Gelişmiş ModSecurity Yönetimi: SIEM Syslog Senkronizasyon Kopması İçin Gelişmiş Filtreleme ve Whitelist Yapılandırması

0 Yanıtlar 1 Görüntülenme
·
Katılımcılar
Konuyu Açan #0
Gelişmiş web güvenliği ve log yönetimi alanında, ModSecurity’nin SIEM (Security Information and Event Management) sistemleriyle entegrasyonu kritik bir rol oynar. Ancak, zaman zaman syslog ile SIEM arasındaki senkronizasyon kopmaları, hem performansı hem de olayların doğru analizini engelleyebilir. Bu noktada, sadece temel ayarlarla yetinmek yerine, detaylı filtreleme ve whitelist yapılandırmasıyla bu sorunların önüne geçmek mümkün olur.

İlk olarak, syslog girişlerini filtrelemek, gereksiz veya yanlış pozitif uyarıları engellemek adına önemlidir. ModSecurity’nin log formatında, belirli IP aralıkları, kullanıcı ajanları veya belirli URL'ler üzerinden gelen trafiği ayıklayabilirsiniz. Örneğin, aşağıdaki örnekte, belirli IP adresleri ve URL'leri whitelist’e ekleyerek, bu kaynaklardan gelen trafik ve logların SIEM’e iletimini sağlıyoruz:

CODE
123456
SecRule REMOTE_ADDR "@ipMatch 192.168.1.0/24" \
    "id:1000001,phase:1,pass,nolog,ctl:ruleEngine=DetectionOnly"

SecRule REQUEST_URI "@rx /healthcheck" \
    "id:1000002,phase:1,pass,nolog,ctl:ruleEngine=DetectionOnly"


Burada, belirli IP aralıkları ve sağlık kontrol istekleri, güvenlik tehditleri yerine, sistemin düzgün çalışmasını sağlamak adına sadece izleme moduna alınmıştır. Böylece, gereksiz syslog girişleri azalır, SIEM’deki senkronizasyon kopmalarının önüne geçilir.

İkinci aşamada, whitelist yapılandırmasıyla, belirli olayların veya kaynakların loglanmasını tamamen devre dışı bırakabilir veya önceliklendirebilirsiniz. Bu, özellikle sık tekrarlanan ve düşük riskli trafikler için faydalıdır. Örneğin, belirli statü kodları veya sorgu parametreleri baz alınarak yapılan loglama engellemeleri şu şekilde uygulanabilir:

CODE
123
SecRule REQUEST_STATUS "@streq 200" \
    "id:1000003,phase:2,pass,nolog,ctl:ruleRemoveById=981176"  # Belirli log id'lerini kaldır


Son olarak,, ModSecurity’nin log seviyesini optimize etmek ve sistem kaynaklarını verimli kullanmak adına, log seviyelerini ve filtreleri dikkatli ayarlamak gerekir. Ayrıca, logların doğru biçimde SIEM’e iletildiğinden ve zaman uyumsuzluklarının yaşanmadığından emin olmak için, sistem saatleri ve NTP ayarlarını düzenli kontrol etmek önemlidir.

Bu yapılandırmalar, syslog ile SIEM arasındaki iletişimi güçlendirir, kopma risklerini azaltır ve olayları daha doğru ve zamanında analiz edilmesini sağlar. Son olarak, sürekli izleme ve düzenli güncellemelerle, bu gelişmiş filtreleme ve whitelist ayarlarının etkinliği korunur.

Yanıt vermek için giriş yapmış olmalısınız.

0 alıntı seçildi