Snort, Suricata ve Sagan İçin Açık Kaynak Network Security Monitoring Arayüzü Siber güvenlik operasyonlarında tehditleri yalnızca tespit etmek yeterli değildir. Asıl değer, üretilen uyarıları doğru okumak, önceliklendirmek, ilişkilendirmek ve aksiyona dönüştürmektir. Bir IDS sensörü yüzlerce hatta binlerce alarm üretebilir. Bu noktada şu sorular önem kazanır: Hangi alarm gerçekten kritik? Hangi …
Read More »Tag Archives: network security monitoring
🧅 Security Onion: Açık Kaynakla Derin Güvenlik Görünürlüğü 🔍🔐
Kurumsal tehditlere karşı etkili savunma kurmak yalnızca firewall, antivirüs veya EDR kullanmaktan ibaret değildir. Gerçek güvenlik görünürlüğü için şu sorulara cevap verebilmek gerekir: Ağda ne oldu? Hangi sistem kiminle konuştu? Hangi alarm üretildi? Hangi dosya taşındı? Hangi endpoint olaya dahil? Geçmiş trafik incelenebilir mi? Alarmdan PCAP’e gidilebilir mi? Bu ihtiyaçlara …
Read More »🧭 Arkime: Trafiği Sadece İzleme, Derinlemesine Keşfet
Bir güvenlik olayını araştırırken çoğu zaman alarm tek başına yeterli olmaz. Asıl sorular şunlardır: Bu bağlantı gerçekten ne zaman başladı? Hangi IP ile konuştu? Hangi domain sorgulandı? TLS oturumu nasıldı? HTTP isteği neydi? Paket seviyesinde ne oldu? Firewall, IDS, EDR veya SIEM alarmı size olayın başladığını söyleyebilir. Ancak olayın ağ …
Read More »🧠 Suricata, Snort ve Zeek Arasında Nasıl Konumlanır?
Suricata’yı tek cümlede “Snort gibi” veya “Zeek gibi” demek eksik kalır. Daha doğru konumlandırma şudur: AraçTemel OdakSnortIDS/IPS imza tabanlı saldırı tespitiZeekNSM, protokol loglama, davranışsal analizSuricataIDS/IPS + NSM metadata + protokol analizi + EVE JSON Suricata, IDS/IPS tarafında güçlüdür; aynı zamanda NSM için de zengin JSON log çıktıları üretir. Zeek kadar …
Read More »📌 DHCP Nasıl Çalışır? IP Adresleri Cihazlara Nasıl Otomatik Dağıtılır?
Bir ağa bağlandığınızda cihazınızın IP adresi, subnet mask, default gateway ve DNS bilgilerini çoğu zaman manuel girmeniz gerekmez. Bu bilgileri otomatik olarak dağıtan protokolün adı DHCP — Dynamic Host Configuration Protocol’dür. DHCP, ağ üzerindeki istemcilere otomatik IP adresi ve gerekli ağ yapılandırmalarını atayan temel bir ağ yönetim protokolüdür. Özellikle büyük …
Read More »🧠 Zeek: Ağ Trafiğini Davranışsal ve Zekâ Katmanında İnceleyin
Saldırı çoğu zaman tek bir paket değildir. Gerçek saldırılar genellikle bir davranış dizisi şeklinde ilerler: DNS sorgusu → Şüpheli outbound bağlantı → Dosya indirme → TLS bağlantısı → Kimlik doğrulama denemesi → Lateral movement → Veri sızdırma Klasik IDS sistemleri çoğunlukla pakete, imzaya veya belirli payload eşleşmelerine odaklanır. Zeek ise …
Read More »Maltrail Nedir? Ağda Şüpheli Trafik Tespiti
Firewall, IDS veya EDR kullanıyor olmanız ağınızdaki tüm tehditleri eksiksiz gördüğünüz anlamına gelmez. Bazı tehditler çok sessiz ilerler: Garip DNS sorguları Bilinmeyen IP adreslerine kısa süreli bağlantılar C2 benzeri outbound trafik Tor exit node erişimleri Malware host bağlantı denemeleri Port scan ve anomali sinyalleri Reserved/bogon IP erişimleri Şüpheli User-Agent veya …
Read More »
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler