Hoşgeldin Misafir

İstihbarat Uzlaşma Göstergeleri

Hataylee

19 May 2018
7,318 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
İndicators of Compromise (IoC), Uzlaşma Göstergelerini Anlamak


İndicators of Compromise (IoC)

İzinsiz olarak ağ sistemine yapılan giriş ve tehditlerin veri tabanında saklanmasına verilen isimdir. Veri tabanında bu verilerin saklanması ve ihtiyaç duyulması halinde kullanılması siber istihbarat için önemlilik taşımaktadır. Ağ sistemine yapılan izinsiz girişlerin tespiti ve bu delillerin gerektiğinde analiz edilerek güvenlik araştırma çalışmaları için kullanılması siber saldırıları önlemek için önemlidir. Güvenlik alanında araştırma yürüten araştırmacılar kötü niyetli yazılımların davranışlarını ve çalışma prensiplerini daha iyi anlayabilmek için IoC verilerini kullanır. Bu veriler araştırmaya yeni bir bakış açısı kazandıracağı gibi aynı zamanda gelecek saldırıları önleme noktasında da kritik öneme sahiptir.


IoC Neden Önemlidir?

Veri kümeleri bir eylemi daha iyi analiz etmek ve anlamak için önemlidir. Geçmişte yapılmış ya da mevcutta var olan bir saldırının, saldırı ile ilgili arka planda yer alan etken faktörleri öğrenebilmek için IoC verileri kullanılır. Bu veriler doğrultusunda saldırıların şekli bilgi güvenliği uzmanları tarafından daha iyi kavranarak kötü niyetli yazılımların ortadan kaldırılması kolaylaştırılmış olur. Mevcut olan eylemin kötü niyetli olup olmaması ile ilgili gerekli verileri sunarak farklı kötü niyetli yazılımlarla entegre olup tam uyumluluk içinde çalışabilirler. Antivirüs programları SIEM yazılımları IDS/IPS gibi sistemlerle iş birliği içinde görev yapabilirler.

Siber saldırıları önleme noktasında bilgi güvenliği uzmanlarına önemli veri akışı sunarak var olan saldırıyı önlemek için çalışan IoC verileri APT’leri avlamada büyük önem taşır. APT saldırıları, yetkisi olmayan bir kişinin sisteme giriş yapıp sistemde uzun süre kalması olarak tanımlanabilir. Bu saldırıyı yapan kötü niyetli korsanlar genellikle kurumsal firmalar ya da politik alanları hedef alır. APT saldırılarında temel amaç, sistemde fark edilmeden uzun süre kalarak değerli verileri toplamak ve kaydetmektir. Böylece sistemde fark edilmeden önemli bilgiler hızlı şekilde temin edilmektedir. APT saldırıları genellikle sıradan güvenlik önlemlerini hızlıca geçebilir. Aylar boyunca sistemde kalarak veri toplayabilirler. IoC ile bilgi güvenliği uzmanları bu kötü niyetli yazılımları tespit ederek mevcut istem dışı bilgi akışını durdurur.

Anahtar IoC Göstergeleri

Olağan Dışı Ağ Trafiği:Her bir sistemin kullanıcıları olağan dışı bir durum olmadığı zamanlarda genellikle normal diye tabir edilen veri kullanımı yapar. Eğer trafik kullanımında ciddi bir artış gözlemlenirse sistemin sorunla karşılaşma ihtimali artacaktır. Çünkü her zaman var olan trafiğin aniden artış göstermesi olası tehditlere gebe bir durum oluşturur.


Yetkili Kişilerin Hesaplarındaki Anormal Hareketler: Hesaplarda normalin dışında olan durumlar varsa bunların tespit edilmesi gerekir. Yetkili kişilerin hesaplarını hedef alan ve bu alanda erişim sağlayan saldırganlar genellikle yetkililer başta olmak üzere tüm hesapları ele geçirmeyi planlar. Sisteme giriş yapsalar da iz bırakmamak için uğraşırlar. Bu yüzden mevcut kullanıcıların hareketleri takip edilirse anormal bir durum gözlemlendiğinde kolaylıkla müdahale edilebilir.

Coğrafi Aykırılıklar: Etkileşimin olmadığı ülkelerden siteye yapılan girişlerde aniden bir artış varsa bu durum olası saldırılar konusunda bize fikir verebilir. Ağ sistemlerindeki kullanıcıların bu hareketleri kolay şekilde gözlemlenebilir. Bu gibi durumlarda erişim hareketleri analiz edilerek detaylandırılmalıdır.

Anormal Girişler: Sistemde var olmayan kişilerin hesapları üzerinden sisteme giriş yapılmaya çalışılması saldırı davranışını işaret eden bir durum olabilir. Sisteme giriş yapılırken yanlış denemeler, mevcut hesapta çok sayıca hatalı giriş denemesi saldırı altında olduğunuza dair birkaç izlenim sunabilir.

HTML Yanıt Boyutu: Dosyaların karşı taraf ile paylaşılması sürecinde geçen sürenin fazla olması bu dosyaların paylaşıldığı konusunda fikir edinilmesini sağlayabilir.
Tek bir Dosya Üzerinden Sayıca Fazla İstek: Sistemi ele geçirmek için sayıca fazla deneme yapan saldırganlar yetkili kişiye saldırı altında olunduğuna dair bilgi sunar. Böylece tehdit aktörlerinin engellenmesine ilişkin bilgi güvenliği uzmanları mevcut IoC verilerini değerlendirerek çözüm üretir

Veri Tabanı Okuma Hacminin Artması: itenin normal kullanım seyrinde günlük trafik kullanım miktarları bellidir. Siteye giriş yapan her bir kullanıcı veri tabanı üzerinden bilgi okur. Bu durum download olarak rapora yansır. Anormal bir veri tabanı okuma durumu ve download hareketi gözetilmesi saldırı altında olunduğunu gösterebilir.

Pyramid of Pain: IoC’leri sınıflandırabilmek için David Bianco’nun yapmış olduğu piramit.

Hash Değerleri: Ağ sistemlerinde yoğunluklu olarak kullanılan SHA1, MD5 gibi şifreleme sistemlerini çözmek oldukça kolaydır. Bu bağlamda yüksek önceliğe sahip değildir.

IP Adresleri: Güvenlik birimleri için IP adresleri oldukça önemlidir. Ancak IP adresini hızlı şekilde değiştiren programlar mevcuttur. Bu yüzden IP adresleri bağlayıcı değildir. IP Adreslerinden saldırganların konumu belirlenebilse de kesin bir veri elde edilememektedir.

Alan Adları: IP adreslerini değiştirmek oldukça kolay ve pratik iken, alan adları için aynı durum geçerli değildir. Bu yüzden saldırganlara ait izler bulmak için web sunucu günlükleri yeterli veri sunabilir.

Network/Host Yapıları: Host ve network sistemleri ağa giriş yapan kullanıcılara ait izleri veri tabanında tutarak LOG dosyası oluşturur. Bu dosya içinde kullanıcılara ait izleri barındıran temel bilgiler yer alır. Siteye giriş yapan ve olağan dışı eylemlerde bulunarak saldırgan olduğunu gösteren kişilerle ilgili olarak network yapısı içinde gerekli işlem ve analizler yapılabilir.

Araçlar: Saldırganların amacını kolaylaştıran, sisteme izinsiz giriş yapmak için hizmet eden yazılımlardır.

TTP’ler: Saldırganlar için karşı eylem oluşturmak bu noktada zorunludur. Saldırı öncesinde tespit yapmak, saldırı ile ilgili detaylı verilere erişmek ve gerekli önlemleri almak yine bu noktadaki bir saldırı için büyük önem taşımaktadır.
 
Moderatör tarafında düzenlendi: