DNS Tünelleme Anomali Modellemesi
DNS Tünelleme Anomali Modellemesi, SOC L3 - İleri Tehdit Avcılığı - Veri Madenciliği ve Modelleme catisi altinda degerlendirilmesi gereken ileri seviye bir SOC L3 konusudur. Bu baslikta amac yalnizca teknik terimi tanimlamak degil; eldeki telemetriyi, araci ve bulguyu bir savunma kararina nasil cevirecegimizi gostermektir. Iyi bir SOC L3 yazisi, okuyucuyu sadece "bu ne?" sorusuna degil, ayni zamanda "bunu nasil analiz ederim, nasil dogrularim, nasil raporlarim?" sorularina da hazirlar.
Bu nedenle bu icerik tek basina okunabilir olacak sekilde kurgulandi. Konuyla ilk kez karsilasan biri temel cerceveyi kurabilsin, daha once calisan biri ise kendi laboratuvarinda ya da kurum ici veri setlerinde bunu tekrar edilebilir bir analiz metoduna donusturebilsin diye anlatim adim adim ilerliyor. Pratikte degerli olan sey, ezber bilgi degil; teknik bulguyu karar destek ciktiya cevirebilmektir.
Konunun SOC L3 Icindeki Yeri
SOC L3 seviyesinde bir analist, sadece alarm bakan kisi degildir. O, dağinik veriler arasinda anlam kuran, farkli veri kaynaklarini birlestiren, normal davranisi tarif eden ve sapmayi savunma acisindan yorumlayan kisidir. DNS Tünelleme Anomali Modellemesi gibi bir konuda da asil deger burada ortaya cikar. Teknik artefakt, log, bellek izi ya da davranis paterni tek basina yeterli degildir; bunlarin kurum, kullanici, zaman cizelgesi ve saldiri mantigi ile iliskisi kurulmalidir.
Bu cercevede konuya yaklasirken genelde su dort soru belirleyicidir:
- Inceledigimiz veri veya artefakt bize teknik olarak ne anlatiyor?
- Hangi baglam bilgisi olmadan bu sonucu eksik yorumlamis oluruz?
- Bu bulguyu dogrulamak icin hangi arac ve hangi gorunum daha uygundur?
- Sonucu detection, hunting, hardening ya da raporlama tarafina nasil aktaririz?
Bu sorulara ayni anda cevap verebilen analizler, gercekten SOC L3 olgunluguna yaklasir. Diger tum durumlarda ise teknik icerik faydali olsa da operasyonel etkisi sinirli kalir.
Cekirdek Analiz Basliklari
- kimlik ve erisim izleri
- ag akislarinin yorumu
- yanlis yapilandirma analizi
- kirilim noktalarinin zaman cizelgesi
Bu basliklarin her biri tek basina bir gorev gibi gorunebilir; ancak kaliteli sonuc icin birlikte dusunulmeleri gerekir. Ornegin sadece kimlik izi gormek yetmez, o izin ne zaman ortaya ciktigini ve benzer kullanicilar arasinda nasil ayrisigini da bilmek gerekir. Sadece bir crash dump'i incelemek de yetmez, hatanin hangi input sinifi, hangi kod yolu ve hangi savunma acisindan anlamli etkiye karsi geldigini de tarif etmek gerekir.
Kullanilan Araclar
AWS CLIAzure CLICloudTrailVPC Flow LogsKQLDefender portal
Bu araclarin ortak yani, analistin veriyi dogrudan gormesine yardim etmeleridir. Yine de arac bilgisi tek basina yeterli degildir. Bir komutu calistirmak ile o komutun neden calistirildigini ve hangi soruya cevap verdigini bilmek arasinda ciddi fark vardir. SOC L3 seviyesinde dogru soruyu secmek, bazen dogru komutu secmekten daha degerlidir.
Ornek Komutlar ve Laboratuvar Baslangici
Asagidaki ornekler, konuyu kontrollu laboratuvar ortaminda veya kaydedilmis veri seti uzerinde ele alirken iyi bir baslangic noktasi sunar:
aws cloudtrail lookup-events --max-results 20
aws ec2 describe-security-groups
az monitor activity-log list --max-events 20
az graph query -q "Resources | summarize count() by type"
Bu komutlarin degeri, sihirli cevap vermelerinde degil; veriye farkli acilardan bakma imkani tanimalarindadir. Bazen ilk ciktida gordugun sey kritik olmaz ama hangi alanlarin anlamli oldugunu sezmeni saglar. Ornegin bir cloud activity log icinde actor, source IP, region ve action iliskisi; bir reverse engineering senaryosunda import tablosu, stringler ve call graph iliskisi; bir ML tabanli detection konusundaysa feature dagilimi, outlier yogunlugu ve etiket kalitesi asıl resmi olusturur.
Adim Adim Analiz Yaklasimi
DNS Tünelleme Anomali Modellemesi uzerinde calisirken genelde su akisi izlemek verimli olur:
- Veri kaynagini, binary artefakti ya da olay kapsamını netlestir.
- Ilgili alanlari sec; gürültüyü azalt.
- Baseline, referans davranis veya beklenen calisma modelini kur.
- Dikkat ceken sapmayi, paterni veya kirilim noktasini tanimla.
- Bulguyu ikinci bir veri kaynagi, zaman cizelgesi ya da yardimci arac ile dogrula.
- Teknik sonucu savunma kararina, detection gelistirmeye veya mimari iyilestirmeye bagla.
- Tekrarlanabilir notlar ve kanitlar ile belgelemeyi tamamla.
Bu siralama basit gorunse de buyuk fark yaratir. Cok sayida SOC calismasinda sorun, veri eksikliginden degil; analizin disiplinli ilerlememesinden kaynaklanir. Analist dogrudan sonuca ziplar, baseline kurmaz, alternatif aciklamalari elemez ya da teknik delili operasyonel etkiye baglamadan rapor kapatir. Bu da okunabilir ama dusuk degerli ciktilar uretir.
Bu Konuda Sik Gorulen Riskli Yorum Hatalari
- asiri yetkili IAM rolleri
- acik depolama servisleri
- guvenlik grubu istisnalari
- iz kaydinin yetersizligi
Bu hatalarin neredeyse tamami, teknik kapasite eksikliginden ziyade yorumlama eksikligidir. Ornegin bir IAM rolunu "tehlikeli" ilan etmek kolaydir; zor olan sey bu rolun hangi servislerle birlestiginde anlamli hale geldigini gostermektir. Benzer bicimde bir crash davranisini "istismar edilebilir" diye etiketlemek kolaydir; daha degerli olan sey bunun hangi bellek sinifina girdigini, hangi savunmalarla sinirlandigini ve yama onceligini nasil etkiledigini gostermektir.
Bulguyu Savunma Tarafina Cevirmek
SOC L3 seviyesi, analiz ile operasyon arasindaki koprude belli olur. Bu nedenle DNS Tünelleme Anomali Modellemesi gibi bir konuda iyi bir blog icerigi su sorulara yanit vermelidir:
- Bu bulgu detection mantigina nasil doner?
- Hangi alanlar izlenmeli ya da zenginlestirilmeli?
- Hangi yanlis pozitif kaynaklari beklenir?
- Kural, playbook ya da mimari iyilestirme icin hangi oncelikler cikiyor?
- Raporu okuyan teknik olmayan yonetici, etkiyi nasil anlamali?
Buradaki ana fikir, teknik bilginin yalnizca uzmanlar arasinda dolasan bir not olarak kalmamasidir. Iyi bir SOC L3 calismasi, hem analisti hem detection muhendisini hem de karar vericiyi ayni veri etrafinda hizalar. Eger bir bulgu yalnizca "ilginc" olarak kalip aksiyona donusmuyorsa, egitim degerine ragmen operasyonel olgunluga tam ulasmamis sayilir.
Komut ve Araclari Kullanirken Nelere Dikkat Edilir?
Komut orneklerinin coklugu bazen sahte bir guven yaratir. Oysa iyi analiz, daha fazla komut calistirmak degil; daha net amaclarla daha secici komut kullanmaktir. Bu noktada faydali bir pratik, her komut icin su mini kontrol listesini kullanmaktir:
- Bu komut hangi soruya cevap veriyor?
- Ciktida karar vermemi saglayacak alan hangisi?
- Bu veriyi baska hangi kaynakla capraz dogrulayacagim?
- Sonucu tek cumlede nasil yorumlayacagim?
Boyle dusunuldugunde komutlar, ezberlenen satirlar olmaktan cikar; analitik dusunceyi tasiyan araclara donusur. Bu da seni konuyu bilen kisiden, konuyu isletebilen kisiye tasir.
Raporlama Iskeleti
DNS Tünelleme Anomali Modellemesi icin hazirlanacak iyi bir blog, ic dokuman ya da post-mortem notu genelde su bloklari icermelidir:
- Kapsam ve inceleme amaci
- Kullanilan veri kaynaklari veya artefaktlar
- Uygulanan analiz yaklasimi
- Dikkat ceken bulgular
- Dogrulama adimlari
- Savunma veya mimari etkiler
- Sonraki aksiyonlar
Bu iskelet sayesinde yazinin okunabilirligi artar. Daha onemlisi, aylar sonra ayni konuya geri donuldugunde ekip yeniden bastan dusunmek zorunda kalmaz. Kurumsal hafiza da tam burada olusur.
Pratikte Kendini Sinamak Icin Kontrol Sorulari
Bir SOC L3 analisti bu konuyu gercekten kavrayip kavramadigini su sorularla test edebilir: Inceledigim veri setinde karar vermemi saglayan uc temel alan hangileri? Bu alanlar baska hangi kaynakla zenginlestirilebilir? Elde ettigim bulgu sadece ilginc mi, yoksa savunma tarafinda olculebilir bir aksiyona donusuyor mu? Yanlis pozitif olasiligini dusurmek icin hangi ek filtreleri veya korelasyonlari kullanabilirim? Bu bulguyu yeni bir ekip arkadasina devretsem, tekrar edebilmesi icin hangi notlar eksik kalir?
Bu sorular yazinin sonunda bir ozet gibi durabilir ama aslinda analizin kalitesini belirleyen ana mekanizmadir. Konuyu bilen kisi ile konuyu isletebilen kisi arasindaki fark, tam olarak bu seviyede ortaya cikar. Yani sadece araclari tanimak degil, karar kalitesini tekrar tekrar ayni standarda getirebilmek gerekir.
Sonuc
DNS Tünelleme Anomali Modellemesi, sadece teknik bir baslik olarak degil, karar ureten bir SOC L3 becerisi olarak ele alinmalidir. Dogru araclar, temiz veri secimi, baglamsal yorum ve net raporlama bir araya geldiginde bu konu detection gelistirme, tehdit avciligi, mimari sertlestirme ve olay mudahalesi icin yuksek degerli ciktilar uretebilir.
Bu yuzden bu konuyu calisirken nihai hedefin yalnizca komut ezberlemek ya da kavram tanimlamak olmamasi gerekir. Asil hedef, veriye bakip dogru soruyu sorabilmek, bulguyu capraz dogrulayabilmek ve sonucu baskasinin da uygulayabilecegi aciklikta anlatabilmektir. SOC L3 seviyesi tam olarak bu tutarlilik, derinlik ve aktarilabilirlik noktasinda ortaya cikar.