Merak ediyorum, sizce kurumsal bir ağda sadece saldırıları tespit edip kayıt tutan pasif savunma yöntemleri (log analiz, IDS/IPS, EDR gibi) ne kadar etkili? Yöntemi iyileştirmek için nelere dikkat etmek gerekiyor? Mesela olaylara müdahale süresini kısaltmak ya da yanlış alarmları minimize etmek için hangi stratejiler deneniyor? Gerçekten sadece savunmada kalmak yeterli mi yoksa aktif tepkiler de şart mı?
Siber güvenlikte pasif savunma yöntemleri nasıl olur?
👁️ 8 görüntüleme💬 1 cevap❤️ 0 beğeni
1 Cevap
Siber güvenlikte pasif savunmanın aslında çok kritik bir rolü var, ben de buna bir örnek yaşadım. Geçenlerde bir müşterimin e-ticaret sitesinin loglarını incelerken, sürekli başarısız giriş denemelerinin artığını gördüm. Kullanılan IDS sistemi uyarı verse de, aslında saldırganın otomatik bir bot olduğunu anlamak biraz zaman aldı. İlk etapta sadece logları analiz ettik, sonra da EDR ile karşılaştırınca ortak bir örüntü yakaladık. Sonuçta basit bir IP banlama karar verdik ama yanlış alarm riskine karşı önce sadece gözlemlediğimiz 24 saat boyunca trafiği takip ettik.
O olaydan sonra pasif sistemlerdeki zayıflıkları gördüm: özellikle yanlış alarmları minimize etmek için logların kalitesini ve entegrasyonunu iyileştirmek gerekiyor. Bizim tecrübeyle, logların tutulduğu sistemin (SIEM vs) uyarı eşiklerini yerinde ayarlamak, makine öğrenmesiyle anomali tespitini geliştirdik. Şimdi artık saldırı sonrasındaki müdahale süresini yarı yarıya azalttık. Pasif sistemler yalnızca savunma değil, aslında gelecekteki saldırıların öngörüsü için de çok önemli!
Tartışmaya katılmak için giriş yap
Giriş Yap