CompTIA SY0-701: Güvenlik Operasyonları, İzleme ve Tespit — Çalışma kılavuzu

Şunun bir parçası: CompTIA Security+ SY0-701 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: CompTIA sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Modern güvenlik operasyonları, kurumun her köşesinden — uç noktalar, ağ cihazları, kimlik sağlayıcılar, bulut iş yükleri ve uygulamalar — ortaya çıkan sinyalleri gözlemleme, ilişkilendirme ve bunlara göre hareket etme yeteneğine dayanır. Olgun bir tespit programı tek bir ürün değil, sızma ile kontrol altına alma arasındaki süreyi kısaltmak için tasarlanmış telemetri boru hatları, analitik motorları, insan analistler ve otomatik müdahale iş akışlarından oluşan bir ekosistemdir.

SIEM ve Merkezi Log Toplama

Bir Güvenlik Bilgi ve Olay Yönetimi (Security Information and Event Management - SIEM) platformu, güvenlik operasyonları merkezinin bağlayıcı dokusudur. Windows Olay Günlükleri (Event Logs), Linux syslog, güvenlik duvarı akış verileri, DNS çözümleyicileri, Active Directory, uç nokta ajanları, SaaS denetim izleri gibi farklı kaynaklardan logları alır, bunları ortak bir şemaya göre normalleştirir ve birleştirilmiş akış üzerinde korelasyon kuralları uygular. Değeri sadece depolama değildir; bir log kaynağındaki başarısız bir VPN kimlik doğrulamasını, başka bir kaynaktaki başarılı bir ayrıcalıklı oturum açma ve yanal SMB erişimi ile ilişkilendirerek, normalde gürültü olarak kabul edilecek üç ayrı olayın yerine tek bir yüksek doğruluklu uyarı üretme yeteneğidir.

Yaygın platformlar arasında Splunk, Microsoft Sentinel, IBM QRadar, Elastic Security ve Chronicle bulunur. Bulut ortamlarında, CloudWatch ve GuardDuty ile birleştirilmiş AWS CloudTrail veya Log Analytics çalışma alanlarına sahip Azure Monitor gibi yerel araçlar, loglama omurgası olarak hizmet eder ve genellikle verileri bir SIEM platformuna aktarır.

Kaynaklar arası mantığı gösteren tipik bir Splunk korelasyon araması:

index=wineventlog EventCode=4625
| stats count by src_ip, user
| where count > 10
| join user [search index=vpn action=success]
| table _time, user, src_ip, count

Buradaki tuzak ustacadır: bir kuruluş bir SIEM kurabilir, terabaytlarca veri alabilir, ancak kritik log kaynakları eksik olduğu için sızmaları yine de gözden kaçırabilir. Uç nokta süreç oluşturma olayları (Windows Event ID 4688 veya Sysmon Event ID 1) iletilmiyorsa veya güvenlik duvarı reddetme (deny) logları kırpılıyorsa, saldırı aşamalarının tamamı görünmez hale gelir. MITRE ATT&CK gibi bir çerçeveye göre açıkça eşleştirilmiş log kaynağı kapsamı, anlamlı bir tespit için bir ön koşuldur.

Uç Nokta Tespiti ve Müdahale (EDR)

EDR, görünürlüğü, çoğu saldırgan etkinliğinin eninde sonunda ortaya çıktığı ana makineye (host) kadar genişletir. Dosya hash’lerini ve imzalarını eşleştiren geleneksel antivirüslerin aksine, CrowdStrike Falcon, SentinelOne, Microsoft Defender for Endpoint ve Carbon Black gibi EDR platformları sürekli telemetri kaydeder: süreç ağaçları, komut satırı argümanları, kayıt defteri (registry) değişiklikleri, ağ bağlantıları ve DLL yüklemeleri. Bu veriler hem gerçek zamanlı davranışsal tespiti hem de geriye dönük tehdit avcılığını mümkün kılar.

Yaygın bir yanılgı, EDR’ı bir güvenlik duvarına eşdeğer bir önleyici kontrol olarak görmektir. EDR öncelikli olarak tespit eder ve müdahaleye yardımcı olur — bilinen kötü amaçlı davranışları engelleyebilir, ancak asıl büyük değeri, bir analistin ele geçirilmiş bir sürecin ne yaptığını, hangi kimlik bilgilerine eriştiğini ve yanal olarak nereye hareket ettiğini belirlemesine olanak tanıyan adli izi sağlamasında yatar. Ana makine izolasyonu, sürecin sonlandırılması ve dosya karantinası gibi müdahale eylemleri genellikle tek başına EDR tarafından değil, bir analist veya bir SOAR playbook’u tarafından başlatılır.

IDS/IPS, İmzalar ve Taban Çizgisi Uygulaması

Ağ tabanlı saldırı tespit ve önleme sistemleri (Intrusion Detection and Prevention Systems), trafiği imzalara ve davranışsal modellere göre inceler. Bir IDS (izleme modundaki Snort veya Suricata gibi), şüpheli desenler hakkında uyarı verir; bir IPS ise hat üzerinde (inline) yer alır ve eşleşen trafiği engeller (drop). Belirli bir zafiyet (exploit) desenini tespit etmek için kullanılan bir Snort kuralı, imza tabanlı mantığı gösterir:

alert tcp any any -> $HOME_NET 445 (
  msg:"SMB Exploit Attempt";
  content:"|ff|SMB"; offset:4; depth:4;
  content:"|72 00|"; distance:0;
  sid:9000001; rev:1;
)

Anomali tabanlı tespit, davranışsal bir taban çizgisi oluşturur ve sapmalar olduğunda uyarı verir — aniden normal oranının 10 katı hızda DNS sorguları yapmaya başlayan bir iş istasyonu veya ilk kez 4444 numaralı port üzerinden giden bağlantı açan bir sunucu, bir imza eşleşip eşleşmediğine bakılmaksızın her ikisi de araştırılmayı gerektirir.

Tehdit İstihbaratı ve Gösterge Yönetimi

Tehdit istihbaratı, ham veriyi rakip taktikleri, teknikleri ve prosedürleri (TTP’ler) hakkında eyleme geçirilebilir bilgiye dönüştürür. STIX (Structured Threat Information eXpression), tehdit istihbaratı nesnelerini — göstergeler, kampanyalar, tehdit aktörleri, saldırı desenleri — temsil etmek için standart formattır; TAXII (Trusted Automated eXchange of Indicator Information) ise bunları paylaşmak için kullanılan aktarım protokolüdür. Ticari ve açık kaynaklı beslemeler (VirusTotal, AlienVault OTX, MISP, Recorded Future), doğrudan SIEM ve güvenlik duvarı platformlarına alınabilen IP itibarı, alan adı engelleme listeleri, dosya hash’leri ve YARA kuralları sağlar.

Sızma Göstergeleri (Indicators of Compromise - IoC’ler) — kötü amaçlı IP adresleri, dosya hash’leri, alan adları, kayıt defteri (registry) anahtarları — en hızlı şekilde eyleme geçirilebilir istihbarattır ancak aynı zamanda en kısa ömürlü olanlardır; saldırganlar altyapılarını hızla değiştirirler. Saldırı Göstergeleri (Indicators of Attack - IoA’lar) ise somut nesnelerden ziyade davranışlara odaklanır: bir alt kabuk (child shell) başlatan bir süreç, kodlanmış bir PowerShell komutu veya rastgele bir adla oluşturulmuş bir hizmet. IoA tabanlı tespitten kaçınmak daha zordur çünkü belirli bir aracı değil, tekniğin kendisini hedefler.

Pratik Senaryo: Eksik Log Kaynaklarından Doğan Tespit Boşluğu

Bir finansal hizmetler firması, bir SIEM kurdu ve çevre güvenlik duvarı loglarını, Windows Güvenlik olay günlüklerini ve e-posta ağ geçidi loglarını sisteme dahil etti. Bir kırmızı takım tatbikatı sırasında, ekip bir kimlik avı (phishing) e-postası yoluyla ilk erişimi sağladı (bu tespit edildi), ancak daha sonra yanal hareket için WMI ve komut yürütme için PowerShell uzaktan yönetimini kullandı — bunların hiçbiri varsayılan yapılandırmada Windows Güvenlik olayları oluşturmadı. Kırmızı takım, ilk kimlik avı tespitinden sonra tek bir SIEM uyarısı bile tetiklemeden hazine iş istasyonuna ulaştı ve simüle edilmiş bir havale dosyasını dışarı sızdırdı. Boşluk şuydu: Sysmon kurulmamıştı, PowerShell betik bloğu loglaması etkinleştirilmemişti ve WMI aktivite loglaması ek yapılandırma gerektiriyordu. Bu tatbikat, bir SIEM’in kapsamının ancak onu besleyen log kaynakları kadar iyi olduğunu gösterdi — bu, satıcı belgelerinden varsayılması gereken değil, mor takım tatbikatları aracılığıyla doğrulanması gereken bir derstir.


Ağ Güvenliği ve Mimarisi · Tüm alanlar · Olay Müdahalesi

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar