Thread Starter
#0
Wazuh, güvenlik olaylarını izlemek ve yönetmek amacıyla kullanılan güçlü bir SIEM (Security Information and Event Management) çözümüdür. Port taramaları, sistemlerin güvenliğini tehdit eden önemli bir aktivitedir. Özellikle Nmap ve Shodan gibi araçlarla yapılan taramalar, sistemlerin açık portlarını ve zayıf noktalarını tespit etmek için kullanılır. Bu nedenle, bu tür taramaların engellenmesi için Wazuh üzerinde özel kurallar yazmak kritik bir öneme sahiptir.
İlk olarak, Wazuh üzerinde port taramalarını tespit etmek için kullanabileceğiniz bazı temel kurallar bulunmaktadır. Bu kurallar, genellikle belirli IP adresleri veya ağ aralıkları üzerinden gelen tarama aktivitelerini izler. Örneğin, Nmap taramaları genellikle belirli bir trafik paterni oluşturur; bu nedenle, Wazuh bu tür aktiviteleri tespit etmek için bu paternleri kullanabilir.
Kurallar yazarken dikkat edilmesi gereken bazı noktalar şunlardır:
Kurallarınızı oluştururken, Wazuh’un rules dizininde yeni bir kural dosyası oluşturabilir ve aşağıdaki gibi bir yapı kullanabilirsiniz:
Bu kural, belirli bir IP aralığından gelen potansiyel bir Nmap taraması için alarm üretecektir. Wazuh'un sunduğu bu tür kurallar, sistem yöneticilerine güvenliklerini artırma konusunda önemli kolaylıklar sağlar.
Sonuç olarak, Wazuh üzerinde port taramalarını engellemek için etkili kurallar yazmak, sistem güvenliğini artırmak için kritik bir adımdır. Bu süreçte, sürekli analiz ve iyileştirme yaparak güvenlik önlemlerinizin etkinliğini artırabilirsiniz.
İlk olarak, Wazuh üzerinde port taramalarını tespit etmek için kullanabileceğiniz bazı temel kurallar bulunmaktadır. Bu kurallar, genellikle belirli IP adresleri veya ağ aralıkları üzerinden gelen tarama aktivitelerini izler. Örneğin, Nmap taramaları genellikle belirli bir trafik paterni oluşturur; bu nedenle, Wazuh bu tür aktiviteleri tespit etmek için bu paternleri kullanabilir.
Kurallar yazarken dikkat edilmesi gereken bazı noktalar şunlardır:
- IP Adresi ve Ağ Kontrolü: Taramaları gerçekleştiren IP adreslerini belirleyin. Belirli bir IP listesini veya ağ aralığını engellemek, taramaların önlenmesine yardımcı olabilir.
- Trafik Paternleri: Nmap ve Shodan gibi araçların oluşturduğu tipik trafik paternlerini analiz edin. TCP SYN paketleri gibi belirli protokoller üzerinden gelen yoğun talepler, bir tarama aktivitesinin göstergesi olabilir.
- Güvenlik Olayı Yönetimi: Wazuh’un kurallarını kullanarak, belirli bir süre içinde çok sayıda bağlantı isteği alan IP’ler için alarm üretin. Bu, potansiyel bir tarama faaliyetinin işareti olabilir.
- Log Analizi: Wazuh logları üzerinden geçmiş tarama aktivitelerini inceleyin. Bu bilgiler, gelecekteki taramaları önlemek için hangi kuralların daha etkin olabileceğini anlamanıza yardımcı olur.
Kurallarınızı oluştururken, Wazuh’un rules dizininde yeni bir kural dosyası oluşturabilir ve aşağıdaki gibi bir yapı kullanabilirsiniz:
CODE
12345678
syslog
192.168.1.0/24
Potential Nmap Port Scan
Bu kural, belirli bir IP aralığından gelen potansiyel bir Nmap taraması için alarm üretecektir. Wazuh'un sunduğu bu tür kurallar, sistem yöneticilerine güvenliklerini artırma konusunda önemli kolaylıklar sağlar.
Sonuç olarak, Wazuh üzerinde port taramalarını engellemek için etkili kurallar yazmak, sistem güvenliğini artırmak için kritik bir adımdır. Bu süreçte, sürekli analiz ve iyileştirme yaparak güvenlik önlemlerinizin etkinliğini artırabilirsiniz.