DETECTION ENGINEERING · ÖRNEK İÇERİK

Detection rule nasıl tasarlanır?

Bir tespit kuralının amacı yalnızca şüpheli bir kelimeyi yakalamak değil, belirli bir davranışı güvenilir veriyle gözlemlemektir.

Bu yazı yayınlama altyapısını göstermek için hazırlanmış örnek bir makaledir. Kurumsal ortamından kayıt, IP, kullanıcı adı veya gizli kural ayrıntısı paylaşma.

1. Önce davranışı tanımla

Hangi eylemi yakalamaya çalışıyorsun? Aktör, tetikleyici ve gözlemlenebilir sonuç nedir? Örneğin Windows üzerinde yeni bir Scheduled Task oluşturulması, meşru yazılım kurulumu sırasında da gerçekleşebilir. Dolayısıyla bir olayın varlığı tek başına kötü niyet kanıtı değildir.

2. Veri kaynağını doğrula

Örnek veri kaynakları Windows Security 4698 ve Task Scheduler Operational kayıtlarıdır. Hangi olayların etkin olduğunu, field parsing kalitesini ve event kaybını doğrulamadan kural doğruluğu iddia edilemez.

3. Mantık, bağlam ve zaman

Önce geniş bir baseline sorgusu çalıştır, normal süreçleri ve görev adlarını incele, sonra şüpheli bağlamları ilişkilendir. Dar istisnalar mümkün olduğunca host + process + command-line + görev gibi birden çok koşula dayanmalıdır.

4. Validasyon

Gerçek pozitif, false positive ve eksik telemetry senaryolarını ayrı ayrı test et. Çalıştırma zaman aralığı, alanlar, suppression ve investigation alanlarını belgele.

5. Yayın öncesi kontrol

Veri kaynağı, mantık, false positive riskleri, alarm sahibinin inceleme adımları ve test sonuçları açıklanmış olmalıdır.

← Tüm yazılara dön