OSSEC Nedir? Açık Kaynak HIDS ve Sistem İzleme

Birçok saldırı, firewall’ı geçmeden önce host üzerinde iz bırakır: yeni bir process, yetkisiz bir dosya değişikliği, beklenmedik bir log girdisi… Bu sinyalleri yakalamak için sunucuların “kalbine” inen, merkezi yönetilebilen bir HIDS yaklaşımı gerekir. OSSEC, bu noktada yıllardır sahada kullanılan, çok platformlu bir Host-based Intrusion Detection System (HIDS) çözümüdür.


🔍 OSSEC nedir?

OSSEC (Open Source Security Event Correlator / OSSEC HIDS); Linux/Unix sistemler, Windows ve macOS dahil olmak üzere birçok işletim sisteminde çalışan, log analizi + dosya bütünlüğü izleme + rootkit tespiti + aktif yanıt gibi kabiliyetleri bir araya getiren bir HIDS’tir.

Öne çıkan çekirdek yetenekler:

  • Log analizi ve korelasyon
  • File Integrity Monitoring (FIM)
  • Windows registry monitoring
  • Rootkit detection
  • Real-time alerting
  • Active response (olaya bağlı otomatik aksiyon)

🚀 OSSEC neler yapar?

1) 📁 File Integrity Monitoring (FIM)

Kritik dosya/klasörlerde değişiklik algılar (hash/mtime vb.). Şüpheli değişiklikleri “sinyal”e çevirir ve alarm üretir.

2) 📜 Log analizi ve korelasyon

SSH, auth logları, web sunucuları, Windows event logları gibi kaynakları analiz ederek kurallar üzerinden olayları sınıflandırır.

3) 🔍 Rootkit tespiti

Host üzerinde rootkit/malware benzeri göstergeleri arar; anomali sinyallerini olay akışına dahil eder.

4) ⚙️ Active Response (gerçek zamanlı aksiyon)

Belirli tetikleyiciler (alarm seviyesi, rule group vb.) oluştuğunda agent/server tarafında komut çalıştırabilir. Bu, IP bloklama/karantina, servis restart, syscheck scan tetikleme gibi aksiyonlara kapı açar.

5) 📤 Alarm çıktıları (entegrasyon)

OSSEC alarmları syslog, e-posta, SQL gibi yöntemlerle dış sistemlere aktarabilir. Ayrıca alarmları newline-separated JSON olarak yazıp SIEM/ELK/OpenSearch gibi pipeline’lara beslemek mümkündür.


🧩 Agent bazlı mı, agentless mı?

  • Agent-based: Uçlara OSSEC agent kurulur; log + FIM + host sinyalleri “içerden” toplanır.
  • Agentless monitoring: Üzerine agent kuramadığınız sistemlerde (router/firewall/switch veya erişimi kısıtlı *nix) SSH vb. yollarla uzaktan integrity check/diff yapılabilir.

Pratik not: Agentless, “tam uç görünürlüğü” sağlamaz; daha çok konfig/dosya bütünlüğü ve belirli kontroller için değerlidir.


📦 Nerede konumlandırılır? (Use-case odaklı)

🧠 SIEM’e “anlamlı sinyal” üretmek

Ham log’u SIEM’e basmak yerine OSSEC ile normalize + kural bazlı alarm üretip SIEM’e daha “temiz” olay akıtabilirsiniz (syslog/JSON/CEF vb.).

🛡️ Sunucu/endpoint olaylarını merkezi izlemek

FIM, auth anomalileri, policy değişimleri, rootkit sinyalleri gibi host-level göstergeler tek panelde toplanır.

📄 Uyum (compliance) süreçlerine kanıt üretmek

OSSEC ekosistemi “compliance controls” ve standartlar için konumlandırılır (PCI DSS, HIPAA, NIST 800-53 gibi).


✅ Neden OSSEC? (gerçekçi avantajlar)

  • Çok platformlu ve ölçeklenebilir mimari
  • Kural seviyesi/öncelik mantığı ile gürültüyü yönetme (rule levels 0–16)
  • “JSON alert output” ile modern pipeline entegrasyonu
  • Hazır kural seti: Kaynaklara göre “yaklaşık 1.500+ pre-built rule” ile başlayıp, ihtiyaç oldukça özelleştirilebilir (kurumda gerçek değer tuning ile çıkar).
  • Wazuh bağlantısı: Wazuh 2015’te OSSEC çekirdeğini temel alarak (fork) genişletilmiş bir platforma evrildi; OSSEC altyapısından gelen yaklaşımı büyütmüş oldu.

⚠️ Operasyonel iyi uygulamalar (alarm üretmek yetmez)

  1. İlk hafta hedef: “noise reduction”
  • Seviyesi düşük alarmları (level 0/low) bastırın, kritik servisleri “öğrenin”.
  1. FIM scope’u doğru seçin
  • Tüm disk yerine: /etc, uygulama conf dizinleri, web root, scheduled task noktaları gibi “kritik yüzey” ile başlayın.
  1. Active Response’u kontrollü kullanın
  • Otomatik bloklama/karantina aksiyonlarını önce canary host üzerinde test edin; yanlış pozitif üretimde servis kesintisi en büyük risktir. (Active Response framework davranışı)
  1. Audit trail şart
  • Hangi kural, ne zaman, hangi host’ta, neyi tetikledi? (özellikle compliance tarafında)

OSSEC yönetim panelinde güvenlik uyarıları ve olay listesi
OSSEC sunucusu ile farklı işletim sistemlerindeki ajanlar arasındaki bağlantı mimarisi
OSSEC izleme panelinde zaman içindeki olay grafikleri ve olay listesi

Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

PayFac-as-a-Service Nedir? Ödeme Sistemlerinde Ölçeklenebilir Platform Modeli

Ödeme dünyasında yalnızca işlem gerçekleştirmek yeterli değildir. Asıl mesele, bu yapıyı ölçeklenebilir ve sürdürülebilir hale …

Bir yanıt yazın