Signal/Noise

Kurallar

Kampanyada geçen 65 tespit kuralı. Seviye, olayın gürültüsünü ölçer — sonucunu değil, ve oyunun yarısı bu ayrımın üzerine kuruludur.

Neden seviye yanıltır

Bu tabloya bakarken şunu aklında tut: kırk bir bin kaydı dışarı çıkaran bir oturum seviye 3 olabilir — çünkü doğru anahtarla yapılmış sıradan bir giriştir. Aynı kuyrukta hiçbir zarar vermemiş bir port taraması seviye 5 durur. Seviyeye göre sıralayıp yukarıdan aşağı çalışan bir analist, o gece asıl olanı hiç görmez.

Yerel kurallar (100000+) birinin oturup yazdığı kurallardır; hazır olanlar kutudan çıkar. Bu oyundaki en önemli satırların çoğu yerel — çünkü hazır bir kural senin ağını tanımaz.

kuralseviyeaçıklamakaç görevdetür
5033 Ossec agent stopped · stok-01 1 hazır
5300 Ossec agent started · depo-02 1 hazır
5507 Integrity checksum changed: /srv/tahakkuk/gunluk-tahakkuk.txt 8 hazır
55312 Arsiv dizininde dosya silindi 1 hazır
5546 File added to the system: /belgeler 9 hazır
59112 Log dosyasi bosaltildi veya silindi 4 hazır
59212 Log file size reduced 1 hazır
10023 Multiple connection attempts across sequential ports 8 hazır
10036 Aggressive port scan — high rate from a single source 1 hazır
54014 sudo: kullanici izinli komut listesini sorguladi (sudo -l) 2 yerel
54023 Successful sudo to ROOT executed (crontab) 19 hazır
54049 sudo: user NOT in sudoers / command not permitted 1 hazır
55013 PAM: Login session opened. (cron · yedek) 24 hazır
55023 PAM: Login session closed. (cron · gece-yedek) 1 hazır
57107 sshd: attempt to login using a non-existent user 2 hazır
571210 sshd: brute force trying to get access to the system 17 hazır
57153 sshd: authentication success · haftalik yedek 149 hazır
57165 sshd: authentication failed · tek deneme 8 hazır
57173 sshd: authentication success · ocak (teklif-01 uzerinden) 3 hazır
311002 Web server 200 response 1 hazır
311013 Web sunucusu: 200 · GET /guncelle (tiklama) 38 hazır
311026 Web sunucusu: 200 · POST /guncelle (form gonderildi) 1 hazır
311036 Web saldirisi: SQL enjeksiyon denemesi 5 hazır
311046 Common web attack (/wp-admin) 1 hazır
311056 XSS (Cross Site Scripting) attempt 1 hazır
311085 Web sunucusu: cok sayida 404 — dizin taramasi 1 hazır
3115110 Multiple web server 400 error codes from same source ip 1 hazır
1000105 Guvenlik duvari: cok sayida kapali porta baglanti denemesi (ayni kaynak) 1 yerel
10001110 Guvenlik duvari: yuksek hizli port taramasi tespit edildi 1 yerel
1000126 Guvenlik duvari: servis banner sorgulama deseni 1 yerel
10002012 Web: yedek dosya uzantisina basarili erisim (.bak) 1 yerel
10003013 Ayni kaynaktan tekrarlanan enjeksiyon - sonuncusu 200 dondu 1 yerel
1000408 sshd: bu hesap icin daha once gorulmemis kaynak adresinden basarili giris 1 yerel
10006012 sudo: root olarak kabuk baslatan komut (find -exec /bin/sh) 1 yerel
10007012 Audit: hassas dosyaya okuma erisimi (/etc/shadow) - auditd izlemesi 1 yerel
10008012 Syscheck: ~/.ssh/authorized_keys degistirildi (satir eklendi) 1 yerel
10009013 Ag: olagandisi giden veri hacmi - tek oturumda tek transfer 1 yerel
10010012 sudo: root olarak kabuk baslatan komut (tar --checkpoint-action) 1 yerel
10020012 Kaba kuvvetin ARDINDAN ayni kaynaktan basarili giris 3 yerel
1003106 Kurum disindan servis surumu taramasi (merkez kurali) 2 yerel
10032012 Kurum disindan basarili giris (senin kuralin) 2 yerel
1003309 Kimlik dogrulama kaydi okundu (mudahale hesabi) 1 yerel
1003409 Arsivdeki ham web kaydi okundu (mudahale hesabi) 1 yerel
1003508 Personel cikis kaydi okundu (kimlik sunucusu) 1 yerel
1004007 Kapsam disi makineye servis surumu taramasi (kasa-01) 5 yerel
1004014 WIDS: misafir aginda istemci baglanti/kopma dongusu 1 yerel
1004107 Tespit kapsami dosyasi okundu (kimlik sunucusu) 1 yerel
1004206 Envanterde olmayan makineye servis taramasi (eski-vpn) 1 yerel
1005009 Endpoint: yeni HID klavye aygiti baglandi (kilitli oturum) 1 yerel
1007005 fail2ban: kaynak engellendi (onleyici kontrol devrede) 1 yerel
1007108 Uygulama baglanti dosyasi okundu (kimlik bilgisi iceriyor) 4 yerel
1007206 Servis surumu taramasi (dis adres) 2 yerel
1007305 Varlik envanteri okundu (aylik kontrol) 4 yerel
1007406 Saglayici erisim kaydi okundu (denetim) 7 yerel
1007507 Yedekleme sunucusunda erisim haritasi okundu 4 yerel
1007607 Bilet gecmisi okundu (hukuk erisimi) 1 yerel
1007614 Bilet acildi · DEM-4471 · "dizin tarayiciyla acilabiliyor" 1 yerel
1007622 Bilet kapandi · DEM-4471 · "kullanici hatasi, iliskili degil" 1 yerel
1007706 Risk kaydi okundu (sigorta yenileme) 1 yerel
1007805 Kampanya ham kaydi okundu (denetim) 1 yerel
1007812 Bildirim: "bu e-posta sahte gorunuyor" 1 yerel
1007906 Web dizin taramasi: cok sayida istek, cogu 404 3 yerel
1008008 authorized_keys okundu (auditd izlemesi) 3 yerel
10081010 Cok sayida hesaba tek deneme (yerel kural) 6 yerel
1010008 Kurum disindan basarisiz giris (senin kuralin) 1 yerel