Allahın Rahmeti Ve Bereketi Üzerinize olsun
Bu konumuzda ise dostlarım beraber SOC ekibimiz için Temel metriklere ve ekibin ekosistemine ve bu ekosistemi nasıl daha iyi bir şekilde düzenleyeceğimize bakacağız MTTD, MTTA, MTTR ve SLA kavramnlarını inceliyip hep beraber keşif edeceğiz inşallah
SOC ekibi bu amacını, güvenlik uyarılarını geliştirerek, alarak ve triage ederek yerine getirir. Her uyarı, potansiyel bir tehdidin işareti olabilir ve doğru şekilde analiz edilmediğinde kritik sonuçlar doğurabilir. İşte bu noktada L1 analistleri devreye girer. Onların görevi, karşılarına çıkan uyarıları dikkatle incelemek ve gerçek pozitifleri (True Positive) güvenilir bir şekilde üst seviyeye, yani L2 analistlerine raporlamaktır.
Bu süreç, SOC’un etkinliğini doğrudan etkiler. L1 analistleri doğru ve tutarlı raporlama yaptığında, L2 analistleri daha karmaşık saldırı senaryolarına odaklanabilir. Böylece hem zaman kazanılır hem de kritik tehditlerin gözden kaçması engellenir.
İşte bu yaklaşım bizi SOC performansını ölçmek için kullanılan ilk dört metrik konusuna götürür. Bu metrikler, yapılan işin kalitesini değerlendirmek ve süreçlerin ne kadar verimli yürütüldüğünü görmek açısından büyük önem taşır.
Bu noktada tehditlerin hızlı bir şekilde tespit edilmesi ve giderilmesi için gereken şartlar genellikle Hizmet Seviyesi Anlaşması (SLA) altında toplanır. SLA, kurum içindeki SOC ekibi ile şirket yönetimi arasında imzalanabileceği gibi, yönetilen SOC sağlayıcısı (MSSP) ile müşterileri arasında da yapılabilir. Bu anlaşma, sürecin disiplinli ve ölçülebilir bir şekilde yürütülmesini sağlar.
SLA kapsamında genellikle şu üç kritik gereklilik yer alır:
Örnek bir referans tablosu:
İkinci olarak, metrikler senin performansını değerlendirmek için kullanılır. Yaptığın işin kalitesi bu göstergeler üzerinden ölçülür. Eğer sonuçların güçlü ve tutarlıysa, bu seni kariyerinde bir adım öne taşır. İyi metrikler, L1 analistten L2 analistliğe yükselmenin ve daha kıdemli pozisyonlara geçmenin kapısını aralar. Aynı zamanda maaş artışı ve daha fazla sorumluluk gibi avantajlar da beraberinde gelir.
Peki metrikleri nasıl iyileştirebiliriz? Bunun cevabı, disiplinli çalışmak, uyarıları dikkatle triage etmek, yanlış pozitifleri en aza indirmek ve tehditlere zamanında yanıt vermekten geçer. Her adımda gösterdiğin özen, hem SOC’un genel başarısını artırır hem de senin profesyonel gelişimini hızlandırır.
Bu konumuzda ise dostlarım beraber SOC ekibimiz için Temel metriklere ve ekibin ekosistemine ve bu ekosistemi nasıl daha iyi bir şekilde düzenleyeceğimize bakacağız MTTD, MTTA, MTTR ve SLA kavramnlarını inceliyip hep beraber keşif edeceğiz inşallah
TEMEL METRİKLER
Bir güvenlik operasyon merkezi (SOC), kurumun dijital varlıklarını korumak için vardır. Bu koruma üç temel ilkeye dayanır: gizlilik, bütünlük ve erişilebilirlik. Yani verilerin yetkisiz kişiler tarafından görülmemesi, değiştirilmemesi ve ihtiyaç duyulduğunda erişilebilir olması SOC’un ana hedefidir.SOC ekibi bu amacını, güvenlik uyarılarını geliştirerek, alarak ve triage ederek yerine getirir. Her uyarı, potansiyel bir tehdidin işareti olabilir ve doğru şekilde analiz edilmediğinde kritik sonuçlar doğurabilir. İşte bu noktada L1 analistleri devreye girer. Onların görevi, karşılarına çıkan uyarıları dikkatle incelemek ve gerçek pozitifleri (True Positive) güvenilir bir şekilde üst seviyeye, yani L2 analistlerine raporlamaktır.
Bu süreç, SOC’un etkinliğini doğrudan etkiler. L1 analistleri doğru ve tutarlı raporlama yaptığında, L2 analistleri daha karmaşık saldırı senaryolarına odaklanabilir. Böylece hem zaman kazanılır hem de kritik tehditlerin gözden kaçması engellenir.
İşte bu yaklaşım bizi SOC performansını ölçmek için kullanılan ilk dört metrik konusuna götürür. Bu metrikler, yapılan işin kalitesini değerlendirmek ve süreçlerin ne kadar verimli yürütüldüğünü görmek açısından büyük önem taşır.
| Metrik | Formül | Ölçtüğü |
|---|---|---|
| Uyarı Sayısı (Alerts Count) | AC = Alınan Toplam Uyarı Sayısı | SOC analistlerinin genel iş yükü |
| Yanlış Pozitif Oranı (False Positive Rate) | FPR = Yanlış Pozitifler / Toplam Uyarılar | Uyarılardaki gürültü seviyesi |
| Uyarı Eskalasyon Oranı (Alert Escalation Rate) | AER = Eskal edilen Uyarılar / Toplam Uyarılar | L1 analistlerinin deneyim düzeyi |
| Tehdit Tespit Oranı (Threat Detection Rate) | TDR = Tespit Edilen Tehditler / Toplam Tehditler | SOC ekibinin güvenilirliği |
SOC Metrikleri ve Önemi
Bir güvenlik operasyon merkezinde (SOC) kullanılan metrikler, ekibin performansını ve olaylara yaklaşımını değerlendirmek için kritik öneme sahiptir. Bu metrikler yalnızca sayısal göstergeler değil, aynı zamanda analistlerin iş yükünü, dikkat seviyesini ve tehditlere karşı ne kadar etkin olduklarını ortaya koyan ölçütlerdir.Uyarı Sayısı (Alerts Count):
Bir vardiyaya başladığında kuyrukta 80 çözülmemiş uyarı görmek, analist için oldukça yorucu ve riskli bir durumdur. Bu kadar yoğun bir gürültü arasında gerçek tehditlerin gözden kaçması çok kolaydır. Öte yandan, bir hafta boyunca hiç uyarı almamak da ilk bakışta rahatlatıcı görünse de aslında endişe vericidir. Çünkü bu durum SIEM’de bir sorun olduğuna veya görünürlüğün yetersizliğine işaret edebilir. İdeal sayı şirketin büyüklüğüne göre değişse de, genellikle L1 analisti başına günde 5 ila 30 uyarı sağlıklı bir ölçüt kabul edilir.
Yanlış Pozitif Oranı (False Positive Rate):
Eğer 80 uyarının 75’i (%94) yanlış pozitif çıkıyorsa, bu ekip için ciddi bir problemdir. Yanlış pozitifler arttıkça analistler uyarılara karşı daha az dikkatli olur ve gerçek tehditleri gözden kaçırma riski yükselir. %0 yanlış pozitif oranı ulaşılamaz bir ideal olsa da, %80 ve üzeri oranlar mutlaka düzeltilmesi gereken bir sorundur. Bu genellikle araçların ve tespit kurallarının yeniden ayarlanmasıyla, yani “Yanlış Pozitif İyileştirme” süreciyle çözülür.
Uyarı Eskalasyon Oranı (Alert Escalation Rate):
L2 analistleri, L1’in gürültüyü filtreleyip yalnızca gerçekten önemli uyarıları eskale etmesine güvenir. Ancak L1 analistleri de aşırı özgüvenle anlamadıkları uyarıları tek başına triage etmemelidir. Eskalasyon oranı, L1 analistlerinin ne kadar deneyimli ve bağımsız olduklarını gösterir. Bu oran genellikle %50’nin altında, hatta daha iyisi %20’nin altında tutulmaya çalışılır.
Tehdit Tespit Oranı (Threat Detection Rate):
Diyelim ki bir yıl içinde gerçekleşen altı saldırının dördü başarıyla tespit edilip önlendi, ancak biri bozuk bir kural yüzünden, diğeri ise yanlış pozitif olarak sınıflandırıldığı için gözden kaçtı. Bu durumda tehdit tespit oranı %67 olur ki bu oldukça kötü bir sonuçtur. Çünkü her kaçırılan tehdit, fidye yazılımı bulaşması veya veri sızıntısı gibi yıkıcı sonuçlara yol açabilir. Bu nedenle tehdit tespit oranı her zaman %100 olmalıdır.Triage Metrikleri
Bir güvenlik operasyon merkezinde (SOC) tek başına bir uyarı ihlali durdurmaz. Asıl önemli olan, bu uyarının zamanında alınması, doğru şekilde triage edilmesi ve saldırganlar hedeflerine ulaşmadan önce gerekli karşılığın verilmesidir. Çünkü gecikmiş bir müdahale, saldırının başarıya ulaşmasına ve kurumun kritik varlıklarının zarar görmesine yol açabilir.Bu noktada tehditlerin hızlı bir şekilde tespit edilmesi ve giderilmesi için gereken şartlar genellikle Hizmet Seviyesi Anlaşması (SLA) altında toplanır. SLA, kurum içindeki SOC ekibi ile şirket yönetimi arasında imzalanabileceği gibi, yönetilen SOC sağlayıcısı (MSSP) ile müşterileri arasında da yapılabilir. Bu anlaşma, sürecin disiplinli ve ölçülebilir bir şekilde yürütülmesini sağlar.
SLA kapsamında genellikle şu üç kritik gereklilik yer alır:
- Hızlı Tehdit Tespiti (MTTD): Tehdidin mümkün olan en kısa sürede fark edilmesi.
- Uyarının Zamanında Onaylanması (MTTA): L1 analistlerinin uyarıyı gecikmeden inceleyip onaylaması.
- Tehdide Hızlı Yanıt (MTTR): İhlal edilen hesabın güvence altına alınması veya cihazın izole edilmesi gibi doğrudan aksiyonların hızlıca uygulanması.
Örnek bir referans tablosu:
| Metrik | Ortak SLA | Açıklama |
|---|---|---|
| SOC Ekibi Kullanılabilirliği | 24/7 | SOC ekibinin çalışma programı; genellikle Pazartesi-Cuma (8/5) veya 24/7 çalışma düzeni |
| Tespit İçin Ortalama Süre (MTTD) | 5 dakika | Saldırı ile SOC araçları tarafından tespit edilmesi arasındaki ortalama süre |
| Onaylama İçin Ortalama Süre (MTTA) | 10 dakika | L1 analistlerinin yeni uyarıyı triage etmeye başlaması için geçen ortalama süre |
| Yanıt İçin Ortalama Süre (MTTR) | 60 dakika | SOC’un ihlalin yayılmasını durdurmak için aldığı aksiyonun ortalama süresi |
Ölçütleri İyileştirme :
metrikler, SOC’un daha verimli çalışması için tasarlanmıştır. Bu sayede saldırıların başarıya ulaşma ihtimali büyük ölçüde azalır. Yani her bir metrik, aslında kurumun güvenliğini doğrudan etkileyen bir yapı taşıdır.İkinci olarak, metrikler senin performansını değerlendirmek için kullanılır. Yaptığın işin kalitesi bu göstergeler üzerinden ölçülür. Eğer sonuçların güçlü ve tutarlıysa, bu seni kariyerinde bir adım öne taşır. İyi metrikler, L1 analistten L2 analistliğe yükselmenin ve daha kıdemli pozisyonlara geçmenin kapısını aralar. Aynı zamanda maaş artışı ve daha fazla sorumluluk gibi avantajlar da beraberinde gelir.
Peki metrikleri nasıl iyileştirebiliriz? Bunun cevabı, disiplinli çalışmak, uyarıları dikkatle triage etmek, yanlış pozitifleri en aza indirmek ve tehditlere zamanında yanıt vermekten geçer. Her adımda gösterdiğin özen, hem SOC’un genel başarısını artırır hem de senin profesyonel gelişimini hızlandırır.
| Sorun | Açıklama | Öneriler |
|---|---|---|
| Yanlış Pozitif Oranı (False Positive Rate) %80’in üzerinde | Uyarılarda çok fazla gürültü var, gerçek tehditler gözden kaçabilir. | - Sistem güncellemeleri gibi güvenilir aktiviteleri EDR/SIEM kurallarından hariç tutun. - Sık karşılaşılan uyarılar için triage sürecini SOAR veya özel scriptlerle otomatikleştirin. |
| Tespit İçin Ortalama Süre (Mean Time to Detect) 30 dakikanın üzerinde | Tehditler geç fark ediliyor, saldırganlara daha fazla zaman kazandırıyor. | - Tespit kurallarının daha hızlı çalışması için SOC mühendisleriyle iletişime geçin. - SIEM loglarının gerçek zamanlı toplandığını ve gecikme olmadığını kontrol edin. |
| Onaylama İçin Ortalama Süre (Mean Time to Acknowledge) 30 dakikanın üzerinde | L1 analistleri uyarı triage sürecine geç başlıyor. | - Analistlerin yeni uyarılardan gerçek zamanlı haberdar olmasını sağlayın. - Vardiyadaki analistler arasında uyarıları eşit şekilde dağıtın. |
| Yanıt İçin Ortalama Süre (Mean Time to Respond) 4 saatin üzerinde | SOC ekibi ihlali zamanında durduramıyor. | - L1 analistleri tehditleri hızlıca L2’ye eskale etmelidir. - Ekibin farklı saldırı senaryolarında nasıl hareket edeceğini önceden belgeleyin. |
Okuduğunuz için Teşekkür ederim
Son düzenleme:











