmında crowdscore kısmında herhangi bir tehdit görülemediği aktarılmakta, new detections kısmında ise tespit edilen anomaliler veya uyarılar gösteriliyor. Hash tabanlı tespitleri de görebiliyoruz.

Hangi işletim sistemi tipine göre agent kurulması gerektiği ile alakalı indirme seçenekleri sunuluyor.

Host dashboard kısmından log çekilen makineleri görebiliyoruz. Toplam 5 tane makineden log çekildiği görülmekte.

IP Search kısmından genellikle IP tabanlı incelemeler yapılabiliyor.

Investigate Host kısmında ise işletim sistemleri üzerinde olan incelemelerimizi yapabiliyoruz.

Search kısmında ise dilersek normal arama veya zamanlanmış aramalar yapılabiliyoruz. Özel aramalarda yaptırabiliriz.

Aramalar içerisinde sorgular ekleyerek daha detaylı aramalar yapabiliriz.

Detections kısmında ise alarmları inceleyebiliyoruz. Alarmların kritiklik seviyesi veya tarihine göre inceleme yapabiliyoruz.
Alert Triage /Alarm Çözme

Tespit edilen alarmlar içerisinde olan dosyaları kontrol edebiliyoruz.

Bu görüntüde Command line içerisinden bir talep oluşturulmuş ve bu alarmın tetiklenmesine neden olmuş.

İnceleme yaparken genelde "process tree" aracılığı ile inceleme yapmak daha mantıklıdır nedeniyse işletim sistemleri üzerinde hangi proses üzerinden diğer prosesleri tetiklediği daha kolay anlaşılabilir. Genelde prosesler ebeveyn ve çocuk ilişkisine sahiptir. Bu nedenle tetikleyen prosesi bulabilmemiz için ebeveyn prosesi incelememiz gerekebilir. Yukarıda dikkat ettiğimizde işlem sırası winlogon.exe > userinit.exe > Explorer.exe olarak devam eden bir yapı var ve sonrasında certutil.exe çalışıyor. Bu durum aslında bize bazı ipuçları verebiliyor. Bu işlem aslında zararlı bir işlem denilebilir. Peki neden? Bilinmeyen bir URL üzerinden dosya indirmesi gerçekleştiriliyor. Bu bir test ama yapılan işlem zararlı. Servisleri ve benzeri kötü amaçlı aktiviteleri inceleyebilmek için bir aracımız daha var.
Lolbas
https://lolbas-project.github.io/#
Burada legal olarak kullanılan servisleri ve programları görebiliyoruz. Ancak bu şu anlama gelmemelidir, legal bir programın iyi niyetli kodlanmış olması onun kötü niyetli amaca sürüklenmeyeceği anlamına gelmez. Her servisin ve programın bir amacı vardır ancak bazen saldırganlar bazı sistem servislerini kötüye kullanabiliyorlar. Örneğimizde certutil.exe tetiklenmiş. Peki certutil nedir? Windows sistemlerde genelde bir program kurulduğunda sertifika hizmetlerini denetleyen ve kontrol eden servistir. Bir program kurduğunuzda bilgisayarınızda düzgün çalışabilmesi için certutil indirilen sertifikaları denetler ve yönetir.

Certutil sayfasını incelediğimizde servisin aslında program veya dosya indirmek için kullanılabildiğini görüyoruz. Aslında bu yetenek sertifikaları bulup kurabilmesi için var ancak bazı durumlarda saldırganlar bu servisi kullanıp zararlı dosya indirtebiliyor.

İndirilen programın zararlı olup olmadığı anlaşıldığında veya test amaçlı da olabilir olayı sonlandırmak için "Edit Status" kısmından "Closed" olarak kapatabiliriz. Kapatırken neden kapatıldığı ile alakalı bir yorumda yapabiliriz açıklayıcı olması açısından. Kapatmadan önce genelde şirket içerisinde olan kullanıcı ile bir görüşme sağlanır ve bu olaydan kaynaklı bir bilgisi olup olmadığı sorulur. Örneğin IT ekibi veya Network ekibi veya diğer siber güvenlik ekiplerinden birisi test amaçlı dosyayı çalıştırdım bilgisini verirse "false positive" olarak kapatabiliriz. Ancak test değilse bu durumda zararlıysa gerçek anlamda "true positive" olarak kapatabiliriz.
EDR'lara genelde komut satırı ve dosya indirme uyarıları gelir.

Dosya tabanlı alarm örneğini inceleyelim burada ise mimikatz tarafından oluşturulan bir uyarı var. Bununda aslında zararlı bir davranış olduğunu söyleyebiliriz. Peki ne yapıyor? Mimikatz Windows sistemlerinde kimlik bilgilerini çıkarmak için kullanılır. Dosyanın sıkıştırılmış arşivden çıkarılma girişimi var ve İndirilenler konumunda. Bu durumda dosyanın internet üzerinden indirildiği düşünülebilir. Ancak tekrardan belirtmekte fayda var bu program test amaçlı olarak kurulmuşta olabilir bu nedenle kullanıcı ile iletişime geçip durumu sorgulayıp sonrasında hareket etmekte fayda var. Eğer test değilse bu durumda olay L3 "Incident Responder" ekiplerine iletilir ve cihaz incelemeye alınır. EDR ve Anti Virüs Farkı EDR ve AV temel olarak uç nokta güvenliğini sağlamak için kullanılan çözümler olsa da amaç ve yetenekleri farklıdır · Antivirus (AV): Geleneksel yöntemle çalışan uç nokta koruma çözümüdür. Dosya tabanlı zararlıları tespit etmek için imza tabanlı ve bazı davranış tabanlı kontroller kullanır. Temel amacı tehditleri önlemek ve temizlemektir, genellikle pasiftir ve ileri düzey saldırıları kaçırabilir · EDR (Endpoint Detection and Response): Uç noktada davranışsal telemetri toplayan, olayları gerçek zamanlı izleyen, korelasyon yapan, analiz ve müdahale imkânı sunan gelişmiş çözümdür. Temel amacı tehditleri tespit etmek, araştırmak ve müdahale etmektir. Olayların kök nedenini bulabilir ve proaktif tehdit avcılığı yapılmasını sağlar · Özet fark: AV pasif koruma ve temizleme odaklıdır, EDR aktif tespit, analiz ve müdahale odaklıdır. AV tek başına ileri tehditlere karşı yeterli olmayabilir; modern SOC ortamlarında genellikle EDR ile birlikte kullanılır · Ek not: EDR, AV özelliklerini kapsayabilir (next-gen AV) ve AV'nin yetersiz kaldığı durumlarda ek görünürlük ve müdahale sağlar SIEM (Security Information and Event Management) bir organizasyonun güvenlik olaylarını merkezi olarak toplamak, korele etmek, analiz etmek ve raporlamak için kullandığı platformdur. Temel amacı güvenlik görünürlüğünü artırmak ve tehditleri daha hızlı tespit etmektir. · Log toplama: Ağ cihazları, sunucular, uç noktalar, uygulamalar ve güvenlik çözümlerinden log ve telemetri verilerini toplar · Normalizasyon: Farklı kaynaklardan gelen logları standart bir formatta birleştirir ve analiz edilebilir hâle getirir · Korelasyon: Farklı kaynaklardan gelen olayları ilişkilendirerek tek başına önemsiz görünen aktiviteleri büyük bir güvenlik olayı olarak ortaya çıkarabilir · Alarm/alert oluşturma: Korelasyon ve önceden tanımlanmış kurallara göre uyarılar üretir · Raporlama ve dashboards: SOC ekibinin olayları izlemesini kolaylaştıracak görselleştirmeler ve raporlar sağlar · Uzun süreli saklama ve uyumluluk: Logların uzun süre saklanmasını sağlayarak denetim ve uyumluluk gereksinimlerini karşılar · Entegrasyon: EDR, NDR, firewall, IDS/IPS, threat intelligence platformları ve SOAR sistemleriyle entegre olabilir · Olay müdahale desteği: SIEM, olayın kritikliğine göre SOC analistlerini bilgilendirir ve incident response sürecini başlatabilir · Tehdit avcılığı: Geçmiş loglar üzerinde proaktif tehdit avcılığı yapmayı kolaylaştırır · Avantajlar: Merkezi görünürlük, hızlı tespit, uyumluluk desteği, SOC operasyonlarının etkinliği · Sınırlamalar: Yanlış alarmlar, büyük veri hacmi yönetimi, doğru konfigürasyon ve sürekli güncelleme gerektirir
Splunk
Kurumsal tarafta en çok kullanılan araçlardan birisidir splunk. EDR'dan farkı daha detaylı loglar ile inceleme yapmamıza olanak sağlar.
Evet artık seriyi bitiriyorum. Yaz boyunca kampta öğrendiğimiz ve benim sonradan uygulayarak farklı şeyler öğrendiğim ve geliştiğim güzel bir seriydi. Kısıtlı sürede bazı konulara her ne kadar çok derinlemesine giriş yapamasakta benim için oldukça verimli oldu. Yazımı okuduğunuz için teşekkür ederim. Başka yazılarda görüşmek üzere. :)
#CyberSecurity #BlueTeam #CrowdStrike #SOC #SIEM