İçeriğe atla
0 XP 0
Lab · Güvenlik duvarı, IDS ve IPS

Gölgede Kalan Kural

Ertesi gece nöbetinde DMZ güvenlik duvarı ekibi bir soru bıraktı: dün gece web01'e (203.0.113.40) yapılan tarama ve SQL enjeksiyon denemeleri neden hâlâ devam ediyor, oysa bilinen kaynak IP için bir reddet kuralı zaten var.

Elinde iki kayıt var: DMZ bölgesinin sıralı güvenlik duvarı kural tablosu ve Suricata'nın ürettiği alarm kaydı, ekibin bakım notuyla birlikte.

Modülde öğrendiğin gibi kurallar yukarıdan aşağı okunur ve ilk eşleşen kazanır. Geniş bir izin kuralı, altındaki dar bir reddet kuralının hiç çalışmamasına yol açabilir. Yanlış pozitif ayarında threshold sıklığı sınırlar, suppress kaynağı kalıcı susturur.

Soruları yalnız bu iki kayıttan yanıtlarsın. Görevin hangi kuralın gölgede kaldığını ve hangi alarmın gerçek olduğunu bulmak.

İnceleyeceğin veriler

dmz-kural-tablosu.txt11 satır
suricata-alarm.log18 satır

Sorular

0/5 doğru
1
Beklenen biçim: yalnız sayı (kural numarası)
2
Beklenen biçim: yalnız port numarası
3
Beklenen biçim: IPv4 adresi
4
Beklenen biçim: yalnız sayı
5
Beklenen biçim: yalnız terim, küçük harf (threshold ya da suppress)

Cevaplarını kontrol edebilmemiz için giriş yapman gerekir.