Hoşgeldin Misafir

#STHM-SIEM’e Giriş

CW-ommah

17 Ocak 2022
904 Mesaj
TIM Görevleri
1

Aktiflik

Seviye

Deneyim

TIM / GÖREV:

Allahın Rahmeti Ve Bereketi Üzerinize olsun

Selamun Aleyküm Bu makalemizde ise dostlarım SIEM nedir SIEM’in siber güvenlik camiasındaki önemini beraber değineceğiz allahın izniyle

Her yerde kayıtlar, hiçbir yerde cevap yok.

Bir ağ ortamında birden fazla cihaz birbirleriyle iletişim kurar ve çoğu zaman İnternet’e erişimlerini bir yönlendirici (router) üzerinden gerçekleştirir. Bu iletişim, hem kurum içindeki sistemlerin birbirine bağlanmasını hem de dış dünyayla etkileşim kurulmasını sağlar.
Basit bir ağ yapısını düşündüğümüzde, genellikle farklı işletim sistemlerine sahip uç noktalar (Linux veya Windows tabanlı), bir veri sunucusu ve bir web sitesi bulunur. Bu yapı, kurumların en temel ihtiyaçlarını karşılayan örnek bir ağ topolojisini temsil eder.

  • Linux/Windows Uç Noktalar: Kullanıcıların günlük işlerini yürüttüğü bilgisayarlar veya cihazlardır. Ağın en aktif bileşenleri olarak sürekli veri alışverişi yaparlar.
  • Veri Sunucusu: Dosyaların, uygulamaların ve kritik bilgilerin depolandığı merkezi noktadır. Uç noktalar bu sunucuya bağlanarak ihtiyaç duydukları verilere erişir.
  • Web Sitesi: Hem kurum içi hem de dış kullanıcıların erişebildiği, bilgi paylaşımı ve hizmet sunumu için kullanılan bileşendir.
Bu basit örnek, bir ağın temel bileşenlerini ve cihazların router aracılığıyla nasıl birbirine bağlandığını gösterir. Gerçek dünyada ise bu yapı çok daha karmaşık hale gelir; güvenlik duvarları, EDR çözümleri, e-posta ağ geçitleri ve diğer güvenlik mekanizmaları eklenerek ağın korunması sağlanır.
resmi1.png

1) Host-Centric Log Sources(Ana Makine Merkezli Log Kaynakları)

Host merkezli log kaynakları, doğrudan uç nokta üzerinde gerçekleşen olayları kaydeder. Bu loglar, Windows, Linux veya sunucu tabanlı sistemler tarafından üretilir ve sistemin iç işleyişine dair kritik bilgiler sunar. Örneğin:
  • Bir kullanıcının bir dosyaya erişmesi
  • Bir kullanıcının kimlik doğrulama girişimi
  • Bir sürecin çalıştırılması
  • Bir sürecin kayıt defteri anahtarlarını eklemesi/düzenlemesi/silmesi
  • PowerShell komutlarının çalıştırılması
Bu tür loglar, sistemin içindeki aktiviteleri anlamak ve şüpheli davranışları yakalamak için temel yapı taşlarıdır.

2) Network-Centric Log Sources(Ağ Merkezli Log Kaynakları)

Ağ merkezli log kaynakları ise cihazların birbirleriyle veya internetle kurduğu iletişim sırasında üretilir. Bu loglar, ağ trafiğini ve bağlantıları görünür hale getirir. Genellikle güvenlik duvarları, IDS/IPS sistemleri ve yönlendiriciler tarafından üretilir. Örnekler:
  • SSH bağlantısı
  • FTP üzerinden dosya erişimi
  • Web trafiği
  • Bir kullanıcının VPN aracılığıyla şirket kaynaklarına erişmesi
  • Ağ üzerinde dosya paylaşım aktiviteleri
Bu loglar, ağdaki hareketliliği anlamak ve dışarıya doğru gerçekleşen şüpheli bağlantıları tespit etmek için kritik öneme sahiptir.

Answers Nowhere(Cevaplar Ortada Yok / Çözümsüzlük)

İlk bakışta basit gibi görünse de, log kaynaklarını analiz ederek zararlı aktiviteleri tespit etmek sanıldığı kadar kolay değildir. Bu süreçte analistlerin karşılaştığı bazı zorluklar vardır:
  • Numerous Log Sources (Çok Sayıda Log Kaynağı): Bir ağda yüzlerce log kaynağı bulunur ve saniyeler içinde yüzlerce olay üretilir. Bu logların farklı cihazlarda dağınık halde bulunması, olay anında tek tek incelemeyi oldukça zahmetli hale getirir.
  • No Centralization (Merkezileştirme Eksikliği): Loglar, üretildikleri cihazlarda tutulur. Analistlerin bu loglara erişmek için SSH, RDP gibi yöntemlerle her cihaza ayrı ayrı bağlanması gerekir. Bu hem zaman kaybına yol açar hem de olay müdahalesini yavaşlatır.
  • Limited Context (Sınırlı Bağlam): Tek başına bir log, olayın bütününü göstermez. Örneğin bir dosya erişim olayı normal görünebilir. Ancak farklı log kaynaklarıyla ilişkilendirildiğinde, bu dosyaya aslında başka bir makineyi ele geçirdikten sonra ağ içinde yatay hareket yapan bir kullanıcı tarafından erişildiği ortaya çıkabilir.
  • Limited Analysis (Sınırlı Analiz): Log kaynakları saniyede yüzlerce kayıt üretir. Bu kadar büyük hacimdeki veriyi manuel olarak analiz etmek imkânsızdır. İnsan gözüyle yapılan incelemelerde birçok kritik log gözden kaçabilir.
  • Format Issues (Format Sorunları): Farklı log kaynakları farklı formatlarda kayıt üretir. Analistlerin bu formatların hepsini bilmesi gerekir ki bu da özellikle çok sayıda log kaynağıyla uğraşırken oldukça zorlayıcıdır.

Neden SIEM?

Genel olarak baktığımız vakit çok fazla günlük kayıtlarının olduğunu ve bunların analiz edilmesinin çok uzun olduğunu öğrendik işte SIEM tam olarak burda bu log kayıtlarını inceliyor ve risk taşıyan kayıtları bizlere sunuyor


Features of SIEM(SIEM'in Özellikleri)

SIEM çözümleri yalnızca önceki bölümde bahsettiğimiz sorunları ortadan kaldırmakla kalmaz, aynı zamanda güvenlik operasyonlarını daha güçlü ve verimli hale getiren birçok yetenek sunar. İşte SIEM’in öne çıkan bazı temel özellikleri:

Centralized Log Collection (Merkezi Log Toplama)

SIEM, uç noktalar, sunucular, güvenlik duvarları gibi tüm kaynaklardan logları toplayarak tek bir merkezde birleştirir. Bu loglar hafif ajanlar veya API’ler aracılığıyla çekilir ve SIEM platformuna aktarılır. Böylece analistlerin her cihazın başına ayrı ayrı gidip log incelemesi yapma zorunluluğu ortadan kalkar.

Normalization of Logs (Logların Normalleştirilmesi)resim2.png

Ham loglar farklı formatlarda ve boyutlarda olabilir. Örneğin bir Windows logu ile bir Linux logu birbirine benzemez. SIEM, bu logları tek bir yerde toplamakla kalmaz, aynı zamanda hepsini alanlara ayırarak anlaşılır hale getirir. Logların alanlara ayrılması Parsing, farklı kaynaklardan gelen logların tek tip formata dönüştürülmesi ise Normalization olarak adlandırılır. Bu sayede analistler karmaşık logları kolayca yorumlayabilir.

Correlation of Logs (Logların Korelasyonu)

Tek başına bir log çoğu zaman anlamlı değildir. SIEM, farklı kaynaklardan gelen logları ilişkilendirerek aralarındaki bağlantıları ortaya çıkarır. Bu yöntem, zararlı aktivitelerin desenlerini yakalamada kritik öneme sahiptir. Örneğin 5 dakikalık bir zaman diliminde şu aktiviteler gerçekleşmiş olsun:
  • Haris, daha önce hiç kullanmadığı bir IP üzerinden VPN ile giriş yapıyor.
  • Haris, paylaşımlı bir sürücüde bazı belgelere erişiyor.
  • Haris, bir PowerShell betiği çalıştırıyor.
  • Sistem dışa doğru bir ağ bağlantısı kuruyor.
Tek tek bakıldığında bu aktiviteler normal görünebilir. Ancak SIEM bunları birleştirerek Haris’in VPN kimlik bilgilerinin ele geçirilmiş olabileceğini ve bunun veri sızdırma girişimine işaret ettiğini ortaya çıkarabilir.

Real-time Alerting (Gerçek Zamanlı Uyarılar)

SIEM, içerdiği kurallar sayesinde zararlı aktiviteleri gerçek zamanlı olarak tespit eder. Çoğu SIEM çözümü varsayılan kurallarla gelir, ancak analistler kendi ihtiyaçlarına göre yeni kurallar ekleyerek tespit yeteneklerini geliştirebilir. Bir kuralın koşulları sağlandığında uyarı tetiklenir ve analist bilgilendirilir. Analistler bu uyarıları doğrudan SIEM platformu üzerinden inceleyebilir.

Dashboards and Reporting (Paneller ve Raporlama)

Paneller, SIEM’in en önemli bileşenlerinden biridir. Normalleştirilmiş ve işlenmiş veriler, analistlere anlamlı içgörüler sunacak şekilde panellerde görselleştirilir. Her SIEM çözümü varsayılan panellerle gelir ve ayrıca özel paneller oluşturma imkânı tanır.
Bir SIEM panelinde genellikle şu bilgiler yer alır:

  • Öne çıkan uyarılar
  • Sistem bildirimleri
  • Sağlık uyarıları
  • Başarısız giriş denemelerinin listesi
  • İşlenen olay sayısı
  • Tetiklenen kurallar
  • En çok ziyaret edilen alan adları
Bu paneller sayesinde analistler, ağın genel güvenlik durumunu tek bakışta görebilir ve hızlı aksiyon alabilir.

Örnek Bir Splunk SIEM gösterge paneli

resim3.png

Log Sources(Log Kaynakları)

Bir ağ ortamında bulunan her cihaz, üzerinde herhangi bir aktivite gerçekleştiğinde log üretir. Örneğin bir kullanıcının bir web sitesini ziyaret etmesi, SSH bağlantısı kurması veya kendi çalışma istasyonuna giriş yapması gibi her eylem bir log kaydı oluşturur. Bu loglar, ağdaki aktivitelerin izlenmesi ve güvenlik açısından değerlendirilmesi için kritik öneme sahiptir. Şimdi ağ ortamında sıkça karşılaşılan bazı cihazların loglarına göz atalım.

Windows Machine(Windows Makine)

Windows işletim sistemi, gerçekleşen her olayı kaydeder ve bu kayıtlar Event Viewer üzerinden görüntülenebilir. Her log aktivitesine benzersiz bir ID atanır, bu da analistlerin olayları incelemesini ve takip etmesini kolaylaştırır.
Windows ortamında olayları görüntülemek için arama çubuğuna Event Viewer yazmanız yeterlidir. Bu araç sizi farklı logların saklandığı ve görüntülenebildiği bölüme yönlendirir. Burada sistem, güvenlik, uygulama ve diğer kategorilerdeki logları detaylı şekilde incelemek mümkündür.
Tüm Windows uç noktalarından toplanan bu loglar, daha sonra SIEM çözümüne aktarılır. Böylece loglar merkezi bir noktada toplanır, analistler için görünürlük artırılır ve güvenlik olaylarının daha etkin bir şekilde izlenmesi sağlanır.
Örnek Konsol Görüntüsü:

resim4.png

Linux Machine(Linux Makine)

Linux işletim sistemi, üzerinde gerçekleşen tüm olayları — hata mesajları, uyarılar, sistem aktiviteleri gibi — ayrıntılı şekilde log dosyalarına kaydeder. Bu loglar daha sonra SIEM sistemine aktarılır ve sürekli izleme için kullanılır. Böylece hem sistemin genel sağlığı hem de güvenlik açısından kritik olaylar görünür hale gelir.
Linux ortamında logların tutulduğu bazı yaygın konumlar şunlardır:

  • /var/log/httpd: HTTP istek/yanıt bilgilerini ve hata loglarını içerir. Web sunucusu aktivitelerinin takibi için kritik bir kaynaktır.
  • /var/log/cron: Zamanlanmış görevler (cron jobs) ile ilgili olaylar burada saklanır. Otomatik işlemlerin doğru çalışıp çalışmadığını anlamak için kullanılır.
  • /var/log/auth.log ve /var/log/secure: Kimlik doğrulama ile ilgili loglar burada tutulur. Başarılı veya başarısız giriş denemeleri, kullanıcı yetkilendirmeleri gibi güvenlik açısından önemli bilgiler içerir.
  • /var/log/kern: Çekirdek (kernel) ile ilgili olaylar bu dosyada kaydedilir. Donanım ve sistem seviyesindeki sorunların tespiti için kritik bir kaynaktır.
Bu logların SIEM’e aktarılması sayesinde analistler, Linux tabanlı sistemlerde gerçekleşen aktiviteleri tek bir merkezden takip edebilir, güvenlik olaylarını daha hızlı analiz edebilir ve olası tehditlere karşı daha etkin bir şekilde müdahale edebilir.

Örnek bir cron günlük kaydı:
Kod:
May 28 13:04:20 ebr crond[2843]: /usr/sbin/crond 4.4 dillon's cron daemon, started with loglevel notice
May 28 13:04:20 ebr crond[2843]: no timestamp found (user root job sys-hourly)
May 28 13:04:20 ebr crond[2843]: no timestamp found (user root job sys-daily)
May 28 13:04:20 ebr crond[2843]: no timestamp found (user root job sys-weekly)
May 28 13:04:20 ebr crond[2843]: no timestamp found (user root job sys-monthly
Jun 13 07:46:22 ebr crond[3592]: unable to exec /usr/sbin/sendmail: cron output for user root job sys-daily to /dev/null

Web Server

Bir web sunucusunun güvenliği açısından, gelen ve giden tüm isteklerin ve yanıtların dikkatle izlenmesi son derece önemlidir. Çünkü olası bir web saldırısı girişimi genellikle bu trafiğin içinde gizlenir. Sunucuya yapılan her HTTP isteği, yanıtlar ve hata mesajları log dosyalarına kaydedilir ve bu kayıtlar sayesinde saldırı belirtileri daha erken fark edilebilir.
Linux tabanlı sistemlerde Apache’ye ait logların tutulduğu en yaygın dizinler şunlardır:

  • /var/log/apache
  • /var/log/httpd
Bu loglar, web trafiğinin ayrıntılı bir kaydını tutar. Örneğin, başarısız giriş denemeleri, olağandışı istekler veya hatalı yanıtlar bu dosyalarda görülebilir. Analistler bu kayıtları inceleyerek hem performans sorunlarını hem de güvenlik tehditlerini tespit edebilir. Ayrıca bu logların SIEM sistemine aktarılması, merkezi bir görünürlük sağlayarak saldırıların daha hızlı analiz edilmesine ve önlenmesine yardımcı olur.
Örnek bir apache günlüğü:
Kod:
192.168.21.200 - - [21/March/2022:10:17:10 -0300] "GET /cgi-bin/try/ HTTP/1.0" 200 3395 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/98.0.4758.102 Safari/537.36"
127.0.0.1 - - [21/March/2022:10:22:04 -0300] "GET / HTTP/1.0" 200 2216 "-" "curl/7.68.0"
resim5.png

Log Ingestion(Günlük Alma)

Ağdaki cihazlardan toplanan tüm loglar, güvenlik açısından büyük bir bilgi kaynağıdır ve olası tehditlerin tespit edilmesinde kritik rol oynar. SIEM çözümleri bu logları kendi yöntemleriyle sisteme dahil eder (ingest eder) ve analistler için görünür hale getirir. Her SIEM’in kendine özgü yöntemleri olsa da, en yaygın kullanılan bazı log toplama yöntemleri şunlardır:
  • Agent / Forwarder SIEM çözümleri genellikle uç noktalara kurulan hafif bir araç (Splunk’ta forwarder olarak bilinir) sağlar. Bu ajan, uç noktada gerçekleşen önemli logları yakalar ve doğrudan SIEM sunucusuna iletir. Böylece logların otomatik olarak toplanması ve merkezi bir yerde analiz edilmesi mümkün olur.
  • Syslog Syslog, en yaygın kullanılan protokollerden biridir. Web sunucuları, veritabanları ve benzeri sistemlerden gelen verileri toplayarak gerçek zamanlı olarak merkezi bir hedefe gönderir. Bu yöntem sayesinde farklı sistemlerden gelen loglar tek bir noktada toplanır.
  • Manual Upload (Manuel Yükleme) Splunk, ELK gibi bazı SIEM çözümleri, kullanıcıların çevrimdışı verileri sisteme yüklemesine izin verir. Bu yöntem özellikle hızlı analiz gerektiğinde kullanılır. Veriler yüklendikten sonra SIEM tarafından normalleştirilir ve analize hazır hale getirilir.
  • Port-Forwarding (Port Yönlendirme) SIEM çözümleri belirli bir port üzerinden dinleme yapacak şekilde yapılandırılabilir. Uç noktalar, log verilerini bu porta yönlendirerek SIEM’e aktarır. Bu yöntem, sürekli veri akışının sağlanması için pratik bir çözümdür.

Behind the Triggered Alerts(Tetiklenen Uyarıların Ardından)

Bir SIEM çözümünün en önemli işlevlerinden biri, farklı log kaynaklarından gelen verileri ilişkilendirerek tehditleri tespit etmesi ve buna bağlı olarak uyarılar üretmesidir. Peki bu tespitlerin arkasındaki mekanizma nasıl çalışır?
SIEM, tehditleri yakalamak için detection rules (tespit kuralları) kullanır. Bu kurallar, belirli koşullar sağlandığında tetiklenen mantıksal ifadelerden oluşur. Kurallar sayesinde tehditler zamanında fark edilir ve analistler hızlıca aksiyon alabilir.
Bazı örnek kurallar şunlardır:

  • Bir kullanıcı 10 saniye içinde 5 başarısız giriş denemesi yaparsa, “Multiple Failed Login Attempts” uyarısı tetiklenir.
  • Bir kullanıcı, çok sayıda başarısız giriş denemesinden sonra başarılı giriş yaparsa, “Successful Login After Multiple Attempts” uyarısı tetiklenir.
  • Şirket politikasına göre USB kullanımı yasaksa, her USB takıldığında uyarı tetiklenir.
  • Dışa giden trafik 25 MB’ı aşarsa, potansiyel veri sızdırma girişimi olarak işaretlenir (bu eşik genellikle kurum politikasına bağlıdır).

Tespit Kuralı Nasıl Oluşturulur?

Kurallar, belirli log kaynakları ve alan-değer çiftleri üzerinden tanımlanır. Örneğin:
Use-Case 1: Saldırganlar, izlerini silmek için olay loglarını temizlemeye çalışabilir. Windows’ta her log temizleme girişimi için Event ID 104 kaydedilir.

  • Kural: Eğer Log kaynağı WinEventLog ve EventID 104 ise → “Event Log Cleared” uyarısı tetiklenir.
Use-Case 2: Yetki yükseltme sonrası saldırganlar genellikle whoami gibi komutlar çalıştırır. Bu durumda:
  • Log kaynağı: WinEventLogresim6.png
  • Event ID: 4688 (Process Execution aktivitesi için)
  • NewProcessName: whoami
  • Kural: Eğer Log kaynağı WinEventLog, EventCode 4688 ve NewProcessName içinde whoami varsa → “WHOAMI Command Execution Detected” uyarısı tetiklenir.
Bu örnekler, alan-değer çiftlerinin önemini gösterir. SIEM’in logları normalize etmesi, kuralların doğru şekilde çalışabilmesi için kritik öneme sahiptir.

Uyarı Soruşturması

SIEM üzerinde analistler çoğunlukla dashboard’lar üzerinden çalışır. Paneller, ağdaki kritik bilgileri özet halinde sunar. Bir uyarı tetiklendiğinde, ilgili olaylar ve akışlar incelenir, kuralın hangi koşullar nedeniyle tetiklendiği kontrol edilir.
Analist, inceleme sonucunda uyarının True Positive (gerçek tehdit) mi yoksa False Positive (yanlış alarm) mi olduğunu belirler. Buna göre şu adımlar uygulanabilir:

  • Uyarı yanlış pozitifse, benzer hatalı alarmları önlemek için kural yeniden ayarlanır.
  • Uyarı doğru pozitifse, daha derinlemesine inceleme yapılır.
  • Varlık sahibiyle iletişime geçilerek aktivite hakkında bilgi alınır.
  • Şüpheli aktivite doğrulanırsa, enfekte uç nokta izole edilir.
  • Zararlı IP adresi engellenir.

Okuduğunuz için Teşekkür ederim

CW-Ommah...
Bug Researchers Tim Sundu.

 
Son düzenleme:

masterrt

masterrt

Sınırlar duvar değil, sadece öneridir
ROOT
14 Ara 2025
73 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:

Allahın Rahmeti Ve Bereketi Üzerinize olsun

Selamun Aleyküm Bu makalemizde ise dostlarım SIEM nedir SIEM’in siber güvenlik camiasındaki önemini beraber değineceğiz allahın izniyle

Her yerde kayıtlar, hiçbir yerde cevap yok.

Bir ağ ortamında birden fazla cihaz birbirleriyle iletişim kurar ve çoğu zaman İnternet’e erişimlerini bir yönlendirici (router) üzerinden gerçekleştirir. Bu iletişim, hem kurum içindeki sistemlerin birbirine bağlanmasını hem de dış dünyayla etkileşim kurulmasını sağlar.
Basit bir ağ yapısını düşündüğümüzde, genellikle farklı işletim sistemlerine sahip uç noktalar (Linux veya Windows tabanlı), bir veri sunucusu ve bir web sitesi bulunur. Bu yapı, kurumların en temel ihtiyaçlarını karşılayan örnek bir ağ topolojisini temsil eder.

  • Linux/Windows Uç Noktalar: Kullanıcıların günlük işlerini yürüttüğü bilgisayarlar veya cihazlardır. Ağın en aktif bileşenleri olarak sürekli veri alışverişi yaparlar.
  • Veri Sunucusu: Dosyaların, uygulamaların ve kritik bilgilerin depolandığı merkezi noktadır. Uç noktalar bu sunucuya bağlanarak ihtiyaç duydukları verilere erişir.
  • Web Sitesi: Hem kurum içi hem de dış kullanıcıların erişebildiği, bilgi paylaşımı ve hizmet sunumu için kullanılan bileşendir.
Bu basit örnek, bir ağın temel bileşenlerini ve cihazların router aracılığıyla nasıl birbirine bağlandığını gösterir. Gerçek dünyada ise bu yapı çok daha karmaşık hale gelir; güvenlik duvarları, EDR çözümleri, e-posta ağ geçitleri ve diğer güvenlik mekanizmaları eklenerek ağın korunması sağlanır.

1) Host-Centric Log Sources(Ana Makine Merkezli Log Kaynakları)

Host merkezli log kaynakları, doğrudan uç nokta üzerinde gerçekleşen olayları kaydeder. Bu loglar, Windows, Linux veya sunucu tabanlı sistemler tarafından üretilir ve sistemin iç işleyişine dair kritik bilgiler sunar. Örneğin:
  • Bir kullanıcının bir dosyaya erişmesi
  • Bir kullanıcının kimlik doğrulama girişimi
  • Bir sürecin çalıştırılması
  • Bir sürecin kayıt defteri anahtarlarını eklemesi/düzenlemesi/silmesi
  • PowerShell komutlarının çalıştırılması
Bu tür loglar, sistemin içindeki aktiviteleri anlamak ve şüpheli davranışları yakalamak için temel yapı taşlarıdır.

2) Network-Centric Log Sources(Ağ Merkezli Log Kaynakları)

Ağ merkezli log kaynakları ise cihazların birbirleriyle veya internetle kurduğu iletişim sırasında üretilir. Bu loglar, ağ trafiğini ve bağlantıları görünür hale getirir. Genellikle güvenlik duvarları, IDS/IPS sistemleri ve yönlendiriciler tarafından üretilir. Örnekler:
  • SSH bağlantısı
  • FTP üzerinden dosya erişimi
  • Web trafiği
  • Bir kullanıcının VPN aracılığıyla şirket kaynaklarına erişmesi
  • Ağ üzerinde dosya paylaşım aktiviteleri
Bu loglar, ağdaki hareketliliği anlamak ve dışarıya doğru gerçekleşen şüpheli bağlantıları tespit etmek için kritik öneme sahiptir.

Answers Nowhere(Cevaplar Ortada Yok / Çözümsüzlük)

İlk bakışta basit gibi görünse de, log kaynaklarını analiz ederek zararlı aktiviteleri tespit etmek sanıldığı kadar kolay değildir. Bu süreçte analistlerin karşılaştığı bazı zorluklar vardır:
  • Numerous Log Sources (Çok Sayıda Log Kaynağı): Bir ağda yüzlerce log kaynağı bulunur ve saniyeler içinde yüzlerce olay üretilir. Bu logların farklı cihazlarda dağınık halde bulunması, olay anında tek tek incelemeyi oldukça zahmetli hale getirir.
  • No Centralization (Merkezileştirme Eksikliği): Loglar, üretildikleri cihazlarda tutulur. Analistlerin bu loglara erişmek için SSH, RDP gibi yöntemlerle her cihaza ayrı ayrı bağlanması gerekir. Bu hem zaman kaybına yol açar hem de olay müdahalesini yavaşlatır.
  • Limited Context (Sınırlı Bağlam): Tek başına bir log, olayın bütününü göstermez. Örneğin bir dosya erişim olayı normal görünebilir. Ancak farklı log kaynaklarıyla ilişkilendirildiğinde, bu dosyaya aslında başka bir makineyi ele geçirdikten sonra ağ içinde yatay hareket yapan bir kullanıcı tarafından erişildiği ortaya çıkabilir.
  • Limited Analysis (Sınırlı Analiz): Log kaynakları saniyede yüzlerce kayıt üretir. Bu kadar büyük hacimdeki veriyi manuel olarak analiz etmek imkânsızdır. İnsan gözüyle yapılan incelemelerde birçok kritik log gözden kaçabilir.
  • Format Issues (Format Sorunları): Farklı log kaynakları farklı formatlarda kayıt üretir. Analistlerin bu formatların hepsini bilmesi gerekir ki bu da özellikle çok sayıda log kaynağıyla uğraşırken oldukça zorlayıcıdır.

Neden SIEM?

Genel olarak baktığımız vakit çok fazla günlük kayıtlarının olduğunu ve bunların analiz edilmesinin çok uzun olduğunu öğrendik işte SIEM tam olarak burda bu log kayıtlarını inceliyor ve risk taşıyan kayıtları bizlere sunuyor


Features of SIEM(SIEM'in Özellikleri)

SIEM çözümleri yalnızca önceki bölümde bahsettiğimiz sorunları ortadan kaldırmakla kalmaz, aynı zamanda güvenlik operasyonlarını daha güçlü ve verimli hale getiren birçok yetenek sunar. İşte SIEM’in öne çıkan bazı temel özellikleri:

Centralized Log Collection (Merkezi Log Toplama)

SIEM, uç noktalar, sunucular, güvenlik duvarları gibi tüm kaynaklardan logları toplayarak tek bir merkezde birleştirir. Bu loglar hafif ajanlar veya API’ler aracılığıyla çekilir ve SIEM platformuna aktarılır. Böylece analistlerin her cihazın başına ayrı ayrı gidip log incelemesi yapma zorunluluğu ortadan kalkar.

Normalization of Logs (Logların Normalleştirilmesi)

Ham loglar farklı formatlarda ve boyutlarda olabilir. Örneğin bir Windows logu ile bir Linux logu birbirine benzemez. SIEM, bu logları tek bir yerde toplamakla kalmaz, aynı zamanda hepsini alanlara ayırarak anlaşılır hale getirir. Logların alanlara ayrılması Parsing, farklı kaynaklardan gelen logların tek tip formata dönüştürülmesi ise Normalization olarak adlandırılır. Bu sayede analistler karmaşık logları kolayca yorumlayabilir.

Correlation of Logs (Logların Korelasyonu)

Tek başına bir log çoğu zaman anlamlı değildir. SIEM, farklı kaynaklardan gelen logları ilişkilendirerek aralarındaki bağlantıları ortaya çıkarır. Bu yöntem, zararlı aktivitelerin desenlerini yakalamada kritik öneme sahiptir. Örneğin 5 dakikalık bir zaman diliminde şu aktiviteler gerçekleşmiş olsun:
  • Haris, daha önce hiç kullanmadığı bir IP üzerinden VPN ile giriş yapıyor.
  • Haris, paylaşımlı bir sürücüde bazı belgelere erişiyor.
  • Haris, bir PowerShell betiği çalıştırıyor.
  • Sistem dışa doğru bir ağ bağlantısı kuruyor.
Tek tek bakıldığında bu aktiviteler normal görünebilir. Ancak SIEM bunları birleştirerek Haris’in VPN kimlik bilgilerinin ele geçirilmiş olabileceğini ve bunun veri sızdırma girişimine işaret ettiğini ortaya çıkarabilir.

Real-time Alerting (Gerçek Zamanlı Uyarılar)

SIEM, içerdiği kurallar sayesinde zararlı aktiviteleri gerçek zamanlı olarak tespit eder. Çoğu SIEM çözümü varsayılan kurallarla gelir, ancak analistler kendi ihtiyaçlarına göre yeni kurallar ekleyerek tespit yeteneklerini geliştirebilir. Bir kuralın koşulları sağlandığında uyarı tetiklenir ve analist bilgilendirilir. Analistler bu uyarıları doğrudan SIEM platformu üzerinden inceleyebilir.

Dashboards and Reporting (Paneller ve Raporlama)

Paneller, SIEM’in en önemli bileşenlerinden biridir. Normalleştirilmiş ve işlenmiş veriler, analistlere anlamlı içgörüler sunacak şekilde panellerde görselleştirilir. Her SIEM çözümü varsayılan panellerle gelir ve ayrıca özel paneller oluşturma imkânı tanır.
Bir SIEM panelinde genellikle şu bilgiler yer alır:

  • Öne çıkan uyarılar
  • Sistem bildirimleri
  • Sağlık uyarıları
  • Başarısız giriş denemelerinin listesi
  • İşlenen olay sayısı
  • Tetiklenen kurallar
  • En çok ziyaret edilen alan adları
Bu paneller sayesinde analistler, ağın genel güvenlik durumunu tek bakışta görebilir ve hızlı aksiyon alabilir.

Örnek Bir Splunk SIEM gösterge paneli


Log Sources(Log Kaynakları)

Bir ağ ortamında bulunan her cihaz, üzerinde herhangi bir aktivite gerçekleştiğinde log üretir. Örneğin bir kullanıcının bir web sitesini ziyaret etmesi, SSH bağlantısı kurması veya kendi çalışma istasyonuna giriş yapması gibi her eylem bir log kaydı oluşturur. Bu loglar, ağdaki aktivitelerin izlenmesi ve güvenlik açısından değerlendirilmesi için kritik öneme sahiptir. Şimdi ağ ortamında sıkça karşılaşılan bazı cihazların loglarına göz atalım.

Windows Machine(Windows Makine)

Windows işletim sistemi, gerçekleşen her olayı kaydeder ve bu kayıtlar Event Viewer üzerinden görüntülenebilir. Her log aktivitesine benzersiz bir ID atanır, bu da analistlerin olayları incelemesini ve takip etmesini kolaylaştırır.
Windows ortamında olayları görüntülemek için arama çubuğuna Event Viewer yazmanız yeterlidir. Bu araç sizi farklı logların saklandığı ve görüntülenebildiği bölüme yönlendirir. Burada sistem, güvenlik, uygulama ve diğer kategorilerdeki logları detaylı şekilde incelemek mümkündür.
Tüm Windows uç noktalarından toplanan bu loglar, daha sonra SIEM çözümüne aktarılır. Böylece loglar merkezi bir noktada toplanır, analistler için görünürlük artırılır ve güvenlik olaylarının daha etkin bir şekilde izlenmesi sağlanır.
Örnek Konsol Görüntüsü:

Linux Machine(Linux Makine)

Linux işletim sistemi, üzerinde gerçekleşen tüm olayları — hata mesajları, uyarılar, sistem aktiviteleri gibi — ayrıntılı şekilde log dosyalarına kaydeder. Bu loglar daha sonra SIEM sistemine aktarılır ve sürekli izleme için kullanılır. Böylece hem sistemin genel sağlığı hem de güvenlik açısından kritik olaylar görünür hale gelir.
Linux ortamında logların tutulduğu bazı yaygın konumlar şunlardır:

  • /var/log/httpd: HTTP istek/yanıt bilgilerini ve hata loglarını içerir. Web sunucusu aktivitelerinin takibi için kritik bir kaynaktır.
  • /var/log/cron: Zamanlanmış görevler (cron jobs) ile ilgili olaylar burada saklanır. Otomatik işlemlerin doğru çalışıp çalışmadığını anlamak için kullanılır.
  • /var/log/auth.log ve /var/log/secure: Kimlik doğrulama ile ilgili loglar burada tutulur. Başarılı veya başarısız giriş denemeleri, kullanıcı yetkilendirmeleri gibi güvenlik açısından önemli bilgiler içerir.
  • /var/log/kern: Çekirdek (kernel) ile ilgili olaylar bu dosyada kaydedilir. Donanım ve sistem seviyesindeki sorunların tespiti için kritik bir kaynaktır.
Bu logların SIEM’e aktarılması sayesinde analistler, Linux tabanlı sistemlerde gerçekleşen aktiviteleri tek bir merkezden takip edebilir, güvenlik olaylarını daha hızlı analiz edebilir ve olası tehditlere karşı daha etkin bir şekilde müdahale edebilir.

Örnek bir cron günlük kaydı:
Kod:
May 28 13:04:20 ebr crond[2843]: /usr/sbin/crond 4.4 dillon's cron daemon, started with loglevel notice
May 28 13:04:20 ebr crond[2843]: no timestamp found (user root job sys-hourly)
May 28 13:04:20 ebr crond[2843]: no timestamp found (user root job sys-daily)
May 28 13:04:20 ebr crond[2843]: no timestamp found (user root job sys-weekly)
May 28 13:04:20 ebr crond[2843]: no timestamp found (user root job sys-monthly
Jun 13 07:46:22 ebr crond[3592]: unable to exec /usr/sbin/sendmail: cron output for user root job sys-daily to /dev/null

Web Server

Bir web sunucusunun güvenliği açısından, gelen ve giden tüm isteklerin ve yanıtların dikkatle izlenmesi son derece önemlidir. Çünkü olası bir web saldırısı girişimi genellikle bu trafiğin içinde gizlenir. Sunucuya yapılan her HTTP isteği, yanıtlar ve hata mesajları log dosyalarına kaydedilir ve bu kayıtlar sayesinde saldırı belirtileri daha erken fark edilebilir.
Linux tabanlı sistemlerde Apache’ye ait logların tutulduğu en yaygın dizinler şunlardır:

  • /var/log/apache
  • /var/log/httpd
Bu loglar, web trafiğinin ayrıntılı bir kaydını tutar. Örneğin, başarısız giriş denemeleri, olağandışı istekler veya hatalı yanıtlar bu dosyalarda görülebilir. Analistler bu kayıtları inceleyerek hem performans sorunlarını hem de güvenlik tehditlerini tespit edebilir. Ayrıca bu logların SIEM sistemine aktarılması, merkezi bir görünürlük sağlayarak saldırıların daha hızlı analiz edilmesine ve önlenmesine yardımcı olur.
Örnek bir apache günlüğü:
Kod:
192.168.21.200 - - [21/March/2022:10:17:10 -0300] "GET /cgi-bin/try/ HTTP/1.0" 200 3395 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/98.0.4758.102 Safari/537.36"
127.0.0.1 - - [21/March/2022:10:22:04 -0300] "GET / HTTP/1.0" 200 2216 "-" "curl/7.68.0"

Log Ingestion(Günlük Alma)

Ağdaki cihazlardan toplanan tüm loglar, güvenlik açısından büyük bir bilgi kaynağıdır ve olası tehditlerin tespit edilmesinde kritik rol oynar. SIEM çözümleri bu logları kendi yöntemleriyle sisteme dahil eder (ingest eder) ve analistler için görünür hale getirir. Her SIEM’in kendine özgü yöntemleri olsa da, en yaygın kullanılan bazı log toplama yöntemleri şunlardır:
  • Agent / Forwarder SIEM çözümleri genellikle uç noktalara kurulan hafif bir araç (Splunk’ta forwarder olarak bilinir) sağlar. Bu ajan, uç noktada gerçekleşen önemli logları yakalar ve doğrudan SIEM sunucusuna iletir. Böylece logların otomatik olarak toplanması ve merkezi bir yerde analiz edilmesi mümkün olur.
  • Syslog Syslog, en yaygın kullanılan protokollerden biridir. Web sunucuları, veritabanları ve benzeri sistemlerden gelen verileri toplayarak gerçek zamanlı olarak merkezi bir hedefe gönderir. Bu yöntem sayesinde farklı sistemlerden gelen loglar tek bir noktada toplanır.
  • Manual Upload (Manuel Yükleme) Splunk, ELK gibi bazı SIEM çözümleri, kullanıcıların çevrimdışı verileri sisteme yüklemesine izin verir. Bu yöntem özellikle hızlı analiz gerektiğinde kullanılır. Veriler yüklendikten sonra SIEM tarafından normalleştirilir ve analize hazır hale getirilir.
  • Port-Forwarding (Port Yönlendirme) SIEM çözümleri belirli bir port üzerinden dinleme yapacak şekilde yapılandırılabilir. Uç noktalar, log verilerini bu porta yönlendirerek SIEM’e aktarır. Bu yöntem, sürekli veri akışının sağlanması için pratik bir çözümdür.

Behind the Triggered Alerts(Tetiklenen Uyarıların Ardından)

Bir SIEM çözümünün en önemli işlevlerinden biri, farklı log kaynaklarından gelen verileri ilişkilendirerek tehditleri tespit etmesi ve buna bağlı olarak uyarılar üretmesidir. Peki bu tespitlerin arkasındaki mekanizma nasıl çalışır?
SIEM, tehditleri yakalamak için detection rules (tespit kuralları) kullanır. Bu kurallar, belirli koşullar sağlandığında tetiklenen mantıksal ifadelerden oluşur. Kurallar sayesinde tehditler zamanında fark edilir ve analistler hızlıca aksiyon alabilir.
Bazı örnek kurallar şunlardır:

  • Bir kullanıcı 10 saniye içinde 5 başarısız giriş denemesi yaparsa, “Multiple Failed Login Attempts” uyarısı tetiklenir.
  • Bir kullanıcı, çok sayıda başarısız giriş denemesinden sonra başarılı giriş yaparsa, “Successful Login After Multiple Attempts” uyarısı tetiklenir.
  • Şirket politikasına göre USB kullanımı yasaksa, her USB takıldığında uyarı tetiklenir.
  • Dışa giden trafik 25 MB’ı aşarsa, potansiyel veri sızdırma girişimi olarak işaretlenir (bu eşik genellikle kurum politikasına bağlıdır).

Tespit Kuralı Nasıl Oluşturulur?

Kurallar, belirli log kaynakları ve alan-değer çiftleri üzerinden tanımlanır. Örneğin:
Use-Case 1: Saldırganlar, izlerini silmek için olay loglarını temizlemeye çalışabilir. Windows’ta her log temizleme girişimi için Event ID 104 kaydedilir.

  • Kural: Eğer Log kaynağı WinEventLog ve EventID 104 ise → “Event Log Cleared” uyarısı tetiklenir.
Use-Case 2: Yetki yükseltme sonrası saldırganlar genellikle whoami gibi komutlar çalıştırır. Bu durumda:
  • Log kaynağı: WinEventLog
  • Event ID: 4688 (Process Execution aktivitesi için)
  • NewProcessName: whoami
  • Kural: Eğer Log kaynağı WinEventLog, EventCode 4688 ve NewProcessName içinde whoami varsa → “WHOAMI Command Execution Detected” uyarısı tetiklenir.
Bu örnekler, alan-değer çiftlerinin önemini gösterir. SIEM’in logları normalize etmesi, kuralların doğru şekilde çalışabilmesi için kritik öneme sahiptir.

Uyarı Soruşturması

SIEM üzerinde analistler çoğunlukla dashboard’lar üzerinden çalışır. Paneller, ağdaki kritik bilgileri özet halinde sunar. Bir uyarı tetiklendiğinde, ilgili olaylar ve akışlar incelenir, kuralın hangi koşullar nedeniyle tetiklendiği kontrol edilir.
Analist, inceleme sonucunda uyarının True Positive (gerçek tehdit) mi yoksa False Positive (yanlış alarm) mi olduğunu belirler. Buna göre şu adımlar uygulanabilir:

  • Uyarı yanlış pozitifse, benzer hatalı alarmları önlemek için kural yeniden ayarlanır.
  • Uyarı doğru pozitifse, daha derinlemesine inceleme yapılır.
  • Varlık sahibiyle iletişime geçilerek aktivite hakkında bilgi alınır.
  • Şüpheli aktivite doğrulanırsa, enfekte uç nokta izole edilir.
  • Zararlı IP adresi engellenir.

Okuduğunuz için Teşekkür ederim

CW-Ommah...
Bug Researchers Tim Sundu.

eline sağlık hocam