Tag Archives: incident response

🧠 Suricata, Snort ve Zeek Arasında Nasıl Konumlanır?

Suricata’yı tek cümlede “Snort gibi” veya “Zeek gibi” demek eksik kalır. Daha doğru konumlandırma şudur: AraçTemel OdakSnortIDS/IPS imza tabanlı saldırı tespitiZeekNSM, protokol loglama, davranışsal analizSuricataIDS/IPS + NSM metadata + protokol analizi + EVE JSON Suricata, IDS/IPS tarafında güçlüdür; aynı zamanda NSM için de zengin JSON log çıktıları üretir. Zeek kadar …

Read More »

🌐 OpenCTI: Threat Intelligence’ı Sadece Toplama, Yönet ve Zenginleştir

IOC’leri .txt dosyasında saklamak, Excel ile paylaşmak veya dağınık feed listeleriyle çalışmak artık modern tehdit istihbaratı için yeterli değil. Çünkü gerçek Cyber Threat Intelligence (CTI) yalnızca IP, domain, hash veya URL listesinden ibaret değildir. Modern tehdit istihbaratı şunları da kapsamalıdır: Tehdit aktörü Kampanya Malware ailesi Taktik, teknik ve prosedürler Hedef …

Read More »

Tek Ekranda Uçtan Uca Güvenlik Mümkün mü?

Fortinet Security Fabric ile Görünürlük, Korelasyon ve Otomasyon Modern güvenlik operasyonlarında en büyük sorunlardan biri ürün eksikliği değil, ürünlerin birbirinden kopuk çalışmasıdır. Firewall ayrı alarm üretir, endpoint ayrı uyarı verir, sandbox farklı yerde analiz yapar, kimlik sistemi başka bir log kaynağı olarak kalır. Sonuçta SOC ekibi yüzlerce alarm arasında asıl …

Read More »

Ağ Sorun Giderme: İlk Kontrol Edilecek 5 Komut

Bir problem raporu geldiğinde (uygulama yavaş, packet loss, link down, “route gitti”), en hızlı yol: aynı sırayla 5 komut çalıştırıp “fiziksel → kontrol düzlemi → veri düzlemi → sistem sağlığı” resmini netleştirmek. Aşağıdaki set; saha tecrübesiyle en çok “kök sebebe” yaklaştıran komutlardır. 1) show interfaces status / show interfaces <intf> …

Read More »

🔦 RITA: Ağınızdaki “Sessiz” Saldırıları (C2 Beaconing) Ortaya Çıkarın

APT grupları, siber suçlular ya da iç tehditler… Hepsinin ortak özelliği şu: hemen patlamazlar; yavaş ve düzenli haberleşirler. Bu düşük frekanslı ama ritmik trafik (C2 beaconing), klasik IDS/IPS imzalarına yakalanmadan uzun süre kalabilir. RITA (Real Intelligence Threat Analytics) tam da bu boşluğu hedefler: Zeek loglarından beslenir, “az ama düzenli” giden …

Read More »