# IDS ve IPS Nedir? Network Intrusion Detection ve Saldırı Tespit Sistemleri

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/network-ag-guvenligi/ids-ve-ips-nedir

![IDS ve IPS Nedir? Network Intrusion Detection ve Saldırı Tespit Sistemleri](/images/bilgi-merkezi/covers/cover-network-05.webp)

Firewall bir network trafiğine izin verdiğinde önemli bir soru ortaya çıkar:

#### İzin verilen bu trafiğin içerisinde saldırı olup olmadığını nasıl anlayabiliriz?

Örneğin bir web server'ın TCP/443 portu internetten erişilebilir olabilir.

Firewall açısından bu trafik:

Source → Internet

Destination → Web Server

Port → TCP/443

şeklinde izinli olabilir.

Ancak saldırgan aynı izinli connection üzerinden;

exploit denemesi,

malicious payload,

protocol abuse,

web attack

veya reconnaissance

gerçekleştirmeye çalışabilir.

İşte bu noktada yalnızca access control yeterli değildir.

Network trafiğinin:

**“izinli mi?”**

sorusunun yanında:

**“zararlı mı?”**

sorusuna da cevap verilmesi gerekir.

Bu ihtiyacı karşılamak için kullanılan temel teknolojiler:

#### IDS – Intrusion Detection System

ve

#### IPS – Intrusion Prevention System

olarak adlandırılır.

IDS ve IPS sistemleri network trafiğini analiz ederek bilinen veya şüpheli saldırı davranışlarını tespit etmeye çalışır.

Aralarındaki temel fark ise basitçe şöyle özetlenebilir:

**IDS = Detect**

**IPS = Detect + Prevent**

Ancak modern intrusion detection ve prevention bundan çok daha fazlasıdır.

Signature-Based Detection,

Anomaly Detection,

Behavioral Analysis,

Protocol Inspection,

Exploit Detection,

Threat Intelligence,

Network Telemetry

gibi birçok mekanizma birlikte kullanılabilir.

### IDS Nedir?

IDS:

#### Intrusion Detection System

network veya sistem aktivitelerini analiz ederek şüpheli veya malicious behavior tespit etmeye çalışan güvenlik sistemidir.

IDS genellikle trafiği doğrudan engellemez.

Alarm üretir.

### IDS Ne Yapar?

IDS şu tür aktiviteleri tespit etmeye çalışabilir:

Port Scan

Exploit Attempt

Brute Force

Malware Communication

Suspicious Protocol Usage

Policy Violation

### IPS Nedir?

IPS:

#### Intrusion Prevention System

şüpheli network traffic'i tespit etmenin yanında otomatik olarak engelleyebilen güvenlik sistemidir.

### IDS ile IPS Arasındaki Fark Nedir?

Temel fark:

IDS → Passive Detection

IPS → Active Prevention

şeklinde ifade edilebilir.

### Passive Detection Nedir?

Traffic'i izler ancak connection'ı doğrudan engellemez.

### Active Prevention Nedir?

Threat tespit edildiğinde packet drop, session reset veya block işlemi yapılabilir.

### NIDS Nedir?

NIDS:

#### Network Intrusion Detection System

network traffic'i analiz eden IDS türüdür.

### NIPS Nedir?

NIPS:

#### Network Intrusion Prevention System

network path üzerinde çalışarak saldırı trafiğini engelleyebilen IPS türüdür.

### HIDS Nedir?

HIDS:

#### Host-Based Intrusion Detection System

endpoint veya server üzerinde çalışan intrusion detection yaklaşımıdır.

### HIPS Nedir?

HIPS:

#### Host-Based Intrusion Prevention System

host seviyesinde prevention capability sağlayan güvenlik teknolojisidir.

### NIDS ile HIDS Arasındaki Fark Nedir?

NIDS network traffic'e bakar.

HIDS host activity'ye bakar.

### IDS/IPS Network Security'de Nereye Konumlandırılır?

Architecture'a göre farklı noktalarda kullanılabilir:

Internet Edge

DMZ

Data Center

Internal Network

Critical Segment

### Perimeter IDS/IPS Nedir?

Internet ile kurum ağı arasındaki trafiği analiz eder.

### Internal IDS/IPS Nedir?

Internal network segmentleri arasındaki trafiği analiz eder.

### East-West IDS/IPS Neden Önemlidir?

Lateral movement ve internal attack activity'lerini tespit etmeye yardımcı olabilir.

### North-South IDS/IPS Nedir?

Internet ile kurum network'ü arasındaki trafiği analiz eder.

### Inline IPS Nedir?

Network traffic path üzerinde çalışan IPS deployment modelidir.

### Inline Çalışmanın Avantajı Nedir?

Saldırıyı gerçek zamanlı olarak engelleyebilir.

### Inline IPS Riskli midir?

Yanlış detection network trafiğini kesebilir.

Bu nedenle tuning kritiktir.

### Out-of-Band IDS Nedir?

Traffic path dışında çalışır.

Kopyalanan network traffic'i analiz eder.

### Out-of-Band Detection Avantajı Nedir?

Production traffic'i doğrudan etkilemez.

### Dezavantajı Nedir?

Direct blocking capability sınırlıdır.

### SPAN Port Nedir?

Switch traffic'inin analiz cihazına kopyalanmasını sağlayan mekanizmadır.

### Port Mirroring Nedir?

SPAN ile benzer şekilde network traffic'in başka bir interface'e kopyalanmasıdır.

### Network TAP Nedir?

Network traffic'i monitoring cihazına aktarmak için kullanılan visibility mekanizmasıdır.

### TAP ile SPAN Arasındaki Fark Nedir?

SPAN switch üzerinden traffic copy eder.

TAP daha doğrudan traffic visibility sağlayabilir.

### IDS Trafiği Nasıl Analiz Eder?

Çeşitli detection yöntemleri kullanır.

Örneğin:

Signature-Based Detection

Anomaly-Based Detection

Behavioral Detection

Protocol Analysis

### Signature-Based Detection Nedir?

Bilinen attack pattern'lerinin önceden tanımlanmış signatures ile eşleştirilmesidir.

### Signature Nedir?

Belirli saldırı veya malicious activity'yi tanımlayan detection pattern'idir.

### Signature Örneği Nedir?

Belirli exploit payload yapısı,

malicious command,

protocol anomaly

gibi işaretler olabilir.

### Signature-Based Detection Avantajı Nedir?

Bilinen saldırılarda yüksek doğruluk sağlayabilir.

### Dezavantajı Nedir?

Yeni veya değiştirilmiş attack pattern'lerini kaçırabilir.

### Zero-Day Attack Nedir?

Henüz yaygın signature veya patch bulunmayan yeni vulnerability üzerinden gerçekleştirilen saldırıdır.

### Signature-Based IDS Zero-Day Tespit Edebilir mi?

Her zaman değil.

Anomaly ve behavioral detection gerekebilir.

### Anomaly-Based Detection Nedir?

Normal network behavior'dan sapmaları tespit etmeye çalışır.

### Network Baseline Nedir?

Network'ün normal behavior profilidir.

### Baseline Neleri İçerebilir?

Connection frequency

Protocol usage

Traffic volume

Communication pattern

### Anomaly Detection Örneği

Normalde sadece internal network'e bağlanan bir server'ın:

Unknown External IP

üzerinden sürekli connection kurması anomaly olabilir.

### Behavioral Detection Nedir?

Tek bir packet yerine zaman içerisindeki davranış pattern'ini analiz eder.

### Behavioral Detection Örneği

Endpoint:

100 farklı IP'ye kısa sürede connection

↓

Possible Network Scan

### Protocol Analysis Nedir?

Network protocol davranışının standartlara uygun olup olmadığının analiz edilmesidir.

### Protocol Anomaly Nedir?

Protocol standardına uymayan network davranışıdır.

### Protocol Abuse Nedir?

Geçerli network protocol'ünün malicious amaçla kullanılmasıdır.

### Deep Packet Inspection Nedir?

Network packet'in header ve payload bilgisinin detaylı analiz edilmesidir.

### DPI IDS/IPS İçin Neden Önemlidir?

Saldırı payload'ı packet içerisinde bulunabilir.

### Encrypted Traffic IDS/IPS İçin Problem midir?

Evet.

TLS encryption payload visibility'yi azaltır.

### TLS Inspection ile IDS/IPS Birlikte Kullanılabilir mi?

Evet.

Firewall veya proxy decrypted traffic'i IPS engine'e gönderebilir.

### Encrypted Traffic Analysis Nedir?

Payload decrypt edilmeden metadata ve behavior üzerinden analiz yapılmasıdır.

### Exploit Nedir?

Bir vulnerability'den yararlanmak için kullanılan teknik veya kod parçasıdır.

### Exploit Detection Nedir?

Network trafiğinde exploit kullanımının tespit edilmesidir.

### CVE Nedir?

CVE:

#### Common Vulnerabilities and Exposures

bilinen vulnerability'ler için kullanılan standart kimlik sistemidir.

### IDS Signature CVE ile İlişkilendirilebilir mi?

Evet.

Bir IPS signature belirli CVE exploit girişimini tespit edebilir.

### CVSS Nedir?

CVSS:

#### Common Vulnerability Scoring System

vulnerability severity değerlendirme standardıdır.

### IPS CVSS'e Göre Policy Uygulayabilir mi?

Bazı ürünlerde threat severity ve CVSS bilgileri policy kararında kullanılabilir.

### Vulnerability-Based IPS Policy Nedir?

Kurumdaki actual asset vulnerability bilgisine göre IPS signature'ların önceliklendirilmesidir.

### Virtual Patching Nedir?

Vulnerability patch uygulanana kadar network security control ile exploit attempt'in engellenmesidir.

### IPS Virtual Patching Yapabilir mi?

Evet.

Belirli exploit signature'ları bloklanarak geçici risk azaltılabilir.

### Virtual Patching Gerçek Patch Yerine Geçer mi?

Hayır.

Geçici compensating control olarak düşünülmelidir.

### Threat Signature Update Neden Önemlidir?

Yeni attack pattern'lerinin tespit edilebilmesi için signature database güncel olmalıdır.

### Signature Update Otomatik Olmalı mı?

Çoğu architecture'da otomatik veya merkezi yönetim tercih edilir.

### IPS Signature Category Nedir?

Signature'ların threat type'a göre gruplandırılmasıdır.

Örneğin:

Web Attack

Malware

Exploit

Scan

Brute Force

### Severity Nedir?

Threat event'in önem seviyesidir.

Örneğin:

Low

Medium

High

Critical

### IPS Her Signature'ı Block Etmeli mi?

Hayır.

Environment'a göre tuning gerekir.

### IPS Tuning Nedir?

Detection ve prevention policy'nin network ortamına göre optimize edilmesidir.

### Neden Tuning Gereklidir?

Default policy çok fazla false positive üretebilir.

### False Positive Nedir?

Normal activity'nin saldırı olarak algılanmasıdır.

### False Positive Neden Sorundur?

Gereksiz alert ve blocking oluşturur.

### Alert Fatigue Nedir?

Çok fazla alarm nedeniyle security analyst'in önemli event'leri kaçırmasıdır.

### False Negative Nedir?

Gerçek saldırının tespit edilememesidir.

### False Negative Neden Daha Tehlikelidir?

Saldırı detection olmadan devam edebilir.

### Detection Accuracy Nedir?

Sistemin gerçek threat ile normal activity'yi doğru ayırabilme kabiliyetidir.

### Detection Engineering Nedir?

Security detection kurallarının tasarlanması, test edilmesi ve optimize edilmesidir.

### IPS Tuning Süreci Nasıl Olmalı?

Monitor

↓

Analyze

↓

Tune

↓

Test

↓

Enforce

### IDS İlk Önce Alert Mode'da Çalıştırılmalı mı?

Yeni deployment'larda güçlü bir geçiş yaklaşımı olabilir.

### IPS Detect-Only Mode Nedir?

Threat'i tespit eder ancak block etmez.

### Block Mode Nedir?

Detection sonrası connection engellenir.

### Drop Packet Nedir?

Malicious packet'in network üzerinde iletilmemesidir.

### Reset Session Nedir?

Aktif TCP session'ın sonlandırılmasıdır.

### Block Source Nedir?

Threat source IP'nin belirli süre engellenmesidir.

### Dynamic Blocking Nedir?

Detection sonucu otomatik network block uygulanmasıdır.

### Auto-Block Riskli midir?

False positive durumunda legitimate traffic etkilenebilir.

### IPS Policy Whitelist Nedir?

Belirli trusted traffic'in detection veya prevention dışında bırakılmasıdır.

### Whitelist Fazla Kullanılırsa Ne Olur?

Detection gap oluşabilir.

### Exception Management Nedir?

Detection veya block policy'den muaf tutulan rule'ların kontrollü yönetimidir.

### Exception Süresiz Olmalı mı?

Mümkün olduğunca hayır.

Expiration date kullanılmalıdır.

### IDS/IPS Evasion Nedir?

Saldırganın detection mekanizmasını atlatmak için traffic'i değiştirmesidir.

### Evasion Technique Nedir?

Detection signature'ını bypass etmeye yönelik tekniktir.

### Fragmentation Evasion Nedir?

Malicious payload'ın farklı packet'lere bölünerek detection'dan kaçırılmaya çalışılmasıdır.

### TCP Segmentation Evasion Nedir?

Payload'ın farklı TCP segmentlerine bölünmesidir.

### Encoding Evasion Nedir?

Payload'ın farklı encoding yöntemleriyle değiştirilmesidir.

### Obfuscation Nedir?

Malicious content'in detection'dan kaçmak için gizlenmesidir.

### Protocol Evasion Nedir?

Protocol davranışındaki farklılıkların detection bypass için kullanılmasıdır.

### IDS Normalization Nedir?

Traffic'in detection öncesi standart hale getirilmesidir.

### Packet Reassembly Nedir?

Fragmented packet'lerin analiz için yeniden birleştirilmesidir.

### Stream Reassembly Nedir?

TCP stream'in yeniden oluşturulmasıdır.

### IDS/IPS Performance Neden Önemlidir?

High traffic environment'ta inspection latency ve packet loss oluşturabilir.

### IPS Throughput Nedir?

Security inspection açıkken işlenebilen trafik kapasitesidir.

### Datasheet Throughput Gerçek Performansı Gösterir mi?

Her zaman değil.

Active signature,

TLS inspection,

packet size

gibi faktörler etkiler.

### Packet Per Second – PPS Nedir?

Saniyede işlenen packet sayısıdır.

### Küçük Packet'ler Performansı Etkiler mi?

Evet.

Aynı bandwidth içinde daha fazla packet inspection gerekir.

### Latency Nedir?

Network traffic'in işlenmesi sırasında oluşan gecikmedir.

### Inline IPS Latency Oluşturabilir mi?

Evet.

Doğru sizing gerekir.

### Capacity Planning Nedir?

Traffic growth ve security inspection ihtiyaçlarına göre sistem kapasitesinin planlanmasıdır.

### High Availability IDS/IPS Nedir?

Bir security appliance failure durumunda service continuity sağlayan yedekli mimaridir.

### Fail-Open IPS Nedir?

IPS arızalandığında traffic'in geçmeye devam etmesidir.

### Fail-Close IPS Nedir?

IPS arızalandığında traffic'in engellenmesidir.

### Hangisi Daha Güvenli?

Fail-Close security açısından daha strict'tir.

Ancak availability riski oluşturabilir.

### Bypass Interface Nedir?

Appliance failure durumunda traffic'in fiziksel veya mantıksal olarak bypass edilmesini sağlayan mechanism'dir.

### IDS/IPS ile Firewall Arasındaki Fark Nedir?

Firewall:

Access Control

IDS/IPS:

Threat Detection and Prevention

odaklıdır.

### NGFW İçinde IPS Olabilir mi?

Evet.

Modern NGFW platformlarında integrated IPS yaygındır.

### Dedicated IPS Gerekli mi?

Traffic volume, architecture ve threat requirements'a göre değişebilir.

### IDS/IPS ile NDR Arasındaki Fark Nedir?

IDS/IPS çoğunlukla signature ve packet inspection'a odaklanır.

NDR daha geniş network telemetry ve behavioral analytics kullanabilir.

### IDS/IPS ile EDR Arasındaki Fark Nedir?

IDS/IPS network traffic'i analiz eder.

EDR endpoint process ve behavior'u analiz eder.

### IDS/IPS ile WAF Arasındaki Fark Nedir?

IDS/IPS genel network attack detection sağlar.

WAF web application-specific traffic'e odaklanır.

### WAF IPS'in Yerine Geçer mi?

Hayır.

### IDS/IPS ile SIEM Nasıl Çalışır?

IDS/IPS event'leri SIEM'e gönderilebilir.

### SIEM Ne Sağlar?

IDS alert'i:

Firewall Log

Authentication Log

EDR Alert

DNS Log

ile correlate edilebilir.

### Correlation Nedir?

Birden fazla security event'in birlikte analiz edilmesidir.

### IDS Alert Tek Başına Incident midir?

Her zaman değil.

Context gerekir.

### Alert Enrichment Nedir?

Alert'e ek bilgi eklenmesidir.

Örneğin:

Asset Criticality

Threat Intelligence

User Identity

CVE

### Threat Intelligence IDS/IPS'te Nasıl Kullanılır?

Known malicious IP, domain veya attack infrastructure ile traffic karşılaştırılabilir.

### IOC Nedir?

IOC:

#### Indicator of Compromise

compromise ihtimalini gösteren teknik işarettir.

### IOC-Based Detection Nedir?

Malicious IP, domain veya signature gibi IOC'ler üzerinden threat detection yapılmasıdır.

### IOC Detection'ın Sınırı Nedir?

IOC hızla değişebilir.

### TTP Nedir?

TTP:

#### Tactics, Techniques and Procedures

saldırgan davranış pattern'lerini ifade eder.

### TTP-Based Detection Neden Güçlüdür?

IP veya hash değişse bile saldırgan behavior benzer kalabilir.

### MITRE ATT&CK IDS/IPS İçin Kullanılabilir mi?

Evet.

Detection coverage saldırgan tactics ve techniques ile eşleştirilebilir.

### IDS/IPS Hangi MITRE Taktiklerinde Değer Sağlar?

Örneğin:

Reconnaissance

Discovery

Lateral Movement

Command and Control

Exfiltration

### Network Scan Nedir?

Network üzerindeki host ve servisleri belirlemek için yapılan taramadır.

### IDS Network Scan Tespit Edebilir mi?

Evet.

Çok sayıda port veya host'a connection pattern'i analiz edilebilir.

### Port Scan Nedir?

Bir sistem üzerindeki açık portların belirlenmeye çalışılmasıdır.

### Horizontal Scan Nedir?

Aynı port üzerinden çok sayıda host'un taranmasıdır.

### Vertical Scan Nedir?

Tek host üzerindeki çok sayıda portun taranmasıdır.

### Slow Scan Nedir?

Detection'dan kaçmak için scan işleminin yavaş yapılmasıdır.

### Slow Scan Tespit Edilebilir mi?

Uzun zaman pencereli behavioral analytics gerekebilir.

### Brute Force Detection Nedir?

Çok sayıda başarısız authentication girişiminin tespit edilmesidir.

### Password Spraying Tespit Edilebilir mi?

Network ve authentication logs birlikte analiz edilirse evet.

### Exploit Attempt Detection Nedir?

Known vulnerability exploitation pattern'lerinin tespit edilmesidir.

### Command Injection IDS Tarafından Tespit Edilebilir mi?

Payload görünürse bazı attack pattern'leri tespit edilebilir.

### SQL Injection IDS Tarafından Tespit Edilebilir mi?

Bazı SQL injection pattern'leri detection signature ile görülebilir.

### IDS SQL Injection'ı Tamamen Engeller mi?

Hayır.

Application-level secure coding ve WAF de gerekir.

### Malware Communication Detection Nedir?

Compromise edilmiş endpoint'in malicious infrastructure ile iletişiminin tespit edilmesidir.

### Command and Control – C2 Nedir?

Compromise edilmiş cihaz ile attacker infrastructure arasındaki kontrol iletişimidir.

### C2 Detection IDS ile Yapılabilir mi?

Known signature veya malicious destination varsa evet.

### Beaconing Nedir?

Endpoint'in belirli aralıklarla C2 server'a connection kurmasıdır.

### Beaconing IDS Tarafından Görülebilir mi?

Basic IDS için zor olabilir.

NDR behavioral analysis daha güçlü olabilir.

### Data Exfiltration Detection Nedir?

Kurum dışına unusual data transfer behavior'unun tespit edilmesidir.

### IDS Data Exfiltration Tespit Edebilir mi?

Known pattern varsa yardımcı olabilir.

Behavioral NDR daha geniş visibility sağlayabilir.

### DNS Tunneling IDS Tarafından Tespit Edilebilir mi?

Pattern ve signature'a bağlı olarak evet.

### Protocol Tunneling Nedir?

Bir protocol içerisine başka traffic'in gizlenmesidir.

### ICMP Tunneling Nedir?

ICMP packet'leri üzerinden data communication yapılmasıdır.

### IDS ICMP Tunneling Tespit Edebilir mi?

Anomalous ICMP payload ve behavior analiz edilebilir.

### SMB Attack Detection Nedir?

SMB protocol üzerinde exploit, brute force veya lateral movement pattern'lerinin tespitidir.

### RDP Attack Detection Nedir?

RDP brute force veya suspicious access behavior'unun tespitidir.

### SSH Attack Detection Nedir?

SSH brute force ve unusual access attempt'lerinin tespitidir.

### IDS/IPS Internal Lateral Movement Tespitinde Kullanılır mı?

Evet.

Ancak East-West visibility sağlanmalıdır.

### East-West Traffic Görülmüyorsa Ne Olur?

Internal attack activity detection gap oluşabilir.

### Sensor Placement Nedir?

IDS/IPS sensor'larının network üzerinde doğru noktalara yerleştirilmesidir.

### Sensor Placement Neden Kritiktir?

Yanlış yerdeki IDS gerekli traffic'i göremeyebilir.

### IDS Sensor Nerelerde Konumlandırılabilir?

Internet Edge

DMZ

Data Center Core

Server Segment

Critical VLAN

### Blind Spot Nedir?

Security monitoring'in traffic'i göremediği network alanıdır.

### Network Visibility Gap Nedir?

Network activity'nin security tooling tarafından görünmediği durumdur.

### Traffic Asymmetry IDS'i Etkiler mi?

Evet.

Session'ın yalnızca bir yönü görünürse analysis zorlaşır.

### Encapsulation IDS'i Etkiler mi?

GRE, VXLAN veya tunnel traffic visibility'yi etkileyebilir.

### VXLAN Nedir?

Virtual Extensible LAN, modern data center overlay network teknolojisidir.

### IDS VXLAN Traffic Analiz Edebilir mi?

Ürün capability ve architecture'a göre değişir.

### Cloud IDS/IPS Nedir?

Cloud environment'taki network traffic'i analiz eden intrusion detection/prevention çözümleridir.

### Cloud Traffic Visibility Neden Zordur?

Traditional SPAN/TAP modelleri cloud'da farklı şekilde uygulanır.

### VPC Traffic Mirroring Nedir?

Cloud network traffic'inin monitoring system'e kopyalanmasıdır.

### Cloud IDS Nerede Kullanılır?

VPC/VNet

Cloud Firewall

Cloud Gateway

Workload Traffic

### Kubernetes Network IDS Nedir?

Container ve Kubernetes traffic'i için network threat detection yaklaşımıdır.

### Kubernetes East-West Traffic Neden Kritik?

Pod-to-pod communication çok yoğundur.

### Service Mesh Security Nedir?

Microservice communication'ın policy ve identity üzerinden kontrol edilmesidir.

### IDS Service Mesh Trafiğini Görebilir mi?

Encryption ve architecture'a bağlıdır.

### IDS/IPS Logging Neden Önemlidir?

Detection event'lerinin forensic ve monitoring için kaydedilmesini sağlar.

### IDS Alert Hangi Bilgileri İçermeli?

Timestamp

Source IP

Destination IP

Port

Signature

Severity

Action

### Packet Evidence Saklanmalı mı?

Risk ve storage kapasitesine göre faydalı olabilir.

### PCAP Evidence Nedir?

Alert anındaki packet verisinin kaydedilmesidir.

### PCAP Forensic İçin Faydalı mı?

Evet.

Detaylı incident analysis sağlayabilir.

### IDS Log Retention Nedir?

Alert ve traffic verilerinin belirli süre saklanmasıdır.

### Log Retention Süresi Nasıl Belirlenir?

Risk, compliance ve investigation ihtiyacına göre belirlenmelidir.

### IDS Alert Triage Nedir?

Alert'in önem ve gerçek threat olup olmadığının ilk değerlendirmesidir.

### Triage Sürecinde Ne İncelenir?

Source

Destination

Asset Criticality

Signature

Context

### Alert Priority Nasıl Belirlenir?

Severity tek başına yeterli değildir.

### Risk-Based Alerting Nedir?

Threat severity ile asset criticality ve context'in birlikte değerlendirilmesidir.

### Örnek

Medium Severity Exploit

Domain Controller

=

High Priority Incident

### IDS/IPS SOC Tarafından İzlenmeli mi?

Evet.

### IDS/IPS Use Case Nedir?

Belirli attack behavior'ını tespit etmeye yönelik detection senaryosudur.

### Örnek IDS Use Case'leri

Port Scan

Exploit Attempt

Malicious Payload

C2 Communication

Brute Force

### IPS Block Event SOC Tarafından Araştırılmalı mı?

Critical event'lerde evet.

Block edilmesi compromise olmadığı anlamına gelmez.

### **“Blocked” Event Güvenli Olduğumuz Anlamına Gelir mi?**

Hayır.

Attacker başka yöntem denemiş olabilir.

### Multiple IPS Alerts Ne Anlama Gelebilir?

Coordinated attack veya scanning activity olabilir.

### IDS/IPS Health Monitoring Nedir?

Sensor ve inspection engine'in çalışıp çalışmadığının sürekli izlenmesidir.

### Silent Failure Nedir?

IDS çalışıyor görünse de traffic analiz etmiyor olabilir.

### Sensor Health Nasıl Kontrol Edilir?

Traffic volume

Packet drop

Signature update

CPU

Memory

### Packet Drop IDS İçin Neden Risklidir?

Dropped packet analiz edilemez.

### IDS Packet Loss Detection Capability'yi Etkiler mi?

Evet.

### IDS/IPS Capacity KPI'ları

Traffic Throughput

Packet Drop Rate

CPU Usage

Memory Usage

### Detection KPI'ları

True Positive Rate

False Positive Rate

Alert Volume

Mean Time to Triage

### IPS Prevention KPI'ları

Blocked Threat Count

Critical Exploit Blocks

Policy Exceptions

### IDS/IPS KRI'ları

Outdated Signatures

High Packet Drop

Disabled IPS Policy

Excessive Exceptions

### IDS/IPS Security Checklist

- IDS/IPS aktif mi?
- Signature database güncel mi?
- IPS policy environment'a göre tune edildi mi?
- False positive'ler izleniyor mu?
- Critical signature'lar block mode'da mı?
- East-West traffic görülüyor mu?
- Sensor placement doğru mu?
- Packet drop oranı takip ediliyor mu?
- TLS traffic visibility değerlendirildi mi?
- IDS logs SIEM'e gidiyor mu?
- Alert enrichment yapılıyor mu?
- Exception list review ediliyor mu?
- IPS firmware güncel mi?
- HA test ediliyor mu?

### IDS/IPS'de En Sık Yapılan Hatalar

Kurumlarda sık görülen hatalar:

- IDS/IPS kurup default policy ile bırakmak
- Signature update yapmamak
- Tuning yapmamak
- Çok fazla false positive üretmek
- Tüm signature'ları block mode'a almak
- East-West traffic'i görmemek
- Sensor'ı yanlış yere koymak
- TLS traffic'i dikkate almamak
- Packet loss'u izlememek
- Exception'ları süresiz bırakmak
- Alert'leri SIEM'e göndermemek
- SOC triage süreci oluşturmamak
- IPS block edildi diye incident'ı kapatmak
- Capacity planning yapmamak

### IDS/IPS Maturity Model

#### Seviye 1 – Basic Detection

Default signature'lar kullanılır.

#### Seviye 2 – Tuned Detection

False positive tuning yapılır.

#### Seviye 3 – Prevention

Critical attack signature'ları block edilir.

#### Seviye 4 – Context-Aware Detection

IDS/IPS, SIEM, threat intelligence ve asset context ile entegredir.

#### Seviye 5 – Behavior + Signature Detection

Signature, anomaly, NDR ve automated response birlikte kullanılır.

### Sık Sorulan Sorular

#### IDS nedir?

IDS, network veya system activity içerisindeki şüpheli saldırı davranışlarını tespit eden Intrusion Detection System teknolojisidir.

#### IPS nedir?

IPS, saldırıları tespit edip network traffic üzerinde engelleme yapabilen Intrusion Prevention System teknolojisidir.

#### IDS ile IPS arasındaki fark nedir?

IDS detection odaklıdır. IPS detection yanında prevention da yapabilir.

#### NIDS nedir?

Network Intrusion Detection System, network traffic'i analiz eden IDS türüdür.

#### NIPS nedir?

Network Intrusion Prevention System, network traffic içerisinde tespit edilen saldırıları engelleyebilen IPS türüdür.

#### Signature-Based Detection nedir?

Bilinen attack pattern'lerinin önceden tanımlanmış signatures ile eşleştirilmesidir.

#### Anomaly Detection nedir?

Normal network behavior'dan farklı activity'lerin tespit edilmesidir.

#### False Positive nedir?

Normal traffic'in saldırı olarak algılanmasıdır.

#### False Negative nedir?

Gerçek saldırının tespit edilememesidir.

#### IPS Tuning nedir?

IPS detection ve prevention policy'lerinin kurum ortamına göre optimize edilmesidir.

#### Virtual Patching nedir?

Patch uygulanana kadar network security control üzerinden exploit girişimlerinin engellenmesidir.

#### IDS/IPS Zero-Day saldırıları tespit eder mi?

Signature-only detection her zaman yeterli değildir. Anomaly ve behavioral detection eklenmelidir.

#### IDS/IPS ile NDR arasındaki fark nedir?

IDS/IPS çoğunlukla signature ve packet inspection'a odaklanırken NDR daha geniş network telemetry ve behavioral analytics kullanabilir.

### Sonuç: Firewall Trafiğe İzin Verir, IDS/IPS Trafiğin Zararlı Olup Olmadığını Sorgular

Firewall'ın temel sorusu:

**“Bu network connection'a izin verilmeli mi?”**

IDS/IPS'in temel sorusu ise:

**“Bu connection'ın içerisinde saldırı var mı?”**

Bu iki security control birbirinin alternatifi değildir.

Birlikte çalışırlar.

Modern network security modeli:

#### Access Control

#### Threat Detection

#### Threat Prevention

yaklaşımını gerektirir.

Bu nedenle:

Firewall

↓

IDS/IPS

↓

NDR

↓

SIEM

↓

SOC

birbirini tamamlayan güvenlik katmanlarıdır.

IDS/IPS sistemlerinin gerçek değeri cihazın kurulmasıyla değil;

**visibility, tuning, monitoring ve response süreçlerinin doğru tasarlanmasıyla ortaya çıkar.**

Default IPS policy tek başına yeterli değildir.

Çünkü her kurumun:

Network traffic'i

Application'ları

Critical asset'leri

Risk profile'ı

farklıdır.

Sağlıklı intrusion prevention lifecycle şu şekilde düşünülebilir:

**Observe → Detect → Tune → Validate → Prevent → Monitor**

İlk aşamada traffic analiz edilir.

Daha sonra gerçek threat pattern'leri belirlenir.

False positive'ler azaltılır.

Critical attack signature'ları block mode'a alınır.

Ve detection performansı sürekli izlenir.

Modern saldırılarda signature-based detection hâlâ önemlidir.

Ancak tek başına yeterli değildir.

Çünkü saldırganlar:

Obfuscation

Encryption

Living-off-the-Land

Custom Malware

Zero-Day Exploit

gibi yöntemlerle static signatures'dan kaçmaya çalışabilir.

Bu nedenle geleceğin network detection modeli:

**Signature + Behavior + Context + Threat Intelligence**

üzerine kurulmaktadır.

Sonuç olarak güçlü Network Intrusion Detection yaklaşımı yalnızca:

**“Saldırı imzasını yakalamak”**

değil;

**network'teki normal davranışı anlamak ve bu davranışın dışına çıkan aktiviteleri mümkün olduğunca erken fark etmektir.**
