SIEMSOCLog

SIEM’de Korelasyon, Gürültü ve Avcılık (Threat Hunting)

Log normalizasyonu, korelasyon kuralları ve düşük gürültülü sinyaller; SOC operasyonunu sürdürülebilir kılmak için.

Okuma süresi: 16 dk

SIEM yatırımının başarısı, veri hacminden çok veri anlamından geçer. Aynı olayı beş farklı kaynaktan tekrar göstermek “gürültü” üretir; normalize edilmiş bir olay modeli (Common Information Model benzeri) aranır.

Korelasyon kuralı yazımı

İyi kural: tek başına alarm üretmez, bir bağlam üretir. Örneğin “powershell.exe + encodedcommand + ağ dışı DNS” üçlüsü bir bağlamdır; yalnızca powershell.exe ise çoğu zaman gürültüdür.

  • Baseline: departman bazlı çalışma saatleri ve beklenen admin aktivitesi.
  • Entity graph: kullanıcı–cihaz–servis ilişkisi.
  • Feedback loop: analist false positive işaretleri kurala geri beslensin.

Avcılık hipotezleri

“Bu hafta LDAP sorgu hacmi normalin üstünde mi?” veya “Yeni oluşturulan servis hesaplarında SPN patlaması var mı?” gibi sorular hipotez üretir. Hipotezler, MITRE teknikleriyle eşlenerek içerik zenginleşir.

Tüm makalelere dön