Tek Olay Yetmez
Altay Kargo SOC'unda gece de sabah da tek alarm çalmadı. SRV-DOSYA02 dosya sunucusunun güvenlik günlüğüne bakan analist yine de huzursuz. Günlükte 60 başarısız ağ girişi var, hiçbiri alarma dönmemiş.
Devraldığın taslak kural kurallar/parola_puskurtme.yml dosyasında. Her başarısız girişi (Event ID 4625) tek tek yakalıyor ama önem düzeyi düşük. Tekil satırların arasında asıl desen kayboluyor.
Tehdidi tek olay değil, olay dizisi ele verir. Önce event_count ile eşik koyan korelasyonu sına. Sonra eşiğin ardından gelen başarılı girişi arayan temporal_ordered zincirini sına. Hangisinin gürültüyü artırmadan gerçek deseni yakaladığını sayıyla göster.
Örnek kayıtlar ornekler/giris_olaylari.jsonl dosyasında, SQLite kopyası ornekler/giris_olaylari.db içinde (tablo adı logs). Hazır sürümler kurallar/duzeltmeler/ altında. sigma check kuralı doğrular, sigma convert kuralı sorguya çevirir.
Görevler
0/9 tamamlandı- Örnek giriş olaylarını incele
- Olayları olay kimliği ve kaynak adrese göre say
- Taslak kuralı oku, neyi kaçırdığını bul
- event_count eşiğini Splunk sorgusuna çevir
- Eşiği örnek kayıtlarda sına ve flag'i al flag hedefi
- temporal_ordered zincirini doğrula ve Splunk'a çevirmeyi dene
- Zinciri örnek kayıtlarda sına ve flag'i al flag hedefi
- Zincir kuralını kurallar/ altına koy
- Alarmdaki hesabın izini çıkar ve flag'i al flag hedefi
Bu bir simülasyondur. Komutlar gerçek bir sisteme gitmez. Öğrendiğin yöntemi izinsiz bir hedefte denemek suçtur. Yasal ortam için menzil var.