Thread Starter
#0
Sigma, güvenlik araştırmacıları ve tehdit avcıları için olay tespiti amacıyla kullanılan bir kural dilidir. IOC (Indicator of Compromise), bir sistemin veya ağın güvenliğini ihlal eden aktiviteleri tanımlamak için kullanılan belirteçlerdir. Sigma kuralları, bu IOC'leri kullanarak tehditleri tespit etmenin etkili bir yolunu sunar. Bu yazıda, IOC'den Sigma kuralı oluşturma sürecini adım adım inceleyeceğiz.
Öncelikle, bir IOC belirlemek için güvenlik olaylarını incelemek gerekir. Örneğin, kötü niyetli bir yazılımın bir sistemdeki belirli dosyaları değiştirmesi veya ağ trafiği üzerinde belirli bir IP adresinin gözlemlenmesi gibi durumlar IOC olarak kabul edilebilir. Bu tür durumları belirledikten sonra, bu belirteçleri Sigma formatına dönüştürmek için aşağıdaki adımları izleyebilirsiniz:
Sonuç olarak, IOC'lerden Sigma kuralları oluşturmak, tehdit tespiti için önemli bir beceri haline gelmiştir. Bu süreç, sürekli olarak güncellenmesi ve iyileştirilmesi gereken bir alandır, çünkü siber tehditler sürekli evrim geçirir. Tehdit avcılarının bu bahsedilen adımları takip ederek, güvenlik sistemlerini daha etkili bir şekilde korumaları mümkündür.
Öncelikle, bir IOC belirlemek için güvenlik olaylarını incelemek gerekir. Örneğin, kötü niyetli bir yazılımın bir sistemdeki belirli dosyaları değiştirmesi veya ağ trafiği üzerinde belirli bir IP adresinin gözlemlenmesi gibi durumlar IOC olarak kabul edilebilir. Bu tür durumları belirledikten sonra, bu belirteçleri Sigma formatına dönüştürmek için aşağıdaki adımları izleyebilirsiniz:
- Kural Başlığı ve Açıklama: Kuralın başlığını ve kısa bir açıklamasını oluşturun. Örneğin:
CODE123
title: "Malicious File Modification" description: "Detects modification of critical system files."
- Seviyeler ve Etiketler: Kuralın önem derecesini belirleyin ve uygun etiketleri ekleyin. Bu, kuralın daha sonra arama ve filtreleme işlemlerinde kullanılmasına yardımcı olur.
CODE123
level: high tags: [malware, file_modification]
- Koşulların Belirlenmesi: IOC'nin tanımladığı koşulları Sigma kuralı içinde ifade edin. Örneğin, belirli bir dosya yolunun değiştirilmesi durumunu tanımlamak için:
CODE1234567
condition: selection: Image: "C:\\Windows\\System32\\important_file.exe" EventID: 4663 filter: ActionType: "Modified"
- Test ve Doğrulama: Oluşturduğunuz Sigma kuralını, bir test ortamında uygulayarak doğrulayın. Bu, kuralın doğru çalışıp çalışmadığını kontrol etmenizi sağlar.
Sonuç olarak, IOC'lerden Sigma kuralları oluşturmak, tehdit tespiti için önemli bir beceri haline gelmiştir. Bu süreç, sürekli olarak güncellenmesi ve iyileştirilmesi gereken bir alandır, çünkü siber tehditler sürekli evrim geçirir. Tehdit avcılarının bu bahsedilen adımları takip ederek, güvenlik sistemlerini daha etkili bir şekilde korumaları mümkündür.