Merhaba
Ön Not – Kapsam ve Amaç
Bu seri, kritik logları izlemeyi ve anlamayı öğretmek amacıyla yazılmıştır. Odak noktası tek tek ürünler değil, sürecin kendisidir: hangi olayın neden önemli olduğu, nasıl toplandığı, korele edildiği ve korunduğu.
Metindeki donanım, yazılım ve uygulama örnekleri (ürün adları, Event ID’ler, konfigürasyon parametreleri, komutlar) versiyona, sürüme ve yıllara göre değişiklik gösterebilir. Bir ayarın adı değişebilir, bir ürün yaşam döngüsünü tamamlayabilir, yeni bir alternatif ortaya çıkabilir. Bu nedenle örnekleri birebir kopyalanacak reçeteler olarak değil, mantığı kavramak için birer illüstrasyon olarak okuyun; kendi ortamınıza uygularken ilgili üreticinin güncel dokümantasyonunu esas alın.
Aynı şekilde, “Ödeme Kuruluşları İçin PCI DSS, HIPAA ve Türkiye Mevzuatı Bağlamında” hazırlanan bölümler de yürürlükteki düzenlemelere dayanır ve mevzuat değiştikçe güncellenmesi gerekir. PCI DSS sürümleri, TCMB tebliğleri, KVKK/MASAK düzenlemeleri ve retention süreleri zaman içinde değişebilir. Bu rehber hukuki veya denetim danışmanlığı yerine geçmez; nihai uygulama için kurumunuzun uyumluluk ekibine, QSA’sına ve güncel resmi mevzuata başvurun.
Kısacası: amaç, süreci ve mantığı anlamaktır. Örnekler bugünün fotoğrafıdır; ilke ise kalıcıdır.
SIEM kurmak saldırıları durdurmaz; bunu sağlayan şey etkili detection rule’larıdır. Milyonlarca log toplamak kolaydır. Asıl değer, bu logları güvenlik açısından anlamlı ve aksiyon alınabilir bilgiye dönüştürmekte yatar. İyi tasarlanmış detection logic olmadan bir SIEM, merkezi bir log repository’sinden öteye geçemez.
Bu doküman iki kısımdan oluşur. İlk kısımda SIEM ve SOC kavramlarının temelleri; ikinci kısımda ise bir müşteriyi onboard ederken hızla değer üretmeye başlamak için kullanılabilecek özel correlation rule’lar yer alır. Kurallar dört ana kategoride toplanmıştır: Authentication & Access Control, Privilege Escalation, Network Traffic & Reconnaissance, Malware & Exploit Detection.
Bu versiyonda her kural ayrıca ilgili MITRE ATT&CK technique ID’si ve önerilen bir severity (önem) seviyesi ile eşleştirilmiştir. Ayrıca yanlış pozitif (false positive) üretmeye yatkın kuralların altına kısa tuning notları eklenmiştir; bu notlar kuralı production’a almadan önce dikkat edilmesi gereken noktaları özetler.
Not: Aşağıdaki AQL query’leri kavramsal örneklerdir.
TIME_WINDOW,COUNT_IF,GEO_DISTANCEgibi bazı ifadeler standart IBM QRadar AQL syntax’ında birebir yer almaz; production ortamında kullanılmadan önce rule engine’deki time window ayarlarına ve gerçek şema field adlarına göre uyarlanmalıdır. MITRE ATT&CK eşleştirmeleri de rehber niteliğindedir; kendi ortamınızdaki log source ve davranışa göre teyit edilmelidir.
SIEM ve SOC Temelleri
Bir SOC (Security Operations Center) kurulumu için gereken temel tool SIEM’dir. SIEM, tüm log source’lardan logları alarak bunları anlaşılır ve tekil bir formata sokan bir yazılımdır. Firewall veya server üzerindeki loglar bir Cyber Security Engineer tarafından SIEM’e aktarılır; bu aktarımın dayandığı SIEM mimarisi ise bir Cyber Security Architect tarafından tasarlanır.
SIEM Özellikleri
Real-Time Monitoring (Gerçek Zamanlı İzleme):
SIEM’e akan logların, geldikleri anda korelasyon kurallarından geçirilerek değerlendirilmesidir. Bir saldırının erken evresini yakalamanın tek yolu budur; bir failed login serisi veya bilinen bir malicious IP’ye giden trafik, olay olup bittikten saatler sonra değil, gerçekleştiği saniyelerde alarma dönüşmelidir. Real-time monitoring’in kalitesi büyük ölçüde EPS kapasitesine ve kuralların verimli yazılmasına bağlıdır sistem gecikmeye (latency) girerse “gerçek zamanlı” olma özelliğini kaybeder ve alarmlar birikir.
Raporlama (Reporting):
Toplanan ve normalize edilen logların, belirli bir zaman aralığı ve kapsam için özet halinde sunulmasıdır. İki ayrı ihtiyaca hizmet eder: operasyonel raporlar (haftalık alarm dağılımı, en çok tetiklenen kurallar, analyst performansı) ve uyumluluk (compliance) raporları. Özellikle PCI DSS, ISO 27001 ve KVKK gibi çerçeveler, belirli olayların loglanmış ve saklanmış olduğunu kanıtlayan periyodik raporlar ister. İyi bir raporlama katmanı, denetim (audit) anında “bu log mevcut mu” sorusunu dakikalar içinde yanıtlayabilmeyi sağlar.
Görselleştirme (Dashboard):
Ham log ve alarm verisinin grafik, sayaç ve tablolar halinde tek ekranda sunulmasıdır. Amaç, bir analistin binlerce satır log okumadan sistemin genel sağlık durumunu bir bakışta kavramasıdır: aktif kritik alarm sayısı, coğrafi login haritası, en çok trafik üreten host’lar, kaynak bazlı EPS grafiği gibi. İyi tasarlanmış bir dashboard, SOC’nin durumsal farkındalığını (situational awareness) artırır; kötü tasarlanmış olanı ise gürültü üretip asıl kritik sinyalin gözden kaçmasına yol açar. (SOC dilinde “gürültü/noise”, incelemeye değmeyen, çoğu yanlış pozitif olan alarm yığını anlamına gelir; sinyal-gürültü oranı bozulduğunda gerçek tehdit bu yığının içinde kaybolur.) Bu yüzden dashboard “ne kadar çok grafik” ile değil, “doğru soruya ne kadar hızlı cevap verdiği” ile değerlendirilir.
Filtreleme (Filtering):
Devasa log yığını içinde belirli kriterlere (kaynak IP, kullanıcı, olay türü, zaman aralığı) göre arama ve daraltma yapabilme yeteneğidir. Bir olay incelemesinin (investigation) belkemiğidir: bir alarm tetiklendiğinde analist, ilgili host’un o zaman dilimindeki tüm aktivitesini filtreleyerek olayın bağlamını hızla oluşturur. Filtreleme aynı zamanda yanlış pozitifleri (gürültüyü) azaltmanın da aracıdır bilinen zararsız (benign) trafiği kurallardan önce eleyerek hem false positive oranını hem de gereksiz işlem yükünü düşürür.
SOC Monitoring Modeli
SOC monitoring modelinde sistem üzerindeki bütün loglar merkezi olarak SIEM’e aktarılır. Böylece dağınık kaynaklardaki olaylar tek bir noktadan izlenebilir, ilişkilendirilebilir ve analiz edilebilir hale gelir.
SIEM Terminolojisi
Parser:
Farklı kaynaklardan alınan, aynı içeriğe sahip logların görünümü aynı olmayabilir. Örneğin ‘time’ parametresi bir Firewall cihazı ile bir Windows cihazı tarafından farklı biçimlerde loglanabilir. SIEM, parser özelliği sayesinde bu logları aynı formatta tutar. Parser, ham log satırını alıp içindeki anlamlı alanları ( Source IP , username , timestamp , event ID gibi) tanıyıp ayrıştıran bileşendir; adeta her log kaynağı için ayrı bir “tercüman” gibi çalışır. Bir SIEM projesinin en çok emek isteyen kısmı genelde budur: yeni bir log source eklendiğinde, o kaynağın formatını doğru okuyan bir parser tanımlanmadıkça loglar SIEM’e girse bile “anlaşılmaz” kalır ve hiçbir kural üzerinde çalışamaz. Doğru parse edilmemiş bir log, aslında toplanmamış log kadar değersizdir.
Correlation:
İlişkilendirme demektir. Farklı log source’lardan gelen logların birbiriyle ilişkilendirilmesidir; tek başına anlamsız görünen olaylar, korelasyon ile bir saldırı zincirine işaret edebilir. SIEM’in asıl değeri tam olarak buradadır. Örneğin bir failed login olayı tek başına anlamsızdır ve incelemeye değmez (yani gürültüdür); ancak aynı hesap için beş başarısız denemenin ardından gelen bir successful login , sonrasında bir privilege escalation ve ardından malicious IP'ye giden trafik bir araya geldiğinde, bunlar bir saldırı zincirinin (kill chain) halkaları haline gelir. Korelasyon, bu dağınık olayları zaman, kullanıcı, IP gibi ortak noktalar üzerinden birbirine bağlayarak “büyük resmi” görünür kılar. Bu dokümandaki 40 kural, esasen birer korelasyon mantığıdır.
Classification:
Logların anlamlı kategorilere ayrılmasıdır. Örneğin bir authentication olayının success veya failed olarak sınıflandırılması. Sınıflandırma, farklı üreticilerin farklı isimlerle kaydettiği olayları ortak bir kategori altında toplar bir Cisco cihazının, bir Windows sunucusunun ve bir Linux makinesinin Failed authentication (Başarısız Kimlik Doğrulama) olayları teknik olarak farklı mesajlar üretse de, classification sayesinde hepsi tek bir Authentication Failure kategorisine düşer. Bu, kuralların üretici bağımsız (vendor-agnostic) yazılabilmesini sağlar: kural “Cisco şu mesajı üretirse” değil, “Kategori Authentication Failure ise” mantığıyla çalışır ve tüm kaynaklar için geçerli olur.
Normalization:
Bazen log içinde anlamsız veya ham veriye rastlanır. Bu veri tanımlanarak (normalize edilerek), bundan sonra gelen benzer logların belirlenen standart formatta işlenmesi sağlanır. Normalization, parser’ın ayrıştırdığı alanları ortak bir şemaya (common schema) oturtma işlemidir; farklı kaynaklardaki src_ip , SourceAddress , client_ip gibi alan adlarının hepsi tek bir standart alana (Ör. Source IP) eşlenir. Bu standartlaştırma olmadan korelasyon mümkün değildir çünkü bir kuralın iki farklı kaynaktaki IP’yi karşılaştırabilmesi için, o IP’nin her iki logda da aynı alan adıyla duruyor olması gerekir. Parse etme “log içinden değeri çıkarmak”, normalize etme ise “o değeri ortak dile çevirmek” olarak düşünülebilir.
EPS (Event Per Second):
Saniyede SIEM’e gelen log (event) miktarıdır. IBM QRadar gibi bazı ürünler lisans ücretini büyük ölçüde EPS değerine göre belirler; bu yüzden kapasite planlaması kritiktir. EPS yalnızca bir lisans metriği değil, aynı zamanda bir mimari kısıttır: sistemin işleyebileceği EPS kapasitesi aşıldığında loglar kuyruğa girer, gecikme (latency) başlar ve real-time monitoring özelliği fiilen kaybolur. Bu yüzden gereksiz “gürültü” logların (Ör. her firewall allow kaydının) SIEM’e gönderilip gönderilmeyeceği bilinçli bir karardır hem maliyeti hem de performansı doğrudan etkiler. İyi bir tasarım, güvenlik değeri olan logları önceliklendirip anlamsız hacmi kaynağında filtreler.
Aggregation:
Benzer olayların toplanarak (gruplanarak) tek bir kayıt altında özetlenmesi işlemidir. Tekrar eden benzer alarmları tek kayda indirgeyerek gürültüyü (gereksiz yanlış pozitif yığınını) azaltır ve analizi kolaylaştırır. Örneğin bir port scan sırasında binlerce ayrı “bağlantı denemesi” logu üretilir; aggregation bunları “X kaynağından Y hedefine 5 dakikada 3.000 deneme” şeklinde tek bir özet kayda indirger. Bunun iki faydası vardır: birincisi, analist binlerce satır yerine tek bir anlamlı kayıt görür (situational awareness artar); ikincisi, depolama ve işlem yükü ciddi biçimde azalır. Aggregation, EPS baskısını hafifletmenin ve dashboard’ları okunabilir tutmanın en etkili yollarından biridir.
SIEM Nasıl Çalışır?
-
- Çeşitli kaynaklardan logların toplanması (collection)
- Logların normalize edilmesi ve aggregation
- Tehditleri tespit etmek için logların analiz edilmesi (correlation & analysis)
- Alarmların değerlendirilmesi ve müdahale (triage & response)
Open Source / Ücretsiz SIEM Araçları
Bu kategori, lisans maliyeti olmadan (ya da ücretsiz bir sürümle) kullanılabilen araçları kapsar. Öğrenme, lab ortamı, POC (proof of concept) ve küçük ölçekli kurulumlar için idealdir; ancak kurumsal ölçekte destek, garantili SLA ve gelişmiş özellikler genelde ücretli sürümlerde yer alır.
| Araç | Ne İçin Uygun | Önemli Sınırlama / Not |
|---|---|---|
| IBM QRadar Community Edition | QRadar’ı öğrenmek, AQL denemek, lab kurmak | Tek node, 100 EPS / 5.000 FPM ile sınırlı; yenilenebilir lisans (yaklaşık 3 aylık), ticari destek yok. UBA, X-Force TI feed ve Vulnerability Manager gibi premium eklentiler dahil değildir. Üretim (production) için uygun değildir. |
| OSSEC | Host tabanlı IDS (HIDS), file integrity monitoring, log analizi | Klasik anlamda tam bir SIEM değil; daha çok endpoint/host odaklı bir tespit motorudur. Genelde bir SIEM’e log source olarak beslenir. |
| Elastic Stack (ELK – Elasticsearch, Logstash, Kibana) | Esnek log toplama, arama ve görselleştirme; SIEM işlevi için Elastic Security modülü | Avrupa’da birçok şirket tarafından kullanılır. Güçlü ve ölçeklenebilir ancak korelasyon, detection ve operasyonel SOC yeteneklerini kurmak ciddi mühendislik emeği ister “hazır SIEM” değil, “SIEM kurma altyapısı”dır. |
| Wazuh | Açık kaynak XDR/SIEM; OSSEC’ten türemiş, aktif geliştirilen modern alternatif | Listedeki OSSEC’in doğal devamı sayılabilir; FIM, threat detection, uyumluluk raporlaması ve merkezi yönetim sunar. Tamamen ücretsiz ve topluluk desteği güçlüdür. |
| Splunk Free | Splunk’ı öğrenmek, küçük veri hacimleriyle deneme | Günlük indeksleme hacmi sınırlıdır (belirli bir GB/gün üstüne çıkılamaz) ve kimlik doğrulama, alerting gibi bazı kurumsal özellikler kapalıdır. |
Not: AlienVault OSSIM bu listede yer alan klasik açık kaynak SIEM’lerden biriydi; ancak AlienVault’un AT&T tarafından satın alınıp sonrasında LevelBlue olarak ayrı bir şirkete dönüşmesinin ardından OSSIM artık aktif olarak sunulmamaktadır. Yeni kurulumlar için Wazuh ya da Elastic Security daha güncel açık kaynak alternatiflerdir.
Ticari (Licensed) SIEM Araçları
Ticari SIEM’ler; hazır korelasyon içerikleri, üretici desteği, uyumluluk (compliance) paketleri, threat intelligence entegrasyonu ve ölçeklenebilir mimari sunar. Bu segment son yıllarda yoğun bir satın alma ve birleşme (M&A) dalgasından geçti; aşağıdaki tablo güncel sahiplik durumunu da içerir, çünkü bir ürünü değerlendirirken arkasındaki şirketin yönü kritik bir faktördür.
| Ürün | Güncel Sahip / Durum | Öne Çıkan Yön | Tipik Hedef Kitle |
|---|---|---|---|
| IBM QRadar | IBM | EPS/FPM tabanlı lisans, güçlü korelasyon ve AQL; olgun kurumsal SIEM | Büyük kurumlar, ödeme kuruluşları, telekom, kamu |
| Splunk Enterprise Security | Cisco (2024’te ~28 milyar $’a satın aldı) | Esnek arama dili (SPL), çok geniş ekosistem ve entegrasyon; veri hacmi bazlı lisans | Büyük ölçekli, veri-yoğun ortamlar |
| ArcSight | OpenText (Micro Focus üzerinden geçti) | Yüksek hacimli log korelasyonu, köklü kurumsal geçmiş | Kamu, savunma, büyük kurumlar |
| LevelBlue USM Anywhere (eski AlienVault USM) | LevelBlue (AT&T’den ayrılan bağımsız şirket) | Bulut tabanlı, hepsi-bir-arada (SIEM + IDS + varlık keşfi + TI) | KOBİ ve orta ölçek |
| Sumo Logic | Francisco Partners (2023’te özelleştirildi) | Bulut-doğuşlu (cloud-native) log analitiği ve cloud SIEM | Bulut öncelikli, DevOps/SecOps ekipleri |
| Exabeam (eski LogRhythm) | Exabeam (LogRhythm 2024’te Exabeam ile birleşti) | Kullanıcı davranış analitiği (UBA/UEBA) güçlü; on-prem seçeneği hala mevcut | Regüle sektörler, on-prem ihtiyacı olanlar |
| Trellix Enterprise Security Manager (eski McAfee ESM) | Trellix | Geniş güvenlik ürün ailesiyle entegrasyon | Mevcut McAfee/Trellix müşterileri |
| SolarWinds Security Event Manager (SEM) | SolarWinds | Kurulumu ve yönetimi görece basit, uygun maliyetli | KOBİ ve orta ölçekli BT ekipleri |
Uyumluluk (Compliance) açısından: Ödeme kuruluşları ve finansal hizmetler için SIEM genelde bir tercih değil, zorunluluktur. PCI DSS (özellikle Requirement 10 – loglama ve izleme), ISO 27001 (A.8.15 / A.8.16 log ve izleme kontrolleri), KVKK ve sağlık sektöründe HIPAA gibi çerçeveler; belirli olayların loglanmasını, korunmasını ve düzenli gözden geçirilmesini açıkça ister. Yukarıdaki ticari SIEM’lerin tamamı bu çerçeveler için hazır raporlama şablonları ve uyumluluk paketleri sunar. Açık kaynak tarafında Wazuh, PCI DSS ve HIPAA için hazır uyumluluk kuralları sağlamasıyla öne çıkar. Kısaca: bir ödeme kuruluşu için SIEM seçimi yalnızca teknik değil, aynı zamanda bir denetim (audit) ve uyumluluk kararıdır.
Seçim yaparken pratik hatırlatma: Bir SIEM’i değerlendirirken lisans modeli (EPS mi, GB/gün mü), arkasındaki şirketin yönü (yakın zamanda el değiştirdi mi, ürün roadmap’i belirsiz mi), on-prem/bulut esnekliği ve ihtiyaç duyduğunuz uyumluluk çerçevelerine hazır destek bu dört başlık genelde fiyattan daha belirleyicidir. Özellikle son yıllardaki M&A dalgası nedeniyle “ürün iyi ama şirket nereye gidiyor” sorusu, uzun vadeli bir SIEM yatırımında en az teknik özellikler kadar önemlidir.
Authentication & Access Control
| # | Kural Adı | Severity | MITRE ATT&CK | İlişkili Log Source(s) |
|---|---|---|---|---|
| 1 | Multiple Failed Login Attempts | Medium | T1110 (Brute Force) | Firewall, IDS, VPN, Auth Server (RADIUS, AD) |
| 2 | Successful Login After Multiple Failures | High | T1110 (Brute Force) | Firewall, IDS, VPN, Auth Server (RADIUS, AD) |
| 3 | Impossible Travel | High | T1078 (Valid Accounts) | VPN, IDS/IPS, Workstation, Cloud Access |
| 4 | Login from New Device or Location | Medium | T1078 (Valid Accounts) | Auth Server (AD), EDR, VPN |
| 5 | High Volume of Logins in a Short Period | Medium | T1110.001 (Password Guessing) | Firewall, IDS, Auth Server (RADIUS, AD) |
| 6 | Account Lockout Events | Medium | T1110 (Brute Force) | Auth Server (AD, RADIUS), VPN |
| 7 | Dormant Account Login | High | T1078 (Valid Accounts) | Auth Server (AD, RADIUS), VPN |
| 8 | Shared Account Usage | Medium | T1078 (Valid Accounts) | Firewall, IDS, VPN, Auth Server (AD) |
| 9 | Multiple Password Changes | Medium | T1098 (Account Manipulation) | Auth Server (AD), Identity Management |
| 10 | Unusual Authentication Protocol Usage | High | T1550 (Alternate Auth Material) | Auth Server (AD, RADIUS), Proxy |
1. Multiple Failed Login Attempts
Açıklama: Aynı user veya IP’den gelen çoklu failed login denemelerini tespit eder.
Severity: Medium · MITRE ATT&CK: T1110 (Brute Force)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Source IP", "Username"
FROM events
WHERE "Event Name" = 'Authentication Failure'
GROUP BY "Source IP", "Username"
HAVING COUNT(*) >= 5 AND TIME_WINDOW <= 10 MINUTES
Tuning: Yanlış girilen parola, süresi dolan session veya hatalı yapılandırılmış service account’lar bu kuralı sık tetikler. Servis hesaplarını ve bilinen zafiyet tarayıcılarını (vulnerability scanner) whitelist’e alın; eşik değerini (5) ortamınızdaki normal başarısızlık oranına göre ayarlayın.
2. Successful Login After Multiple Failures
Açıklama: Bir dizi failed login denemesinin ardından gerçekleşen successful login’i işaretler.
Severity: High · MITRE ATT&CK: T1110 (Brute Force)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Source IP", "Username"
FROM events
WHERE "Event Name" IN ('Authentication Failure', 'Successful Login')
GROUP BY "Source IP", "Username"
HAVING COUNT_IF("Event Name" = 'Authentication Failure') >= 5
AND COUNT_IF("Event Name" = 'Successful Login') >= 1
AND TIME_WINDOW <= 1 MINUTE
Tuning: Bu kural tek başına yüksek değerlidir başarılı brute force’a işaret eder. Yine de parolasını hatırlamaya çalışıp sonunda giren gerçek kullanıcılar false positive üretebilir. Başarılı login sonrası privilege escalation veya olağandışı erişim ile korele etmek doğruluğu artırır.
3. Impossible Travel
Açıklama: Kısa bir zaman diliminde birbirinden coğrafi olarak uzak konumlardan yapılan login’lerde uyarı verir.
Severity: High · MITRE ATT&CK: T1078 (Valid Accounts)
AQL (Ariel Query Language) Query:
SELECT "Username", "Source Geolocation", "Event Time"
FROM events
WHERE "Event Name" = 'Successful Login'
GROUP BY "Username"
HAVING GEO_DISTANCE(Source_Geolocation_A, Source_Geolocation_B) /
TIME_DIFFERENCE(Event_Time_A, Event_Time_B) > 1000
Tuning: Bu kuralın en büyük false positive kaynağı VPN, kurumsal proxy ve mobil operatör NAT’larıdır kullanıcı sabit dururken IP coğrafyası değişebilir. Kurumsal VPN çıkış IP’lerini ve bilinen bulut sağlayıcı aralıklarını hariç tutun; GeoIP veritabanının güncel olduğundan emin olun.
4. Login from New Device or Location
Açıklama: Bir user’ın yeni bir device’tan veya olağandışı bir location’dan login olmasını tespit eder.
Severity: Medium · MITRE ATT&CK: T1078 (Valid Accounts)
AQL (Ariel Query Language) Query:
SELECT "Username", "Source IP", "User Agent"
FROM events
WHERE "Event Name" = 'Successful Login'
GROUP BY "Username", "Source IP", "User Agent"
HAVING COUNT_IF("Source IP") = 1 OR COUNT_IF("User Agent") = 1
Tuning: Yeni cihaz alan, tarayıcı güncelleyen veya seyahat eden kullanıcılar rutin olarak tetikler. Bir
baselineöğrenme penceresi (Ör. 30 gün) tanımlayıp yalnızca bu pencere dışındaki gerçek yenilikleri alarma dönüştürün.
5. High Volume of Logins in a Short Period
Açıklama: Tek bir account veya IP’den gelen olağandışı yüksek sayıda login denemesini işaretler.
Severity: Medium · MITRE ATT&CK: T1110.001 (Password Guessing)
AQL (Ariel Query Language) Query:
SELECT "Username", "Source IP", COUNT(*)
FROM events
WHERE "Event Name" = 'Login Attempt'
GROUP BY "Username", "Source IP"
HAVING COUNT(*) > 20 AND TIME_WINDOW <= 10 MINUTES
Tuning: SSO portalları, otomasyon script’leri ve load balancer health check’leri yüksek login hacmi üretir. Otomasyon kaynaklı IP’leri hariç tutun.
6. Account Lockout Events
Açıklama: User account’larının tekrar tekrar lockout olması durumunda tetiklenir.
Severity: Medium · MITRE ATT&CK: T1110 (Brute Force)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Username"
FROM events
WHERE "Event Name" = 'Account Lockout'
GROUP BY "Username"
HAVING COUNT(*) >= 3 AND TIME_WINDOW <= 30 MINUTES
Tuning: Cache’de kalan eski parolalar (mobil e-posta client’ları, mapped drive’lar, kayıtlı Wi-Fi kimlikleri) en yaygın lockout nedenidir ve saldırı değildir. Tekrarlayan lockout’ları kaynak process/host ile zenginleştirmek gerçek tehdidi ayırt etmeyi kolaylaştırır.
7. Dormant Account Login
Açıklama: Uzun süredir inactive olan account’lardan yapılan login’leri tespit eder.
Severity: High · MITRE ATT&CK: T1078 (Valid Accounts)
AQL (Ariel Query Language) Query:
SELECT "Username", "Last Login Time"
FROM events
WHERE "Event Name" = 'Successful Login'
AND DAYS_SINCE("Last Login Time") >= 90
GROUP BY "Username"
Tuning: İzinden dönen çalışanlar, sezonluk personel ve nadir kullanılan break-glass hesapları meşru şekilde tetikler. Break-glass ve servis hesaplarını ayrı bir izleme listesinde tutun; dormant hesaptan gelen login’i MFA durumu ile korele edin.
8. Shared Account Usage
Açıklama: Bir shared account’a birden fazla location’dan eş zamanlı yapılan login’leri işaretler.
Severity: Medium · MITRE ATT&CK: T1078 (Valid Accounts)
AQL (Ariel Query Language) Query:
SELECT "Username", "Source IP"
FROM events
WHERE "Event Name" = 'Successful Login'
GROUP BY "Username"
HAVING COUNT(DISTINCT "Source IP") > 1 AND TIME_WINDOW <= 5 MINUTES
Tuning: Meşru shared hesaplar (ortak monitoring dashboard’ları, kiosk’lar) bu kuralı sürekli tetikler. Bilinen shared hesapları kapsam dışı bırakıp asıl olağandışı coğrafi eş zamanlılığa odaklanın.
9. Multiple Password Changes
Açıklama: Aynı account için kısa bir zaman diliminde yapılan birden fazla password change’i tespit eder.
Severity: Medium · MITRE ATT&CK: T1098 (Account Manipulation)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Username"
FROM events
WHERE "Event Name" = 'Password Change'
GROUP BY "Username"
HAVING COUNT(*) >= 3 AND TIME_WINDOW <= 10 MINUTES
Tuning: Parola politikası geçişleri ve self-service parola sıfırlama akışları toplu değişim üretebilir. Planlı politika değişikliği dönemlerinde eşiği geçici yükseltin.
10. Unusual Authentication Protocol Usage
Açıklama: Authentication için uncommon protokollerin kullanılması (Ör. NTLM over HTTP) durumunda tetiklenir.
Severity: High · MITRE ATT&CK: T1550 (Use of Alternate Authentication Material)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Protocol", "Source IP", "Destination IP"
FROM events
WHERE "Event Name" = 'Authentication Attempt'
AND "Protocol" = 'NTLM over HTTP'
GROUP BY "Source IP", "Destination IP"
Tuning: Eski (legacy) uygulamalar meşru olarak NTLM kullanabilir. Bilinen legacy sistemleri belgeleyip hariç tutun; asıl hedef, modern ortamda beklenmeyen protokol kullanımını yakalamaktır.
Privilege Escalation
| # | Kural Adı | Severity | MITRE ATT&CK | İlişkili Log Source(s) |
|---|---|---|---|---|
| 11 | Privilege Escalation Detected | Critical | T1098 (Account Manipulation) | AD, Identity Management, Windows Event |
| 12 | User Account Changes | Medium | T1098 (Account Manipulation) | AD, Identity Management, Windows Event |
| 13 | Service Account Misuse | High | T1078.003 (Local Accounts) | EDR, Auth, Windows Event, Identity Mgmt |
| 14 | Multiple Failed Admin Logins | High | T1110 (Brute Force) | Auth, Firewall, IDS/IPS, VPN, Windows Event |
| 15 | Group Policy Modifications | High | T1484.001 (Group Policy Modification) | Windows Event, GPO, AD |
| 16 | Privilege Escalation via Sudo | High | T1548.003 (Sudo and Sudo Caching) | Linux/Unix, EDR, Syslog, Auth |
| 17 | Creation of a New Privileged Account | Critical | T1136 (Create Account) | AD, Identity Management, Windows Event |
| 18 | Critical Role Reassignment | High | T1098 (Account Manipulation) | AD, Identity Management, Windows Event |
| 19 | Password Reset for Privileged Accounts | High | T1098 (Account Manipulation) | AD, Identity Management, Windows Event |
| 20 | Access to Sensitive Applications by Non-Admins | High | T1078 (Valid Accounts) | Application, Auth, EDR |
11. Privilege Escalation Detected
Açıklama: User’ların Domain Admins gibi privileged group’lara eklenmesini tespit eder.
Severity: Critical · MITRE ATT&CK: T1098 (Account Manipulation)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Target Group", "Username"
FROM events
WHERE "Event Name" = 'Group Membership Change'
AND "Target Group" IN ('Domain Admins', 'Enterprise Admins')
GROUP BY "Username"
Tuning: Planlı yetki verme işlemleri (yeni sistem yöneticisi onboarding) meşru tetikleyicidir. Change management kaydı olmayan grup değişikliklerine öncelik verin; ideal olarak bu kuralı bir ticketing/change sistemi ile korele edin.
12. User Account Changes
Açıklama: User account’larının modifiye edilmesini (Ör. role change, group addition) işaretler.
Severity: Medium · MITRE ATT&CK: T1098 (Account Manipulation)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Username", "Modified Attribute"
FROM events
WHERE "Event Name" = 'User Account Modification'
GROUP BY "Username", "Modified Attribute"
Tuning: IAM otomasyonu ve HR entegrasyonları yoğun hesap değişikliği üretir. Otomasyon hesabı tarafından yapılan değişiklikleri filtreleyip manuel/insan kaynaklı değişikliklere odaklanın.
13. Service Account Misuse
Açıklama: Service account’lara unauthorized user’lar tarafından yapılan login veya değişiklikleri tespit eder.
Severity: High · MITRE ATT&CK: T1078.003 (Valid Accounts: Local Accounts)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Username", "Source IP"
FROM events
WHERE "Event Name" IN ('Successful Login', 'User Account Modification')
AND "Username" LIKE 'svc%'
AND "Source IP" NOT IN ('Authorised Management IPs')
GROUP BY "Username", "Source IP"
Tuning: Service account’lar genelde interaktif login yapmamalıdır; bu kuralın gücü buradadır. Ancak yeni sunucu ekleme veya yük dengeleme değişikliklerinde yetkili IP listesi güncel tutulmazsa false positive üretir. Yetkili yönetim IP listesini düzenli bakımda tutun.
14. Multiple Failed Admin Logins
Açıklama: Privilege escalation girişimlerine işaret eden failed admin login’lerinde tetiklenir.
Severity: High · MITRE ATT&CK: T1110 (Brute Force)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Username", "Source IP"
FROM events
WHERE "Event Name" = 'Authentication Failure'
AND "Username" IN ('Administrator', 'Admin', 'Root')
GROUP BY "Username", "Source IP"
HAVING COUNT(*) >= 5 AND TIME_WINDOW <= 10 MINUTES
Tuning: İnternete açık yüzeylerde bu tür otomatik denemeler o kadar sık görülür ki neredeyse tamamı yanlış pozitiftir (gürültü). Internet-facing kaynaklarda eşiği yükseltip iç ağdan gelen admin brute force’a çok daha düşük eşik uygulayın.
15. Group Policy Modifications
Açıklama: Group Policy Objects (GPO) üzerinde yapılan değişiklikleri tespit eder.
Severity: High · MITRE ATT&CK: T1484.001 (Domain Policy Modification: Group Policy Modification)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Modified Object", "Username"
FROM events
WHERE "Event Name" = 'GPO Change'
GROUP BY "Modified Object", "Username"
Tuning: Planlı GPO bakımı meşru tetikleyicidir. Değişikliği yapan hesabı yetkili GPO yöneticileri listesiyle karşılaştırın; liste dışı değişimleri Critical’a yükseltin.
16. Privilege Escalation via Sudo
Açıklama: Non-privileged user’ların prior permission olmadan sudo command çalıştırmasında uyarı verir.
Severity: High · MITRE ATT&CK: T1548.003 (Abuse Elevation Control Mechanism: Sudo and Sudo Caching)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Username", "Command"
FROM events
WHERE "Event Name" = 'Sudo Command Execution'
AND "Username" NOT IN ('Authorised Sudo Users')
GROUP BY "Username", "Command"
Tuning: DevOps otomasyonu ve configuration management araçları (Ansible, Puppet) sık sudo çağırır. Otomasyon hesaplarını yetkili listeye ekleyin; asıl hedef yetkisiz interaktif sudo kullanımıdır.
17. Creation of a New Privileged Account
Açıklama: Admin privilege’lara sahip yeni account’ların oluşturulmasını işaretler.
Severity: Critical · MITRE ATT&CK: T1136 (Create Account)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Username", "Target Account"
FROM events
WHERE "Event Name" = 'Account Creation'
AND "Target Account" IN ('Admin', 'Domain Admin', 'Enterprise Admin')
GROUP BY "Target Account", "Username"
Tuning: Bu kural düşük hacimli ve yüksek değerlidir; nadiren meşru tetiklenir. Her tetiklenmeyi change management kaydı ile teyit edin kayıtsız privileged hesap oluşturma güçlü bir kompromize işaretidir.
18. Critical Role Reassignment
Açıklama: Sensitive role’lerin (Ör. security manager) reassign edilmesini tespit eder.
Severity: High · MITRE ATT&CK: T1098 (Account Manipulation)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Target Role", "Username"
FROM events
WHERE "Event Name" = 'Role Assignment Change'
AND "Target Role" IN ('Security Manager', 'IT Admin', 'SIEM Manager')
GROUP BY "Target Role", "Username"
Tuning: Organizasyonel yeniden yapılanma dönemlerinde artabilir. Hassas rol listesini kendi ortamınızın kritik rolleriyle güncel tutun.
19. Password Reset for Privileged Accounts
Açıklama: Malicious intent tespiti için admin account’ların password reset’lerini izler.
Severity: High · MITRE ATT&CK: T1098 (Account Manipulation)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Username", "Modified By"
FROM events
WHERE "Event Name" = 'Password Reset'
AND "Username" IN ('Admin', 'Domain Admin', 'Enterprise Admin')
GROUP BY "Username", "Modified By"
Tuning: Rutin parola rotasyonu meşru tetikleyicidir. Asıl risk: reset işlemini yapan hesabın (
Modified By) o hesabın normal sahibi/yöneticisi olmamasıdır bu ayrımı vurgulayın.
20. Access to Sensitive Applications by Non-Admins
Açıklama: Non-admin’lerin SIEM, backup tool veya HR system gibi application’lara erişmesinde uyarı verir.
Severity: High · MITRE ATT&CK: T1078 (Valid Accounts)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Application Name", "Username"
FROM events
WHERE "Application Name" IN ('Splunk', 'Backup Exec', 'Workday')
AND "Username" NOT IN ('Authorised Admins')
GROUP BY "Application Name", "Username"
Tuning: Yetkili kullanıcı listesi güncel tutulmazsa yeni işe alınan analistler false positive üretir. Yetki listesini IAM ile senkron tutmak idealdir.
Network Traffic & Reconnaissance
| # | Kural Adı | Severity | MITRE ATT&CK | İlişkili Log Source(s) |
|---|---|---|---|---|
| 21 | Outbound Traffic to Known Malicious IPs | Critical | T1071 (Application Layer Protocol) | Firewall, IDS/IPS, Proxy, Threat Intel |
| 22 | Port Scanning or Reconnaissance | Medium | T1046 (Network Service Discovery) | Firewall, IDS/IPS, Network Monitoring |
| 23 | Unusual Protocol Usage | Medium | T1071 (Application Layer Protocol) | Firewall, IDS/IPS, Proxy, Network Traffic |
| 24 | High Volume of DNS Queries | High | T1071.004 (DNS) | DNS Server, Firewall |
| 25 | Suspicious ICMP Traffic | Medium | T1046 (Network Service Discovery) | Firewall, IDS/IPS, Network Traffic |
| 26 | External Connection Attempts from Internal Hosts | Medium | T1071 (Application Layer Protocol) | Firewall, Proxy, VPN |
| 27 | Internal Traffic to Non-Business Countries | Medium | T1071 (Application Layer Protocol) | Firewall, Proxy |
| 28 | Unusual Traffic Spikes | High | T1048 (Exfiltration Over Alt Protocol) | Firewall, IDS/IPS, Network Traffic |
| 29 | Multiple Connection Attempts to Blocked Ports | Medium | T1046 (Network Service Discovery) | Firewall, IDS/IPS |
| 30 | Suspicious Traffic to Cloud Services | High | T1567 (Exfiltration Over Web Service) | Firewall, Cloud Access, Proxy |
21. Outbound Traffic to Known Malicious IPs
Açıklama: Threat intelligence feed’lerinde flag’lenmiş IP’lere giden trafiği eşleştirir.
Severity: Critical · MITRE ATT&CK: T1071 (Application Layer Protocol)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Destination IP", "Source IP"
FROM events
WHERE "Destination IP" IN ('Threat Intelligence IP List')
GROUP BY "Destination IP", "Source IP"
Tuning: Kalite düşük TI feed’leri false positive üretir (expired IOC, paylaşımlı hosting). Feed’lerinizi kaynak güvenilirliğine göre puanlayın ve IOC yaşını dikkate alın.
22. Port Scanning or Reconnaissance
Açıklama: Birden fazla porta yapılan bağlantıları izleyerek scanning davranışını tespit eder.
Severity: Medium · MITRE ATT&CK: T1046 (Network Service Discovery)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Source IP", "Destination Port"
FROM events
WHERE "Event Name" = 'Port Connection Attempt'
GROUP BY "Source IP"
HAVING COUNT(DISTINCT "Destination Port") >= 10 AND TIME_WINDOW <= 5 MINUTES
Tuning: Onaylı zafiyet tarayıcıları (Nessus, Qualys) ve varlık keşif araçları bu davranışı meşru şekilde sergiler. Tarayıcı IP’lerini whitelist’e alın.
23. Unusual Protocol Usage
Açıklama: Network içinde non-standard protokollerin (Ör. IRC, FTP) kullanıldığını işaretler.
Severity: Medium · MITRE ATT&CK: T1071 (Application Layer Protocol)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Protocol", "Source IP", "Destination IP"
FROM events
WHERE "Protocol" IN ('IRC', 'FTP', 'Telnet')
GROUP BY "Protocol", "Source IP", "Destination IP"
Tuning: Bazı legacy sistemler hala FTP/Telnet kullanabilir. Bilinen legacy akışları belgeleyip hariç tutun.
24. High Volume of DNS Queries
Açıklama: DNS tunneling veya command-and-control (C2) aktivitesini tespit eder.
Severity: High · MITRE ATT&CK: T1071.004 (Application Layer Protocol: DNS)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Source IP", "Query Count"
FROM events
WHERE "Event Name" = 'DNS Query'
GROUP BY "Source IP"
HAVING COUNT(*) >= 100 AND TIME_WINDOW <= 10 MINUTES
Tuning: CDN, telemetri ve yoğun cache miss yaşayan sunucular yüksek DNS hacmi üretir. Domain entropisi (rastgele görünen subdomain’ler) ile birleştirmek DNS tunneling ayrımını netleştirir.
25. Suspicious ICMP Traffic
Açıklama: Aşırı ICMP request’lerini (Ör. ping sweep) izler.
Severity: Medium · MITRE ATT&CK: T1046 (Network Service Discovery)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Source IP", "Destination IP"
FROM events
WHERE "Event Name" = 'ICMP Request'
GROUP BY "Source IP"
HAVING COUNT(*) >= 50 AND TIME_WINDOW <= 5 MINUTES
Tuning: Network monitoring araçları (availability ping’leri) sürekli ICMP üretir. Monitoring kaynaklarını hariç tutun.
26. External Connection Attempts from Internal Hosts
Açıklama: External IP’lere bağlanmaya çalışan internal host’ları işaretler.
Severity: Medium · MITRE ATT&CK: T1071 (Application Layer Protocol)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Source IP", "Destination IP"
FROM events
WHERE "Destination IP" NOT IN ('Internal IP Range')
GROUP BY "Source IP", "Destination IP"
Tuning: Tek başına bu kural çok yüksek oranda yanlış pozitif (false positive) üretir yani gerçek bir tehdit olmasa da normal internet erişimi dahil pek çok olayda alarm verir; SOC dilinde bu duruma “gürültü” (noise) denir ve asıl kritik alarmların gözden kaçmasına yol açar. Yalnızca doğrudan internet erişimi olmaması gereken sunucu segmentlerine (DB, OT/ICS) uygulayın.
27. Internal Traffic to Non-Business Countries
Açıklama: Client’ın business presence’ı bulunmayan ülkelerdeki IP’lere giden trafikte uyarı verir.
Severity: Medium · MITRE ATT&CK: T1071 (Application Layer Protocol)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Destination IP", "Source IP", "Country"
FROM events
WHERE "Country" NOT IN ('Authorised Country List')
GROUP BY "Destination IP", "Source IP", "Country"
Tuning: Global CDN ve bulut sağlayıcılar coğrafi olarak her yerdedir; ülke bazlı filtre bunları yanlış işaretler. CDN/bulut aralıklarını hariç tutun,
authorised countrylistesini iş gerçekliğine göre tanımlayın.
28. Unusual Traffic Spikes
Açıklama: Data exfiltration veya DDoS saldırılarına işaret edebilecek bandwidth spike’larını tespit eder.
Severity: High · MITRE ATT&CK: T1048 (Exfiltration Over Alternative Protocol)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Source IP", "Traffic Volume"
FROM events
WHERE "Event Name" = 'Traffic Volume'
GROUP BY "Source IP"
HAVING SUM("Traffic Volume") >= 1000000 AND TIME_WINDOW <= 10 MINUTES
Tuning: Yedekleme pencereleri, veri replikasyonu ve büyük yazılım dağıtımları meşru spike üretir. Sabit eşik yerine host bazlı baseline (davranışsal) kullanmak çok daha doğru sonuç verir.
29. Multiple Connection Attempts to Blocked Ports
Açıklama: Firewall tarafından block’lanan portlara yapılan tekrarlı connection denemelerini işaretler.
Severity: Medium · MITRE ATT&CK: T1046 (Network Service Discovery)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Source IP", "Destination Port"
FROM events
WHERE "Event Name" = 'Blocked Port Connection Attempt'
GROUP BY "Source IP", "Destination Port"
HAVING COUNT(*) >= 5 AND TIME_WINDOW <= 10 MINUTES
Tuning: Yanlış yapılandırılmış uygulamalar kapalı portlara ısrarla bağlanmayı dener. İç kaynaklardan gelen tekrarları, dış kaynaklı tarama davranışından ayırın.
30. Suspicious Traffic to Cloud Services
Açıklama: AWS, Azure veya Google Drive gibi cloud service’lere giden olağandışı trafiği izler.
Severity: High · MITRE ATT&CK: T1567 (Exfiltration Over Web Service)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Destination IP", "Source IP", "Service"
FROM events
WHERE "Service" IN ('AWS', 'Azure', 'Google Drive')
GROUP BY "Destination IP", "Source IP", "Service"
HAVING COUNT(*) >= 10 AND TIME_WINDOW <= 10 MINUTES
Tuning: Onaylı bulut kullanımı (kurumsal OneDrive/Drive senkronizasyonu) yoğun trafik üretir. Onaylı tenant/hesapları hariç tutun; asıl hedef, onaylı olmayan (shadow IT) bulut hedeflerine giden yüklemedir.
Malware & Exploit Detection
| # | Kural Adı | Severity | MITRE ATT&CK | İlişkili Log Source(s) |
|---|---|---|---|---|
| 31 | Malicious File Uploads | High | T1105 (Ingress Tool Transfer) | Web Server, EDR, FIM |
| 32 | Execution of Obfuscated Scripts | High | T1027 (Obfuscated Files or Information) | EDR, Sysmon, Event Logs, PowerShell |
| 33 | Known Exploit Payloads | Critical | T1203 (Exploitation for Client Execution) | IDS/IPS, Firewall, Antivirus |
| 34 | Unusual Binary Execution | High | T1204 (User Execution) | EDR, Event Logs, Application |
| 35 | Ransomware Activity | Critical | T1486 (Data Encrypted for Impact) | EDR, Antivirus, FIM, Backup |
| 36 | Unusual File Permissions | Medium | T1222 (File and Directory Permissions Mod.) | File System, EDR, Event Logs |
| 37 | Suspicious Scheduled Tasks | High | T1053.005 (Scheduled Task) | Event Logs, EDR, Task Scheduler |
| 38 | Malicious Process Chains | High | T1059 (Command and Scripting Interpreter) | EDR, Sysmon, Event Logs |
| 39 | File Hashes Matching Known Threats | Critical | T1204 (User Execution) | EDR, Antivirus, FIM |
| 40 | Registry Persistence Mechanisms | High | T1547.001 (Registry Run Keys / Startup Folder) | EDR, Sysmon, Windows Event, Registry |
31. Malicious File Uploads
Açıklama: File upload’ları izler ve file hash’lerini bilinen malware database’leriyle eşleştirir.
Severity: High · MITRE ATT&CK: T1105 (Ingress Tool Transfer)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Filename", "File Hash", "Source IP", "Username"
FROM events
WHERE "Event Name" = 'File Upload'
AND "File Hash" IN ('Known Malware Hash List')
GROUP BY "File Hash", "Source IP", "Username"
Tuning: Hash listesinin güncelliği doğrudan tespit oranını belirler. TI hash feed’ini otomatik güncel tutun.
32. Execution of Obfuscated Scripts
Açıklama: Obfuscation teknikleri kullanan PowerShell veya Bash script’lerini işaretler.
Severity: High · MITRE ATT&CK: T1027 (Obfuscated Files or Information)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Username", "Process Name", "Command Line"
FROM events
WHERE "Process Name" IN ('powershell.exe', 'pwsh', 'bash', 'cmd.exe')
AND ("Command Line" ILIKE '%-enc%'
OR "Command Line" ILIKE '%FromBase64String%'
OR "Command Line" ILIKE '%-w hidden%'
OR "Command Line" ILIKE '%IEX%')
GROUP BY "Username", "Process Name", "Command Line"
Tuning: Bazı meşru yazılım kurulumları ve yönetim script’leri encoded command veya gizli pencere kullanır. Bilinen admin script imzalarını hariç tutun; asıl hedef beklenmeyen kullanıcı/host üzerindeki obfuscation’dır.
33. Known Exploit Payloads
Açıklama: Bilinen exploit signature’larıyla eşleşen trafiği veya process’leri tespit eder.
Severity: Critical · MITRE ATT&CK: T1203 (Exploitation for Client Execution)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Signature", "Source IP", "Destination IP"
FROM events
WHERE "Event Name" IN ('IPS Signature Match', 'Antivirus Detection')
AND "Signature" IN ('Known Exploit Signature List')
GROUP BY "Signature", "Source IP", "Destination IP"
Tuning: İmza tabanlı IPS/AV motorlarında güncel imza seti şarttır. Blocked (engellenmiş) ve allowed (geçmiş) sonuçları ayırın; asıl önceliğiniz başarıyla geçen exploit denemeleridir.
34. Unusual Binary Execution
Açıklama: Uncommon binary’lerin (Ör. malware dropper) execution’ında uyarı verir.
Severity: High · MITRE ATT&CK: T1204 (User Execution)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Username", "Process Name", "File Path"
FROM events
WHERE "Event Name" = 'Process Creation'
AND ("File Path" ILIKE '%\\Temp\\%'
OR "File Path" ILIKE '%\\AppData\\%'
OR "File Path" ILIKE '%\\Downloads\\%')
AND "Process Name" NOT IN ('Known Good Binaries')
GROUP BY "Username", "Process Name", "File Path"
Tuning: Birçok meşru installer ve otomatik güncelleyici Temp/AppData’dan çalışır. “Known good” binary listesini genişletmek false positive’i ciddi azaltır; kod imzası (signing) doğrulaması ekleyin.
35. Ransomware Activity
Açıklama: Mass file encryption, olağandışı file extension veya backup’ların silinmesini işaretler.
Severity: Critical · MITRE ATT&CK: T1486 (Data Encrypted for Impact)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Username", "Hostname", "File Extension"
FROM events
WHERE "Event Name" IN ('File Rename', 'File Modification')
AND "File Extension" IN ('.locked', '.encrypted', '.crypt', '.enc')
GROUP BY "Username", "Hostname"
HAVING COUNT(*) >= 50 AND TIME_WINDOW <= 5 MINUTES
Tuning: Sabit extension listesi sürekli değişen ransomware aileleriyle güncel kalmaz. Extension yerine “kısa sürede çok sayıda dosyanın yeniden adlandırılması/değiştirilmesi” davranışına (yüksek entropi + hız) dayanan tespit daha dayanıklıdır. Bu kural yüksek önceliklidir otomatik host izolasyonu ile birlikte değerlendirin.
36. Unusual File Permissions
Açıklama: Unauthorized access’e izin veren permission’lara sahip file’ları tespit eder.
Severity: Medium · MITRE ATT&CK: T1222 (File and Directory Permissions Modification)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Username", "File Path", "Permissions"
FROM events
WHERE "Event Name" = 'File Permission Change'
AND "Permissions" IN ('777', 'Everyone:FullControl')
GROUP BY "Username", "File Path", "Permissions"
Tuning: Bazı uygulama kurulumları geçici olarak geniş izin verir. Kurulum/deploy pencerelerini dikkate alın; kalıcı hale gelen 777 izinlerine odaklanın.
37. Suspicious Scheduled Tasks
Açıklama: Unauthorized user’lar tarafından oluşturulan yeni veya modifiye scheduled task’larda uyarı verir.
Severity: High · MITRE ATT&CK: T1053.005 (Scheduled Task/Job: Scheduled Task)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Username", "Task Name", "Command"
FROM events
WHERE "Event Name" IN ('Scheduled Task Created', 'Scheduled Task Modified')
AND "Username" NOT IN ('Authorised Admins')
GROUP BY "Username", "Task Name", "Command"
Tuning: Yazılım güncelleyicileri ve yönetim araçları rutin olarak scheduled task oluşturur. Bilinen üretici task adlarını hariç tutun; asıl hedef yetkisiz hesap tarafından oluşturulan task’lardır.
38. Malicious Process Chains
Açıklama: Şüpheli parent-child process ilişkilerini izler (Ör. cmd.exe’nin powershell.exe başlatması).
Severity: High · MITRE ATT&CK: T1059 (Command and Scripting Interpreter)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Username", "Parent Process", "Child Process"
FROM events
WHERE "Event Name" = 'Process Creation'
AND "Parent Process" IN ('winword.exe', 'excel.exe', 'outlook.exe', 'cmd.exe')
AND "Child Process" IN ('powershell.exe', 'wscript.exe', 'cscript.exe', 'mshta.exe')
GROUP BY "Username", "Parent Process", "Child Process"
Tuning: Office’ten script başlatan bazı meşru makro tabanlı iş uygulamaları olabilir. Bu tür onaylı makroları belgeleyip hariç tutun bu kural macro-based malware için yüksek değerlidir.
39. File Hashes Matching Known Threats
Açıklama: Loglardaki file hash’lerini threat intelligence feed’leriyle eşleştirir.
Severity: Critical · MITRE ATT&CK: T1204 (User Execution)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "File Hash", "Filename", "Hostname"
FROM events
WHERE "File Hash" IN ('Threat Intelligence Hash List')
GROUP BY "File Hash", "Filename", "Hostname"
Tuning: Hash eşleşmesi yüksek güvenilirliklidir (düşük false positive). Değerini korumak için TI hash feed’ini otomatik ve sık güncelleyin.
40. Registry Persistence Mechanisms
Açıklama: Persistence amacıyla kullanılan Run key veya startup registry değişikliklerini tespit eder.
Severity: High · MITRE ATT&CK: T1547.001 (Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder)
AQL (Ariel Query Language) Query:
SELECT "Event Name", "Username", "Registry Key", "Registry Value"
FROM events
WHERE "Event Name" = 'Registry Modification'
AND "Registry Key" ILIKE '%\\CurrentVersion\\Run%'
AND "Username" NOT IN ('Authorised Admins')
GROUP BY "Username", "Registry Key", "Registry Value"
Tuning: Meşru yazılımlar da Run key ekler (güncelleyiciler, sync client’ları). Bilinen üretici değerlerini hariç tutup, imzasız veya olağandışı yol içeren yeni Run key girişlerine odaklanın.
Detection Olgunluğunu Nasıl Ölçmeli?
Olgun bir SIEM; toplanan log sayısıyla, oluşturulan dashboard sayısıyla veya üretilen alert sayısıyla ölçülmez. High-fidelity detection’lar, azaltılmış false positive oranları, daha hızlı incident response, daha yüksek analyst efficiency ve aksiyon alınabilir güvenlik insight’larıyla ölçülür.
Yukarıdaki kuralları ortama alırken pratik bir sıralama şu şekildedir: önce Critical severity’li ve düşük hacimli, yüksek değerli kurallar (Ör. Kural 17 – yeni privileged hesap, Kural 35 – ransomware) devreye alınır; ardından tuning notlarına göre çok sayıda yanlış pozitif (gürültü) üretmeye yatkın kurallar (Impossible Travel, DNS hacmi, external connection) whitelist ve baseline’larla kalibre edilir. Her kuralın MITRE ATT&CK eşleştirmesini kullanarak detection coverage’ınızı ATT&CK matrisi üzerinde görselleştirmek, hangi taktiklerde boşluk olduğunu netleştirir.
En etkili SOC ekipleri yalnızca vendor’ın sağladığı hazır rule’lara güvenmez; detection’larını business process’ler, infrastructure architecture, user behavior, threat landscape ve organizational risk profile üzerine kurar. Çünkü attacker’lar SIEM platform’larına değil, business’lara saldırır. Amaç daha fazla alert üretmek değil, doğru alert’leri üretmektir.
Başka bir yazımızda görüşmek dileğiyle…

