MAKALE

Nedir Su SIEM? Ne ise Yarar ?

Korona virüsün etkili oldugu su günlerde, Siber Güvenlikte gelisen teknolojiye istinaden siber saldirganlarinda saldiri yöntemlerinin her geçen gün degisime ugramasi ve saldirganlarin siber güvenlikçilere göre normalde 1 adim önde oldugu kaçinilmaz olmustur. Önceleri bilgi teknolojileri log gereksinimi yalnizca sistemler üzerindeki hatalarin kaynagini tespit etmeye yönelik olmasi ve bu kontroller manuel olarak personeller tarafindan yapilmaktaydi.

Siber Güvenlik · 04.04.2020

Nedir Su SIEM? Ne ise Yarar ?

Korona virüsün etkili oldugu su günlerde, Siber Güvenlikte gelisen teknolojiye istinaden siber saldirganlarinda saldiri yöntemlerinin her geçen gün degisime ugramasi ve saldirganlarin siber güvenlikçilere göre normalde 1 adim önde oldugu kaçinilmaz olmustur. Önceleri bilgi teknolojileri log gereksinimi yalnizca sistemler üzerindeki hatalarin kaynagini tespit etmeye yönelik olmasi ve bu kontroller manuel olarak personeller tarafindan yapilmaktaydi.

Korona virüsün etkili oldugu su günlerde, Siber Güvenlikte gelisen teknolojiye istinaden siber saldirganlarinda saldiri yöntemlerinin her geçen gün degisime ugramasi ve saldirganlarin siber güvenlikçilere göre normalde 1 adim önde oldugu kaçinilmaz olmustur. Önceleri bilgi teknolojileri log gereksinimi yalnizca sistemler üzerindeki hatalarin kaynagini tespit etmeye yönelik olmasi ve bu kontroller manuel olarak personeller tarafindan yapilmaktaydi.

Korona virüsün etkili oldugu su günlerde, Siber Güvenlikte gelisen teknolojiye istaneden siber saldirganlarinda saldiri yöntemlerinin her geçen gün degisime ugramasi ve saldirganlarin siber güvenlikçilere göre normalde 1 adim önde oldugu kaçinilmaz olmustur. Önceleri bilgi teknolojileri log gereksinimi yalnizca sistemler üzerindeki hatalarin kaynagini tespit etmeye yönelik olmasi ve bu kontroller manuel olarak personeller tarafindan yapilmaktaydi. Daha sonralari gelisen teknoloji ile birlikte ortaya çikan yeni sistemler, beraberinde çok fazla veri ile bu verilerin standartinin olmamasindan dolayi gerçek problemleri tespit etmeyi zorlastirdi. 

Saldiri tekniklerinin her geçen zaman içinde gelisip degisik bir yapi almasi hem de saldirganlarin yöntem ve araçlarini sürekli degistirmeleri elde edilen istihbaratin ve toplanan bilgilerin hala güncelken zamaninda ve etkin bir sekilde degerlendirilmesi ihtiyaci dogmaktadir. 

Saldirilarin sistemlerde biraktigi izler genelde IP adresleri, host ve domain isimleri, e-posta adresleri, dosya isimleri ve dosya hash’leri olarak karsimiza çikmaktadir. Simdi genel bir tanim yapalim. 

SIEM (Security Information Event Management), türkçe olarak bilisim dünyasinda Siber Olay Bilgilerini Yönetme,  tüm kurulusun altyapisini olusturan sistem verilerinin merkezi olarak toplanip standartize edildigi, tehditlerin önceliklendirme yoluyla analiz edildigi, farkli sistem loglarinin birlestirilerek (korelasyon) kurallar yazildigi ve güvenlik tehditlerinin gerçek zamanli izlendigi bir teknoloji olarak ortaya çikmistir.

Yukarida kismi altyapi donanimlari ve yazilimlarinin oldugu sekilde görüldügü üzere bilgi teknolojisi altyapilarinda olusturulan rol ve alarmlarin gerçek zamanli olarak log kayitlarinin tutulmasi zorunlulugu ve log olmadan bir sistemin yönetilmesi, aksiyonlarin belirlenmesi, önlemlerin alinmasi gibi olaylarin yapilmasi zordur. Çünkü sorunun nerede, ne zaman, ne sekilde yapildigini büyük bir efor harcayarak saglayabilir veya eksik bilgi elde edebilme ihtimalini artirmaktadir. 

Cihazlar üzerinde olusan alarmlara göre aksiyonlar belirlenip uygulanir ve Loglarin tek bir merkezde toplanip analiz edilmesi islemi güvenlik analisti için oldukça kolay gözüksede yapi büyüdükçe karmasik bir hal almaya baslamaktadir. 

Kurumlar; tehdit aktörleri, istismar kodlari, zararli yazilimlar, zafiyetler, göstergeler, tehditin kapasitesi, arkaplani/altyapisi, motivasyonu, amaci, kaynagi gibi kritik unsurlara ait verilerin toplanip degerlendirilmesi ve bunlarin bir saldiriya dönüsemeden savunma mekanizmalarinin harekete geçirilmesi gibi süreçleri kapsayan, siber güvenlik tehditlerini daha gerçeklesmeden önlenmesini saglayarak güvenlik seviyelerini taktiksel ve stratejik anlamda güçlendirme amacindadir. Bu amaç ayrica süreç tehdit profillerinin çikarilmasini, sabit veya tekrarlayan tehdit vektörlerine karsi proaktif savunma yöntemlerinin gelistirilmesinde, tehdit istihbarati güvenliginde alinacak kararlarda önemli bir operasyonel süreçleri ve analizlerini belirler. 

SIEM bu hususta olusturulacak rollerin ve bu rollere iliskin yapilacak alarm loglarini toplar, loglar üzerinden olusturulacak korelasyon kapsaminda sistemler üzerindeki anormal davranislarin tespit edilmesini saglar. Böylece merkezi bir güvenlik izleme sistemi olusarak gerçek zamanli analiz yapilmasini saglamaktadir. 

Temel olarak SIEM sunlari saglar :

Saklama (Retention): Verilerin uzun süre saklanmasini saglar.
Gösterge Tablolari (Dashboards): Verileri görsellestirerek anlamlandirir.
Korelasyon (Correlation): Farkli kaynaklardan gelen verileri analiz edip benzer ve ortak özellikleri paylasan paketleri siralayarak güvenlik tehditlerinin tespit edilmesini kolaylastirir.
Uyari (Alerting): Yazilan kurallara eslesen alarmlari e-posta , kisa mesaj ya da kontrol paneline bildirim olarak gönderir.
Veri Toplama (Data Aggregation): SIEM üzerinde toplanan ayni verilerin tekillestirilmesini saglar.
Uyumluluk (Compliance): Uyum standartlarina uygun protokoller olusturulabilir.

SIEM'de olusturulabilecek kural ve alarm türlerine örnek olarak;

  • Olusturdugunuz VPN agina, Disaridan sirket agina VPN araciligiyla yabanci bir ip adresi ile baglanilirsa alarm olustur.
  • Sirket web sitesine ayni ip adresinden 10 saniye içerisinde 100’dan fazla GET istegi gelir ise alarm olustur.
  • Resmi tatil günlerinde sunucularda hesap ve/veya uygulamada oturum açilir ise alarm olustur.
  • Mail sunucusundan çok fazla mail gönderiliyor ise alarm olustur.
  • vb. ihtiyaçlariniza göre kural ve alarmlar olusturabilirsiniz.

SIEM ile yapilabilecekler; [1]

- Kurum aginda kendi komuta-kontrol merkezleri ile haberlesen makineleri, botlari veya zararlilari saptamak
- Tehdit istihbarati platformlari tarafindan tanimlanan “kötü” kaynaklara isaret eden alarmlarin öncelik sirasini yükselterek korelasyon kurallarini denetlemek ve baseline ayarlarini iyilestirmek
- Tehdit istihbarati kaynaklarindan gelen veriler baz alinarak bir olayla iliskilendirilmis olan ögeleri karakterize etmek (örn. bu IP’nin geçmisi nedir?)
- Geçmis log verilerini güncel tehdit istihbarati verileriyle tarihsel olarak eslestirmek
- Geçmis tehdit istihbarati verilerini olaylar ve alarmlar açisindan gözden geçirmek (örn. eski tehdit istihbarati feed’lerinde bu IP ile ilgili herhangi bir girdi var mi?)
- Tehdit tarihçesini ve TI verilerini ayni anda gözden geçirmek, SIEM raporlarini ve trendleri izleyerek tarihsel TI veri havuzunu analiz etmek

- Tehdit istihbarati verilerini baz alarak otomatik aksiyon seçenegini devreye almak
- SIEM’de TI verimliligini ölçen raporlama üretmek
- Web sunucu loglarindan kaynak IP adresine göre ziyaretçilerin profilini çikarmak ve kisitlamalari kötü listelerde yer alan sitelere indirgemek
- TI verilerini alarmlar, raporlar ve aramalarda kullanmak ve diger monitoring görevleri için baglam olarak kullanmak

Kaynaklar:

[1] - https://www.beyaz.net/tr/guvenlik/makaleler/siber_tehdit_istihbarati_ve_siem.html