siem-kutuphanesi/README.md
SIEM Kullanım Senaryoları Kütüphanesi
Korelasyon kurallarınızı optimize etmek, yüksek doğruluklu alarmlar üretmek ve siber dayanıklılığınızı artırmak için derlenmiş, MITRE ATT&CK ile eşleştirilmiş kapsamlı SIEM senaryoları ve dökümantasyon kütüphanesi.
root@siem-library:~$grep -in "" ./use-cases/
>
ℹ️ NOTE.md
Yeni bir SIEM devraldıysanız veya satın aldıysanız ve "Tüm bu log kaynaklarıyla ne yapacağım?" diye düşünüyorsanız, başlamak için en iyi yer açık kaynaklı Sigma kurallarıdır. Ayrıca tespit mühendisliği ve olgunluk modeli analizleri yapılması da önemlidir.
DOSYA ADI
SEVİYE
KATEGORİ
MANTIK
Diyagramlar
Visio kadar güçlü değil ama aynı zamanda ücretsiz.
Başlangıç
Kategori: SOC & Tehdit Avcılığı
Eriş: OKU
Fidye yazılımı
Mandiant'ın faydalı güçlendirme stratejileriyle Fidye Yazılımlarına karşı koruma rehberi
T1486T1490T1489+2EDRSysmon+2
Orta
Kategori: Sıkılaştırma & Diğer
Eriş: OKU
Tehdit İstihbaratı
İlk Erişim Aracılarının ilginç görünümü
T1590T1589T1592Threat Intel FeedsOSINT Tools
Orta
Kategori: Sıkılaştırma & Diğer
Eriş: OKU
Mülakat Soruları
Eliza-May Austin'in kitle kaynaklı mükemmel soruları
Başlangıç
Kategori: SOC Operasyonları & Kariyer
Eriş: OKU
Tespit Mühendisliği
SpectorOps Tespit Spektrumu
Orta
Kategori: Tespit Senaryoları
Eriş: OKU
Siber Tehdit İstihbaratı
Katie Nickels bir efsane ve CTI analisti olma rehberi çok faydalı
Başlangıç
Kategori: SOC Operasyonları & Kariyer
Eriş: OKU
Ağ
Ağ cihazlarının da uç noktalar olduğunu asla unutmayın.
T1071T1095T1572+3FirewallIDS/IPS+4
Orta
Kategori: Tespit Senaryoları
Eriş: OKU
Taktikler ve Teknikler
Mimikatz
T1003T1059T1053+4SysmonWindows Event Log+1
Orta
Kategori: Tespit Senaryoları
Eriş: OKU
İçeriden Tehdit
İlginç yaklaşım
T1078T1530T1567+3DLPUEBA+3
İleri
Kategori: Tespit Senaryoları
Eriş: OKU
Egzersizler
Düzenli egzersizler, tespit boşluklarını tespit etmenin ve olgunluk oluşturmanın yararlı bir yoludur.
T1059T1053T1003Atomic Red TeamMITRE Caldera+1
Orta
Kategori: SOC & Tehdit Avcılığı
Eriş: OKU
Aktif Dizin
Spesifik tespitler büyük ölçüde MITRE ATT&CK Taktikleri ve Teknikleri'nde bulunabilir.
T1003T1558T1087+3Windows Event LogActive Directory+2
Orta
Kategori: Tespit Senaryoları
Eriş: OKU
Güvenlik açıkları
Cvedetails'e alternatifler şunlardır:
T1190T1210Vulnerability ScannerPatch Management
Başlangıç
Kategori: Sıkılaştırma & Diğer
Eriş: OKU
Siber şef
GCHQ'nun mükemmel Cyberchef'i Tanıtıma gerek yok. Ayrıca, şeyleri (hiçbir şekilde kötü niyetli olmayan) bir istihbarat teşkilatı tarafından çalıştırılan bir ...
Başlangıç
Kategori: SOC & Tehdit Avcılığı
Eriş: OKU
Algılama Boşlukları
Farklı EDR ürünlerinin etkinliğini karşılaştıran uzun ve bilimsel bir makale
EDRSIEM+1
İleri
Kategori: SOC & Tehdit Avcılığı
Eriş: OKU
Amazon Web Hizmetleri (AWS)
Bu, AWS'nin Amazon GuardDuty aracılığıyla tespit ettiği şeylerin (bazı nedenlerden dolayı 'bulgular' olarak anılacaktır) listesidir. Mantık açısından çok faz...
T1078.004T1580T1537+3CloudTrailGuardDuty+2
Orta
Kategori: Tespit Senaryoları
Eriş: OKU
Google Bulut
GCP'nin kullanım alanları
T1078.004T1580T1098+1Cloud Audit LogsVPC Flow Logs+1
Orta
Kategori: Tespit Senaryoları
Eriş: OKU
İstismarlar
Herkese açık istismar veritabanları
T1190T1210T1203+1Vulnerability ScannerIDS/IPS+2
Orta
Kategori: Tespit Senaryoları
Eriş: OKU
Projelerin Günlüğe Kaydedilmesi
"Güvenlik olay günlüklerinin veri standardizasyonunu ve dönüşümünü iyileştirmek için ortak bir veri modeli tanımlayın ve paylaşın"
OSSEMECS+2
Orta
Kategori: Log Yönetimi & Analiz
Eriş: OKU
log4j Güvenlik Açığı ( log4shell)
Kötüye kullanımın tespiti son derece zordur çünkü istismar dizesi kolayca gizlenir.
T1190T1059T1105WAFIDS/IPS+3
Başlangıç
Kategori: Tespit Senaryoları
Eriş: OKU
Bilgisayar Bilimi
Konuların tamamını kapsayan pek çok çevrimiçi CS video kursu
Başlangıç
Kategori: SOC Operasyonları & Kariyer
Eriş: OKU
Kanarya Jetonları
Thinkst'in Canary Token'ları hem UEBA hem de veri kümelerine erişimin izlenmesi için çok faydalıdır. Bunları tohumlamaya ve erişim konusunda uyarı verecek ku...
T1087T1083T1005Canary Token AlertsHoney Files+1
Başlangıç
Kategori: Tespit Senaryoları
Eriş: OKU
Kontrol listeleri
Saldırılara maruz kalan DNC, aktivistler ve kampanyacılar için çok yararlı bir kontrol listesi oluşturan bir rehber hazırladı.
Başlangıç
Kategori: Sıkılaştırma & Diğer
Eriş: OKU
Yayınlar
Feed'lerin değeri neden her zaman şüphelidir? Ünlü 'acı piramidi'
T1071T1566T1102Threat Intel FeedsFirewall+2
Başlangıç
Kategori: Tespit Senaryoları
Eriş: OKU
Analiz
expel.com'dan nasıl iyi bir analist olunur?
Başlangıç
Kategori: SOC Operasyonları & Kariyer
Eriş: OKU
SOC Olgunluğu
SOC CMM
Orta
Kategori: SOC & Tehdit Avcılığı
Eriş: OKU
İnfografikler
Güvenlik İnfografikleri
Başlangıç
Kategori: SOC Operasyonları & Kariyer
Eriş: OKU
Linux
ATT&CK ile eşlenen denetim yapılandırması
T1059.004T1053.003T1548.001+2SyslogAuditd+2
Orta
Kategori: Tespit Senaryoları
Eriş: OKU
Kitaplar
Jack Rhysider'ın (Darknet Diaries Podcast'inden) kitap seçimleri
Başlangıç
Kategori: SOC Operasyonları & Kariyer
Eriş: OKU
YÜKSEL
Splunk phantom için uygulama ayrıntılarını içeren bazı örnek SOAR oyun kitapları
SOAR PlatformSIEM
Orta
Kategori: SOC & Tehdit Avcılığı
Eriş: OKU
ağ
Target'tan web kredi kartı hesaplayıcılarını tespit etmeye yönelik ilginç bir açık kaynak yaklaşımı
T1190T1059.007T1505.003+1WAFWeb Server Logs+2
Orta
Kategori: Tespit Senaryoları
Eriş: OKU
Makine öğrenimi
Algılama güvenliği ürünlerinde pek çok şüpheli makine öğrenimi yaşanıyor. Bazı satıcılar ürünlerinin nasıl çalıştığını sorduğunuzda ellerini sallayıp 'algori...
UEBANDR+1
İleri
Kategori: SOC & Tehdit Avcılığı
Eriş: OKU
Ağ oluşturma
Cisco'nun Korumalı Alanı. Geliştirme amacıyla çok çeşitli Cisco teknolojilerine ücretsiz erişim sağlar.
Başlangıç
Kategori: SOC Operasyonları & Kariyer
Eriş: OKU
Okta
Okta'nın Blog yazısı
T1078T1110T1556+1Okta System LogOkta User Events
Orta
Kategori: Tespit Senaryoları
Eriş: OKU
Sertifikalar
Paul Jerimy'nin dikkate değer sertifikasyon yol haritası. Pek çok sertifika.
Başlangıç
Kategori: SOC Operasyonları & Kariyer
Eriş: OKU
PCI-DSS
Bunu takip etmenin sizi ne kadar etkili kılacağı oldukça tartışmalıdır.
Audit LogsAccess Logs+1
Orta
Kategori: Sıkılaştırma & Diğer
Eriş: OKU
Ters Sorular
Görüşmecinize sormanız gereken sorular:
Başlangıç
Kategori: SOC Operasyonları & Kariyer
Eriş: OKU
Tehdit Modellemesi
MITRE ATT&CK, CI/CD ortamlarını tehdit modellemeye yönelik uyumlu yaklaşım
Orta
Kategori: SOC & Tehdit Avcılığı
Eriş: OKU
Kötü Amaçlı Yazılım Analizi
Mandiant'ın PE dosyalarının statik analizine yönelik aracı
T1204T1027T1059SandboxEDR+1
İleri
Kategori: SOC & Tehdit Avcılığı
Eriş: OKU
MITRE ATT&CK
NIST'ten MITRE ATT&CK'ye
Başlangıç
Kategori: Sıkılaştırma & Diğer
Eriş: OKU
Sismon
Bu yapılandırma iyi bir başlangıç noktasıdır. SwiftOnSecurity yapılandırmasından çatallanmıştır
T1059T1055T1003+1Sysmon
Başlangıç
Kategori: Log Yönetimi & Analiz
Eriş: OKU
Olay Müdahalesi
Ayrıca bkz. Başucu Kitapları
T1486T1490T1070SIEMEDR+2
Orta
Kategori: Olay Müdahale (IR)
Eriş: OKU
Kullanım Senaryosu Setleri
Ayrıca buradaki teknolojiye özel setlere bakın
Başlangıç
Kategori: Tespit Senaryoları
Eriş: OKU
Komut Satırı
Farklı araç ve yardımcı programların ortak "kötü amaçlı" komut satırı uygulamalarını belgelemeye yönelik ilginç bir proje.
T1059T1059.001T1059.003+2SysmonWindows Event Log+2
Orta
Kategori: Tespit Senaryoları
Eriş: OKU
OSINT
İnanılmaz derecede harika açık kaynaklı istihbarat araçları ve kaynaklarının seçilmiş bir listesi
T1593T1596
Başlangıç
Kategori: SOC Operasyonları & Kariyer
Eriş: OKU
Saldırı Teknikleri
'Fantastik Windows Oturum Açma türleri ve Kimlik Bilgilerinin Nerede Bulunacağı' Saldırganlar Windows'tan kimlik bilgilerini nasıl aktarabilir?
Orta
Kategori: SOC Operasyonları & Kariyer
Eriş: OKU
Windows Kullanım Durumları
Arazide Yaşamak İkili Dosyalar ve Komut Dosyaları.
T1059.001T1003T1547.001+2Windows Event LogSysmon+2
Başlangıç
Kategori: Tespit Senaryoları
Eriş: OKU
Ofis 365
O365 altyapısını izlemeye yönelik faydalı kılavuz
T1114T1566.001T1534+2Office 365 Audit LogAzure AD+2
Başlangıç
Kategori: Tespit Senaryoları
Eriş: OKU
Kubernet'ler
NCC'nin Kuberenetes kümelerinde ayrıcalık artışını tespit etme kılavuzu
T1610T1613T1611+1Kubernetes Audit LogContainer Runtime Logs+1
İleri
Kategori: Tespit Senaryoları
Eriş: OKU
SOC Makaleleri / Düşünme
Mitre'nin SOC "Birinci Sınıf Siber Güvenlik Operasyon Merkezinin On Stratejisi" hakkındaki 2014 makalesi
Başlangıç
Kategori: SOC & Tehdit Avcılığı
Eriş: OKU
SOC Metrikleri
Doğruyu bulmak zor ama bunu faydalı buldum
SIEMTicketing System
Orta
Kategori: SOC & Tehdit Avcılığı
Eriş: OKU
ağ
OWASP'ın ilk 10'u
Başlangıç
Kategori: SOC Operasyonları & Kariyer
Eriş: OKU
Özgeçmiş
CV akışı CV'nizin çok yararlı bir oluşturucusudur
Başlangıç
Kategori: SOC Operasyonları & Kariyer
Eriş: OKU
Örnek Olay Düşünmeyi Kullanın
Çevik Gelişim
Başlangıç
Kategori: Tespit Senaryoları
Eriş: OKU
Laboratuvarlar / Eğitim
Eksiksiz bir tespit laboratuvarı başlatın
Başlangıç
Kategori: SOC Operasyonları & Kariyer
Eriş: OKU
Sertleşme
Müthiş Güvenlik Güçlendirmesi
T1562T1484GPO LogsConfiguration Management
Orta
Kategori: Sıkılaştırma & Diğer
Eriş: OKU
Azure
Azure'da Sentinel'in algılama kuralları.
T1078.004T1098T1580+2Azure Activity LogAzure AD Sign-in Logs+2
Orta
Kategori: Tespit Senaryoları
Eriş: OKU
Kripto
Açık Anahtar Altyapısı ile ilgili çok güzel ve net açıklamalar.
Başlangıç
Kategori: SOC Operasyonları & Kariyer
Eriş: OKU
Vardiyada sıkıldım....
Kullanım senaryolarını düşünmediğimde bunu yapıyorum
Başlangıç
Kategori: Sıkılaştırma & Diğer
Eriş: OKU
Bulutta Olay Müdahalesi
AWS'nin AWS'de IR kılavuzu
T1078.004T1530T1537+1CloudTrailAzure Activity Log+2
İleri
Kategori: Olay Müdahale (IR)
Eriş: OKU
SOC analisti olmak
Jay Jay Davey'in çalışma kılavuzu
Başlangıç
Kategori: SOC Operasyonları & Kariyer
Eriş: OKU
Bulut
AWS'de çok sayıda eğitim mevcuttur.
CloudTrailAzure AD+1
Başlangıç
Kategori: SOC Operasyonları & Kariyer
Eriş: OKU
SIEM / Günlük analitiği
SIEM ürünleriyle ilgili deneyim kazanmanın hem açık kaynak hem de kurumsal ürünlerin 'ücretsiz' denemeleri için çeşitli yollar vardır.
SIEM
Başlangıç
Kategori: SOC Operasyonları & Kariyer
Eriş: OKU
youtube
Çok sayıda iyi güvenlik içeriği. Bazı yararlı kanallar
Başlangıç
Kategori: SOC Operasyonları & Kariyer
Eriş: OKU
Windows / Microsoft
Microsoft, geliştiriciler için bir korumalı alan sunar. Bu, test ve geliştirme amaçlı 90 günlük E5 lisanslarıyla birlikte gelir
Windows Event LogActive Directory
Başlangıç
Kategori: SOC Operasyonları & Kariyer
Eriş: OKU
yara
Birçok farklı saldırı türünü kapsayan geniş bir YARA deposu
T1587.001T1588.001EDRFile Integrity Monitoring+1
İleri
Kategori: Tespit Senaryoları
Eriş: OKU
SIEM Tedarikçi Belgeleri
IBM'in
Başlangıç
Kategori: SOC & Tehdit Avcılığı
Eriş: OKU
C2 Çerçeveleri
Kobalt Saldırısı
T1071T1573T1572+3NDRProxy+4
İleri
Kategori: Tespit Senaryoları
Eriş: OKU
SIEM'e Özel Tespitler
Bunlar açıkça satıcıya özel olmasına rağmen, mantığın nasıl çalıştığı, benzer algılama kullanım durumlarının diğer platformlarda uygulanmasında faydalıdır.
SIEM Platform Logs
Başlangıç
Kategori: Tespit Senaryoları
Eriş: OKU
Avcılık
Yararlı kaynak seti
T1059T1071T1003+2EDRSIEM+2
İleri
Kategori: SOC & Tehdit Avcılığı
Eriş: OKU
Maaş Araştırmaları
Çeşitli işe alım uzmanları (İngiltere) maaş anketleri hazırlamaktadır. Bu rakamları şişirmenin onların çıkarına olduğu açık. YMMV vb.
Başlangıç
Kategori: SOC Operasyonları & Kariyer
Eriş: OKU
RegEx
Kopya Kağıdı
Başlangıç
Kategori: SOC & Tehdit Avcılığı
Eriş: OKU
Kötü amaçlı yazılım
Florian Roth'un AV etkinliği hile sayfası.
T1204T1566T1055+3EDRSysmon+3
Orta
Kategori: Tespit Senaryoları
Eriş: OKU
Windows Günlüğü
Windows 10 ve Windows Server 2016 güvenlik denetimi ve izleme referansı
T1059T1078T1547Windows Event LogPowerShell Logging+1
Başlangıç
Kategori: Log Yönetimi & Analiz
Eriş: OKU
Hükümet Tavsiyesi
NCSC
Windows Event LogSyslog+1
Başlangıç
Kategori: Log Yönetimi & Analiz
Eriş: OKU
Kötü Amaçlı Yazılım Analizi
Harika kötü amaçlı yazılım analiz araçları ve kaynaklarının seçilmiş bir listesi
T1204T1027SandboxEDR
İleri
Kategori: SOC Operasyonları & Kariyer
Eriş: OKU
Web kabukları
5 popüler web kabuğunu (Alfa, SharPyShell, Krypton, ASPXSpy ve TWOFACE) tespit etmeye yönelik Kaydedilmiş Gelecek kılavuzu
T1505.003T1059T1190Web Server LogsSysmon+2
İleri
Kategori: Tespit Senaryoları
Eriş: OKU
Başucu Kitapları
Ayrıca bkz. Olay Müdahalesi
T1566T1059T1486+1SIEMSOAR Platform+1
Orta
Kategori: SOC & Tehdit Avcılığı
Eriş: OKU
EDR
Wazuh, EDR ile uygulamalı deneyim kazanmayı faydalı kılan ücretsiz ve açık kaynaklı bir güvenlik platformudur
EDR
Başlangıç
Kategori: SOC Operasyonları & Kariyer
Eriş: OKU
Projeler
"Sigma, ilgili günlük olaylarını basit bir şekilde tanımlamanıza olanak tanıyan genel ve açık bir imza formatıdır." Her ne kadar alışılmışın dışında kurallar...
Başlangıç
Kategori: Tespit Senaryoları
Eriş: OKU
RECOMMENDED.md
Korelasyon Kurallarını ACKLOG SIEM ile Otomatikleştirin
Korelasyon kuralları, log toplama ve olay analiz şablonlarını içeren ACKLOG ürün ailesini kendi altyapınızda canlı test edin.