Eğitim ve araştırma notu. Müşteri vakası veya production ortamında doğrulanmış bir detection kuralı değildir.
Önce araştırılacak davranışı tanımla
İyi bir kural, analistin yanıtlayabileceği bir soruyla başlar: hangi aktör, hangi sistemde, hangi davranışı gerçekleştirdi? Örneğin yeni bir zamanlanmış görev araştırmaya değer olabilir; yazılım güncellemeleri ve bakım araçları da görev oluşturur. Görev adı veya tek bir Event ID, niyeti açıklamaz.
Bu not bir eğitim yaklaşımıdır; müşteri vakası ya da üretim ortamında doğrulanmış kural değildir. Hedefi ve kapsam dışındaki davranışları yazmak, sonraki testlerin neyi kanıtlayacağını belirler.
Telemetri zincirini doğrula
Windows Security 4698 görev oluşturma olayını kaydeder; ilgili audit yapılandırması ve log toplama zinciri doğrulanmalıdır. Kaynak event, collector, parser, index ve sorgu birbirinden ayrı kontrol noktalarıdır.
- İzinli bir test olayının kaynağa ve SIEM'e ulaştığını kontrol et.
- Event zamanı, host, hesap ve görev alanlarını ham kayıtla karşılaştır.
- Alanların boş kalmasını, farklı isimlerle çıkarılmasını ve toplama gecikmesini belgeleyin.
Bir sorgunun sonuç vermemesi, davranışın gerçekleşmediğini tek başına göstermez. Önce görünürlük ve saklama süresini kontrol et.
SPL ile başlangıç görünümü oluştur
Aşağıdaki SPL bir baseline şablonudur; saldırı tespit kuralı değildir. YOUR_WINDOWS_INDEX, EventCode ve diğer alanları kendi parser şemanla değiştir. Hassas kayıtları yayımlama.
index=YOUR_WINDOWS_INDEX EventCode=4698 earliest=-7d@d latest=now
| eval task_name=coalesce(TaskName, Task_Name, "(missing)")
| eval actor=coalesce(SubjectUserName, Subject_User_Name, "(missing)")
| stats count min(_time) AS first_seen max(_time) AS last_seen BY host actor task_name
| sort -countcoalesce ilk NULL olmayan değeri seçer; çelişen alanları doğrulamaz. stats kayıtları gruplar. -7d@d başlangıcı gün sınırına yuvarlar; burada zaman aralığı sorguda belirtilmiştir. İlk ve son zaman değerleri sayısal epoch olarak döner.
Algılama mantığını üç ayrı durumda test et
Baseline'dan sonra kuracağın kural için beklenen sonucu önceden yaz. Yalnızca eşleşen olayları test etmek, yanlış alarmları ve görünürlük kaybını saklar.
| Senaryo | Kontrol |
|---|---|
| Pozitif test | İzinli sentetik olay, tanımlanan koşulu sağlıyor ve beklenen kanıtı üretiyor mu? |
| Negatif test | Onaylı bakım davranışı aynı isim veya araçla gerçekleştiğinde ayrılabiliyor mu? |
| Eksik veri | Gerekli alan veya kaynak yoksa sonuç güvenilir biçimde değerlendirilemiyor olarak işaretleniyor mu? |
İstisnaları ve karar sınırını kaydet
İstisnaları yalnızca process adına bağlama. Hesap, host grubu, çalıştırılan komut ve onaylı değişiklik bağlamıyla daralt. Kuralın çalıştırma sıklığını, lookback aralığını ve alarm gruplamasını birlikte değerlendir.
Çıktıda kullanılan şema, test sonuçları, bilinen boşluklar ve analistin sonraki sorgusu bulunmalı. AI bir taslak önerebilir; parser doğrulaması, test kanıtı ve insan incelemesi tamamlanmadan çıktı doğrulanmış kural sayılmaz.