SIEM ve SOAR Güvenlik Hizmeti
Log kaynaklarınızı merkezi güvenlik görünürlüğü altında birleştirin; MITRE ATT&CK tabanlı use case'lerle saldırıları korele edin ve SOAR playbook'larıyla olay müdahalesini otomatikleştirin.
SIEM ve SOAR Nedir?
SIEM – Security Information and Event Management ve SOAR – Security Orchestration, Automation and Response, modern siber güvenlik operasyonlarının en önemli iki bileşenidir.
SIEM, kurumun farklı sistemlerinden gelen güvenlik loglarını merkezi olarak toplar, analiz eder ve korelasyon kuralları üzerinden güvenlik olaylarını tespit etmeye yardımcı olur.
SOAR ise tespit edilen güvenlik olaylarına karşı yürütülen müdahale süreçlerini otomatikleştirmeyi, farklı güvenlik ürünlerini birlikte çalıştırmayı ve SOC ekiplerinin tekrar eden görevlerini azaltmayı amaçlar.
Kısaca;
SIEM tehdidi görmeye ve anlamaya yardımcı olur.
SOAR ise tehdide karşı ne yapılacağını otomatikleştirmeye yardımcı olur.
Bu iki teknoloji birlikte kullanıldığında kurumun güvenlik operasyonları daha hızlı, merkezi ve ölçülebilir hale getirilebilir.
SecureSys SIEM ve SOAR Güvenlik Hizmeti, kurumların log kaynaklarını merkezi güvenlik görünürlüğü altında birleştirmeyi, saldırı davranışlarını tespit etmeyi, güvenlik olaylarını önceliklendirmeyi ve uygun müdahale süreçlerini otomatikleştirmeyi amaçlar.
SIEM Nedir?
SIEM – Security Information and Event Management, sunucular, ağ cihazları, güvenlik ürünleri, kullanıcı sistemleri, uygulamalar ve cloud platformları gibi farklı kaynaklardan log verilerini merkezi olarak toplayan ve analiz eden güvenlik teknolojisidir.
Kurum içerisinde yüzlerce hatta binlerce sistem bulunabilir.
Firewall ayrı log üretir.
Windows sunucular ayrı log üretir.
Active Directory ayrı log üretir.
EDR, VPN, WAF, e-posta güvenliği ve cloud platformları farklı olay kayıtları oluşturur.
Bu kayıtların birbirinden bağımsız olarak incelenmesi gerçek saldırıların tespit edilmesini zorlaştırabilir.
SIEM bu farklı kaynaklardan gelen verileri merkezi bir platformda bir araya getirir.
Amaç yalnızca log saklamak değildir.
Asıl değer, farklı olayların birbiriyle ilişkilendirilmesidir.
SOAR Nedir?
SOAR – Security Orchestration, Automation and Response, güvenlik operasyonlarındaki tekrarlanan süreçlerin otomatikleştirilmesini ve farklı güvenlik ürünlerinin ortak workflow içerisinde çalışmasını sağlayan güvenlik yaklaşımıdır.
Örneğin SIEM üzerinde zararlı bir IP adresiyle bağlantı tespit edildiğinde SOC analistinin manuel olarak;
IP reputation kontrol etmesi, threat intelligence sorgusu yapması, endpoint'i kontrol etmesi, firewall üzerinde IP'yi engellemesi ve ticket oluşturması
gerekebilir.
SOAR bu sürecin önemli bölümünü otomatik hale getirebilir.
Örneğin;
SIEM Alarmı → IOC Enrichment → Threat Intelligence Kontrolü → Endpoint Kontrolü → Firewall Block → Ticket Oluşturma → SOC Bildirimi
şeklinde bir playbook çalıştırılabilir.
Bu sayede güvenlik ekiplerinin tekrar eden operasyonel yükü azaltılabilir.
SIEM ve SOAR Birlikte Nasıl Çalışır?
SIEM ve SOAR arasındaki ilişkiyi en basit şekilde şu yapı üzerinden açıklayabiliriz:
Log → SIEM → Korelasyon → Alarm → SOAR → Playbook → Müdahale
SIEM farklı kaynaklardan gelen güvenlik olaylarını analiz eder.
Şüpheli davranış tespit edildiğinde alarm oluşturur.
SOAR bu alarmı alır ve önceden tanımlanmış playbook üzerinden gerekli analiz veya müdahale süreçlerini başlatır.
Bu nedenle SIEM ve SOAR birbirinin alternatifi değildir.
Birlikte kullanıldığında güvenlik operasyonunun Detection + Analysis + Response zincirini güçlendirir.
SecureSys SIEM ve SOAR Güvenlik Hizmeti
SecureSys SIEM ve SOAR Güvenlik Hizmeti, kurumun mevcut güvenlik altyapısının merkezi olarak izlenmesi ve güvenlik olaylarına daha hızlı müdahale edilmesi amacıyla yapılandırılabilir.
Hizmet kapsamında;
SIEM kurulumu, log source entegrasyonu, use case tasarımı, correlation rule geliştirme, dashboard ve raporlama, SOAR playbook tasarımı, otomasyon, Threat Intelligence entegrasyonu ve SOC operasyonu
birlikte ele alınabilir.
Amaç yalnızca SIEM lisansı veya SOAR ürünü sağlamak değildir.
SecureSys yaklaşımında teknoloji, güvenlik operasyonu ve saldırı senaryoları birlikte değerlendirilir.
SIEM Hangi Logları Toplar?
SIEM platformları kurumun ihtiyacına göre çok farklı kaynaklardan log toplayabilir.
Bunlar arasında;
Firewall, VPN, IDS/IPS, WAF, EDR/XDR, NDR, Active Directory, Windows Server, Linux Server, Database, Proxy, DNS, DHCP, Microsoft 365, Entra ID, AWS, Azure, Google Cloud, Kubernetes, uygulamalar ve güvenlik ürünleri
bulunabilir.
Ancak SIEM projesinin amacı mümkün olduğunca fazla log toplamak olmamalıdır.
Asıl soru şudur:
“Hangi log bize hangi saldırıyı tespit etme kabiliyeti sağlıyor?”
Bu yaklaşım gereksiz log maliyetlerini azaltırken güvenlik görünürlüğünün artırılmasına yardımcı olur.
Log Yönetimi Neden Önemlidir?
Bir siber güvenlik olayı gerçekleştiğinde geçmiş logların bulunması saldırının nasıl ilerlediğini anlamak açısından kritik olabilir.
Örneğin bir kullanıcı hesabının ele geçirildiği tespit edildiğinde;
hangi IP'den login yapıldığı, hangi sunuculara bağlanıldığı, hangi dosyalara erişildiği ve saldırının ne zaman başladığı
SIEM kayıtları üzerinden araştırılabilir.
Bu nedenle log yönetimi yalnızca uyumluluk amacıyla değil, incident investigation ve digital forensics açısından da önemlidir.
SIEM Korelasyon Nedir?
Correlation, birbirinden bağımsız güvenlik olaylarının ortak bir saldırı senaryosu altında ilişkilendirilmesidir.
Örneğin tek başına şu olayların hiçbiri kritik görünmeyebilir:
Bir kullanıcı 5 kez yanlış parola girdi.
Ardından başarılı login gerçekleşti.
Aynı kullanıcı kısa süre sonra farklı sunucuya RDP yaptı.
Daha sonra yüksek yetkili gruba eklendi.
Bu olaylar birlikte değerlendirildiğinde potansiyel hesap ele geçirme ve privilege escalation senaryosu ortaya çıkabilir.
SIEM correlation rule'ları bu olayları ilişkilendirerek SOC analistine daha anlamlı alarm sunabilir.
SIEM Use Case Nedir?
SIEM Use Case, kurum içerisinde tespit edilmesi hedeflenen belirli güvenlik senaryosudur.
Örneğin;
Brute Force Detection
Impossible Travel
Privileged Account Creation
Multiple Failed Login
Ransomware Activity
Suspicious PowerShell
Lateral Movement
Malware Communication
Data Exfiltration
Unauthorized Cloud Access
gibi senaryolar SIEM use case olarak oluşturulabilir.
Başarılı bir SIEM projesinde platformun kaç log aldığı değil, hangi gerçek tehditleri tespit edebildiği daha önemlidir.
MITRE ATT&CK ile SIEM Use Case Tasarımı
SIEM use case'lerinin MITRE ATT&CK çerçevesiyle ilişkilendirilmesi detection coverage açısından önemli avantaj sağlar.
Örneğin kurumun;
Initial Access,
Execution,
Persistence,
Privilege Escalation,
Credential Access,
Lateral Movement,
Command and Control
alanlarında hangi detection kurallarına sahip olduğu değerlendirilebilir.
Bu sayede SIEM altyapısındaki detection gap alanları ortaya çıkarılabilir.
SecureSys SIEM yaklaşımında MITRE ATT&CK tabanlı use case geliştirme modeli kullanılabilir.
SIEM Detection Engineering
Detection Engineering, saldırgan davranışlarının tespit edilmesi için gerekli güvenlik kurallarının sistematik olarak geliştirilmesidir.
Bu yaklaşım klasik “bir alarm kuralı yazalım” modelinden daha geniştir.
Detection engineer;
saldırı tekniğini analiz eder, gerekli log kaynaklarını belirler, correlation rule oluşturur, test eder ve false positive oranını optimize eder.
Örneğin credential dumping tespiti için yalnızca tek bir Event ID kullanmak yeterli olmayabilir.
Endpoint, Windows Security log ve identity bilgileri birlikte değerlendirilebilir.
Bu nedenle gelişmiş SIEM operasyonlarında Detection Engineering kritik uzmanlık alanıdır.
SOAR Playbook Nedir?
SOAR Playbook, belirli bir güvenlik olayı gerçekleştiğinde uygulanacak adımların önceden tanımlandığı otomasyon akışıdır.
Örneğin phishing alarmı için şu playbook oluşturulabilir:
E-posta Alarmı
↓
URL Reputation Kontrolü
↓
Domain Reputation Kontrolü
↓
Attachment Hash Analizi
↓
Kullanıcı Mailbox Kontrolü
↓
Aynı Maili Alan Diğer Kullanıcıların Tespiti
↓
Zararlı E-postaların Karantinaya Alınması
↓
SOC Ticket Oluşturma
Bu işlemlerin önemli bölümü manuel yapılabilir.
Ancak yüksek hacimli operasyonlarda SOAR kullanılması SOC ekibine ciddi zaman kazandırabilir.
Phishing SOAR Playbook
Phishing, SOAR otomasyonunun en yaygın kullanım senaryolarından biridir.
Bir kullanıcı şüpheli e-postayı SOC ekibine bildirdiğinde SOAR;
gönderici domainini kontrol edebilir, URL reputation sorgusu gerçekleştirebilir, dosya hash'lerini analiz edebilir ve Threat Intelligence kaynaklarından bilgi toplayabilir.
E-postanın zararlı olduğu doğrulanırsa aynı mesajın diğer mailbox'larda bulunup bulunmadığı araştırılabilir.
Yetkilendirilmiş otomasyon kapsamında zararlı e-postalar karantinaya alınabilir.
Böylece normalde 20–30 dakika sürebilecek manuel analiz birkaç dakika içerisinde tamamlanabilir.
Malware SOAR Playbook
EDR tarafından kritik malware alarmı üretildiğinde SOAR otomatik olarak;
dosya hash'ini threat intelligence platformlarında kontrol edebilir,
endpoint detaylarını alabilir,
kullanıcının kimlik bilgilerini sorgulayabilir,
ilgili IP ve domainleri analiz edebilir,
gerekirse endpoint izolasyon talebini çalıştırabilir.
Bu yaklaşım özellikle ransomware ve aktif malware olaylarında müdahale süresinin azaltılmasına yardımcı olur.
IOC Enrichment Nedir?
IOC Enrichment, IP, domain, URL veya hash gibi tehdit göstergelerinin ek güvenlik bilgileriyle zenginleştirilmesidir.
Örneğin SOC analisti bir IP adresi gördüğünde şu bilgileri araştırabilir:
IP hangi ülkeye ait?
Geçmişte malware ile ilişkili mi?
Threat Intelligence kaynaklarında kötü amaçlı olarak işaretlenmiş mi?
Hangi domainler bu IP üzerinde bulunuyor?
SOAR bu sorguları otomatik gerçekleştirerek sonucu SOC analistine hazır şekilde sunabilir.
SIEM ve Threat Intelligence Entegrasyonu
Threat Intelligence kaynaklarından elde edilen IOC'ler SIEM içerisinde kullanılabilir.
Örneğin bilinen zararlı domain listesi kurumun DNS ve proxy loglarıyla karşılaştırılabilir.
Eğer kurum cihazlarından biri bu domainle iletişim kurmuşsa alarm oluşturulabilir.
Threat Intelligence entegrasyonu SIEM'in yalnızca kurum içi davranışları değil, dış tehdit bağlamını da değerlendirmesine yardımcı olur.
SOAR ve Threat Intelligence
SOAR platformları Threat Intelligence entegrasyonlarından yoğun şekilde yararlanabilir.
Örneğin yeni IOC tespit edildiğinde SOAR farklı kaynaklardan otomatik bilgi toplayabilir.
Ardından belirlenen risk skoruna göre;
düşük riskte yalnızca kayıt açabilir,
orta riskte analiste eskalasyon yapabilir,
kritik riskte yetkilendirilmiş otomatik response sürecini başlatabilir.
Bu sayede threat intelligence verileri doğrudan operasyonel aksiyona dönüşebilir.
SIEM ve Active Directory
Active Directory logları SIEM'in en kritik veri kaynaklarından biridir.
SIEM üzerinden;
başarısız login, hesap kilitlenme, kullanıcı oluşturma, grup üyeliği değişiklikleri, Domain Admin aktiviteleri ve olağan dışı authentication
takip edilebilir.
Örneğin standart kullanıcının aniden Domain Admin grubuna eklenmesi kritik alarm oluşturabilir.
Active Directory saldırılarının erken tespit edilmesi ransomware ve lateral movement saldırılarının önlenmesi açısından önemlidir.
SIEM ve Microsoft 365
Microsoft 365 ortamlarında;
login aktiviteleri, mailbox olayları, administrator işlemleri, OAuth uygulama izinleri ve e-posta güvenliği olayları
SIEM'e entegre edilebilir.
Örneğin kullanıcının normal lokasyonundan farklı ülkeden login olması, kısa süre sonra forwarding rule oluşturması Business Email Compromise belirtisi olabilir.
Bu olaylar korelasyon ile tek incident altında değerlendirilebilir.
SIEM ve Entra ID
Entra ID logları identity-based saldırıların tespitinde önemli veri kaynağıdır.
SIEM;
riskli login,
MFA aktiviteleri,
privileged role değişiklikleri,
yeni uygulama izinleri
gibi olayları analiz edebilir.
Modern saldırılarda kimlik güvenliğinin giderek önem kazanması nedeniyle identity loglarının SIEM use case'lerine dahil edilmesi kritik hale gelmiştir.
SIEM ve EDR/XDR
EDR ve XDR platformlarından gelen endpoint alarmları SIEM'e aktarılabilir.
Bu alarmlar firewall, identity ve network loglarıyla ilişkilendirilebilir.
Örneğin EDR bir cihazda credential dumping tespit ettiğinde SIEM;
aynı kullanıcının farklı sistemlerde login yapıp yapmadığını
ve firewall üzerinde şüpheli dış bağlantı bulunup bulunmadığını
kontrol edebilir.
Bu yaklaşım saldırı zincirinin daha geniş görünmesini sağlar.
SIEM ve NDR
NDR tarafından tespit edilen anormal network davranışları SIEM'e aktarılabilir.
Örneğin NDR lateral movement veya C2 davranışı tespit etmiş olabilir.
SIEM bu bilgiyi endpoint ve identity loglarıyla korele ederek saldırının hangi kullanıcı ve sistemle ilişkili olduğunu gösterebilir.
SIEM ve DDR
Data Detection and Response sistemleri veri merkezli güvenlik olayları üretir.
Örneğin DDR;
bir kullanıcının yüksek miktarda hassas veri indirdiğini gösterebilir.
SIEM aynı anda;
kullanıcının olağan dışı lokasyondan login olduğunu,
EDR'nin endpoint üzerinde şüpheli process gördüğünü
ve NDR'nin yüksek hacimli outbound trafik tespit ettiğini
gösterebilir.
Bu olayların birlikte değerlendirilmesi kritik Data Exfiltration senaryosunu ortaya çıkarabilir.
SIEM ve Cloud Security
AWS, Azure ve diğer cloud platformlarının audit logları SIEM'e entegre edilebilir.
Bu sayede;
IAM değişiklikleri,
yeni access key oluşturulması,
olağan dışı API aktiviteleri,
public storage değişiklikleri
gibi olaylar merkezi olarak takip edilebilir.
Hybrid ve multi-cloud kullanan kurumlarda SIEM ortak güvenlik görünürlüğü sağlayabilir.
SIEM ve Kubernetes
Kubernetes ortamlarında audit logları ve container güvenlik olayları SIEM'e aktarılabilir.
Örneğin;
yeni privileged container oluşturulması,
şüpheli service account kullanımı,
cluster üzerinde olağan dışı API çağrıları
alarm senaryosuna dönüştürülebilir.
Cloud-native sistemlerin yaygınlaşmasıyla SIEM use case kapsamının container ortamlarını da içermesi önem kazanmıştır.
SIEM ve Veritabanı Güvenliği
Veritabanı audit kayıtları SIEM'e entegre edilerek kritik veri erişimleri takip edilebilir.
Örneğin DBA hesabının gece saatlerinde yüz binlerce müşteri kaydını sorgulaması olağan dışı davranış oluşturabilir.
Benzer şekilde yeni privileged database user oluşturulması SOC alarmına dönüştürülebilir.
SIEM ile Database Activity Monitoring birlikte kullanıldığında kritik veri erişimleri daha kapsamlı şekilde izlenebilir.
SIEM ile Ransomware Detection
Ransomware saldırıları tek bir alarmdan oluşmaz.
Saldırı;
Phishing → Execution → Credential Access → Privilege Escalation → Lateral Movement → Backup Manipulation → Encryption
şeklinde ilerleyebilir.
SIEM bu farklı aşamalardaki logları korele ederek ransomware saldırısını şifreleme başlamadan önce tespit etmeye yardımcı olabilir.
Örneğin;
olağan dışı PowerShell,
credential dumping,
çok sayıda RDP bağlantısı,
backup servislerinde değişiklik
aynı saldırı zincirinin göstergeleri olabilir.
SIEM ile Brute Force Detection
Brute force saldırılarında kullanıcı hesabına kısa süre içerisinde çok sayıda başarısız login yapılabilir.
SIEM belirli zaman aralığında;
aynı IP'den çok sayıda kullanıcıya,
veya aynı kullanıcı hesabına çok sayıda IP'den
başarısız login yapılmasını tespit edebilir.
Başarısız denemelerin ardından başarılı login gerçekleşmesi risk seviyesini yükseltebilir.
Impossible Travel Detection
Bir kullanıcının çok kısa süre içerisinde birbirinden coğrafi olarak uzak konumlardan login yapması Impossible Travel senaryosu oluşturabilir.
Örneğin hesap Türkiye'den giriş yaptıktan 10 dakika sonra Amerika'dan login yapmış görünüyorsa olay araştırılmalıdır.
SIEM identity loglarını analiz ederek bu tür anomalileri tespit edebilir.
Ancak VPN ve cloud proxy kullanımları false positive oluşturabileceği için detection kurallarının kurum ortamına göre optimize edilmesi gerekir.
Privileged Account Monitoring
Yüksek yetkili kullanıcı hesaplarının aktiviteleri SIEM tarafından özel olarak izlenmelidir.
Domain Admin, Global Administrator, root ve benzeri privileged account'ların gerçekleştirdiği işlemler kritik önem taşır.
Örneğin;
yeni kullanıcı oluşturma,
security group değişikliği,
audit log kapatma,
çok sayıda sisteme erişim
yüksek riskli aktiviteler olarak değerlendirilebilir.
SIEM False Positive Yönetimi
SIEM projelerinde en sık karşılaşılan sorunlardan biri aşırı alarm üretimidir.
Her olayın kritik olarak değerlendirilmesi SOC ekiplerinde Alert Fatigue oluşturabilir.
Bu nedenle correlation rule'ların düzenli olarak optimize edilmesi gerekir.
SecureSys SIEM hizmetinde;
false positive analizi, whitelist yönetimi, threshold optimizasyonu ve use case tuning
çalışmaları gerçekleştirilebilir.
Amaç daha fazla alarm üretmek değil, daha kaliteli alarm üretmektir.
Alarm Yorgunluğu ve SOAR
SOAR alarm yorgunluğunun azaltılmasına yardımcı olabilir.
Örneğin SOC analistinin her alarm için gerçekleştirdiği;
IP sorgulama,
domain reputation kontrolü,
endpoint lookup,
kullanıcı bilgisi sorgulama
işlemleri otomatik hale getirilebilir.
Analist böylece veri toplamaya zaman harcamak yerine olayın karar gerektiren bölümüne odaklanabilir.
SOAR ile Otomatik Endpoint İzolasyonu
Kritik malware saldırısında enfekte endpoint'in network'ten hızlı şekilde izole edilmesi gerekebilir.
SOAR uygun EDR entegrasyonuyla endpoint isolation işlemini otomatik veya onaylı şekilde gerçekleştirebilir.
Ancak bu süreç dikkatli tasarlanmalıdır.
Örneğin kritik üretim sunucusunun yanlış alarm nedeniyle otomatik izole edilmesi ciddi operasyonel kesinti yaratabilir.
Bu nedenle farklı varlık sınıfları için farklı response politikaları uygulanabilir.
SOAR ile Kullanıcı Hesabı Müdahalesi
Account compromise tespit edildiğinde SOAR;
kullanıcı hesabını disable etme,
aktif session'ları sonlandırma,
parola reset süreci başlatma,
MFA durumunu kontrol etme
gibi aksiyonları IAM veya identity sistemleriyle entegrasyon üzerinden destekleyebilir.
Bu otomasyon özellikle Business Email Compromise ve credential theft olaylarında müdahale süresini azaltabilir.
SOAR ile Firewall Otomasyonu
Threat Intelligence tarafından yüksek riskli zararlı IP veya domain tespit edildiğinde SOAR firewall üzerinde block işlemi gerçekleştirebilir.
Ancak IOC tabanlı otomasyonlarda yanlış engelleme riskine dikkat edilmelidir.
Örneğin paylaşımlı cloud IP adresinin yanlışlıkla engellenmesi birçok meşru servisin çalışmasını durdurabilir.
Bu nedenle risk scoring ve human approval mekanizmaları önemlidir.
Human-in-the-Loop SOAR
SOAR her işlemi tamamen otomatik gerçekleştirmek zorunda değildir.
Human-in-the-Loop modelinde belirli aşamalarda SOC analistinden onay alınabilir.
Örneğin;
IOC enrichment otomatik yapılır.
Risk skoru otomatik hesaplanır.
Endpoint izolasyonu için analist onayı istenir.
Bu yaklaşım otomasyon hızını insan değerlendirmesiyle birleştirir.
SIEM ve SOAR ile SOC Operasyonu
SIEM ve SOAR modern SOC operasyonlarının temel teknoloji katmanlarından biridir.
SIEM güvenlik olaylarını merkezi olarak toplar ve tespit eder.
SOAR müdahale süreçlerini hızlandırır.
SOC analistleri ise bu teknolojileri kullanarak olayları değerlendirir ve gerekli kararları verir.
Bu nedenle ideal yapı;
SIEM + SOAR + Threat Intelligence + SOC Analistleri + Incident Response
şeklinde değerlendirilebilir.
Managed SIEM Nedir?
Managed SIEM, SIEM altyapısının uzman güvenlik ekibi tarafından yönetildiği hizmet modelidir.
Hizmet kapsamında;
log source yönetimi,
use case geliştirme,
correlation tuning,
alarm izleme,
raporlama
ve platform yönetimi
sunulabilir.
Kendi bünyesinde geniş SIEM uzmanlığı bulunmayan kurumlar için Managed SIEM önemli operasyonel avantaj sağlayabilir.
Managed SOAR Nedir?
Managed SOAR, kurumun güvenlik otomasyon süreçlerinin uzman ekip tarafından geliştirilmesi ve yönetilmesidir.
Yeni playbook'lar hazırlanabilir, mevcut akışlar optimize edilebilir ve güvenlik ürünleri arasındaki entegrasyonlar yönetilebilir.
SOAR'ın gerçek değeri ilk kurulum sırasında oluşturulan birkaç playbook'tan değil, zaman içerisinde sürekli geliştirilen otomasyon kütüphanesinden gelir.
Managed SIEM ve SOAR Hizmeti
SecureSys tarafından sunulabilecek Managed SIEM ve SOAR Hizmeti, kurumun güvenlik operasyonlarının teknoloji ve uzman ekip açısından birlikte yönetilmesini amaçlar.
Hizmet;
SIEM yönetimi + SOAR otomasyonu + Threat Intelligence + SOC monitoring + Incident Response desteği
şeklinde yapılandırılabilir.
Bu model özellikle 7x24 güvenlik operasyonu ihtiyacı bulunan kurumlarda değerlendirilebilir.
7x24 SIEM ve SOAR İzleme
Siber saldırılar yalnızca çalışma saatlerinde gerçekleşmez.
Bu nedenle kritik kurumlarda SIEM alarmlarının 7x24 izlenmesi önemlidir.
SecureSys SOC modeli kapsamında kritik SIEM incident'ları sürekli izlenebilir.
SOAR ile ilk analiz ve enrichment süreçlerinin otomatik gerçekleştirilmesi SOC analistlerinin alarmı daha hızlı değerlendirmesine yardımcı olabilir.
MTTD ve MTTR Nasıl Azaltılır?
MTTD – Mean Time to Detect, saldırının gerçekleşmesi ile tespit edilmesi arasındaki süreyi ifade eder.
MTTR – Mean Time to Respond, tespit sonrasında müdahalenin ne kadar sürede gerçekleştirildiğini gösterir.
SIEM'in temel katkısı MTTD'yi azaltmak,
SOAR'ın önemli katkılarından biri ise MTTR'yi azaltmaktır.
Bu nedenle iki platform birlikte kullanıldığında detection ve response sürecinin tamamı optimize edilebilir.
SIEM ve SOAR Kurulum Süreci
1. Mevcut Altyapının Analizi
Kurumdaki mevcut güvenlik ürünleri, sunucular, cloud sistemleri ve log kaynakları belirlenir.
2. Log Source Önceliklendirmesi
Her log kaynağı aynı güvenlik değerine sahip değildir.
Kritik kaynaklar önceliklendirilir.
3. SIEM Entegrasyonu
Log kaynakları SIEM platformuna entegre edilir.
4. Use Case Tasarımı
Kurumun risk profiline göre saldırı senaryoları oluşturulur.
5. Correlation Rule Geliştirme
Gerekli detection kuralları hazırlanır.
6. MITRE ATT&CK Mapping
Use case'ler saldırı teknikleriyle eşleştirilebilir.
7. SOAR Entegrasyonu
Firewall, EDR, XDR, e-posta, ticketing ve Threat Intelligence sistemleri SOAR'a bağlanabilir.
8. Playbook Geliştirme
Phishing, malware, IOC ve account compromise gibi olaylar için otomasyon senaryoları oluşturulur.
9. SOC Entegrasyonu
Alarm ve eskalasyon süreçleri belirlenir.
10. Sürekli Tuning
False positive oranları ve yeni tehditler doğrultusunda sistem sürekli iyileştirilir.
SIEM Projesinde En Sık Yapılan Hatalar
Başarısız SIEM projelerinin önemli bölümü teknoloji seçiminden değil, yanlış operasyon modelinden kaynaklanır.
En sık görülen problemler arasında;
gereksiz tüm logların toplanması, use case oluşturulmaması, default correlation rule'ların kullanılması, false positive tuning yapılmaması, log kaynaklarının kalitesinin kontrol edilmemesi ve SOC süreçlerinin tanımlanmaması
bulunur.
SIEM satın almak ile SIEM operasyonu oluşturmak aynı şey değildir.
SecureSys yaklaşımında SIEM projesinin merkezine use case ve detection engineering yerleştirilmesi hedeflenir.
SOAR Projesinde En Sık Yapılan Hatalar
SOAR projelerinde de otomasyon uğruna gereğinden fazla otomasyon yapılması risklidir.
Yanlış tasarlanmış bir playbook;
meşru IP'yi engelleyebilir,
kritik hesabı kapatabilir,
production endpoint'i izole edebilir.
Bu nedenle SOAR süreçleri risk bazlı tasarlanmalıdır.
Düşük riskli işlemler tamamen otomatik yapılabilirken kritik aksiyonlarda analist onayı gerekebilir.
SIEM ve SOAR Hangi Kurumlar İçin Uygundur?
SIEM ve SOAR özellikle;
finans kuruluşları, kamu kurumları, savunma sanayii, enerji, telekom, sağlık, e-ticaret, teknoloji şirketleri, holdingler ve kritik altyapılar
için önemli güvenlik bileşenleridir.
Ancak orta ölçekli kurumlarda da Managed SIEM/SOAR modeliyle merkezi güvenlik görünürlüğü sağlanabilir.
SIEM ve SOAR ile Uyumluluk
SIEM logların merkezi olarak toplanması ve saklanması açısından kurumların güvenlik ve denetim süreçlerine katkı sağlar.
ISO/IEC 27001, PCI DSS ve farklı sektörel gereksinimler kapsamında log yönetimi ve güvenlik olaylarının izlenmesi önemli olabilir.
SOAR ise olay müdahale süreçlerinin standartlaştırılması ve kayıt altına alınmasına yardımcı olabilir.
Ancak herhangi bir SIEM veya SOAR ürününün tek başına mevzuat uyumu sağladığı düşünülmemelidir.
SIEM ve SOAR Raporlama
Profesyonel SIEM/SOAR hizmetinde raporlama yalnızca log miktarını göstermemelidir.
Yönetim açısından;
kritik incident sayısı, tehdit türleri, MTTD, MTTR, en sık tetiklenen use case'ler, müdahale süreleri ve güvenlik trendleri
raporlanabilir.
Teknik ekipler için ise;
correlation rule performansı,
false positive oranları,
log source health,
playbook execution sonuçları
gibi detaylar sunulabilir.
Neden SecureSys SIEM ve SOAR Güvenlik Hizmeti?
SIEM ve SOAR projelerinin başarısı yalnızca ürün kurulumuna bağlı değildir.
Asıl değer doğru log kaynaklarının seçilmesi, gerçek saldırı senaryolarına uygun use case'lerin oluşturulması ve response süreçlerinin doğru otomatikleştirilmesiyle ortaya çıkar.
SecureSys SIEM ve SOAR Güvenlik Hizmeti, kurumların güvenlik olaylarını merkezi olarak tespit etmesini, analiz etmesini ve müdahale süreçlerini hızlandırmasını amaçlar.
Hizmet kurumun ihtiyaçlarına göre;
SIEM kurulumu, SOAR kurulumu, log entegrasyonu, use case geliştirme, Detection Engineering, MITRE ATT&CK mapping, Threat Intelligence, SOC, Incident Response, EDR/XDR/NDR ve DDR entegrasyonları
ile birlikte yapılandırılabilir.
SecureSys yaklaşımında amaç yalnızca log toplamak değil;
doğru veriyi toplamak, gerçek tehdidi tespit etmek ve doğru aksiyonu mümkün olan en kısa sürede almak
olarak ele alınır.
SecureSys SIEM ve SOAR Güvenlik Hizmeti; kurumların güvenlik loglarını merkezi olarak analiz eden, saldırı senaryolarını korele eden ve güvenlik olaylarına müdahale süreçlerini otomatikleştiren bütünleşik Detection & Response hizmetidir.
Sık Sorulan Sorular
SIEM nedir?
SIEM, farklı sistemlerden güvenlik loglarını merkezi olarak toplayan, analiz eden ve saldırı senaryolarını korele eden Security Information and Event Management teknolojisidir.
SOAR nedir?
SOAR, güvenlik ürünleri arasındaki operasyonları orkestre eden ve olay müdahale süreçlerini otomatikleştiren Security Orchestration, Automation and Response teknolojisidir.
SIEM ve SOAR arasındaki fark nedir?
SIEM tehditlerin tespit edilmesine ve analizine odaklanırken SOAR bu tehditlere yönelik müdahale ve otomasyon süreçlerine odaklanır.
SIEM ve SOAR birlikte kullanılabilir mi?
Evet. En güçlü kullanım modeli SIEM'in tespit ettiği güvenlik olaylarının SOAR üzerinden enrichment ve response süreçlerine aktarılmasıdır.
SIEM ile XDR aynı mıdır?
Hayır. SIEM geniş kapsamlı log yönetimi ve korelasyon yaparken XDR daha çok güvenlik telemetry'sinin saldırı odaklı analizine ve response süreçlerine odaklanır. Birlikte kullanılabilir.
SIEM ile SOC arasındaki fark nedir?
SIEM bir teknolojidir. SOC ise güvenlik olaylarını izleyen ve yöneten insan, süreç ve teknoloji yapısının tamamıdır.
SOAR otomatik olarak kullanıcı hesabını kapatabilir mi?
Gerekli IAM entegrasyonu ve kurum politikası bulunduğunda otomatik veya analist onaylı hesap müdahaleleri tasarlanabilir.
SOAR firewall üzerinde IP engelleyebilir mi?
Uygun entegrasyon bulunduğunda belirlenen politikalar doğrultusunda firewall block işlemleri otomatikleştirilebilir.
Managed SIEM nedir?
Managed SIEM, SIEM platformunun uzman güvenlik ekibi tarafından kurulması, izlenmesi ve yönetilmesidir.
7x24 SIEM izleme yapılabilir mi?
Evet. SIEM platformları SOC operasyonuyla birlikte 7x24 izlenebilir.
Alarmı Görmek Yetmez, Aksiyona Dönüştürmek Gerekir
Modern kurumlarda güvenlik sistemleri her gün binlerce olay üretmektedir.
Asıl problem verinin eksikliği değil, doğru olayın doğru zamanda fark edilmesidir.
SIEM;
“Ne oluyor?”
sorusunun cevabını bulmaya yardımcı olur.
SOAR ise;
“Şimdi ne yapmalıyız?”
sorusunun cevabını otomasyona dönüştürür.
SecureSys SIEM ve SOAR Güvenlik Hizmeti ile kurumunuzdaki güvenlik loglarını merkezi olarak analiz edebilir, saldırı senaryolarınızı MITRE ATT&CK tabanlı use case'lerle izleyebilir ve güvenlik olaylarına müdahale süreçlerini otomatikleştirebilirsiniz.
Kurumunuza özel SIEM, SOAR ve SOC mimarisini belirlemek için SecureSys ile iletişime geçin.
Bu hizmet hakkında daha fazla bilgi almak ister misiniz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.