25
OĞUZCAN PAMUK SALDIRI TİPLERİ VE LOG ANALİZİ

Saldırı Tipleri ve Log Yönetimi

Embed Size (px)

Citation preview

Page 1: Saldırı Tipleri ve Log Yönetimi

OĞUZCAN PAMUK

SALDIRI TİPLERİ VE LOG ANALİZİ

Page 2: Saldırı Tipleri ve Log Yönetimi

AJANDA

▸ Log nedir ?

▸ Log tutma amaçları nelerdir ?

▸ Log türlerinden örnekler

▸ SIEM nedir ? Örnek bir SIEM incelemesi - Splunk

▸ Saldırı türleri ve log analizleri

▸ BWAPP

▸ Yarışma - Log analizi

Page 3: Saldırı Tipleri ve Log Yönetimi

LOG NEDİR ?

▸ Sistem üzerindeki aktivitelerin kaydı olarak ifade edilebilir.

▸ Bir olayı aydınlatmak amacıyla ihtiyaç duyulan hareketlerin bütünüdür.

▸ Amaçları ;

Güvenlik

Hata giderme

Performans

Denetim

Page 4: Saldırı Tipleri ve Log Yönetimi

LOG TÜRLERİNDEN ÖRNEKLER

▸ Uygulama logları

▸ Erişim logları

▸ Web servis logları

▸ İşletim sistemi logları

Page 5: Saldırı Tipleri ve Log Yönetimi

LOG ÖRNEKLERİ - WİNDOWS EVENT VIEWER

▸ Windows işletim sistemi üzerindeki aktiviteleri takip edebileceğimiz uygulamadır.

▸ Application , Security , Systems logları ve detayları

Page 6: Saldırı Tipleri ve Log Yönetimi

LOG ÖRNEKLERİ - GMAIL ERISIM LOGLARI

▸ Hani ip adresinden, hangi tarihte , hangi tarayıcı üzerinden erişildiğini gösteren etkinlik geçmişi.

Page 7: Saldırı Tipleri ve Log Yönetimi

SIEM - SECURITY INFORMATION AND EVENT MANAGEMENT

▸ Farklı yazılım ve donanım loglarının aynı formatta ve tek bir merkezde tutulmasını sağlayan yazılım/donanım çözümüdür.

▸ Yetenekleri ;

Log toplama

Birleştirme

Korelasyon

Olay analizi

Aksiyon alma

Page 8: Saldırı Tipleri ve Log Yönetimi

SIEM - SECURITY INFORMATION AND EVENT MANAGEMENT

▸ SIEM tek başına güvenlik sağlamaz!

▸ SIEM ile her şeyin değil , ihtiyaç duyulan logların alınması gerekmektedir.

▸ Logları almak güvenlik için yeterli değildir. Kurallar yazılarak etkin kullanım sağlanmalıdır.

Page 9: Saldırı Tipleri ve Log Yönetimi

ÖRNEK BİR SIEM İNCELEMESİ - SPLUNK

Page 10: Saldırı Tipleri ve Log Yönetimi

SPLUNK - ÖRNEK

Page 11: Saldırı Tipleri ve Log Yönetimi

SPLUNK - ÖRNEK

Page 12: Saldırı Tipleri ve Log Yönetimi

SPLUNK - ÖRNEK

Page 13: Saldırı Tipleri ve Log Yönetimi

LOG INCELEME - PORT TARAMA

▸ Port tarama ; hedefe TCP yada UDP paketleri gönderip portun durumunu sorgulama işlemidir.

▸ Basit port tarama örnek :

nmap 192.168.1.36 -sS

‣ Örnek log kaydını inceleyelim.

Page 14: Saldırı Tipleri ve Log Yönetimi

LOG INCELEME - PORT TARAMA

Page 15: Saldırı Tipleri ve Log Yönetimi

LOG KAYNAKLARINI KULLANARAK MANTIKSAL KURAL YAZIMI

▸ Amaç ; anormallikleri gerçek zamanda tespit edebilmek.

▸ Örnek, windows event viewer üzerinden yanlış şifre denemeleri.

Tartışalım ?

Page 16: Saldırı Tipleri ve Log Yönetimi

SALDIRI TİPLERİ VE LOG ANALİZİ

Page 17: Saldırı Tipleri ve Log Yönetimi

BWAPP

▸ Atak tiplerini denemeye olanak sağlayan ücretsiz bir uygulama

▸ 100 farklı zafiyet barındırmaktadır.

▸ SQL Injection , Cross Site Scripting , DOS , vb.

Page 18: Saldırı Tipleri ve Log Yönetimi

SQL INJECTION

▸ Kayıtlı olmayan kullanıcı ile login olmayı deneyelim

Page 19: Saldırı Tipleri ve Log Yönetimi

SQL INJECTION

▸ Kullanıcı bilgilerinin yerine, '=' 'or' ifadesini yazıyoruz

Page 20: Saldırı Tipleri ve Log Yönetimi

SQL INJECTION

▸ 192.168.1.21/bWAPP/sqli_1.php?title=null' union select 1,2,3,4,5,6,7-- -

Page 21: Saldırı Tipleri ve Log Yönetimi

SQL INJECTION

▸ User - Password bilgisi elde edilebilir mi ? Nasıl ?

▸ Tartışalım.

Page 22: Saldırı Tipleri ve Log Yönetimi

REMOTE / LOCAL FILE INCLUSION

▸ http://192.168.1.21/bWAPP/rlfi.php?language=/etc/passwd

▸ http://192.168.1.21/bWAPP/rlfi.php?language=http://www.oguzpamuk.com/hakkimda/

Page 23: Saldırı Tipleri ve Log Yönetimi

OS COMMAND INJECTION

▸ www.nsa.gov; cat /etc/passwd

Page 24: Saldırı Tipleri ve Log Yönetimi

YARIŞMA

Page 25: Saldırı Tipleri ve Log Yönetimi

TEŞEKKÜRLER