İçeriğe atla
0 XP 0
Lab · Sorgu dilleriyle tespit ve av

Eşiğin Kaçırdığı Hesap

Altay Kargo SOC'undasın. Gece çalışan VPN-COKLU-IP-01 kuralı iki alarm üretti. Sabah gelen L2 analisti ikisini de yanlış pozitif diye kapattı. Ekip lideri daha kötü bir şeyden şüpheleniyor: kural gürültü yaparken asıl olayı kaçırmış olabilir. Yeniden incelemeyi sana verdi.

Elinde dört belge var: Splunk sonuç tabloları, kuralın Sentinel'e taşınan KQL taslağı, hesap başına temel çizgi (baseline) ve L2 analistinin notu. VPN girişleri iki araca da akıyor. Splunk saati Türkiye saatiyle gösterir, Sentinel UTC ile yazar.

Modülde öğrendiğin kuralı uygula: eşik yalnız bir sayıdır, neyin normal olduğunu temel çizgi söyler. İkisini karşılaştırırken pencere ve gruplama aynı olmalı. SPL'de stats, KQL'de summarize için de aynı dikkat gerekir: by listesine eklediğin her alan sonucu değiştirir.

Hiçbir sorguyu çalıştırman gerekmiyor. Görevin tabloları okuyup kaçırılan hesabı kanıtlamak, taslaktaki gruplama hatasını bulmak ve doğru düzeltmeyi seçmek.

İnceleyeceğin veriler

spl-sonuc-tablosu.txt73 satır
kql-taslak.txt42 satır
vpn-temel-cizgi.csv7 satır
analist-notu.txt54 satır

Sorular

0/7 doğru
1
Beklenen biçim: kullanıcı adı, SPL tablosundaki yazımıyla
2
Beklenen biçim: SS:DD, dilimin başlangıç saati
3
Beklenen biçim: yalnız sayı, dakika
4
Beklenen biçim: alan adı, taslaktaki yazımıyla
5
Beklenen biçim: SS:DD, UTC
6
Beklenen biçim: yalnız sayı
7
Beklenen biçim: tek harf: A, B, C ya da D