Konuyu Açan
#0
Hive, birçok güvenlik olayını analiz etmek ve yönetmek için kullanılan bir veri ambarı ve analiz aracıdır. Sigma ise, güvenlik olaylarını tanımlamak için kullanılan bir dil ve şablondur. Hive ve Sigma'nın entegrasyonu, güvenlik araştırmacılarına ve analistlere tehditleri daha etkili bir şekilde tanımlama ve yanıt verme imkanı sunar. Bu yazıda, Hive üzerinde Sigma kuralı yazmanın temel adımlarını ele alacağız.
Öncelikle, bir Sigma kuralı yazmadan önce, kuralın hangi tür olayları hedeflediğini ve hangi verilerin kullanılacağını belirlemek önemlidir. Sigma kuralları, belirli bir olayı tanımlamak için kullanılan bir dizi koşul ve filtre içerir. Örneğin, bir ağ trafiği izleme olayı için, belirli IP adreslerinden gelen trafiği veya belirli portlara yönelik saldırıları hedefleyebilirsiniz.
Kurallar, ve bileşenleri ile oluşturulur. kısmında, hangi kaynaklardan veri toplayacağınızı belirtirsiniz. Örneğin:
Daha sonra, kısmında, olayların nasıl tespit edileceğini belirtirsiniz. Bu bölümde, koşulları ve filtreleri tanımlayabilirsiniz. Örneğin:
Burada, 4625 numaralı olayın (başarısız oturum açma girişimi) tespit edilmesi hedeflenmiştir. Ek olarak, kurala açıklayıcı bir başlık ve açıklama eklemek de önemlidir. Bu, gelecekteki analizlerde veya ekip üyeleri arasında bilgi paylaşımında fayda sağlar.
Son olarak, yazdığınız kuralın doğruluğunu test etmek için Hive üzerinde çalıştırarak sonuçları gözden geçirmeniz önemlidir. Bu, kuralın beklenildiği gibi çalışıp çalışmadığını kontrol etmenizi sağlar.
Bu adımlar, Hive üzerinde Sigma kuralı yazmanın temel prensiplerini oluşturmaktadır. Güvenlik analistleri ve araştırmacıları, bu kuralları kullanarak organizasyonlarına yönelik tehditleri daha etkin bir şekilde tespit edebilirler.
Öncelikle, bir Sigma kuralı yazmadan önce, kuralın hangi tür olayları hedeflediğini ve hangi verilerin kullanılacağını belirlemek önemlidir. Sigma kuralları, belirli bir olayı tanımlamak için kullanılan bir dizi koşul ve filtre içerir. Örneğin, bir ağ trafiği izleme olayı için, belirli IP adreslerinden gelen trafiği veya belirli portlara yönelik saldırıları hedefleyebilirsiniz.
Kurallar,
CODE
1logsourceCODE
1detectionCODE
1logsourceCODE
1234
logsource:
product: windows
service: security
Daha sonra,
CODE
1detectionCODE
12345
detection:
selection:
EventID: 4625
condition: selection
Burada, 4625 numaralı olayın (başarısız oturum açma girişimi) tespit edilmesi hedeflenmiştir. Ek olarak, kurala açıklayıcı bir başlık ve açıklama eklemek de önemlidir. Bu, gelecekteki analizlerde veya ekip üyeleri arasında bilgi paylaşımında fayda sağlar.
Son olarak, yazdığınız kuralın doğruluğunu test etmek için Hive üzerinde çalıştırarak sonuçları gözden geçirmeniz önemlidir. Bu, kuralın beklenildiği gibi çalışıp çalışmadığını kontrol etmenizi sağlar.
Bu adımlar, Hive üzerinde Sigma kuralı yazmanın temel prensiplerini oluşturmaktadır. Güvenlik analistleri ve araştırmacıları, bu kuralları kullanarak organizasyonlarına yönelik tehditleri daha etkin bir şekilde tespit edebilirler.