IDS ve IPS Nedir? Network Intrusion Detection ve Saldırı Tespit Sistemleri
IDS ve IPS nedir? Signature ve anomaly detection, inline IPS, tuning, false positive ve evasion teknikleriyle saldırı tespit rehberi.

Firewall bir network trafiğine izin verdiğinde önemli bir soru ortaya çıkar:
İzin verilen bu trafiğin içerisinde saldırı olup olmadığını nasıl anlayabiliriz?
Örneğin bir web server'ın TCP/443 portu internetten erişilebilir olabilir.
Firewall açısından bu trafik:
Source → Internet
Destination → Web Server
Port → TCP/443
şeklinde izinli olabilir.
Ancak saldırgan aynı izinli connection üzerinden;
exploit denemesi,
malicious payload,
protocol abuse,
web attack
veya reconnaissance
gerçekleştirmeye çalışabilir.
İşte bu noktada yalnızca access control yeterli değildir.
Network trafiğinin:
“izinli mi?”
sorusunun yanında:
“zararlı mı?”
sorusuna da cevap verilmesi gerekir.
Bu ihtiyacı karşılamak için kullanılan temel teknolojiler:
IDS – Intrusion Detection System
ve
IPS – Intrusion Prevention System
olarak adlandırılır.
IDS ve IPS sistemleri network trafiğini analiz ederek bilinen veya şüpheli saldırı davranışlarını tespit etmeye çalışır.
Aralarındaki temel fark ise basitçe şöyle özetlenebilir:
IDS = Detect
IPS = Detect + Prevent
Ancak modern intrusion detection ve prevention bundan çok daha fazlasıdır.
Signature-Based Detection,
Anomaly Detection,
Behavioral Analysis,
Protocol Inspection,
Exploit Detection,
Threat Intelligence,
Network Telemetry
gibi birçok mekanizma birlikte kullanılabilir.
IDS Nedir?
IDS:
Intrusion Detection System
network veya sistem aktivitelerini analiz ederek şüpheli veya malicious behavior tespit etmeye çalışan güvenlik sistemidir.
IDS genellikle trafiği doğrudan engellemez.
Alarm üretir.
IDS Ne Yapar?
IDS şu tür aktiviteleri tespit etmeye çalışabilir:
Port Scan
Exploit Attempt
Brute Force
Malware Communication
Suspicious Protocol Usage
Policy Violation
IPS Nedir?
IPS:
Intrusion Prevention System
şüpheli network traffic'i tespit etmenin yanında otomatik olarak engelleyebilen güvenlik sistemidir.
IDS ile IPS Arasındaki Fark Nedir?
Temel fark:
IDS → Passive Detection
IPS → Active Prevention
şeklinde ifade edilebilir.
Passive Detection Nedir?
Traffic'i izler ancak connection'ı doğrudan engellemez.
Active Prevention Nedir?
Threat tespit edildiğinde packet drop, session reset veya block işlemi yapılabilir.
NIDS Nedir?
NIDS:
Network Intrusion Detection System
network traffic'i analiz eden IDS türüdür.
NIPS Nedir?
NIPS:
Network Intrusion Prevention System
network path üzerinde çalışarak saldırı trafiğini engelleyebilen IPS türüdür.
HIDS Nedir?
HIDS:
Host-Based Intrusion Detection System
endpoint veya server üzerinde çalışan intrusion detection yaklaşımıdır.
HIPS Nedir?
HIPS:
Host-Based Intrusion Prevention System
host seviyesinde prevention capability sağlayan güvenlik teknolojisidir.
NIDS ile HIDS Arasındaki Fark Nedir?
NIDS network traffic'e bakar.
HIDS host activity'ye bakar.
IDS/IPS Network Security'de Nereye Konumlandırılır?
Architecture'a göre farklı noktalarda kullanılabilir:
Internet Edge
DMZ
Data Center
Internal Network
Critical Segment
Perimeter IDS/IPS Nedir?
Internet ile kurum ağı arasındaki trafiği analiz eder.
Internal IDS/IPS Nedir?
Internal network segmentleri arasındaki trafiği analiz eder.
East-West IDS/IPS Neden Önemlidir?
Lateral movement ve internal attack activity'lerini tespit etmeye yardımcı olabilir.
North-South IDS/IPS Nedir?
Internet ile kurum network'ü arasındaki trafiği analiz eder.
Inline IPS Nedir?
Network traffic path üzerinde çalışan IPS deployment modelidir.
Inline Çalışmanın Avantajı Nedir?
Saldırıyı gerçek zamanlı olarak engelleyebilir.
Inline IPS Riskli midir?
Yanlış detection network trafiğini kesebilir.
Bu nedenle tuning kritiktir.
Out-of-Band IDS Nedir?
Traffic path dışında çalışır.
Kopyalanan network traffic'i analiz eder.
Out-of-Band Detection Avantajı Nedir?
Production traffic'i doğrudan etkilemez.
Dezavantajı Nedir?
Direct blocking capability sınırlıdır.
SPAN Port Nedir?
Switch traffic'inin analiz cihazına kopyalanmasını sağlayan mekanizmadır.
Port Mirroring Nedir?
SPAN ile benzer şekilde network traffic'in başka bir interface'e kopyalanmasıdır.
Network TAP Nedir?
Network traffic'i monitoring cihazına aktarmak için kullanılan visibility mekanizmasıdır.
TAP ile SPAN Arasındaki Fark Nedir?
SPAN switch üzerinden traffic copy eder.
TAP daha doğrudan traffic visibility sağlayabilir.
IDS Trafiği Nasıl Analiz Eder?
Çeşitli detection yöntemleri kullanır.
Örneğin:
Signature-Based Detection
Anomaly-Based Detection
Behavioral Detection
Protocol Analysis
Signature-Based Detection Nedir?
Bilinen attack pattern'lerinin önceden tanımlanmış signatures ile eşleştirilmesidir.
Signature Nedir?
Belirli saldırı veya malicious activity'yi tanımlayan detection pattern'idir.
Signature Örneği Nedir?
Belirli exploit payload yapısı,
malicious command,
protocol anomaly
gibi işaretler olabilir.
Signature-Based Detection Avantajı Nedir?
Bilinen saldırılarda yüksek doğruluk sağlayabilir.
Dezavantajı Nedir?
Yeni veya değiştirilmiş attack pattern'lerini kaçırabilir.
Zero-Day Attack Nedir?
Henüz yaygın signature veya patch bulunmayan yeni vulnerability üzerinden gerçekleştirilen saldırıdır.
Signature-Based IDS Zero-Day Tespit Edebilir mi?
Her zaman değil.
Anomaly ve behavioral detection gerekebilir.
Anomaly-Based Detection Nedir?
Normal network behavior'dan sapmaları tespit etmeye çalışır.
Network Baseline Nedir?
Network'ün normal behavior profilidir.
Baseline Neleri İçerebilir?
Connection frequency
Protocol usage
Traffic volume
Communication pattern
Anomaly Detection Örneği
Normalde sadece internal network'e bağlanan bir server'ın:
Unknown External IP
üzerinden sürekli connection kurması anomaly olabilir.
Behavioral Detection Nedir?
Tek bir packet yerine zaman içerisindeki davranış pattern'ini analiz eder.
Behavioral Detection Örneği
Endpoint:
100 farklı IP'ye kısa sürede connection
↓
Possible Network Scan
Protocol Analysis Nedir?
Network protocol davranışının standartlara uygun olup olmadığının analiz edilmesidir.
Protocol Anomaly Nedir?
Protocol standardına uymayan network davranışıdır.
Protocol Abuse Nedir?
Geçerli network protocol'ünün malicious amaçla kullanılmasıdır.
Deep Packet Inspection Nedir?
Network packet'in header ve payload bilgisinin detaylı analiz edilmesidir.
DPI IDS/IPS İçin Neden Önemlidir?
Saldırı payload'ı packet içerisinde bulunabilir.
Encrypted Traffic IDS/IPS İçin Problem midir?
Evet.
TLS encryption payload visibility'yi azaltır.
TLS Inspection ile IDS/IPS Birlikte Kullanılabilir mi?
Evet.
Firewall veya proxy decrypted traffic'i IPS engine'e gönderebilir.
Encrypted Traffic Analysis Nedir?
Payload decrypt edilmeden metadata ve behavior üzerinden analiz yapılmasıdır.
Exploit Nedir?
Bir vulnerability'den yararlanmak için kullanılan teknik veya kod parçasıdır.
Exploit Detection Nedir?
Network trafiğinde exploit kullanımının tespit edilmesidir.
CVE Nedir?
CVE:
Common Vulnerabilities and Exposures
bilinen vulnerability'ler için kullanılan standart kimlik sistemidir.
IDS Signature CVE ile İlişkilendirilebilir mi?
Evet.
Bir IPS signature belirli CVE exploit girişimini tespit edebilir.
CVSS Nedir?
CVSS:
Common Vulnerability Scoring System
vulnerability severity değerlendirme standardıdır.
IPS CVSS'e Göre Policy Uygulayabilir mi?
Bazı ürünlerde threat severity ve CVSS bilgileri policy kararında kullanılabilir.
Vulnerability-Based IPS Policy Nedir?
Kurumdaki actual asset vulnerability bilgisine göre IPS signature'ların önceliklendirilmesidir.
Virtual Patching Nedir?
Vulnerability patch uygulanana kadar network security control ile exploit attempt'in engellenmesidir.
IPS Virtual Patching Yapabilir mi?
Evet.
Belirli exploit signature'ları bloklanarak geçici risk azaltılabilir.
Virtual Patching Gerçek Patch Yerine Geçer mi?
Hayır.
Geçici compensating control olarak düşünülmelidir.
Threat Signature Update Neden Önemlidir?
Yeni attack pattern'lerinin tespit edilebilmesi için signature database güncel olmalıdır.
Signature Update Otomatik Olmalı mı?
Çoğu architecture'da otomatik veya merkezi yönetim tercih edilir.
IPS Signature Category Nedir?
Signature'ların threat type'a göre gruplandırılmasıdır.
Örneğin:
Web Attack
Malware
Exploit
Scan
Brute Force
Severity Nedir?
Threat event'in önem seviyesidir.
Örneğin:
Low
Medium
High
Critical
IPS Her Signature'ı Block Etmeli mi?
Hayır.
Environment'a göre tuning gerekir.
IPS Tuning Nedir?
Detection ve prevention policy'nin network ortamına göre optimize edilmesidir.
Neden Tuning Gereklidir?
Default policy çok fazla false positive üretebilir.
False Positive Nedir?
Normal activity'nin saldırı olarak algılanmasıdır.
False Positive Neden Sorundur?
Gereksiz alert ve blocking oluşturur.
Alert Fatigue Nedir?
Çok fazla alarm nedeniyle security analyst'in önemli event'leri kaçırmasıdır.
False Negative Nedir?
Gerçek saldırının tespit edilememesidir.
False Negative Neden Daha Tehlikelidir?
Saldırı detection olmadan devam edebilir.
Detection Accuracy Nedir?
Sistemin gerçek threat ile normal activity'yi doğru ayırabilme kabiliyetidir.
Detection Engineering Nedir?
Security detection kurallarının tasarlanması, test edilmesi ve optimize edilmesidir.
IPS Tuning Süreci Nasıl Olmalı?
Monitor
↓
Analyze
↓
Tune
↓
Test
↓
Enforce
IDS İlk Önce Alert Mode'da Çalıştırılmalı mı?
Yeni deployment'larda güçlü bir geçiş yaklaşımı olabilir.
IPS Detect-Only Mode Nedir?
Threat'i tespit eder ancak block etmez.
Block Mode Nedir?
Detection sonrası connection engellenir.
Drop Packet Nedir?
Malicious packet'in network üzerinde iletilmemesidir.
Reset Session Nedir?
Aktif TCP session'ın sonlandırılmasıdır.
Block Source Nedir?
Threat source IP'nin belirli süre engellenmesidir.
Dynamic Blocking Nedir?
Detection sonucu otomatik network block uygulanmasıdır.
Auto-Block Riskli midir?
False positive durumunda legitimate traffic etkilenebilir.
IPS Policy Whitelist Nedir?
Belirli trusted traffic'in detection veya prevention dışında bırakılmasıdır.
Whitelist Fazla Kullanılırsa Ne Olur?
Detection gap oluşabilir.
Exception Management Nedir?
Detection veya block policy'den muaf tutulan rule'ların kontrollü yönetimidir.
Exception Süresiz Olmalı mı?
Mümkün olduğunca hayır.
Expiration date kullanılmalıdır.
IDS/IPS Evasion Nedir?
Saldırganın detection mekanizmasını atlatmak için traffic'i değiştirmesidir.
Evasion Technique Nedir?
Detection signature'ını bypass etmeye yönelik tekniktir.
Fragmentation Evasion Nedir?
Malicious payload'ın farklı packet'lere bölünerek detection'dan kaçırılmaya çalışılmasıdır.
TCP Segmentation Evasion Nedir?
Payload'ın farklı TCP segmentlerine bölünmesidir.
Encoding Evasion Nedir?
Payload'ın farklı encoding yöntemleriyle değiştirilmesidir.
Obfuscation Nedir?
Malicious content'in detection'dan kaçmak için gizlenmesidir.
Protocol Evasion Nedir?
Protocol davranışındaki farklılıkların detection bypass için kullanılmasıdır.
IDS Normalization Nedir?
Traffic'in detection öncesi standart hale getirilmesidir.
Packet Reassembly Nedir?
Fragmented packet'lerin analiz için yeniden birleştirilmesidir.
Stream Reassembly Nedir?
TCP stream'in yeniden oluşturulmasıdır.
IDS/IPS Performance Neden Önemlidir?
High traffic environment'ta inspection latency ve packet loss oluşturabilir.
IPS Throughput Nedir?
Security inspection açıkken işlenebilen trafik kapasitesidir.
Datasheet Throughput Gerçek Performansı Gösterir mi?
Her zaman değil.
Active signature,
TLS inspection,
packet size
gibi faktörler etkiler.
Packet Per Second – PPS Nedir?
Saniyede işlenen packet sayısıdır.
Küçük Packet'ler Performansı Etkiler mi?
Evet.
Aynı bandwidth içinde daha fazla packet inspection gerekir.
Latency Nedir?
Network traffic'in işlenmesi sırasında oluşan gecikmedir.
Inline IPS Latency Oluşturabilir mi?
Evet.
Doğru sizing gerekir.
Capacity Planning Nedir?
Traffic growth ve security inspection ihtiyaçlarına göre sistem kapasitesinin planlanmasıdır.
High Availability IDS/IPS Nedir?
Bir security appliance failure durumunda service continuity sağlayan yedekli mimaridir.
Fail-Open IPS Nedir?
IPS arızalandığında traffic'in geçmeye devam etmesidir.
Fail-Close IPS Nedir?
IPS arızalandığında traffic'in engellenmesidir.
Hangisi Daha Güvenli?
Fail-Close security açısından daha strict'tir.
Ancak availability riski oluşturabilir.
Bypass Interface Nedir?
Appliance failure durumunda traffic'in fiziksel veya mantıksal olarak bypass edilmesini sağlayan mechanism'dir.
IDS/IPS ile Firewall Arasındaki Fark Nedir?
Firewall:
Access Control
IDS/IPS:
Threat Detection and Prevention
odaklıdır.
NGFW İçinde IPS Olabilir mi?
Evet.
Modern NGFW platformlarında integrated IPS yaygındır.
Dedicated IPS Gerekli mi?
Traffic volume, architecture ve threat requirements'a göre değişebilir.
IDS/IPS ile NDR Arasındaki Fark Nedir?
IDS/IPS çoğunlukla signature ve packet inspection'a odaklanır.
NDR daha geniş network telemetry ve behavioral analytics kullanabilir.
IDS/IPS ile EDR Arasındaki Fark Nedir?
IDS/IPS network traffic'i analiz eder.
EDR endpoint process ve behavior'u analiz eder.
IDS/IPS ile WAF Arasındaki Fark Nedir?
IDS/IPS genel network attack detection sağlar.
WAF web application-specific traffic'e odaklanır.
WAF IPS'in Yerine Geçer mi?
Hayır.
IDS/IPS ile SIEM Nasıl Çalışır?
IDS/IPS event'leri SIEM'e gönderilebilir.
SIEM Ne Sağlar?
IDS alert'i:
Firewall Log
Authentication Log
EDR Alert
DNS Log
ile correlate edilebilir.
Correlation Nedir?
Birden fazla security event'in birlikte analiz edilmesidir.
IDS Alert Tek Başına Incident midir?
Her zaman değil.
Context gerekir.
Alert Enrichment Nedir?
Alert'e ek bilgi eklenmesidir.
Örneğin:
Asset Criticality
Threat Intelligence
User Identity
CVE
Threat Intelligence IDS/IPS'te Nasıl Kullanılır?
Known malicious IP, domain veya attack infrastructure ile traffic karşılaştırılabilir.
IOC Nedir?
IOC:
Indicator of Compromise
compromise ihtimalini gösteren teknik işarettir.
IOC-Based Detection Nedir?
Malicious IP, domain veya signature gibi IOC'ler üzerinden threat detection yapılmasıdır.
IOC Detection'ın Sınırı Nedir?
IOC hızla değişebilir.
TTP Nedir?
TTP:
Tactics, Techniques and Procedures
saldırgan davranış pattern'lerini ifade eder.
TTP-Based Detection Neden Güçlüdür?
IP veya hash değişse bile saldırgan behavior benzer kalabilir.
MITRE ATT&CK IDS/IPS İçin Kullanılabilir mi?
Evet.
Detection coverage saldırgan tactics ve techniques ile eşleştirilebilir.
IDS/IPS Hangi MITRE Taktiklerinde Değer Sağlar?
Örneğin:
Reconnaissance
Discovery
Lateral Movement
Command and Control
Exfiltration
Network Scan Nedir?
Network üzerindeki host ve servisleri belirlemek için yapılan taramadır.
IDS Network Scan Tespit Edebilir mi?
Evet.
Çok sayıda port veya host'a connection pattern'i analiz edilebilir.
Port Scan Nedir?
Bir sistem üzerindeki açık portların belirlenmeye çalışılmasıdır.
Horizontal Scan Nedir?
Aynı port üzerinden çok sayıda host'un taranmasıdır.
Vertical Scan Nedir?
Tek host üzerindeki çok sayıda portun taranmasıdır.
Slow Scan Nedir?
Detection'dan kaçmak için scan işleminin yavaş yapılmasıdır.
Slow Scan Tespit Edilebilir mi?
Uzun zaman pencereli behavioral analytics gerekebilir.
Brute Force Detection Nedir?
Çok sayıda başarısız authentication girişiminin tespit edilmesidir.
Password Spraying Tespit Edilebilir mi?
Network ve authentication logs birlikte analiz edilirse evet.
Exploit Attempt Detection Nedir?
Known vulnerability exploitation pattern'lerinin tespit edilmesidir.
Command Injection IDS Tarafından Tespit Edilebilir mi?
Payload görünürse bazı attack pattern'leri tespit edilebilir.
SQL Injection IDS Tarafından Tespit Edilebilir mi?
Bazı SQL injection pattern'leri detection signature ile görülebilir.
IDS SQL Injection'ı Tamamen Engeller mi?
Hayır.
Application-level secure coding ve WAF de gerekir.
Malware Communication Detection Nedir?
Compromise edilmiş endpoint'in malicious infrastructure ile iletişiminin tespit edilmesidir.
Command and Control – C2 Nedir?
Compromise edilmiş cihaz ile attacker infrastructure arasındaki kontrol iletişimidir.
C2 Detection IDS ile Yapılabilir mi?
Known signature veya malicious destination varsa evet.
Beaconing Nedir?
Endpoint'in belirli aralıklarla C2 server'a connection kurmasıdır.
Beaconing IDS Tarafından Görülebilir mi?
Basic IDS için zor olabilir.
NDR behavioral analysis daha güçlü olabilir.
Data Exfiltration Detection Nedir?
Kurum dışına unusual data transfer behavior'unun tespit edilmesidir.
IDS Data Exfiltration Tespit Edebilir mi?
Known pattern varsa yardımcı olabilir.
Behavioral NDR daha geniş visibility sağlayabilir.
DNS Tunneling IDS Tarafından Tespit Edilebilir mi?
Pattern ve signature'a bağlı olarak evet.
Protocol Tunneling Nedir?
Bir protocol içerisine başka traffic'in gizlenmesidir.
ICMP Tunneling Nedir?
ICMP packet'leri üzerinden data communication yapılmasıdır.
IDS ICMP Tunneling Tespit Edebilir mi?
Anomalous ICMP payload ve behavior analiz edilebilir.
SMB Attack Detection Nedir?
SMB protocol üzerinde exploit, brute force veya lateral movement pattern'lerinin tespitidir.
RDP Attack Detection Nedir?
RDP brute force veya suspicious access behavior'unun tespitidir.
SSH Attack Detection Nedir?
SSH brute force ve unusual access attempt'lerinin tespitidir.
IDS/IPS Internal Lateral Movement Tespitinde Kullanılır mı?
Evet.
Ancak East-West visibility sağlanmalıdır.
East-West Traffic Görülmüyorsa Ne Olur?
Internal attack activity detection gap oluşabilir.
Sensor Placement Nedir?
IDS/IPS sensor'larının network üzerinde doğru noktalara yerleştirilmesidir.
Sensor Placement Neden Kritiktir?
Yanlış yerdeki IDS gerekli traffic'i göremeyebilir.
IDS Sensor Nerelerde Konumlandırılabilir?
Internet Edge
DMZ
Data Center Core
Server Segment
Critical VLAN
Blind Spot Nedir?
Security monitoring'in traffic'i göremediği network alanıdır.
Network Visibility Gap Nedir?
Network activity'nin security tooling tarafından görünmediği durumdur.
Traffic Asymmetry IDS'i Etkiler mi?
Evet.
Session'ın yalnızca bir yönü görünürse analysis zorlaşır.
Encapsulation IDS'i Etkiler mi?
GRE, VXLAN veya tunnel traffic visibility'yi etkileyebilir.
VXLAN Nedir?
Virtual Extensible LAN, modern data center overlay network teknolojisidir.
IDS VXLAN Traffic Analiz Edebilir mi?
Ürün capability ve architecture'a göre değişir.
Cloud IDS/IPS Nedir?
Cloud environment'taki network traffic'i analiz eden intrusion detection/prevention çözümleridir.
Cloud Traffic Visibility Neden Zordur?
Traditional SPAN/TAP modelleri cloud'da farklı şekilde uygulanır.
VPC Traffic Mirroring Nedir?
Cloud network traffic'inin monitoring system'e kopyalanmasıdır.
Cloud IDS Nerede Kullanılır?
VPC/VNet
Cloud Firewall
Cloud Gateway
Workload Traffic
Kubernetes Network IDS Nedir?
Container ve Kubernetes traffic'i için network threat detection yaklaşımıdır.
Kubernetes East-West Traffic Neden Kritik?
Pod-to-pod communication çok yoğundur.
Service Mesh Security Nedir?
Microservice communication'ın policy ve identity üzerinden kontrol edilmesidir.
IDS Service Mesh Trafiğini Görebilir mi?
Encryption ve architecture'a bağlıdır.
IDS/IPS Logging Neden Önemlidir?
Detection event'lerinin forensic ve monitoring için kaydedilmesini sağlar.
IDS Alert Hangi Bilgileri İçermeli?
Timestamp
Source IP
Destination IP
Port
Signature
Severity
Action
Packet Evidence Saklanmalı mı?
Risk ve storage kapasitesine göre faydalı olabilir.
PCAP Evidence Nedir?
Alert anındaki packet verisinin kaydedilmesidir.
PCAP Forensic İçin Faydalı mı?
Evet.
Detaylı incident analysis sağlayabilir.
IDS Log Retention Nedir?
Alert ve traffic verilerinin belirli süre saklanmasıdır.
Log Retention Süresi Nasıl Belirlenir?
Risk, compliance ve investigation ihtiyacına göre belirlenmelidir.
IDS Alert Triage Nedir?
Alert'in önem ve gerçek threat olup olmadığının ilk değerlendirmesidir.
Triage Sürecinde Ne İncelenir?
Source
Destination
Asset Criticality
Signature
Context
Alert Priority Nasıl Belirlenir?
Severity tek başına yeterli değildir.
Risk-Based Alerting Nedir?
Threat severity ile asset criticality ve context'in birlikte değerlendirilmesidir.
Örnek
Medium Severity Exploit
Domain Controller
=
High Priority Incident
IDS/IPS SOC Tarafından İzlenmeli mi?
Evet.
IDS/IPS Use Case Nedir?
Belirli attack behavior'ını tespit etmeye yönelik detection senaryosudur.
Örnek IDS Use Case'leri
Port Scan
Exploit Attempt
Malicious Payload
C2 Communication
Brute Force
IPS Block Event SOC Tarafından Araştırılmalı mı?
Critical event'lerde evet.
Block edilmesi compromise olmadığı anlamına gelmez.
“Blocked” Event Güvenli Olduğumuz Anlamına Gelir mi?
Hayır.
Attacker başka yöntem denemiş olabilir.
Multiple IPS Alerts Ne Anlama Gelebilir?
Coordinated attack veya scanning activity olabilir.
IDS/IPS Health Monitoring Nedir?
Sensor ve inspection engine'in çalışıp çalışmadığının sürekli izlenmesidir.
Silent Failure Nedir?
IDS çalışıyor görünse de traffic analiz etmiyor olabilir.
Sensor Health Nasıl Kontrol Edilir?
Traffic volume
Packet drop
Signature update
CPU
Memory
Packet Drop IDS İçin Neden Risklidir?
Dropped packet analiz edilemez.
IDS Packet Loss Detection Capability'yi Etkiler mi?
Evet.
IDS/IPS Capacity KPI'ları
Traffic Throughput
Packet Drop Rate
CPU Usage
Memory Usage
Detection KPI'ları
True Positive Rate
False Positive Rate
Alert Volume
Mean Time to Triage
IPS Prevention KPI'ları
Blocked Threat Count
Critical Exploit Blocks
Policy Exceptions
IDS/IPS KRI'ları
Outdated Signatures
High Packet Drop
Disabled IPS Policy
Excessive Exceptions
IDS/IPS Security Checklist
- IDS/IPS aktif mi?
- Signature database güncel mi?
- IPS policy environment'a göre tune edildi mi?
- False positive'ler izleniyor mu?
- Critical signature'lar block mode'da mı?
- East-West traffic görülüyor mu?
- Sensor placement doğru mu?
- Packet drop oranı takip ediliyor mu?
- TLS traffic visibility değerlendirildi mi?
- IDS logs SIEM'e gidiyor mu?
- Alert enrichment yapılıyor mu?
- Exception list review ediliyor mu?
- IPS firmware güncel mi?
- HA test ediliyor mu?
IDS/IPS'de En Sık Yapılan Hatalar
Kurumlarda sık görülen hatalar:
- IDS/IPS kurup default policy ile bırakmak
- Signature update yapmamak
- Tuning yapmamak
- Çok fazla false positive üretmek
- Tüm signature'ları block mode'a almak
- East-West traffic'i görmemek
- Sensor'ı yanlış yere koymak
- TLS traffic'i dikkate almamak
- Packet loss'u izlememek
- Exception'ları süresiz bırakmak
- Alert'leri SIEM'e göndermemek
- SOC triage süreci oluşturmamak
- IPS block edildi diye incident'ı kapatmak
- Capacity planning yapmamak
IDS/IPS Maturity Model
Seviye 1 – Basic Detection
Default signature'lar kullanılır.
Seviye 2 – Tuned Detection
False positive tuning yapılır.
Seviye 3 – Prevention
Critical attack signature'ları block edilir.
Seviye 4 – Context-Aware Detection
IDS/IPS, SIEM, threat intelligence ve asset context ile entegredir.
Seviye 5 – Behavior + Signature Detection
Signature, anomaly, NDR ve automated response birlikte kullanılır.
Sık Sorulan Sorular
IDS nedir?
IDS, network veya system activity içerisindeki şüpheli saldırı davranışlarını tespit eden Intrusion Detection System teknolojisidir.
IPS nedir?
IPS, saldırıları tespit edip network traffic üzerinde engelleme yapabilen Intrusion Prevention System teknolojisidir.
IDS ile IPS arasındaki fark nedir?
IDS detection odaklıdır. IPS detection yanında prevention da yapabilir.
NIDS nedir?
Network Intrusion Detection System, network traffic'i analiz eden IDS türüdür.
NIPS nedir?
Network Intrusion Prevention System, network traffic içerisinde tespit edilen saldırıları engelleyebilen IPS türüdür.
Signature-Based Detection nedir?
Bilinen attack pattern'lerinin önceden tanımlanmış signatures ile eşleştirilmesidir.
Anomaly Detection nedir?
Normal network behavior'dan farklı activity'lerin tespit edilmesidir.
False Positive nedir?
Normal traffic'in saldırı olarak algılanmasıdır.
False Negative nedir?
Gerçek saldırının tespit edilememesidir.
IPS Tuning nedir?
IPS detection ve prevention policy'lerinin kurum ortamına göre optimize edilmesidir.
Virtual Patching nedir?
Patch uygulanana kadar network security control üzerinden exploit girişimlerinin engellenmesidir.
IDS/IPS Zero-Day saldırıları tespit eder mi?
Signature-only detection her zaman yeterli değildir. Anomaly ve behavioral detection eklenmelidir.
IDS/IPS ile NDR arasındaki fark nedir?
IDS/IPS çoğunlukla signature ve packet inspection'a odaklanırken NDR daha geniş network telemetry ve behavioral analytics kullanabilir.
Sonuç: Firewall Trafiğe İzin Verir, IDS/IPS Trafiğin Zararlı Olup Olmadığını Sorgular
Firewall'ın temel sorusu:
“Bu network connection'a izin verilmeli mi?”
IDS/IPS'in temel sorusu ise:
“Bu connection'ın içerisinde saldırı var mı?”
Bu iki security control birbirinin alternatifi değildir.
Birlikte çalışırlar.
Modern network security modeli:
Access Control
Threat Detection
Threat Prevention
yaklaşımını gerektirir.
Bu nedenle:
Firewall
↓
IDS/IPS
↓
NDR
↓
SIEM
↓
SOC
birbirini tamamlayan güvenlik katmanlarıdır.
IDS/IPS sistemlerinin gerçek değeri cihazın kurulmasıyla değil;
visibility, tuning, monitoring ve response süreçlerinin doğru tasarlanmasıyla ortaya çıkar.
Default IPS policy tek başına yeterli değildir.
Çünkü her kurumun:
Network traffic'i
Application'ları
Critical asset'leri
Risk profile'ı
farklıdır.
Sağlıklı intrusion prevention lifecycle şu şekilde düşünülebilir:
Observe → Detect → Tune → Validate → Prevent → Monitor
İlk aşamada traffic analiz edilir.
Daha sonra gerçek threat pattern'leri belirlenir.
False positive'ler azaltılır.
Critical attack signature'ları block mode'a alınır.
Ve detection performansı sürekli izlenir.
Modern saldırılarda signature-based detection hâlâ önemlidir.
Ancak tek başına yeterli değildir.
Çünkü saldırganlar:
Obfuscation
Encryption
Living-off-the-Land
Custom Malware
Zero-Day Exploit
gibi yöntemlerle static signatures'dan kaçmaya çalışabilir.
Bu nedenle geleceğin network detection modeli:
Signature + Behavior + Context + Threat Intelligence
üzerine kurulmaktadır.
Sonuç olarak güçlü Network Intrusion Detection yaklaşımı yalnızca:
“Saldırı imzasını yakalamak”
değil;
network'teki normal davranışı anlamak ve bu davranışın dışına çıkan aktiviteleri mümkün olduğunca erken fark etmektir.
İlgili Makaleler
Network & Ağ Güvenliği

Ağ Güvenliği Nedir? Network Security ve Kurumsal Ağlarda Siber Güvenlik
Ağ güvenliği nedir? Firewall ve NGFW'den segmentasyona, NAC ve IDS/IPS'ten NDR, Zero Trust ve DDoS korumasına uzanan kurumsal network security rehberi.

Firewall ve NGFW Nedir? Kurumsal Ağ Güvenliği ve Firewall Hardening
Firewall ve NGFW nedir? Kurumsal ağ güvenliğinde firewall mimarisi, rule review, TLS inspection, hardening ve firewall yönetimi rehberi.

Network Segmentation Nedir? VLAN, Mikro Segmentasyon ve Lateral Movement Güvenliği
Network segmentation nedir? VLAN, security zone, mikro segmentasyon ve access matrix ile lateral movement'ı sınırlandırma rehberi.

NAC Nedir? Network Access Control, 802.1X ve Yetkisiz Cihaz Erişimi
NAC nedir? 802.1X, RADIUS, EAP-TLS, device profiling ve quarantine VLAN ile ağa yetkisiz cihaz erişimini engelleme rehberi.

VPN, ZTNA ve Secure Remote Access: Güvenli Uzak Erişim Nasıl Tasarlanır?
VPN, ZTNA ve güvenli uzak erişim: MFA, device posture, least privilege, PAM ve SASE ile remote access mimarisi nasıl tasarlanır?

Kablosuz Ağ Güvenliği: Wi-Fi Security, WPA3, Rogue AP ve Evil Twin Riskleri
Kablosuz ağ güvenliği: WPA3, 802.1X, EAP-TLS, rogue AP ve Evil Twin risklerine karşı kurumsal Wi-Fi nasıl korunur?
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.