Cyber Security
Güvenlik ürünleriniz birbiriyle konuşuyor mu?
Beş ayrı ürünün beş ayrı uyarısı bir olayı anlatmaz. Kurumsal güvenlikte asıl kazanç, yeni ürün almakta değil mevcut sinyalleri birleştirmekte.
Bir saldırının izleri tek üründe toplanmaz
Kurumlar yıllar içinde çok sayıda güvenlik ürünü biriktirir ve her biri kendi konsolunda kendi uyarısını üretir. Bir saldırı gerçekleştiğinde ise olayın parçaları bu konsollara dağılmış hâlde durur.
Uç noktada bir betiğin çalıştırılması, kimlik tarafında olağandışı bir giriş, güvenlik duvarında bilinmeyen bir adrese giden bir bağlantı. Üçü de kendi konsolunda düşük öncelikli birer kayıt olarak durur ve hiçbiri tek başına alarm vermeye yetmez.
Ayrı ayrı bakıldığında gürültü sayılan bu sinyaller, aynı zaman aralığında ve aynı varlık üzerinde birleştirildiğinde net bir saldırı zinciri hâline gelir.
Uç noktada bir betiğin çalıştırılması, kimlik tarafında olağandışı bir giriş, güvenlik duvarında bilinmeyen bir adrese giden bir bağlantı. Üçü de kendi konsolunda düşük öncelikli birer kayıt olarak durur ve hiçbiri tek başına alarm vermeye yetmez.
Ayrı ayrı bakıldığında gürültü sayılan bu sinyaller, aynı zaman aralığında ve aynı varlık üzerinde birleştirildiğinde net bir saldırı zinciri hâline gelir.
Yeni ürün değil, mevcut sinyalleri birleştirmek
Bu noktada refleks genellikle yeni bir ürün almak oluyor. Oysa çoğu kurumda ihtiyaç duyulan sinyal zaten üretiliyor; eksik olan bunları bir araya getiren katman.
Korelasyon katmanı kurulurken en sık yapılan hata, mümkün olan her kaynağı ilk günden bağlamak. Bu hem maliyeti hem gürültüyü hızla artırır.
Kaynakları değer sırasına göre bağlamak daha iyi sonuç veriyor: kimlik, uç nokta, güvenlik duvarı ve kritik sunucular. Bu dört kaynak, tespit senaryolarının büyük çoğunluğunu zaten karşılıyor.
Korelasyon katmanı kurulurken en sık yapılan hata, mümkün olan her kaynağı ilk günden bağlamak. Bu hem maliyeti hem gürültüyü hızla artırır.
Kaynakları değer sırasına göre bağlamak daha iyi sonuç veriyor: kimlik, uç nokta, güvenlik duvarı ve kritik sunucular. Bu dört kaynak, tespit senaryolarının büyük çoğunluğunu zaten karşılıyor.
Uyarı sayısı bir başarı ölçütü değil
Doğru kurulmuş bir korelasyon katmanı, ham uyarı sayısını azaltır ve elde kalanları önceliklendirilmiş olaylara dönüştürür.
Başarı ölçütü kaç uyarı üretildiği değil, üretilen uyarıların kaçının gerçekten incelenmeye değer olduğu. Günde binlerce ham uyarı üreten bir sistem, hiç uyarı üretmeyen bir sistemle aynı sonuca varır: kimse bakmaz.
Son adım ise müdahale. Bir tespit üretildiğinde ne yapılacağı önceden yazılı değilse, kritik dakikalar kime haber verileceğini bulmakla geçer. Tespit senaryolarıyla birlikte müdahale adımlarının da tanımlanması gerekiyor.
Başarı ölçütü kaç uyarı üretildiği değil, üretilen uyarıların kaçının gerçekten incelenmeye değer olduğu. Günde binlerce ham uyarı üreten bir sistem, hiç uyarı üretmeyen bir sistemle aynı sonuca varır: kimse bakmaz.
Son adım ise müdahale. Bir tespit üretildiğinde ne yapılacağı önceden yazılı değilse, kritik dakikalar kime haber verileceğini bulmakla geçer. Tespit senaryolarıyla birlikte müdahale adımlarının da tanımlanması gerekiyor.
Related service
Explore the service
Stellar Cyber
Güvenlik operasyonlarınızı tek platformdan yönetiyor, tehditleri yapay zekâ destekli analizlerle hızla tespit ediyoruz.