Proxy Log Türleri ve İçerdiği Kritik Alanlar
Proxy logları, ağ trafiğini izlemek ve güvenlik denetimi yapmak amacıyla tutulan kayıtlardır. Kullanım yerine göre üç ana türe ayrılır:
Proxy Log Türleri
- Forward Proxy Logları: İç ağ kullanıcılarının internet çıkış kayıtlarını tutar.
- Reverse Proxy Logları: Dış dünyadan kurum içi sunuculara gelen trafiği kaydeder.
- Transparent Proxy Logları: Kullanıcı farkında olmadan trafiğin izlenmesini sağlar.
Loglarda Bulunan Temel Alanlar
- Kaynak IP ve Zaman Damgası
- Hedef URL / Domain
- HTTP Metodu ve Durum Kodu
- Gönderilen / Alınan Veri Miktarı
-
Kullanıcı ve User-Agent Bilgisi
Şüpheli Trafik Desenlerinin Belirlenmesi
Proxy log analizi ile veri sızıntısı tespiti, normal ağ davranışının belirlenmesi ve bu davranıştan sapmaların analiz edilmesine dayanır. Özellikle outbound trafik, hedef domain yapısı ve kullanıcı davranışları kritik göstergelerdir.
Anormal Veri Transferi
- Kısa sürede gerçekleşen yüksek hacimli veri çıkışı veya mesai dışı transferler risk göstergesidir. “Transferred bytes” ve oturum süresi alanları analiz edilerek eşik bazlı alarmlar oluşturulmalıdır.
- Kısa sürede gerçekleşen yüksek hacimli veri çıkışı veya mesai dışı transferler risk göstergesidir. “Transferred bytes” ve oturum süresi alanları analiz edilerek eşik bazlı alarmlar oluşturulmalıdır.
Riskli Domain Erişimleri
- Yeni kayıtlı, düşük reputasyonlu veya kurumsal faaliyetle ilgisiz domainlere bağlantılar incelenmelidir. Tehdit istihbaratı ile korelasyon önerilir.
- Yeni kayıtlı, düşük reputasyonlu veya kurumsal faaliyetle ilgisiz domainlere bağlantılar incelenmelidir. Tehdit istihbaratı ile korelasyon önerilir.
Periyodik Küçük Veri Aktarımı
- Belirli aralıklarla tekrarlayan küçük veri çıkışları gizli veri sızıntısı göstergesi olabilir. Davranış analizi ile tespit edilmelidir.
- Belirli aralıklarla tekrarlayan küçük veri çıkışları gizli veri sızıntısı göstergesi olabilir. Davranış analizi ile tespit edilmelidir.
Şifreli Trafik Anomalileri
- SSL inspection loglarında sertifika uyumsuzlukları, anormal TLS parametreleri ve şüpheli SNI değerleri kontrol edilmelidir.
- SSL inspection loglarında sertifika uyumsuzlukları, anormal TLS parametreleri ve şüpheli SNI değerleri kontrol edilmelidir.
DNS ve HTTP Tünelleme
- Uzun subdomain sorguları, yüksek frekanslı DNS istekleri ve anormal HTTP POST trafiği potansiyel veri sızıntısı göstergesidir.
- Uzun subdomain sorguları, yüksek frekanslı DNS istekleri ve anormal HTTP POST trafiği potansiyel veri sızıntısı göstergesidir.
Kullanıcı Davranış Sapmaları
- Görev dışı erişimler, yeni dosya paylaşım servisleri ve farklı lokasyonlardan oturum açma durumları iç tehdit riski oluşturabilir.
- Görev dışı erişimler, yeni dosya paylaşım servisleri ve farklı lokasyonlardan oturum açma durumları iç tehdit riski oluşturabilir.
SIEM Entegrasyonu ve Korelasyon Kuralları
Proxy loglarının tek başına incelenmesi yeterli değildir. Etkili veri sızıntısı tespiti için logların bir SIEM platformuna entegre edilmesi gerekir. SIEM sistemleri, farklı kaynaklardan (proxy, firewall, EDR, DNS vb.) gelen logları merkezi olarak toplayarak korelasyon kuralları üzerinden anlamlı güvenlik olayları üretir.
Log Entegrasyonu
Proxy logları syslog, agent veya API aracılığıyla SIEM’e aktarılır. Normalizasyon ve parsing işlemleri ile alanlar (IP, kullanıcı, veri miktarı, URL vb.) analiz edilebilir hale getirilir.
Korelasyon Kuralları
Veri sızıntısını tespit etmek için örnek kurallar:
- Belirli süre içinde eşik değeri aşan veri çıkışı
- Mesai dışı büyük upload işlemleri
- Riskli domain + yüksek veri transferi kombinasyonu
- Aynı kullanıcıdan hem başarısız login hem yüksek veri transferi
- DNS anomali + HTTP POST yoğunluğu
Alarm ve Olay Yönetimi
Tanımlanan kurallar tetiklendiğinde SIEM olay (event) üretir. Bu olaylar SOC analistleri tarafından incelenir, risk skoru belirlenir ve gerekirse incident response süreci başlatılır.
Kullanıcı Davranış Analizi (UBA) ile Tehdit Tespiti
Kullanıcı Davranış Analizi (UBA), kullanıcıların normal erişim alışkanlıklarını modelleyerek bu davranışlardan sapmaları tespit etmeyi amaçlar. Proxy logları; erişim saatleri, hedef domainler ve veri transfer hacmi gibi kritik veriler sağlayarak bu analiz sürecini destekler. Mesai dışı yüksek veri çıkışı veya alışılmadık bağlantılar potansiyel tehdit olarak değerlendirilir ve SIEM entegrasyonu ile daha anlamlı güvenlik olaylarına dönüştürülür.
Proxy Log Analizi ile Veri Sızıntısı Tespiti