Brute Force (SSH/RDP) Giriş Denemeleri Tespiti: AlienVault OTX ve VDS Sunucularda ile Kural (Rule/Signature) Yazma Rehbe

0 Antworten 6 Aufrufe
·
Teilnehmer
Themenersteller #0
Güvenlik altyapılarında brute force saldırılarını tespit etmek, sistemlerinizi koruma altına almak açısından kritik bir adımdır. Özellikle SSH ve RDP gibi uzak bağlantı hizmetleri, saldırganların yoğun deneme yaparak erişim sağlama girişimlerini artırdığı noktalar olarak öne çıkar. Bu rehberde, AlienVault OSSIM gibi SIEM platformlarıyla beraber VDS (Virtual Dedicated Server) ortamlarında kullanabileceğiniz özel kuralları ve imza yazımını detaylandıracağız.



İlk olarak, brute force saldırılarının temel özelliklerini anlamak gerekir. Genellikle, saldırganlar aynı IP adresinden veya farklı IP'lerden kısa aralıklarla çok sayıda giriş denemesi yapar. Bu denemelerin sıklığı, kullanılan parola karmaşıklığı ve deneme sayısı, saldırının tespiti için önemli parametrelerdir.



AlienVault OTX ve OSSIM üzerinde bu saldırıların tespiti için, genellikle giriş denemelerini içeren logların analizi yapılır. SSH ve RDP logları, giriş başarısızlıklarını, IP adreslerini ve zaman damgalarını içerir. Bu veriler kullanılarak, belirli eşiklerin üzerinde giriş denemesi yapan IP'ler tespit edilir.



Bir kural oluştururken, öncelikle logların doğru şekilde toplanması ve normalize edilmesi gerekir. Örneğin, SSH başarısız girişleri genellikle "Failed password for" veya "Authentication failure" gibi satırlar içerir. Bunların log formatına uygun olarak regex veya metin eşlemesi yapılmalıdır.



Örnek bir AlienVault kuralı şu adımlarla hazırlanabilir:

PHP
12345678  

if (count_failed_logins(IP_ADDRESS) > 10 within 5 minutes) {  

  alert("Brute force SSH attack detected from IP: " + IP_ADDRESS);  

}  



Bu, temel anlamda, belirli bir süre içerisinde çok sayıda başarısız giriş denemesini algılayan bir kuraldır. VDS ortamlarında ise, logların düzenli olarak toplanması ve bu kuralların uygun şekilde deploy edilmesi gerekir.



Kural yazarken dikkat edilmesi gerekenler:

  • Log formatına uygun regex veya metin eşlemesi kullanmak.
  • Eşik değerleri, sistemin normal kullanım yoğunluğuna göre ayarlamak.
  • Sırf başarısız giriş sayısına değil, aynı zamanda giriş denemelerinin frekansına ve IP'lerin dağılımına da odaklanmak.
  • Otomatik bloklama veya uyarı mekanizmalarıyla entegre etmek.
  • Günlük ve istatistikleri düzenli takip ederek, yanlış pozitifleri minimize etmek.


Son olarak, bu tarz kuralların etkinliği, sürekli güncellenmesine ve saldırı trendlerine uyum sağlamasına bağlıdır. Ayrıca, saldırganların kullandığı yeni yöntemleri takip etmek ve buna uygun yeni imza veya kurallar geliştirmek de önemlidir.



Bu yöntemlerle, sisteminizdeki brute force giriş denemelerini etkin biçimde tespit ederek, olası saldırıların önüne geçebilirsiniz. Güvenlik yapınızı güçlendirmek için, düzenli log analizi ve kuralları güncel tutmak şarttır.

Sie müssen angemeldet sein, um zu antworten.

0 Zitate ausgewählt