Site icon Baki ÇUBUK

Özel SIEM Korelasyon Kuralları

Merhaba

Ön Not – Kapsam ve Amaç

Bu seri, kritik logları izlemeyi ve anlamayı öğretmek amacıyla yazılmıştır. Odak noktası tek tek ürünler değil, sürecin kendisidir: hangi olayın neden önemli olduğu, nasıl toplandığı, korele edildiği ve korunduğu.

Metindeki donanım, yazılım ve uygulama örnekleri (ürün adları, Event ID’ler, konfigürasyon parametreleri, komutlar) versiyona, sürüme ve yıllara göre değişiklik gösterebilir. Bir ayarın adı değişebilir, bir ürün yaşam döngüsünü tamamlayabilir, yeni bir alternatif ortaya çıkabilir. Bu nedenle örnekleri birebir kopyalanacak reçeteler olarak değil, mantığı kavramak için birer illüstrasyon olarak okuyun; kendi ortamınıza uygularken ilgili üreticinin güncel dokümantasyonunu esas alın.

Aynı şekilde, “Ödeme Kuruluşları İçin PCI DSS, HIPAA ve Türkiye Mevzuatı Bağlamında” hazırlanan bölümler de yürürlükteki düzenlemelere dayanır ve mevzuat değiştikçe güncellenmesi gerekir. PCI DSS sürümleri, TCMB tebliğleri, KVKK/MASAK düzenlemeleri ve retention süreleri zaman içinde değişebilir. Bu rehber hukuki veya denetim danışmanlığı yerine geçmez; nihai uygulama için kurumunuzun uyumluluk ekibine, QSA’sına ve güncel resmi mevzuata başvurun.

Kısacası: amaç, süreci ve mantığı anlamaktır. Örnekler bugünün fotoğrafıdır; ilke ise kalıcıdır.

SIEM kurmak saldırıları durdurmaz; bunu sağlayan şey etkili detection rule’larıdır. Milyonlarca log toplamak kolaydır. Asıl değer, bu logları güvenlik açısından anlamlı ve aksiyon alınabilir bilgiye dönüştürmekte yatar. İyi tasarlanmış detection logic olmadan bir SIEM, merkezi bir log repository’sinden öteye geçemez.

Bu doküman iki kısımdan oluşur. İlk kısımda SIEM ve SOC kavramlarının temelleri; ikinci kısımda ise bir müşteriyi onboard ederken hızla değer üretmeye başlamak için kullanılabilecek özel correlation rule’lar yer alır. Kurallar dört ana kategoride toplanmıştır: Authentication & Access Control, Privilege Escalation, Network Traffic & Reconnaissance, Malware & Exploit Detection.

Bu versiyonda her kural ayrıca ilgili MITRE ATT&CK technique ID’si ve önerilen bir severity (önem) seviyesi ile eşleştirilmiştir. Ayrıca yanlış pozitif (false positive) üretmeye yatkın kuralların altına kısa tuning notları eklenmiştir; bu notlar kuralı production’a almadan önce dikkat edilmesi gereken noktaları özetler.

Not: Aşağıdaki AQL query’leri kavramsal örneklerdir. TIME_WINDOW , COUNT_IF , GEO_DISTANCE gibi bazı ifadeler standart IBM QRadar AQL syntax’ında birebir yer almaz; production ortamında kullanılmadan önce rule engine’deki time window ayarlarına ve gerçek şema field adlarına göre uyarlanmalıdır. MITRE ATT&CK eşleştirmeleri de rehber niteliğindedir; kendi ortamınızdaki log source ve davranışa göre teyit edilmelidir.

SIEM ve SOC Temelleri

Bir SOC (Security Operations Center) kurulumu için gereken temel tool SIEM’dir. SIEM, tüm log source’lardan logları alarak bunları anlaşılır ve tekil bir formata sokan bir yazılımdır. Firewall veya server üzerindeki loglar bir Cyber Security Engineer tarafından SIEM’e aktarılır; bu aktarımın dayandığı SIEM mimarisi ise bir Cyber Security Architect tarafından tasarlanır.

SIEM Özellikleri

Real-Time Monitoring (Gerçek Zamanlı İzleme):
SIEM’e akan logların, geldikleri anda korelasyon kurallarından geçirilerek değerlendirilmesidir. Bir saldırının erken evresini yakalamanın tek yolu budur; bir failed login serisi veya bilinen bir malicious IP’ye giden trafik, olay olup bittikten saatler sonra değil, gerçekleştiği saniyelerde alarma dönüşmelidir. Real-time monitoring’in kalitesi büyük ölçüde EPS kapasitesine ve kuralların verimli yazılmasına bağlıdır sistem gecikmeye (latency) girerse “gerçek zamanlı” olma özelliğini kaybeder ve alarmlar birikir.

Raporlama (Reporting):
Toplanan ve normalize edilen logların, belirli bir zaman aralığı ve kapsam için özet halinde sunulmasıdır. İki ayrı ihtiyaca hizmet eder: operasyonel raporlar (haftalık alarm dağılımı, en çok tetiklenen kurallar, analyst performansı) ve uyumluluk (compliance) raporları. Özellikle PCI DSS, ISO 27001 ve KVKK gibi çerçeveler, belirli olayların loglanmış ve saklanmış olduğunu kanıtlayan periyodik raporlar ister. İyi bir raporlama katmanı, denetim (audit) anında “bu log mevcut mu” sorusunu dakikalar içinde yanıtlayabilmeyi sağlar.

Görselleştirme (Dashboard):
Ham log ve alarm verisinin grafik, sayaç ve tablolar halinde tek ekranda sunulmasıdır. Amaç, bir analistin binlerce satır log okumadan sistemin genel sağlık durumunu bir bakışta kavramasıdır: aktif kritik alarm sayısı, coğrafi login haritası, en çok trafik üreten host’lar, kaynak bazlı EPS grafiği gibi. İyi tasarlanmış bir dashboard, SOC’nin durumsal farkındalığını (situational awareness) artırır; kötü tasarlanmış olanı ise gürültü üretip asıl kritik sinyalin gözden kaçmasına yol açar. (SOC dilinde “gürültü/noise”, incelemeye değmeyen, çoğu yanlış pozitif olan alarm yığını anlamına gelir; sinyal-gürültü oranı bozulduğunda gerçek tehdit bu yığının içinde kaybolur.) Bu yüzden dashboard “ne kadar çok grafik” ile değil, “doğru soruya ne kadar hızlı cevap verdiği” ile değerlendirilir.

Filtreleme (Filtering):
Devasa log yığını içinde belirli kriterlere (kaynak IP, kullanıcı, olay türü, zaman aralığı) göre arama ve daraltma yapabilme yeteneğidir. Bir olay incelemesinin (investigation) belkemiğidir: bir alarm tetiklendiğinde analist, ilgili host’un o zaman dilimindeki tüm aktivitesini filtreleyerek olayın bağlamını hızla oluşturur. Filtreleme aynı zamanda yanlış pozitifleri (gürültüyü) azaltmanın da aracıdır bilinen zararsız (benign) trafiği kurallardan önce eleyerek hem false positive oranını hem de gereksiz işlem yükünü düşürür.

SOC Monitoring Modeli

SOC monitoring modelinde sistem üzerindeki bütün loglar merkezi olarak SIEM’e aktarılır. Böylece dağınık kaynaklardaki olaylar tek bir noktadan izlenebilir, ilişkilendirilebilir ve analiz edilebilir hale gelir.

SIEM Terminolojisi

Parser:
Farklı kaynaklardan alınan, aynı içeriğe sahip logların görünümü aynı olmayabilir. Örneğin ‘time’ parametresi bir Firewall cihazı ile bir Windows cihazı tarafından farklı biçimlerde loglanabilir. SIEM, parser özelliği sayesinde bu logları aynı formatta tutar. Parser, ham log satırını alıp içindeki anlamlı alanları ( Source IP , username , timestamp , event ID gibi) tanıyıp ayrıştıran bileşendir; adeta her log kaynağı için ayrı bir “tercüman” gibi çalışır. Bir SIEM projesinin en çok emek isteyen kısmı genelde budur: yeni bir log source eklendiğinde, o kaynağın formatını doğru okuyan bir parser tanımlanmadıkça loglar SIEM’e girse bile “anlaşılmaz” kalır ve hiçbir kural üzerinde çalışamaz. Doğru parse edilmemiş bir log, aslında toplanmamış log kadar değersizdir.

Correlation:
İlişkilendirme demektir. Farklı log source’lardan gelen logların birbiriyle ilişkilendirilmesidir; tek başına anlamsız görünen olaylar, korelasyon ile bir saldırı zincirine işaret edebilir. SIEM’in asıl değeri tam olarak buradadır. Örneğin bir failed login olayı tek başına anlamsızdır ve incelemeye değmez (yani gürültüdür); ancak aynı hesap için beş başarısız denemenin ardından gelen bir successful login , sonrasında bir privilege escalation ve ardından malicious IP'ye giden trafik bir araya geldiğinde, bunlar bir saldırı zincirinin (kill chain) halkaları haline gelir. Korelasyon, bu dağınık olayları zaman, kullanıcı, IP gibi ortak noktalar üzerinden birbirine bağlayarak “büyük resmi” görünür kılar. Bu dokümandaki 40 kural, esasen birer korelasyon mantığıdır.

Classification:
Logların anlamlı kategorilere ayrılmasıdır. Örneğin bir authentication olayının success veya failed olarak sınıflandırılması. Sınıflandırma, farklı üreticilerin farklı isimlerle kaydettiği olayları ortak bir kategori altında toplar bir Cisco cihazının, bir Windows sunucusunun ve bir Linux makinesinin Failed authentication (Başarısız Kimlik Doğrulama) olayları teknik olarak farklı mesajlar üretse de, classification sayesinde hepsi tek bir Authentication Failure kategorisine düşer. Bu, kuralların üretici bağımsız (vendor-agnostic) yazılabilmesini sağlar: kural “Cisco şu mesajı üretirse” değil, “Kategori Authentication Failure ise” mantığıyla çalışır ve tüm kaynaklar için geçerli olur.

Normalization:
Bazen log içinde anlamsız veya ham veriye rastlanır. Bu veri tanımlanarak (normalize edilerek), bundan sonra gelen benzer logların belirlenen standart formatta işlenmesi sağlanır. Normalization, parser’ın ayrıştırdığı alanları ortak bir şemaya (common schema) oturtma işlemidir; farklı kaynaklardaki src_ip , SourceAddress , client_ip gibi alan adlarının hepsi tek bir standart alana (Ör. Source IP) eşlenir. Bu standartlaştırma olmadan korelasyon mümkün değildir çünkü bir kuralın iki farklı kaynaktaki IP’yi karşılaştırabilmesi için, o IP’nin her iki logda da aynı alan adıyla duruyor olması gerekir. Parse etme “log içinden değeri çıkarmak”, normalize etme ise “o değeri ortak dile çevirmek” olarak düşünülebilir.

EPS (Event Per Second):
Saniyede SIEM’e gelen log (event) miktarıdır. IBM QRadar gibi bazı ürünler lisans ücretini büyük ölçüde EPS değerine göre belirler; bu yüzden kapasite planlaması kritiktir. EPS yalnızca bir lisans metriği değil, aynı zamanda bir mimari kısıttır: sistemin işleyebileceği EPS kapasitesi aşıldığında loglar kuyruğa girer, gecikme (latency) başlar ve real-time monitoring özelliği fiilen kaybolur. Bu yüzden gereksiz “gürültü” logların (Ör. her firewall allow kaydının) SIEM’e gönderilip gönderilmeyeceği bilinçli bir karardır hem maliyeti hem de performansı doğrudan etkiler. İyi bir tasarım, güvenlik değeri olan logları önceliklendirip anlamsız hacmi kaynağında filtreler.

Aggregation:
Benzer olayların toplanarak (gruplanarak) tek bir kayıt altında özetlenmesi işlemidir. Tekrar eden benzer alarmları tek kayda indirgeyerek gürültüyü (gereksiz yanlış pozitif yığınını) azaltır ve analizi kolaylaştırır. Örneğin bir port scan sırasında binlerce ayrı “bağlantı denemesi” logu üretilir; aggregation bunları “X kaynağından Y hedefine 5 dakikada 3.000 deneme” şeklinde tek bir özet kayda indirger. Bunun iki faydası vardır: birincisi, analist binlerce satır yerine tek bir anlamlı kayıt görür (situational awareness artar); ikincisi, depolama ve işlem yükü ciddi biçimde azalır. Aggregation, EPS baskısını hafifletmenin ve dashboard’ları okunabilir tutmanın en etkili yollarından biridir.

SIEM Nasıl Çalışır?

    1. Çeşitli kaynaklardan logların toplanması (collection)
    2. Logların normalize edilmesi ve aggregation
    3. Tehditleri tespit etmek için logların analiz edilmesi (correlation & analysis)
    4. Alarmların değerlendirilmesi ve müdahale (triage & response)

Open Source / Ücretsiz SIEM Araçları

Bu kategori, lisans maliyeti olmadan (ya da ücretsiz bir sürümle) kullanılabilen araçları kapsar. Öğrenme, lab ortamı, POC (proof of concept) ve küçük ölçekli kurulumlar için idealdir; ancak kurumsal ölçekte destek, garantili SLA ve gelişmiş özellikler genelde ücretli sürümlerde yer alır.

Araç Ne İçin Uygun Önemli Sınırlama / Not
IBM QRadar Community Edition QRadar’ı öğrenmek, AQL denemek, lab kurmak Tek node, 100 EPS / 5.000 FPM ile sınırlı; yenilenebilir lisans (yaklaşık 3 aylık), ticari destek yok. UBA, X-Force TI feed ve Vulnerability Manager gibi premium eklentiler dahil değildir. Üretim (production) için uygun değildir.
OSSEC Host tabanlı IDS (HIDS), file integrity monitoring, log analizi Klasik anlamda tam bir SIEM değil; daha çok endpoint/host odaklı bir tespit motorudur. Genelde bir SIEM’e log source olarak beslenir.
Elastic Stack (ELK – Elasticsearch, Logstash, Kibana) Esnek log toplama, arama ve görselleştirme; SIEM işlevi için Elastic Security modülü Avrupa’da birçok şirket tarafından kullanılır. Güçlü ve ölçeklenebilir ancak korelasyon, detection ve operasyonel SOC yeteneklerini kurmak ciddi mühendislik emeği ister “hazır SIEM” değil, “SIEM kurma altyapısı”dır.
Wazuh Açık kaynak XDR/SIEM; OSSEC’ten türemiş, aktif geliştirilen modern alternatif Listedeki OSSEC’in doğal devamı sayılabilir; FIM, threat detection, uyumluluk raporlaması ve merkezi yönetim sunar. Tamamen ücretsiz ve topluluk desteği güçlüdür.
Splunk Free Splunk’ı öğrenmek, küçük veri hacimleriyle deneme Günlük indeksleme hacmi sınırlıdır (belirli bir GB/gün üstüne çıkılamaz) ve kimlik doğrulama, alerting gibi bazı kurumsal özellikler kapalıdır.

Not: AlienVault OSSIM bu listede yer alan klasik açık kaynak SIEM’lerden biriydi; ancak AlienVault’un AT&T tarafından satın alınıp sonrasında LevelBlue olarak ayrı bir şirkete dönüşmesinin ardından OSSIM artık aktif olarak sunulmamaktadır. Yeni kurulumlar için Wazuh ya da Elastic Security daha güncel açık kaynak alternatiflerdir.

Ticari (Licensed) SIEM Araçları

Ticari SIEM’ler; hazır korelasyon içerikleri, üretici desteği, uyumluluk (compliance) paketleri, threat intelligence entegrasyonu ve ölçeklenebilir mimari sunar. Bu segment son yıllarda yoğun bir satın alma ve birleşme (M&A) dalgasından geçti; aşağıdaki tablo güncel sahiplik durumunu da içerir, çünkü bir ürünü değerlendirirken arkasındaki şirketin yönü kritik bir faktördür.

Ürün Güncel Sahip / Durum Öne Çıkan Yön Tipik Hedef Kitle
IBM QRadar IBM EPS/FPM tabanlı lisans, güçlü korelasyon ve AQL; olgun kurumsal SIEM Büyük kurumlar, ödeme kuruluşları, telekom, kamu
Splunk Enterprise Security Cisco (2024’te ~28 milyar $’a satın aldı) Esnek arama dili (SPL), çok geniş ekosistem ve entegrasyon; veri hacmi bazlı lisans Büyük ölçekli, veri-yoğun ortamlar
ArcSight OpenText (Micro Focus üzerinden geçti) Yüksek hacimli log korelasyonu, köklü kurumsal geçmiş Kamu, savunma, büyük kurumlar
LevelBlue USM Anywhere (eski AlienVault USM) LevelBlue (AT&T’den ayrılan bağımsız şirket) Bulut tabanlı, hepsi-bir-arada (SIEM + IDS + varlık keşfi + TI) KOBİ ve orta ölçek
Sumo Logic Francisco Partners (2023’te özelleştirildi) Bulut-doğuşlu (cloud-native) log analitiği ve cloud SIEM Bulut öncelikli, DevOps/SecOps ekipleri
Exabeam (eski LogRhythm) Exabeam (LogRhythm 2024’te Exabeam ile birleşti) Kullanıcı davranış analitiği (UBA/UEBA) güçlü; on-prem seçeneği hala mevcut Regüle sektörler, on-prem ihtiyacı olanlar
Trellix Enterprise Security Manager (eski McAfee ESM) Trellix Geniş güvenlik ürün ailesiyle entegrasyon Mevcut McAfee/Trellix müşterileri
SolarWinds Security Event Manager (SEM) SolarWinds Kurulumu ve yönetimi görece basit, uygun maliyetli KOBİ ve orta ölçekli BT ekipleri

Uyumluluk (Compliance) açısından: Ödeme kuruluşları ve finansal hizmetler için SIEM genelde bir tercih değil, zorunluluktur. PCI DSS (özellikle Requirement 10 – loglama ve izleme), ISO 27001 (A.8.15 / A.8.16 log ve izleme kontrolleri), KVKK ve sağlık sektöründe HIPAA gibi çerçeveler; belirli olayların loglanmasını, korunmasını ve düzenli gözden geçirilmesini açıkça ister. Yukarıdaki ticari SIEM’lerin tamamı bu çerçeveler için hazır raporlama şablonları ve uyumluluk paketleri sunar. Açık kaynak tarafında Wazuh, PCI DSS ve HIPAA için hazır uyumluluk kuralları sağlamasıyla öne çıkar. Kısaca: bir ödeme kuruluşu için SIEM seçimi yalnızca teknik değil, aynı zamanda bir denetim (audit) ve uyumluluk kararıdır.

Seçim yaparken pratik hatırlatma: Bir SIEM’i değerlendirirken lisans modeli (EPS mi, GB/gün mü), arkasındaki şirketin yönü (yakın zamanda el değiştirdi mi, ürün roadmap’i belirsiz mi), on-prem/bulut esnekliği ve ihtiyaç duyduğunuz uyumluluk çerçevelerine hazır destek bu dört başlık genelde fiyattan daha belirleyicidir. Özellikle son yıllardaki M&A dalgası nedeniyle “ürün iyi ama şirket nereye gidiyor” sorusu, uzun vadeli bir SIEM yatırımında en az teknik özellikler kadar önemlidir.

Authentication & Access Control

# Kural Adı Severity MITRE ATT&CK İlişkili Log Source(s)
1 Multiple Failed Login Attempts Medium T1110 (Brute Force) Firewall, IDS, VPN, Auth Server (RADIUS, AD)
2 Successful Login After Multiple Failures High T1110 (Brute Force) Firewall, IDS, VPN, Auth Server (RADIUS, AD)
3 Impossible Travel High T1078 (Valid Accounts) VPN, IDS/IPS, Workstation, Cloud Access
4 Login from New Device or Location Medium T1078 (Valid Accounts) Auth Server (AD), EDR, VPN
5 High Volume of Logins in a Short Period Medium T1110.001 (Password Guessing) Firewall, IDS, Auth Server (RADIUS, AD)
6 Account Lockout Events Medium T1110 (Brute Force) Auth Server (AD, RADIUS), VPN
7 Dormant Account Login High T1078 (Valid Accounts) Auth Server (AD, RADIUS), VPN
8 Shared Account Usage Medium T1078 (Valid Accounts) Firewall, IDS, VPN, Auth Server (AD)
9 Multiple Password Changes Medium T1098 (Account Manipulation) Auth Server (AD), Identity Management
10 Unusual Authentication Protocol Usage High T1550 (Alternate Auth Material) Auth Server (AD, RADIUS), Proxy

1. Multiple Failed Login Attempts

Açıklama: Aynı user veya IP’den gelen çoklu failed login denemelerini tespit eder.
Severity: Medium · MITRE ATT&CK: T1110 (Brute Force)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Source IP", "Username"
FROM events
WHERE "Event Name" = 'Authentication Failure'
GROUP BY "Source IP", "Username"
HAVING COUNT(*) >= 5 AND TIME_WINDOW <= 10 MINUTES

Tuning: Yanlış girilen parola, süresi dolan session veya hatalı yapılandırılmış service account’lar bu kuralı sık tetikler. Servis hesaplarını ve bilinen zafiyet tarayıcılarını (vulnerability scanner) whitelist’e alın; eşik değerini (5) ortamınızdaki normal başarısızlık oranına göre ayarlayın.

2. Successful Login After Multiple Failures

Açıklama: Bir dizi failed login denemesinin ardından gerçekleşen successful login’i işaretler.
Severity: High · MITRE ATT&CK: T1110 (Brute Force)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Source IP", "Username"
FROM events
WHERE "Event Name" IN ('Authentication Failure', 'Successful Login')
GROUP BY "Source IP", "Username"
HAVING COUNT_IF("Event Name" = 'Authentication Failure') >= 5
AND COUNT_IF("Event Name" = 'Successful Login') >= 1
AND TIME_WINDOW <= 1 MINUTE

Tuning: Bu kural tek başına yüksek değerlidir başarılı brute force’a işaret eder. Yine de parolasını hatırlamaya çalışıp sonunda giren gerçek kullanıcılar false positive üretebilir. Başarılı login sonrası privilege escalation veya olağandışı erişim ile korele etmek doğruluğu artırır.

3. Impossible Travel

Açıklama: Kısa bir zaman diliminde birbirinden coğrafi olarak uzak konumlardan yapılan login’lerde uyarı verir.
Severity: High · MITRE ATT&CK: T1078 (Valid Accounts)

AQL (Ariel Query Language) Query:

SELECT "Username", "Source Geolocation", "Event Time"
FROM events
WHERE "Event Name" = 'Successful Login'
GROUP BY "Username"
HAVING GEO_DISTANCE(Source_Geolocation_A, Source_Geolocation_B) /
TIME_DIFFERENCE(Event_Time_A, Event_Time_B) > 1000

Tuning: Bu kuralın en büyük false positive kaynağı VPN, kurumsal proxy ve mobil operatör NAT’larıdır kullanıcı sabit dururken IP coğrafyası değişebilir. Kurumsal VPN çıkış IP’lerini ve bilinen bulut sağlayıcı aralıklarını hariç tutun; GeoIP veritabanının güncel olduğundan emin olun.

4. Login from New Device or Location

Açıklama: Bir user’ın yeni bir device’tan veya olağandışı bir location’dan login olmasını tespit eder.
Severity: Medium · MITRE ATT&CK: T1078 (Valid Accounts)

AQL (Ariel Query Language) Query:

SELECT "Username", "Source IP", "User Agent"
FROM events
WHERE "Event Name" = 'Successful Login'
GROUP BY "Username", "Source IP", "User Agent"
HAVING COUNT_IF("Source IP") = 1 OR COUNT_IF("User Agent") = 1

Tuning: Yeni cihaz alan, tarayıcı güncelleyen veya seyahat eden kullanıcılar rutin olarak tetikler. Bir baseline öğrenme penceresi (Ör. 30 gün) tanımlayıp yalnızca bu pencere dışındaki gerçek yenilikleri alarma dönüştürün.

5. High Volume of Logins in a Short Period

Açıklama: Tek bir account veya IP’den gelen olağandışı yüksek sayıda login denemesini işaretler.
Severity: Medium · MITRE ATT&CK: T1110.001 (Password Guessing)

AQL (Ariel Query Language) Query:

SELECT "Username", "Source IP", COUNT(*)
FROM events
WHERE "Event Name" = 'Login Attempt'
GROUP BY "Username", "Source IP"
HAVING COUNT(*) > 20 AND TIME_WINDOW <= 10 MINUTES

Tuning: SSO portalları, otomasyon script’leri ve load balancer health check’leri yüksek login hacmi üretir. Otomasyon kaynaklı IP’leri hariç tutun.

6. Account Lockout Events

Açıklama: User account’larının tekrar tekrar lockout olması durumunda tetiklenir.
Severity: Medium · MITRE ATT&CK: T1110 (Brute Force)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Username"
FROM events
WHERE "Event Name" = 'Account Lockout'
GROUP BY "Username"
HAVING COUNT(*) >= 3 AND TIME_WINDOW <= 30 MINUTES

Tuning: Cache’de kalan eski parolalar (mobil e-posta client’ları, mapped drive’lar, kayıtlı Wi-Fi kimlikleri) en yaygın lockout nedenidir ve saldırı değildir. Tekrarlayan lockout’ları kaynak process/host ile zenginleştirmek gerçek tehdidi ayırt etmeyi kolaylaştırır.

7. Dormant Account Login

Açıklama: Uzun süredir inactive olan account’lardan yapılan login’leri tespit eder.
Severity: High · MITRE ATT&CK: T1078 (Valid Accounts)

AQL (Ariel Query Language) Query:

SELECT "Username", "Last Login Time"
FROM events
WHERE "Event Name" = 'Successful Login'
AND DAYS_SINCE("Last Login Time") >= 90
GROUP BY "Username"

Tuning: İzinden dönen çalışanlar, sezonluk personel ve nadir kullanılan break-glass hesapları meşru şekilde tetikler. Break-glass ve servis hesaplarını ayrı bir izleme listesinde tutun; dormant hesaptan gelen login’i MFA durumu ile korele edin.

8. Shared Account Usage

Açıklama: Bir shared account’a birden fazla location’dan eş zamanlı yapılan login’leri işaretler.
Severity: Medium · MITRE ATT&CK: T1078 (Valid Accounts)

AQL (Ariel Query Language) Query:

SELECT "Username", "Source IP"
FROM events
WHERE "Event Name" = 'Successful Login'
GROUP BY "Username"
HAVING COUNT(DISTINCT "Source IP") > 1 AND TIME_WINDOW <= 5 MINUTES

Tuning: Meşru shared hesaplar (ortak monitoring dashboard’ları, kiosk’lar) bu kuralı sürekli tetikler. Bilinen shared hesapları kapsam dışı bırakıp asıl olağandışı coğrafi eş zamanlılığa odaklanın.

9. Multiple Password Changes

Açıklama: Aynı account için kısa bir zaman diliminde yapılan birden fazla password change’i tespit eder.
Severity: Medium · MITRE ATT&CK: T1098 (Account Manipulation)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Username"
FROM events
WHERE "Event Name" = 'Password Change'
GROUP BY "Username"
HAVING COUNT(*) >= 3 AND TIME_WINDOW <= 10 MINUTES

Tuning: Parola politikası geçişleri ve self-service parola sıfırlama akışları toplu değişim üretebilir. Planlı politika değişikliği dönemlerinde eşiği geçici yükseltin.

10. Unusual Authentication Protocol Usage

Açıklama: Authentication için uncommon protokollerin kullanılması (Ör. NTLM over HTTP) durumunda tetiklenir.
Severity: High · MITRE ATT&CK: T1550 (Use of Alternate Authentication Material)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Protocol", "Source IP", "Destination IP"
FROM events
WHERE "Event Name" = 'Authentication Attempt'
AND "Protocol" = 'NTLM over HTTP'
GROUP BY "Source IP", "Destination IP"

Tuning: Eski (legacy) uygulamalar meşru olarak NTLM kullanabilir. Bilinen legacy sistemleri belgeleyip hariç tutun; asıl hedef, modern ortamda beklenmeyen protokol kullanımını yakalamaktır.

Privilege Escalation

# Kural Adı Severity MITRE ATT&CK İlişkili Log Source(s)
11 Privilege Escalation Detected Critical T1098 (Account Manipulation) AD, Identity Management, Windows Event
12 User Account Changes Medium T1098 (Account Manipulation) AD, Identity Management, Windows Event
13 Service Account Misuse High T1078.003 (Local Accounts) EDR, Auth, Windows Event, Identity Mgmt
14 Multiple Failed Admin Logins High T1110 (Brute Force) Auth, Firewall, IDS/IPS, VPN, Windows Event
15 Group Policy Modifications High T1484.001 (Group Policy Modification) Windows Event, GPO, AD
16 Privilege Escalation via Sudo High T1548.003 (Sudo and Sudo Caching) Linux/Unix, EDR, Syslog, Auth
17 Creation of a New Privileged Account Critical T1136 (Create Account) AD, Identity Management, Windows Event
18 Critical Role Reassignment High T1098 (Account Manipulation) AD, Identity Management, Windows Event
19 Password Reset for Privileged Accounts High T1098 (Account Manipulation) AD, Identity Management, Windows Event
20 Access to Sensitive Applications by Non-Admins High T1078 (Valid Accounts) Application, Auth, EDR

11. Privilege Escalation Detected

Açıklama: User’ların Domain Admins gibi privileged group’lara eklenmesini tespit eder.
Severity: Critical · MITRE ATT&CK: T1098 (Account Manipulation)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Target Group", "Username"
FROM events
WHERE "Event Name" = 'Group Membership Change'
AND "Target Group" IN ('Domain Admins', 'Enterprise Admins')
GROUP BY "Username"

Tuning: Planlı yetki verme işlemleri (yeni sistem yöneticisi onboarding) meşru tetikleyicidir. Change management kaydı olmayan grup değişikliklerine öncelik verin; ideal olarak bu kuralı bir ticketing/change sistemi ile korele edin.

12. User Account Changes

Açıklama: User account’larının modifiye edilmesini (Ör. role change, group addition) işaretler.
Severity: Medium · MITRE ATT&CK: T1098 (Account Manipulation)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Username", "Modified Attribute"
FROM events
WHERE "Event Name" = 'User Account Modification'
GROUP BY "Username", "Modified Attribute"

Tuning: IAM otomasyonu ve HR entegrasyonları yoğun hesap değişikliği üretir. Otomasyon hesabı tarafından yapılan değişiklikleri filtreleyip manuel/insan kaynaklı değişikliklere odaklanın.

13. Service Account Misuse

Açıklama: Service account’lara unauthorized user’lar tarafından yapılan login veya değişiklikleri tespit eder.
Severity: High · MITRE ATT&CK: T1078.003 (Valid Accounts: Local Accounts)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Username", "Source IP"
FROM events
WHERE "Event Name" IN ('Successful Login', 'User Account Modification')
AND "Username" LIKE 'svc%'
AND "Source IP" NOT IN ('Authorised Management IPs')
GROUP BY "Username", "Source IP"

Tuning: Service account’lar genelde interaktif login yapmamalıdır; bu kuralın gücü buradadır. Ancak yeni sunucu ekleme veya yük dengeleme değişikliklerinde yetkili IP listesi güncel tutulmazsa false positive üretir. Yetkili yönetim IP listesini düzenli bakımda tutun.

14. Multiple Failed Admin Logins

Açıklama: Privilege escalation girişimlerine işaret eden failed admin login’lerinde tetiklenir.
Severity: High · MITRE ATT&CK: T1110 (Brute Force)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Username", "Source IP"
FROM events
WHERE "Event Name" = 'Authentication Failure'
AND "Username" IN ('Administrator', 'Admin', 'Root')
GROUP BY "Username", "Source IP"
HAVING COUNT(*) >= 5 AND TIME_WINDOW <= 10 MINUTES

Tuning: İnternete açık yüzeylerde bu tür otomatik denemeler o kadar sık görülür ki neredeyse tamamı yanlış pozitiftir (gürültü). Internet-facing kaynaklarda eşiği yükseltip iç ağdan gelen admin brute force’a çok daha düşük eşik uygulayın.

15. Group Policy Modifications

Açıklama: Group Policy Objects (GPO) üzerinde yapılan değişiklikleri tespit eder.
Severity: High · MITRE ATT&CK: T1484.001 (Domain Policy Modification: Group Policy Modification)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Modified Object", "Username"
FROM events
WHERE "Event Name" = 'GPO Change'
GROUP BY "Modified Object", "Username"

Tuning: Planlı GPO bakımı meşru tetikleyicidir. Değişikliği yapan hesabı yetkili GPO yöneticileri listesiyle karşılaştırın; liste dışı değişimleri Critical’a yükseltin.

16. Privilege Escalation via Sudo

Açıklama: Non-privileged user’ların prior permission olmadan sudo command çalıştırmasında uyarı verir.
Severity: High · MITRE ATT&CK: T1548.003 (Abuse Elevation Control Mechanism: Sudo and Sudo Caching)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Username", "Command"
FROM events
WHERE "Event Name" = 'Sudo Command Execution'
AND "Username" NOT IN ('Authorised Sudo Users')
GROUP BY "Username", "Command"

Tuning: DevOps otomasyonu ve configuration management araçları (Ansible, Puppet) sık sudo çağırır. Otomasyon hesaplarını yetkili listeye ekleyin; asıl hedef yetkisiz interaktif sudo kullanımıdır.

17. Creation of a New Privileged Account

Açıklama: Admin privilege’lara sahip yeni account’ların oluşturulmasını işaretler.
Severity: Critical · MITRE ATT&CK: T1136 (Create Account)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Username", "Target Account"
FROM events
WHERE "Event Name" = 'Account Creation'
AND "Target Account" IN ('Admin', 'Domain Admin', 'Enterprise Admin')
GROUP BY "Target Account", "Username"

Tuning: Bu kural düşük hacimli ve yüksek değerlidir; nadiren meşru tetiklenir. Her tetiklenmeyi change management kaydı ile teyit edin kayıtsız privileged hesap oluşturma güçlü bir kompromize işaretidir.

18. Critical Role Reassignment

Açıklama: Sensitive role’lerin (Ör. security manager) reassign edilmesini tespit eder.
Severity: High · MITRE ATT&CK: T1098 (Account Manipulation)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Target Role", "Username"
FROM events
WHERE "Event Name" = 'Role Assignment Change'
AND "Target Role" IN ('Security Manager', 'IT Admin', 'SIEM Manager')
GROUP BY "Target Role", "Username"

Tuning: Organizasyonel yeniden yapılanma dönemlerinde artabilir. Hassas rol listesini kendi ortamınızın kritik rolleriyle güncel tutun.

19. Password Reset for Privileged Accounts

Açıklama: Malicious intent tespiti için admin account’ların password reset’lerini izler.
Severity: High · MITRE ATT&CK: T1098 (Account Manipulation)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Username", "Modified By"
FROM events
WHERE "Event Name" = 'Password Reset'
AND "Username" IN ('Admin', 'Domain Admin', 'Enterprise Admin')
GROUP BY "Username", "Modified By"

Tuning: Rutin parola rotasyonu meşru tetikleyicidir. Asıl risk: reset işlemini yapan hesabın (Modified By) o hesabın normal sahibi/yöneticisi olmamasıdır bu ayrımı vurgulayın.

20. Access to Sensitive Applications by Non-Admins

Açıklama: Non-admin’lerin SIEM, backup tool veya HR system gibi application’lara erişmesinde uyarı verir.
Severity: High · MITRE ATT&CK: T1078 (Valid Accounts)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Application Name", "Username"
FROM events
WHERE "Application Name" IN ('Splunk', 'Backup Exec', 'Workday')
AND "Username" NOT IN ('Authorised Admins')
GROUP BY "Application Name", "Username"

Tuning: Yetkili kullanıcı listesi güncel tutulmazsa yeni işe alınan analistler false positive üretir. Yetki listesini IAM ile senkron tutmak idealdir.

Network Traffic & Reconnaissance

# Kural Adı Severity MITRE ATT&CK İlişkili Log Source(s)
21 Outbound Traffic to Known Malicious IPs Critical T1071 (Application Layer Protocol) Firewall, IDS/IPS, Proxy, Threat Intel
22 Port Scanning or Reconnaissance Medium T1046 (Network Service Discovery) Firewall, IDS/IPS, Network Monitoring
23 Unusual Protocol Usage Medium T1071 (Application Layer Protocol) Firewall, IDS/IPS, Proxy, Network Traffic
24 High Volume of DNS Queries High T1071.004 (DNS) DNS Server, Firewall
25 Suspicious ICMP Traffic Medium T1046 (Network Service Discovery) Firewall, IDS/IPS, Network Traffic
26 External Connection Attempts from Internal Hosts Medium T1071 (Application Layer Protocol) Firewall, Proxy, VPN
27 Internal Traffic to Non-Business Countries Medium T1071 (Application Layer Protocol) Firewall, Proxy
28 Unusual Traffic Spikes High T1048 (Exfiltration Over Alt Protocol) Firewall, IDS/IPS, Network Traffic
29 Multiple Connection Attempts to Blocked Ports Medium T1046 (Network Service Discovery) Firewall, IDS/IPS
30 Suspicious Traffic to Cloud Services High T1567 (Exfiltration Over Web Service) Firewall, Cloud Access, Proxy

21. Outbound Traffic to Known Malicious IPs

Açıklama: Threat intelligence feed’lerinde flag’lenmiş IP’lere giden trafiği eşleştirir.
Severity: Critical · MITRE ATT&CK: T1071 (Application Layer Protocol)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Destination IP", "Source IP"
FROM events
WHERE "Destination IP" IN ('Threat Intelligence IP List')
GROUP BY "Destination IP", "Source IP"

Tuning: Kalite düşük TI feed’leri false positive üretir (expired IOC, paylaşımlı hosting). Feed’lerinizi kaynak güvenilirliğine göre puanlayın ve IOC yaşını dikkate alın.

22. Port Scanning or Reconnaissance

Açıklama: Birden fazla porta yapılan bağlantıları izleyerek scanning davranışını tespit eder.
Severity: Medium · MITRE ATT&CK: T1046 (Network Service Discovery)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Source IP", "Destination Port"
FROM events
WHERE "Event Name" = 'Port Connection Attempt'
GROUP BY "Source IP"
HAVING COUNT(DISTINCT "Destination Port") >= 10 AND TIME_WINDOW <= 5 MINUTES

Tuning: Onaylı zafiyet tarayıcıları (Nessus, Qualys) ve varlık keşif araçları bu davranışı meşru şekilde sergiler. Tarayıcı IP’lerini whitelist’e alın.

23. Unusual Protocol Usage

Açıklama: Network içinde non-standard protokollerin (Ör. IRC, FTP) kullanıldığını işaretler.
Severity: Medium · MITRE ATT&CK: T1071 (Application Layer Protocol)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Protocol", "Source IP", "Destination IP"
FROM events
WHERE "Protocol" IN ('IRC', 'FTP', 'Telnet')
GROUP BY "Protocol", "Source IP", "Destination IP"

Tuning: Bazı legacy sistemler hala FTP/Telnet kullanabilir. Bilinen legacy akışları belgeleyip hariç tutun.

24. High Volume of DNS Queries

Açıklama: DNS tunneling veya command-and-control (C2) aktivitesini tespit eder.
Severity: High · MITRE ATT&CK: T1071.004 (Application Layer Protocol: DNS)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Source IP", "Query Count"
FROM events
WHERE "Event Name" = 'DNS Query'
GROUP BY "Source IP"
HAVING COUNT(*) >= 100 AND TIME_WINDOW <= 10 MINUTES

Tuning: CDN, telemetri ve yoğun cache miss yaşayan sunucular yüksek DNS hacmi üretir. Domain entropisi (rastgele görünen subdomain’ler) ile birleştirmek DNS tunneling ayrımını netleştirir.

25. Suspicious ICMP Traffic

Açıklama: Aşırı ICMP request’lerini (Ör. ping sweep) izler.
Severity: Medium · MITRE ATT&CK: T1046 (Network Service Discovery)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Source IP", "Destination IP"
FROM events
WHERE "Event Name" = 'ICMP Request'
GROUP BY "Source IP"
HAVING COUNT(*) >= 50 AND TIME_WINDOW <= 5 MINUTES

Tuning: Network monitoring araçları (availability ping’leri) sürekli ICMP üretir. Monitoring kaynaklarını hariç tutun.

26. External Connection Attempts from Internal Hosts

Açıklama: External IP’lere bağlanmaya çalışan internal host’ları işaretler.
Severity: Medium · MITRE ATT&CK: T1071 (Application Layer Protocol)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Source IP", "Destination IP"
FROM events
WHERE "Destination IP" NOT IN ('Internal IP Range')
GROUP BY "Source IP", "Destination IP"

Tuning: Tek başına bu kural çok yüksek oranda yanlış pozitif (false positive) üretir yani gerçek bir tehdit olmasa da normal internet erişimi dahil pek çok olayda alarm verir; SOC dilinde bu duruma “gürültü” (noise) denir ve asıl kritik alarmların gözden kaçmasına yol açar. Yalnızca doğrudan internet erişimi olmaması gereken sunucu segmentlerine (DB, OT/ICS) uygulayın.

27. Internal Traffic to Non-Business Countries

Açıklama: Client’ın business presence’ı bulunmayan ülkelerdeki IP’lere giden trafikte uyarı verir.
Severity: Medium · MITRE ATT&CK: T1071 (Application Layer Protocol)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Destination IP", "Source IP", "Country"
FROM events
WHERE "Country" NOT IN ('Authorised Country List')
GROUP BY "Destination IP", "Source IP", "Country"

Tuning: Global CDN ve bulut sağlayıcılar coğrafi olarak her yerdedir; ülke bazlı filtre bunları yanlış işaretler. CDN/bulut aralıklarını hariç tutun, authorised country listesini iş gerçekliğine göre tanımlayın.

28. Unusual Traffic Spikes

Açıklama: Data exfiltration veya DDoS saldırılarına işaret edebilecek bandwidth spike’larını tespit eder.
Severity: High · MITRE ATT&CK: T1048 (Exfiltration Over Alternative Protocol)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Source IP", "Traffic Volume"
FROM events
WHERE "Event Name" = 'Traffic Volume'
GROUP BY "Source IP"
HAVING SUM("Traffic Volume") >= 1000000 AND TIME_WINDOW <= 10 MINUTES

Tuning: Yedekleme pencereleri, veri replikasyonu ve büyük yazılım dağıtımları meşru spike üretir. Sabit eşik yerine host bazlı baseline (davranışsal) kullanmak çok daha doğru sonuç verir.

29. Multiple Connection Attempts to Blocked Ports

Açıklama: Firewall tarafından block’lanan portlara yapılan tekrarlı connection denemelerini işaretler.
Severity: Medium · MITRE ATT&CK: T1046 (Network Service Discovery)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Source IP", "Destination Port"
FROM events
WHERE "Event Name" = 'Blocked Port Connection Attempt'
GROUP BY "Source IP", "Destination Port"
HAVING COUNT(*) >= 5 AND TIME_WINDOW <= 10 MINUTES

Tuning: Yanlış yapılandırılmış uygulamalar kapalı portlara ısrarla bağlanmayı dener. İç kaynaklardan gelen tekrarları, dış kaynaklı tarama davranışından ayırın.

30. Suspicious Traffic to Cloud Services

Açıklama: AWS, Azure veya Google Drive gibi cloud service’lere giden olağandışı trafiği izler.
Severity: High · MITRE ATT&CK: T1567 (Exfiltration Over Web Service)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Destination IP", "Source IP", "Service"
FROM events
WHERE "Service" IN ('AWS', 'Azure', 'Google Drive')
GROUP BY "Destination IP", "Source IP", "Service"
HAVING COUNT(*) >= 10 AND TIME_WINDOW <= 10 MINUTES

Tuning: Onaylı bulut kullanımı (kurumsal OneDrive/Drive senkronizasyonu) yoğun trafik üretir. Onaylı tenant/hesapları hariç tutun; asıl hedef, onaylı olmayan (shadow IT) bulut hedeflerine giden yüklemedir.

Malware & Exploit Detection

# Kural Adı Severity MITRE ATT&CK İlişkili Log Source(s)
31 Malicious File Uploads High T1105 (Ingress Tool Transfer) Web Server, EDR, FIM
32 Execution of Obfuscated Scripts High T1027 (Obfuscated Files or Information) EDR, Sysmon, Event Logs, PowerShell
33 Known Exploit Payloads Critical T1203 (Exploitation for Client Execution) IDS/IPS, Firewall, Antivirus
34 Unusual Binary Execution High T1204 (User Execution) EDR, Event Logs, Application
35 Ransomware Activity Critical T1486 (Data Encrypted for Impact) EDR, Antivirus, FIM, Backup
36 Unusual File Permissions Medium T1222 (File and Directory Permissions Mod.) File System, EDR, Event Logs
37 Suspicious Scheduled Tasks High T1053.005 (Scheduled Task) Event Logs, EDR, Task Scheduler
38 Malicious Process Chains High T1059 (Command and Scripting Interpreter) EDR, Sysmon, Event Logs
39 File Hashes Matching Known Threats Critical T1204 (User Execution) EDR, Antivirus, FIM
40 Registry Persistence Mechanisms High T1547.001 (Registry Run Keys / Startup Folder) EDR, Sysmon, Windows Event, Registry

31. Malicious File Uploads

Açıklama: File upload’ları izler ve file hash’lerini bilinen malware database’leriyle eşleştirir.
Severity: High · MITRE ATT&CK: T1105 (Ingress Tool Transfer)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Filename", "File Hash", "Source IP", "Username"
FROM events
WHERE "Event Name" = 'File Upload'
AND "File Hash" IN ('Known Malware Hash List')
GROUP BY "File Hash", "Source IP", "Username"

Tuning: Hash listesinin güncelliği doğrudan tespit oranını belirler. TI hash feed’ini otomatik güncel tutun.

32. Execution of Obfuscated Scripts

Açıklama: Obfuscation teknikleri kullanan PowerShell veya Bash script’lerini işaretler.
Severity: High · MITRE ATT&CK: T1027 (Obfuscated Files or Information)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Username", "Process Name", "Command Line"
FROM events
WHERE "Process Name" IN ('powershell.exe', 'pwsh', 'bash', 'cmd.exe')
AND ("Command Line" ILIKE '%-enc%'
OR "Command Line" ILIKE '%FromBase64String%'
OR "Command Line" ILIKE '%-w hidden%'
OR "Command Line" ILIKE '%IEX%')
GROUP BY "Username", "Process Name", "Command Line"

Tuning: Bazı meşru yazılım kurulumları ve yönetim script’leri encoded command veya gizli pencere kullanır. Bilinen admin script imzalarını hariç tutun; asıl hedef beklenmeyen kullanıcı/host üzerindeki obfuscation’dır.

33. Known Exploit Payloads

Açıklama: Bilinen exploit signature’larıyla eşleşen trafiği veya process’leri tespit eder.
Severity: Critical · MITRE ATT&CK: T1203 (Exploitation for Client Execution)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Signature", "Source IP", "Destination IP"
FROM events
WHERE "Event Name" IN ('IPS Signature Match', 'Antivirus Detection')
AND "Signature" IN ('Known Exploit Signature List')
GROUP BY "Signature", "Source IP", "Destination IP"

Tuning: İmza tabanlı IPS/AV motorlarında güncel imza seti şarttır. Blocked (engellenmiş) ve allowed (geçmiş) sonuçları ayırın; asıl önceliğiniz başarıyla geçen exploit denemeleridir.

34. Unusual Binary Execution

Açıklama: Uncommon binary’lerin (Ör. malware dropper) execution’ında uyarı verir.
Severity: High · MITRE ATT&CK: T1204 (User Execution)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Username", "Process Name", "File Path"
FROM events
WHERE "Event Name" = 'Process Creation'
AND ("File Path" ILIKE '%\\Temp\\%'
OR "File Path" ILIKE '%\\AppData\\%'
OR "File Path" ILIKE '%\\Downloads\\%')
AND "Process Name" NOT IN ('Known Good Binaries')
GROUP BY "Username", "Process Name", "File Path"

Tuning: Birçok meşru installer ve otomatik güncelleyici Temp/AppData’dan çalışır. “Known good” binary listesini genişletmek false positive’i ciddi azaltır; kod imzası (signing) doğrulaması ekleyin.

35. Ransomware Activity

Açıklama: Mass file encryption, olağandışı file extension veya backup’ların silinmesini işaretler.
Severity: Critical · MITRE ATT&CK: T1486 (Data Encrypted for Impact)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Username", "Hostname", "File Extension"
FROM events
WHERE "Event Name" IN ('File Rename', 'File Modification')
AND "File Extension" IN ('.locked', '.encrypted', '.crypt', '.enc')
GROUP BY "Username", "Hostname"
HAVING COUNT(*) >= 50 AND TIME_WINDOW <= 5 MINUTES

Tuning: Sabit extension listesi sürekli değişen ransomware aileleriyle güncel kalmaz. Extension yerine “kısa sürede çok sayıda dosyanın yeniden adlandırılması/değiştirilmesi” davranışına (yüksek entropi + hız) dayanan tespit daha dayanıklıdır. Bu kural yüksek önceliklidir otomatik host izolasyonu ile birlikte değerlendirin.

36. Unusual File Permissions

Açıklama: Unauthorized access’e izin veren permission’lara sahip file’ları tespit eder.
Severity: Medium · MITRE ATT&CK: T1222 (File and Directory Permissions Modification)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Username", "File Path", "Permissions"
FROM events
WHERE "Event Name" = 'File Permission Change'
AND "Permissions" IN ('777', 'Everyone:FullControl')
GROUP BY "Username", "File Path", "Permissions"

Tuning: Bazı uygulama kurulumları geçici olarak geniş izin verir. Kurulum/deploy pencerelerini dikkate alın; kalıcı hale gelen 777 izinlerine odaklanın.

37. Suspicious Scheduled Tasks

Açıklama: Unauthorized user’lar tarafından oluşturulan yeni veya modifiye scheduled task’larda uyarı verir.
Severity: High · MITRE ATT&CK: T1053.005 (Scheduled Task/Job: Scheduled Task)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Username", "Task Name", "Command"
FROM events
WHERE "Event Name" IN ('Scheduled Task Created', 'Scheduled Task Modified')
AND "Username" NOT IN ('Authorised Admins')
GROUP BY "Username", "Task Name", "Command"

Tuning: Yazılım güncelleyicileri ve yönetim araçları rutin olarak scheduled task oluşturur. Bilinen üretici task adlarını hariç tutun; asıl hedef yetkisiz hesap tarafından oluşturulan task’lardır.

38. Malicious Process Chains

Açıklama: Şüpheli parent-child process ilişkilerini izler (Ör. cmd.exe’nin powershell.exe başlatması).
Severity: High · MITRE ATT&CK: T1059 (Command and Scripting Interpreter)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Username", "Parent Process", "Child Process"
FROM events
WHERE "Event Name" = 'Process Creation'
AND "Parent Process" IN ('winword.exe', 'excel.exe', 'outlook.exe', 'cmd.exe')
AND "Child Process" IN ('powershell.exe', 'wscript.exe', 'cscript.exe', 'mshta.exe')
GROUP BY "Username", "Parent Process", "Child Process"

Tuning: Office’ten script başlatan bazı meşru makro tabanlı iş uygulamaları olabilir. Bu tür onaylı makroları belgeleyip hariç tutun bu kural macro-based malware için yüksek değerlidir.

39. File Hashes Matching Known Threats

Açıklama: Loglardaki file hash’lerini threat intelligence feed’leriyle eşleştirir.
Severity: Critical · MITRE ATT&CK: T1204 (User Execution)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "File Hash", "Filename", "Hostname"
FROM events
WHERE "File Hash" IN ('Threat Intelligence Hash List')
GROUP BY "File Hash", "Filename", "Hostname"

Tuning: Hash eşleşmesi yüksek güvenilirliklidir (düşük false positive). Değerini korumak için TI hash feed’ini otomatik ve sık güncelleyin.

40. Registry Persistence Mechanisms

Açıklama: Persistence amacıyla kullanılan Run key veya startup registry değişikliklerini tespit eder.
Severity: High · MITRE ATT&CK: T1547.001 (Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder)

AQL (Ariel Query Language) Query:

SELECT "Event Name", "Username", "Registry Key", "Registry Value"
FROM events
WHERE "Event Name" = 'Registry Modification'
AND "Registry Key" ILIKE '%\\CurrentVersion\\Run%'
AND "Username" NOT IN ('Authorised Admins')
GROUP BY "Username", "Registry Key", "Registry Value"

Tuning: Meşru yazılımlar da Run key ekler (güncelleyiciler, sync client’ları). Bilinen üretici değerlerini hariç tutup, imzasız veya olağandışı yol içeren yeni Run key girişlerine odaklanın.

Detection Olgunluğunu Nasıl Ölçmeli?

Olgun bir SIEM; toplanan log sayısıyla, oluşturulan dashboard sayısıyla veya üretilen alert sayısıyla ölçülmez. High-fidelity detection’lar, azaltılmış false positive oranları, daha hızlı incident response, daha yüksek analyst efficiency ve aksiyon alınabilir güvenlik insight’larıyla ölçülür.

Yukarıdaki kuralları ortama alırken pratik bir sıralama şu şekildedir: önce Critical severity’li ve düşük hacimli, yüksek değerli kurallar (Ör. Kural 17 – yeni privileged hesap, Kural 35 – ransomware) devreye alınır; ardından tuning notlarına göre çok sayıda yanlış pozitif (gürültü) üretmeye yatkın kurallar (Impossible Travel, DNS hacmi, external connection) whitelist ve baseline’larla kalibre edilir. Her kuralın MITRE ATT&CK eşleştirmesini kullanarak detection coverage’ınızı ATT&CK matrisi üzerinde görselleştirmek, hangi taktiklerde boşluk olduğunu netleştirir.

En etkili SOC ekipleri yalnızca vendor’ın sağladığı hazır rule’lara güvenmez; detection’larını business process’ler, infrastructure architecture, user behavior, threat landscape ve organizational risk profile üzerine kurar. Çünkü attacker’lar SIEM platform’larına değil, business’lara saldırır. Amaç daha fazla alert üretmek değil, doğru alert’leri üretmektir.

Başka bir yazımızda görüşmek dileğiyle…

Exit mobile version