Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +55 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.
Beacon trafiği ve SIEM alarmları
Ele geçirilmiş bir makine genelde tek seferde büyük bir veri göndermez. Bunun yerine komuta sunucusuna küçük, düzenli aralıklarla bağlanır ve yeni talimat olup olmadığını sorar. Bu örüntüye beacon (yoklama) denir. Tek başına beacon zararlı sayılmaz; güncelleme denetleyicisi, telemetri istemcisi ve birçok meşru servis de düzenli aralıkla dışarı bağlanır. Ayırt edici olan örüntünün kendisi değil, hedefin kimliği ve bağlamıdır: hiç bilinmeyen, kurum listesinde olmayan bir adrese giden düzenli trafik şüphe uyandırır. Savunmanın işi bu yüzden yalnız düzenliliği aramak değil, düzenliliği hedefin kimliğiyle birlikte okumaktır.
Zararlı yazılım yazarları sabit aralığın kolay yakalandığını bilir, bu yüzden aralığa rastgele bir sapma, yani jitter ekler. Tam rastgelelik nadirdir; sapma genelde küçük bir aralıkta kalır ve ortalama süre etrafında toplanır. Bağlantı aralıklarının istatistiksel dağılımını ölçmek bu sapmayı da yakalar: aralıklar tamamen düzensiz değilse, aynı hedefe giden bağlantıların ortalaması ve standart sapması hâlâ dar bir bantta durur. Küçük ve neredeyse sabit boyutlu paket de ikinci bir işarettir.
Şema hattı sırayla gösterir. Log kaynakları olayı üretir, toplama katmanı bunu ortak bir biçime sokar, korelasyon kuralı birçok zayıf sinyali birleştirip puanlar, alarm önem derecesiyle çıkar, triyaj aşamasında analist inceler. Düzenli aralık örüntüsü tek başına bir olay değildir; ancak korelasyon kuralı aynı hedefe giden onlarca bağlantıyı birleştirince anlam kazanır.