DETECTION ENGINEERING · ÖRNEK İÇERİK
Detection rule nasıl tasarlanır?
Bir tespit kuralının amacı yalnızca şüpheli bir kelimeyi yakalamak değil, belirli bir davranışı güvenilir veriyle gözlemlemektir.
1. Önce davranışı tanımla
Hangi eylemi yakalamaya çalışıyorsun? Aktör, tetikleyici ve gözlemlenebilir sonuç nedir? Örneğin Windows üzerinde yeni bir Scheduled Task oluşturulması, meşru yazılım kurulumu sırasında da gerçekleşebilir. Dolayısıyla bir olayın varlığı tek başına kötü niyet kanıtı değildir.
2. Veri kaynağını doğrula
Örnek veri kaynakları Windows Security 4698 ve Task Scheduler Operational kayıtlarıdır. Hangi olayların etkin olduğunu, field parsing kalitesini ve event kaybını doğrulamadan kural doğruluğu iddia edilemez.
3. Mantık, bağlam ve zaman
Önce geniş bir baseline sorgusu çalıştır, normal süreçleri ve görev adlarını incele, sonra şüpheli bağlamları ilişkilendir. Dar istisnalar mümkün olduğunca host + process + command-line + görev gibi birden çok koşula dayanmalıdır.
4. Validasyon
Gerçek pozitif, false positive ve eksik telemetry senaryolarını ayrı ayrı test et. Çalıştırma zaman aralığı, alanlar, suppression ve investigation alanlarını belgele.
5. Yayın öncesi kontrol
Veri kaynağı, mantık, false positive riskleri, alarm sahibinin inceleme adımları ve test sonuçları açıklanmış olmalıdır.