Eşiğin Kaçırdığı Hesap
Altay Kargo SOC'undasın. Gece çalışan VPN-COKLU-IP-01 kuralı iki alarm üretti. Sabah gelen L2 analisti ikisini de yanlış pozitif diye kapattı. Ekip lideri daha kötü bir şeyden şüpheleniyor: kural gürültü yaparken asıl olayı kaçırmış olabilir. Yeniden incelemeyi sana verdi.
Elinde dört belge var: Splunk sonuç tabloları, kuralın Sentinel'e taşınan KQL taslağı, hesap başına temel çizgi (baseline) ve L2 analistinin notu. VPN girişleri iki araca da akıyor. Splunk saati Türkiye saatiyle gösterir, Sentinel UTC ile yazar.
Modülde öğrendiğin kuralı uygula: eşik yalnız bir sayıdır, neyin normal olduğunu temel çizgi söyler. İkisini karşılaştırırken pencere ve gruplama aynı olmalı. SPL'de stats, KQL'de summarize için de aynı dikkat gerekir: by listesine eklediğin her alan sonucu değiştirir.
Hiçbir sorguyu çalıştırman gerekmiyor. Görevin tabloları okuyup kaçırılan hesabı kanıtlamak, taslaktaki gruplama hatasını bulmak ve doğru düzeltmeyi seçmek.