Gelişmiş GreyNoise Yönetimi: Brute Force (SSH/RDP) Giriş Denemeleri İçin Kural (Rule/Signature) Yazma Rehberi

0 الردود 4 المشاهدات
·
المشاركون
صاحب الموضوع #0
Güvenlik altyapısında GreyNoise gibi siber tehdit istihbarat platformları, özellikle brute force saldırılarını tespit ve önleme konusunda kritik rol oynar. Ancak, bu saldırıları sadece varsayılan kurallarla sınırlı kalmadan, ortamınıza özgü ve daha etkili hale getirecek gelişmiş kurallar yazmak, siber savunma kapasitenizi önemli ölçüde artırır. Bu rehberde, SSH ve RDP gibi yaygın giriş noktalarında gerçekleşen brute force giriş denemeleri için özelleştirilmiş GreyNoise kuralları geliştirme süreçlerini detaylandıracağız.

İlk olarak, brute force saldırılarının temel özelliklerini anlamak önemlidir. Bu saldırılar genellikle düşük hacimli, tekrar eden ve belirli IP aralıklarından gelen giriş denemeleriyle kendini gösterir. GreyNoise’un sunduğu sinyaller ve meta veriler, saldırganların kullandığı IP’lerin anormal davranışlarını ve bilinen kötü niyetli faaliyetleri ayırt etmekte yardımcı olur.

Kurallar yazarken, aşağıdaki unsurlara dikkat edilmelidir:

  1. Saldırı sıklığını ve deneme sayısını belirleyin. Örneğin, 5 dakika içinde 10’dan fazla SSH giriş denemesi tespit edildiğinde alarm tetiklenebilir.
  2. IP adreslerinin yerel veya bilinen güvenilir kaynaklardan olup olmadığını kontrol edin. GreyNoise’un sağladığı threat intel ile saldırgan IP’leri tanımlayabilir ve gereksiz alarm oluşumunu engelleyebilirsiniz.
  3. Saldırganların kullandığı belirli portlar ve protokolleri hedef alın. SSH genellikle port 22, RDP ise 3389’dur. Bu portlara yönelik giriş denemelerini ayrı kurallarla izlemek daha etkin sonuç sağlar.
  4. Saldırganların davranışlarını tespit eden meta verilerden faydalanın. Örneğin, tekrar eden başarısız giriş denemeleri, belirli zaman dilimlerinde yoğunluk, veya kötü niyetli IP’lerin belirli user-agent’leri kullanması gibi.


Örnek olarak, SSH brute force saldırılarını tespit etmek için aşağıdaki gibi bir GreyNoise kuralı geliştirebilirsiniz:

CODE
12345678
rule "SSH Brute Force Detection"
when
    total("ssh_failed_login") over 5 minutes > 10 and
    not in_greynoise_ip()
then
    alert("SSH brute force saldırısı tespit edildi")
end


Burada, total("ssh_failed_login") ile belirli zaman aralığında başarısız giriş denemeleri sayılır ve not in_greynoise_ip() ile bilinen kötü niyetli olmayan IP’ler hariç tutulur. Bu, yanlış pozitifleri azaltır.

Son olarak, kuralların sürekli test edilmesi ve ortamınızdaki değişikliklere göre güncellenmesi gerekir. Ayrıca, GreyNoise API’sini kullanarak saldırgan IP’leri otomatik tespit etme ve karantinaya alma imkanlarını da entegre etmek, saldırıların etkisini azaltacaktır.

Gelişmiş kural ve sinyal yazımı, siber saldırılara karşı proaktif savunmanın temel taşlarından biridir ve olayların erken tespitiyle büyük avantaj sağlar. Bu alanda tecrübelerinizi ve farklı stratejilerinizi paylaşmanız, topluluğumuzun bilgi seviyesini yükseltecektir.

يجب تسجيل الدخول للرد.

0 اقتباسات محددة