Suricata Kural Sözdizimi Rehberi

0 Yanıt 0 Görüntülenme
·
Katılımcılar
Konuyu Açan #1
Suricata Kural Sözdizimi Rehberi

Suricata, modern ve açık kaynaklı bir ağ güvenliği izleme ve saldırı tespit sistemi olarak, esnek ve güçlü kurallar yapısıyla dikkat çeker. Ancak, kuralların doğru biçimde yazılması ve anlaşılması, sistemin etkinliği açısından kritik öneme sahiptir. Bu nedenle, bu rehberde Suricata kurallarının temel sözdizimi ve yapıtaşlarına değineceğim.

İlk olarak, Suricata kuralları genellikle şu temel yapıdan oluşur:
KOD
12345678910111213  
alert / pass / drop / reject / log [protocol] [source IP] [source port] -> [destination IP] [destination port] (  
    [msg:"Açıklama"]  
    [sid:ID]  
    [rev:RevNum]  
    [threshold:...]  
    [content:"..."]  
    [nocase]  
    [pcre:/.../]  
    [flags:...]  
    [ttl:...]  
    [tag:"..."]  
)  


Bu yapıda, ilk satır olay tipini belirler: alert, pass, drop, reject veya log. Bunlar, olayın kaydı, engellenmesi veya sadece izlenmesi gibi farklı eylemleri temsil eder. Sonrasında, protokol (genellikle ip, tcp, udp, icmp) ve kaynak/destinasyon IP ile port bilgileri gelir. Bu bilgiler, olayın hangi trafiğe ait olduğunu netleştirir.

Parantez içindeki alanlar ise, olayın detaylarını tanımlar:
  • [msg:""]: Olay açıklaması, detaylı ve anlamlı olmalı.
  • [sid:]: Güvenlik aydaşı veya kural ID'si, her kural için benzersiz olmalı.
  • [rev:]: Kural revizyon numarası, değişiklikleri takip etmek için kullanılır.
  • [content:""]: Trafikte aranacak belirli içerik, örneğin belirli bir komut veya dizge.
  • [nocase]: Büyük/küçük harf duyarsız arama sağlar.
  • [pcre:/.../]: Daha karmaşık düzenli ifadelerle arama yapılabilir.
  • [flags:]: TCP flagleri veya diğer protokol belirteçleri.
  • [threshold:]: Tetikleme sınırları ve tekrar sayısı.
  • [tag:""]: Ek bilgiler veya kategoriler.


Bir örneğe bakacak olursak:
KOD
12  
alert tcp $EXTERNAL_NET any -> $HOME_NET 80 (msg:"HTTP Request Detected"; sid:1000001; rev:1; content:"GET"; nocase;)  


Burada, dış ağı (EXTERNAL_NET) gelen TCP trafiği, iç ağı (HOME_NET) 80 numaralı portta, "GET" içeriğiyle yapılan HTTP isteklerini tespit eder.

Suricata kurallarında, her unsurun anlamı ve doğru kullanımı, hem yanlış tespitleri azaltır hem de sistem performansını optimize eder. Ayrıca, kuralların düzenli revizyonu ve belge edilmesi, uzun vadeli güvenlik yönetimi açısından önemlidir.

Son olarak, kuralların doğru yapılandırılması, saldırı tespiti ve önleme süreçlerini güçlendirirken, gereksiz veya hatalı kurallar ise sistem performansını olumsuz etkileyebilir. Bu nedenle, kapsamlı test ve doğrulama adımlarını atlamak kritik önemdedir.

Yanıt vermek için giriş yapmış olmalısınız.

Bu konuyu görüntüleyen kullanıcılar (Toplam: 3, Üyeler: 3, Misafirler: 0)
Toplam: 3 (üyeler: 3, misafirler: 0)
0 alıntı seçildi