Hoşgeldin Misafir

#STHM-SOC Ölçütleri ve Hedefleri

CW-ommah

17 Ocak 2022
905 Mesaj
TIM Görevleri
1

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Allahın Rahmeti Ve Bereketi Üzerinize olsun
Bu konumuzda ise dostlarım beraber SOC ekibimiz için Temel metriklere ve ekibin ekosistemine ve bu ekosistemi nasıl daha iyi bir şekilde düzenleyeceğimize bakacağız MTTD, MTTA, MTTR ve SLA kavramnlarını inceliyip hep beraber keşif edeceğiz inşallah

TEMEL METRİKLER

Bir güvenlik operasyon merkezi (SOC), kurumun dijital varlıklarını korumak için vardır. Bu koruma üç temel ilkeye dayanır: gizlilik, bütünlük ve erişilebilirlik. Yani verilerin yetkisiz kişiler tarafından görülmemesi, değiştirilmemesi ve ihtiyaç duyulduğunda erişilebilir olması SOC’un ana hedefidir.
SOC ekibi bu amacını, güvenlik uyarılarını geliştirerek, alarak ve triage ederek yerine getirir. Her uyarı, potansiyel bir tehdidin işareti olabilir ve doğru şekilde analiz edilmediğinde kritik sonuçlar doğurabilir. İşte bu noktada L1 analistleri devreye girer. Onların görevi, karşılarına çıkan uyarıları dikkatle incelemek ve gerçek pozitifleri (True Positive) güvenilir bir şekilde üst seviyeye, yani L2 analistlerine raporlamaktır.
Bu süreç, SOC’un etkinliğini doğrudan etkiler. L1 analistleri doğru ve tutarlı raporlama yaptığında, L2 analistleri daha karmaşık saldırı senaryolarına odaklanabilir. Böylece hem zaman kazanılır hem de kritik tehditlerin gözden kaçması engellenir.
İşte bu yaklaşım bizi SOC performansını ölçmek için kullanılan ilk dört metrik konusuna götürür. Bu metrikler, yapılan işin kalitesini değerlendirmek ve süreçlerin ne kadar verimli yürütüldüğünü görmek açısından büyük önem taşır.


MetrikFormülÖlçtüğü
Uyarı Sayısı (Alerts Count)AC = Alınan Toplam Uyarı SayısıSOC analistlerinin genel iş yükü
Yanlış Pozitif Oranı (False Positive Rate)FPR = Yanlış Pozitifler / Toplam UyarılarUyarılardaki gürültü seviyesi
Uyarı Eskalasyon Oranı (Alert Escalation Rate)AER = Eskal edilen Uyarılar / Toplam UyarılarL1 analistlerinin deneyim düzeyi
Tehdit Tespit Oranı (Threat Detection Rate)TDR = Tespit Edilen Tehditler / Toplam TehditlerSOC ekibinin güvenilirliği

SOC Metrikleri ve Önemi

Bir güvenlik operasyon merkezinde (SOC) kullanılan metrikler, ekibin performansını ve olaylara yaklaşımını değerlendirmek için kritik öneme sahiptir. Bu metrikler yalnızca sayısal göstergeler değil, aynı zamanda analistlerin iş yükünü, dikkat seviyesini ve tehditlere karşı ne kadar etkin olduklarını ortaya koyan ölçütlerdir.

Uyarı Sayısı (Alerts Count):

Bir vardiyaya başladığında kuyrukta 80 çözülmemiş uyarı görmek, analist için oldukça yorucu ve riskli bir durumdur. Bu kadar yoğun bir gürültü arasında gerçek tehditlerin gözden kaçması çok kolaydır. Öte yandan, bir hafta boyunca hiç uyarı almamak da ilk bakışta rahatlatıcı görünse de aslında endişe vericidir. Çünkü bu durum SIEM’de bir sorun olduğuna veya görünürlüğün yetersizliğine işaret edebilir. İdeal sayı şirketin büyüklüğüne göre değişse de, genellikle L1 analisti başına günde 5 ila 30 uyarı sağlıklı bir ölçüt kabul edilir.

Yanlış Pozitif Oranı (False Positive Rate):

Eğer 80 uyarının 75’i (%94) yanlış pozitif çıkıyorsa, bu ekip için ciddi bir problemdir. Yanlış pozitifler arttıkça analistler uyarılara karşı daha az dikkatli olur ve gerçek tehditleri gözden kaçırma riski yükselir. %0 yanlış pozitif oranı ulaşılamaz bir ideal olsa da, %80 ve üzeri oranlar mutlaka düzeltilmesi gereken bir sorundur. Bu genellikle araçların ve tespit kurallarının yeniden ayarlanmasıyla, yani “Yanlış Pozitif İyileştirme” süreciyle çözülür.

Uyarı Eskalasyon Oranı (Alert Escalation Rate):

L2 analistleri, L1’in gürültüyü filtreleyip yalnızca gerçekten önemli uyarıları eskale etmesine güvenir. Ancak L1 analistleri de aşırı özgüvenle anlamadıkları uyarıları tek başına triage etmemelidir. Eskalasyon oranı, L1 analistlerinin ne kadar deneyimli ve bağımsız olduklarını gösterir. Bu oran genellikle %50’nin altında, hatta daha iyisi %20’nin altında tutulmaya çalışılır.

Tehdit Tespit Oranı (Threat Detection Rate):

Diyelim ki bir yıl içinde gerçekleşen altı saldırının dördü başarıyla tespit edilip önlendi, ancak biri bozuk bir kural yüzünden, diğeri ise yanlış pozitif olarak sınıflandırıldığı için gözden kaçtı. Bu durumda tehdit tespit oranı %67 olur ki bu oldukça kötü bir sonuçtur. Çünkü her kaçırılan tehdit, fidye yazılımı bulaşması veya veri sızıntısı gibi yıkıcı sonuçlara yol açabilir. Bu nedenle tehdit tespit oranı her zaman %100 olmalıdır.
resim1.pngresim2.png

Triage Metrikleri

Bir güvenlik operasyon merkezinde (SOC) tek başına bir uyarı ihlali durdurmaz. Asıl önemli olan, bu uyarının zamanında alınması, doğru şekilde triage edilmesi ve saldırganlar hedeflerine ulaşmadan önce gerekli karşılığın verilmesidir. Çünkü gecikmiş bir müdahale, saldırının başarıya ulaşmasına ve kurumun kritik varlıklarının zarar görmesine yol açabilir.
Bu noktada tehditlerin hızlı bir şekilde tespit edilmesi ve giderilmesi için gereken şartlar genellikle Hizmet Seviyesi Anlaşması (SLA) altında toplanır. SLA, kurum içindeki SOC ekibi ile şirket yönetimi arasında imzalanabileceği gibi, yönetilen SOC sağlayıcısı (MSSP) ile müşterileri arasında da yapılabilir. Bu anlaşma, sürecin disiplinli ve ölçülebilir bir şekilde yürütülmesini sağlar.

SLA kapsamında genellikle şu üç kritik gereklilik yer alır:

  • Hızlı Tehdit Tespiti (MTTD): Tehdidin mümkün olan en kısa sürede fark edilmesi.
  • Uyarının Zamanında Onaylanması (MTTA): L1 analistlerinin uyarıyı gecikmeden inceleyip onaylaması.
  • Tehdide Hızlı Yanıt (MTTR): İhlal edilen hesabın güvence altına alınması veya cihazın izole edilmesi gibi doğrudan aksiyonların hızlıca uygulanması.
Bu üç adımın eksiksiz ve zamanında yerine getirilmesi, SOC’un etkinliğini artırır ve saldırıların kuruma zarar vermeden engellenmesini sağlar.
resim3.png
Örnek bir referans tablosu:
MetrikOrtak SLAAçıklama
SOC Ekibi Kullanılabilirliği24/7SOC ekibinin çalışma programı; genellikle Pazartesi-Cuma (8/5) veya 24/7 çalışma düzeni
Tespit İçin Ortalama Süre (MTTD)5 dakikaSaldırı ile SOC araçları tarafından tespit edilmesi arasındaki ortalama süre
Onaylama İçin Ortalama Süre (MTTA)10 dakikaL1 analistlerinin yeni uyarıyı triage etmeye başlaması için geçen ortalama süre
Yanıt İçin Ortalama Süre (MTTR)60 dakikaSOC’un ihlalin yayılmasını durdurmak için aldığı aksiyonun ortalama süresi

Ölçütleri İyileştirme :

metrikler, SOC’un daha verimli çalışması için tasarlanmıştır. Bu sayede saldırıların başarıya ulaşma ihtimali büyük ölçüde azalır. Yani her bir metrik, aslında kurumun güvenliğini doğrudan etkileyen bir yapı taşıdır.
İkinci olarak, metrikler senin performansını değerlendirmek için kullanılır. Yaptığın işin kalitesi bu göstergeler üzerinden ölçülür. Eğer sonuçların güçlü ve tutarlıysa, bu seni kariyerinde bir adım öne taşır. İyi metrikler, L1 analistten L2 analistliğe yükselmenin ve daha kıdemli pozisyonlara geçmenin kapısını aralar. Aynı zamanda maaş artışı ve daha fazla sorumluluk gibi avantajlar da beraberinde gelir.
Peki metrikleri nasıl iyileştirebiliriz? Bunun cevabı, disiplinli çalışmak, uyarıları dikkatle triage etmek, yanlış pozitifleri en aza indirmek ve tehditlere zamanında yanıt vermekten geçer. Her adımda gösterdiğin özen, hem SOC’un genel başarısını artırır hem de senin profesyonel gelişimini hızlandırır.

resim4.png

SorunAçıklamaÖneriler
Yanlış Pozitif Oranı (False Positive Rate) %80’in üzerindeUyarılarda çok fazla gürültü var, gerçek tehditler gözden kaçabilir.- Sistem güncellemeleri gibi güvenilir aktiviteleri EDR/SIEM kurallarından hariç tutun.
- Sık karşılaşılan uyarılar için triage sürecini SOAR veya özel scriptlerle otomatikleştirin.
Tespit İçin Ortalama Süre (Mean Time to Detect) 30 dakikanın üzerindeTehditler geç fark ediliyor, saldırganlara daha fazla zaman kazandırıyor.- Tespit kurallarının daha hızlı çalışması için SOC mühendisleriyle iletişime geçin.
- SIEM loglarının gerçek zamanlı toplandığını ve gecikme olmadığını kontrol edin.
Onaylama İçin Ortalama Süre (Mean Time to Acknowledge) 30 dakikanın üzerindeL1 analistleri uyarı triage sürecine geç başlıyor.- Analistlerin yeni uyarılardan gerçek zamanlı haberdar olmasını sağlayın.
- Vardiyadaki analistler arasında uyarıları eşit şekilde dağıtın.
Yanıt İçin Ortalama Süre (Mean Time to Respond) 4 saatin üzerindeSOC ekibi ihlali zamanında durduramıyor.- L1 analistleri tehditleri hızlıca L2’ye eskale etmelidir.
- Ekibin farklı saldırı senaryolarında nasıl hareket edeceğini önceden belgeleyin.

Okuduğunuz için Teşekkür ederim

CW-Ommah...
Bug Researchers Tim Sundu.
 
Son düzenleme: