CyberFlow Logo CyberFlow BLOG
Soc L3 Adversary Emulation Evasion Testing

Güvenlik Aracı Sağlık Kontrollerinin Doğrulanması

✍️ Ahmet BİRKAN 📂 Soc L3 Adversary Emulation Evasion Testing

Güvenlik Aracı Sağlık Kontrollerinin Doğrulanması konusunu SOC L3 - Adversary Emulation - Savunma Atlama (Evasion) Testleri baglaminda blog formatinda ogrenin. Temel akis, kavram eslestirmeleri ve analiz mantigi tek bir yapida birlestirildi.

Güvenlik Aracı Sağlık Kontrollerinin Doğrulanması

EDR, antivirüs, log ajanı ve ağ sensörlerinin sağlık durumunu değiştirmeden izleme. Test yalnızca yazılı olarak yetkilendirilmiş ve geri dönüş planı bulunan laboratuvar ortamında yürütülür.

Giris ve Temel Akis

EDR, antivirüs, log ajanı ve ağ sensörlerinin sağlık durumunu değiştirmeden izleme. Test yalnızca yazılı olarak yetkilendirilmiş ve geri dönüş planı bulunan laboratuvar ortamında yürütülür.

Bu bölümün pratik akışı şu sırayla ilerler:

  • Araç envanterini çıkar
  • Servis durumlarını kontrol et
  • İmza ve sürüm bilgisini kaydet
  • Merkezi konsol bağlantısını doğrula
  • Sağlık alarmını incele
  • Başlangıç durumunu raporla

Temel Kavram Eslesmeleri

Güvenlik Aracı Sağlık Kontrollerinin Doğrulanması kapsamında kullanılan araçlar ve yönetişim bileşenleri farklı görevleri destekler.

  • Microsoft Defender: Birincil test, analiz veya telemetri doğrulama aracı
  • Sysmon: İkinci veri kaynağı veya bağımsız doğrulama aracı
  • Rules of Engagement: İzinleri, sınırları ve durdurma koşullarını belirler
  • Cleanup Plan: Test artefactlarının güvenli biçimde geri alınmasını tanımlar

Ilk Cekirdek Kavram

Bu bölümde öne çıkan çekirdek kavram Security Tool Health olarak verilir. EDR, antivirüs, log ajanı ve ağ sensörlerinin sağlık durumunu değiştirmeden izleme. Amaç gerçek güvenlik kontrollerini aşmak değil, bu davranışlara karşı görünürlük ve detection dayanıklılığını ölçmektir.

Arac, Komut veya Inceleme Akisi

Konuya uygun güvenli gözlem veya lab komutları: Get-MpComputerStatus Get-Service Sysmon64 -ErrorAction SilentlyContinue

Bu bölümün pratik akışı şu sırayla ilerler:

  • Komutu İncele
  • Lab Hedefini Doğrula
  • Telemetriyi Aç
  • Komutu Çalıştır
  • Çıktıyı Kaydet
  • Cleanup Yap

Kanit ve Bilesen Iliskileri

Komut ve araç çıktıları, evasion davranışlarının savunma tarafındaki izlerini doğrulamak için kullanılır.

  • Get-MpComputerStatus: Birincil güvenli kontrol veya sentetik test komutu
  • Get-Service Sysmon64 -ErrorAction SilentlyContinue: Olay, durum veya cleanup doğrulama komutu
  • Microsoft Defender: Ana analiz veya emülasyon çıktısını sağlar
  • Sysmon: Sonucu ikinci bir veri kaynağında doğrular

Ikincil Odak Noktasi

Bu bölümde öne çıkan çekirdek kavram Microsoft Defender olarak verilir. Bu derste birincil araç olarak Microsoft Defender, yardımcı doğrulama aracı olarak Sysmon kullanılır.

Operasyonel Dogrulama ve Raporlama

Evasion testinin öğretici olması için beklenen telemetri, gözlenen olay ve detection sonucu aynı zaman çizelgesinde karşılaştırılır.

Bu bölümün pratik akışı şu sırayla ilerler:

  • Beklenen Olayı Tanımla
  • Test Zamanını Kaydet
  • Endpoint Verisini Topla
  • Ağ veya Kimlik Verisini Topla
  • SIEM Sonucunu Karşılaştır
  • Detection Boşluğunu Yaz

Cikti ve Kullanım Amaci

Evasion testi çıktıları farklı savunma ekiplerine farklı kanıtlar sunar.

  • Endpoint Telemetry: Süreç, dosya ve yapılandırma davranışlarını doğrular
  • Network Telemetry: Bağlantı, DNS ve proxy görünürlüğünü doğrular
  • Detection Result: Kuralın alarm üretip üretmediğini gösterir
  • Cleanup Evidence: Test artefactlarının kaldırıldığını kanıtlar

Son Kavram ve Cikis

Bu bölümde öne çıkan çekirdek kavram Cleanup olarak verilir. Test tamamlandığında sentetik artefactlar kaldırılır, değişiklikler geri alınır ve güvenlik araçlarının başlangıç durumunda olduğu doğrulanır.

Bu Egitimden Ne Kazanirsiniz?

Bu icerik, Güvenlik Aracı Sağlık Kontrollerinin Doğrulanması konusunu SOC L3 - Adversary Emulation - Savunma Atlama (Evasion) Testleri baglaminda parcali degil, butunlu bir ogrenme akisina donusturur. Yalnizca kavramlari ezberlemek yerine surec sirasini, bilesenler arasi iliskiyi ve hangi kanitin neden onemli oldugunu kavramayi hedefler.

Ozet

Bu ders kapsaminda one cikan basliklar: Microsoft Defender, Sysmon, Rules of Engagement, Cleanup Plan, Get-MpComputerStatus, Get-Service Sysmon64 -ErrorAction SilentlyContinue, Endpoint Telemetry, Network Telemetry, Detection Result, Cleanup Evidence. Egitimin mantigi; once temel akis kurmak, sonra eslestirme ve kavram netlestirme yapmak, en sonda ise bulguyu operasyonel bir sonuca baglamaktir.