“Alert yorgunluğu” gerçek: Aynı olay için farklı kaynaklardan (FortiGate/EMS-EDR/Authenticator) ayrı ayrı log okuyup, korelasyonu zihinde yapmak MTTD/MTTR’ı şişirir. FortiAnalyzer’ın güçlü tarafı; logları korelasyon + incident timeline + indicator/IOC yaklaşımıyla tek yerde toplayıp, gerektiğinde otomasyonu tetikleyebilmesidir. FortiAnalyzer 7.6 çizgisinde “Incident & Event Management” tarafında birleşik incident sayfası, indicator enrichment ve export gibi kabiliyetler özellikle bu akışı hızlandırır.
Neden şimdi?
🚦 Alert kalabalığını azalt → en kritik olaylar üste
🔎 IOC avı → çapraz loglarda tek arama / aynı göstergeden etkilenenleri bul
🤖 Otomatik aksiyon → karantina / ticket / uyarı
📊 Denetime hazır raporlar → kim, ne zaman, hangi etki?
🧭 “5 Dakikada Kök Nedene Yaklaş” Akışı (Runbook)
1) 🛎️ Tetikle: Event Handler kritik olayı yakalasın
Örn. IPS Critical, botnet communication, admin fail gibi olaylar için Event Handler’lar kullanılır. FortiAnalyzer Event Handler’ların daha kompleks tetik mantığı kurmaya elverişli olması (log frekansı, kaynak, koşullar vb.) bu adımı güçlü kılar.
2) 🧭 Korelasyon: Çoklu logları tek timeline’a çek
FortiAnalyzer “incident/event management” tarafında incident analizi ve otomatik actionable event üretimi gibi kabiliyetlerle incelemeyi tek ekrana toplar.
Incident üzerinde View Logs ile ilgili logları tabloda hızlıca açıp “ne oldu?”yu tek yerden görürsünüz.
3) 🕵️ IOC Hunt: “aynı gösterge kimleri vurmuş?”
IOC (domain/IP/hash) geldiğinde amaç sadece “bir log” bulmak değil; etkilenen kullanıcı/host listesini çıkarmaktır.
- FortiAnalyzer’da threat log araması ve drill-down (FortiView → Threats vb.) ile hızlı pivot yapılabilir.
- IoC motoru tarafında “retrospective IoC history scan” ile geçmiş loglarda DNS/Web/Traffic üzerinde rescan kurgusu da mümkündür (özellikle “geç öğrendik” senaryolarında).
4) 🤖 Otomasyon: containment + ticket akışını başlat
FortiAnalyzer Event Handler, FortiGate üzerinde Automation Stitch trigger’ını tetikleyebilir; böylece “event → aksiyon” hattı kurulur.
Bu yöntem, “FortiAnalyzer’da daha kompleks korelasyon → FortiGate’te otomatik aksiyon” modelini sahada pratik hale getirir.
Örnek otomatik aksiyonlar
- IOC → IP quarantine / block
- User risk → bildirim + ITSM ticket
- EDR/EMS tarafında isolate (entegrasyon varsa) + olay kaydı
5) 🗂️ Post-Incident: raporla, ders çıkar, policy güncelle
FortiAnalyzer raporlarını zamanlayıp (PDF) “Top Incidents + Root Cause” gibi haftalık çıktılar üretmek mümkündür.
Ayrıca incident yönetimi tarafında export / indicator sayfaları gibi özellikler de “denetim izi” için önemlidir.
📊 En çok iş gören 3 pano (pratik)
- Top Threats & Affected Hosts (önceliklendirme)
- Incident Timeline / View Logs (multi-log korelasyon)
- Indicators / Enrichment (IOC/indicator merkezli inceleme)
✅ Hızlı kurulum checklist (saha standardı)
🔗 Log entegrasyonu: FortiGate, FortiClient EMS/EDR, FortiAuthenticator
🕒 NTP senkronu: timeline korelasyonu için şart
🧩 Event Handler seti (başlangıç): IPS-Critical, Malware-Callback/Botnet, Admin-Fail (ortama göre)
📨 Rapor planı: Haftalık “Top Incidents + Root Cause” PDF (schedule)
🤖 Automation Stitch entegrasyonu: Event Handler → FortiGate stitch trigger (containment/ticket)
⚡ 48s PoC Planı (ölçülebilir)
Kapsam: 1 FortiGate + 1 EMS/EDR + FortiAnalyzer
- 2 korelasyon kuralı
- (IPS-Critical + Failed-Auth)
- (Malware/Botnet + C2/DNS göstergesi)
- Automation
- Event Handler tetikle → FortiGate Automation Stitch → “IOC → IP quarantine + ticket”
- Başarı kriteri
- MTTD < 5 dk (en azından “olay örgüsü” çıkarma)
- MTTR düşüşü (containment otomatik)
- FP oranında azalma (korelasyon + daha iyi triage)
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler