Müzakirə

IOC'den Sigma Rule Oluşturma

Başladan Byte · 15 avq 2026 15:56 · 5 Baxış · 0 Cavablar
Mövzunu Açan #0
Sigma, güvenlik araştırmacıları ve tehdit avcıları için olay tespiti amacıyla kullanılan bir kural dilidir. IOC (Indicator of Compromise), bir sistemin veya ağın güvenliğini ihlal eden aktiviteleri tanımlamak için kullanılan belirteçlerdir. Sigma kuralları, bu IOC'leri kullanarak tehditleri tespit etmenin etkili bir yolunu sunar. Bu yazıda, IOC'den Sigma kuralı oluşturma sürecini adım adım inceleyeceğiz.

Öncelikle, bir IOC belirlemek için güvenlik olaylarını incelemek gerekir. Örneğin, kötü niyetli bir yazılımın bir sistemdeki belirli dosyaları değiştirmesi veya ağ trafiği üzerinde belirli bir IP adresinin gözlemlenmesi gibi durumlar IOC olarak kabul edilebilir. Bu tür durumları belirledikten sonra, bu belirteçleri Sigma formatına dönüştürmek için aşağıdaki adımları izleyebilirsiniz:

  • Kural Başlığı ve Açıklama: Kuralın başlığını ve kısa bir açıklamasını oluşturun. Örneğin:
    CODE
    123
      title: "Malicious File Modification"
      description: "Detects modification of critical system files."
      


  • Seviyeler ve Etiketler: Kuralın önem derecesini belirleyin ve uygun etiketleri ekleyin. Bu, kuralın daha sonra arama ve filtreleme işlemlerinde kullanılmasına yardımcı olur.
    CODE
    123
      level: high
      tags: [malware, file_modification]
      


  • Koşulların Belirlenmesi: IOC'nin tanımladığı koşulları Sigma kuralı içinde ifade edin. Örneğin, belirli bir dosya yolunun değiştirilmesi durumunu tanımlamak için:
    CODE
    1234567
      condition: 
        selection:
          Image: "C:\\Windows\\System32\\important_file.exe"
          EventID: 4663
        filter: 
          ActionType: "Modified"
      


  • Test ve Doğrulama: Oluşturduğunuz Sigma kuralını, bir test ortamında uygulayarak doğrulayın. Bu, kuralın doğru çalışıp çalışmadığını kontrol etmenizi sağlar.

Sonuç olarak, IOC'lerden Sigma kuralları oluşturmak, tehdit tespiti için önemli bir beceri haline gelmiştir. Bu süreç, sürekli olarak güncellenmesi ve iyileştirilmesi gereken bir alandır, çünkü siber tehditler sürekli evrim geçirir. Tehdit avcılarının bu bahsedilen adımları takip ederek, güvenlik sistemlerini daha etkili bir şekilde korumaları mümkündür.

Cavab vermək üçün daxil olmalısınız.

0 sitat seçildi