Thread Starter
#0
Sigma, güvenlik olaylarını tanımlamak için kullanılan bir format ve yapıdır. SIEM (Security Information and Event Management) sistemleri ile entegre edilebilen bu kurallar, potansiyel tehditleri ve güvenlik ihlallerini tespit etmek için kullanılır. Sigma'nın avantajı, kullanıcıların farklı SIEM sistemlerine uyacak şekilde kuralları kolayca dönüştürebilmesidir. Aşağıda, Sigma'dan SIEM kuralı üretme sürecine dair bazı önemli noktaları inceleyeceğiz.
1. Sigma Kuralının Oluşturulması:
Sigma kuralları, YAML formatında yazılır ve belirli bir olayın veya durumun nasıl tanımlanacağını açıklar. Bir sigma kuralı, başlık, açıklama, seviyeler, olay türü ve filtreleme kriterleri gibi bölümler içerir. Örneğin, bir kural yazarken aşağıdaki gibi bir yapı kullanabilirsiniz:
2. Dönüştürme Süreci:
Bir Sigma kuralını SIEM sistemine entegre etmek için, öncelikle uygun bir dönüştürme aracına ihtiyaç vardır. Sigma, çeşitli SIEM sistemleri için kuralları otomatik olarak dönüştürebilen araçlar sunar. Örneğin, "sigma2elastic" aracı, Sigma kuralını ElasticSearch formatına dönüştürmek için kullanılabilir. Dönüştürülen kural, SIEM sistemine uygun hale gelecektir.
3. Test ve Doğrulama:
Dönüştürülen SIEM kuralının etkinliğini test etmek önemlidir. Test süreçleri, kuralların doğru bir şekilde çalışıp çalışmadığını belirlemek için simüle edilmiş veri kullanır. Bu aşama, sahte pozitiflerin ve negatiflerin tespit edilmesine yardımcı olur ve kuralın güvenilirliğini artırır.
Sonuç olarak, Sigma'dan SIEM kuralı üretmek, güvenlik ekiplerinin olayları daha etkili bir şekilde yönetmesine olanak tanır. Sigma formatı, kuralların standartlaştırılması ve çeşitli sistemlerle entegrasyon açısından büyük bir kolaylık sağlar. Bu süreçte en önemli adımlar, doğru kuralın oluşturulması, uygun bir dönüştürme aracının kullanılması ve sonucun test edilmesidir.
1. Sigma Kuralının Oluşturulması:
Sigma kuralları, YAML formatında yazılır ve belirli bir olayın veya durumun nasıl tanımlanacağını açıklar. Bir sigma kuralı, başlık, açıklama, seviyeler, olay türü ve filtreleme kriterleri gibi bölümler içerir. Örneğin, bir kural yazarken aşağıdaki gibi bir yapı kullanabilirsiniz:
CODE
123456789title: Suspect Login Attempt
logsource:
product: windows
service: security
detection:
selection:
EventID: 4625
AccountName: '*'
condition: selection2. Dönüştürme Süreci:
Bir Sigma kuralını SIEM sistemine entegre etmek için, öncelikle uygun bir dönüştürme aracına ihtiyaç vardır. Sigma, çeşitli SIEM sistemleri için kuralları otomatik olarak dönüştürebilen araçlar sunar. Örneğin, "sigma2elastic" aracı, Sigma kuralını ElasticSearch formatına dönüştürmek için kullanılabilir. Dönüştürülen kural, SIEM sistemine uygun hale gelecektir.
3. Test ve Doğrulama:
Dönüştürülen SIEM kuralının etkinliğini test etmek önemlidir. Test süreçleri, kuralların doğru bir şekilde çalışıp çalışmadığını belirlemek için simüle edilmiş veri kullanır. Bu aşama, sahte pozitiflerin ve negatiflerin tespit edilmesine yardımcı olur ve kuralın güvenilirliğini artırır.
Sonuç olarak, Sigma'dan SIEM kuralı üretmek, güvenlik ekiplerinin olayları daha etkili bir şekilde yönetmesine olanak tanır. Sigma formatı, kuralların standartlaştırılması ve çeşitli sistemlerle entegrasyon açısından büyük bir kolaylık sağlar. Bu süreçte en önemli adımlar, doğru kuralın oluşturulması, uygun bir dönüştürme aracının kullanılması ve sonucun test edilmesidir.