~/sibercrew
Ağ Güvenliği

IDS/IPS: Saldırı Tespit ve Önleme Sistemleri

Firewall'ın geçirdiği trafiği izleyip anormal davranışları yakalayan ikinci savunma katmanı.

IDS (Intrusion Detection System) ve IPS (Intrusion Prevention System), ağ trafiğini izleyerek şüpheli aktiviteyi tespit eden (IDS) ya da tespit edip otomatik engelleyen (IPS) sistemlerdir. Bu makale, imza yazımı, yerleştirme mimarisi ve gerçek dünya zorluklarına odaklanır.

İmza Tabanlı Tespit: Snort/Suricata Kural Yapısı

Açık kaynaklı IDS/IPS motorları (Snort, Suricata) kurallarını belirli bir sözdizimiyle tanımlar:

alert tcp any any -> $HOME_NET 445 (msg:"Olası SMB exploit denemesi"; \
  content:"|ff|SMB"; offset:4; depth:4; \
  content:"|00|"; distance:3; within:1; \
  sid:1000001; rev:1;)

Bu kural: 445 portuna (SMB) gelen ve belirli byte dizilerini içeren trafiği yakalar. content alanları, paketin ham baytlarında aranacak imzaları tanımlar; offset/depth/distance/within ise bu aramanın paket içindeki hangi konumda yapılacağını belirler.

Anomali Tabanlı Tespit: İstatistiksel Temeller

Anomali tabanlı sistemler genellikle şu yöntemlerden birini veya kombinasyonunu kullanır:

  • Eşik tabanlı (threshold-based): Belirli bir metrik (örneğin dakikada bağlantı sayısı) tanımlı bir eşiği aşarsa uyarı üretir.
  • İstatistiksel model: Ortalama ve standart sapma hesaplanarak "normal" davranış aralığı belirlenir; bu aralığın dışına çıkan trafik anomali sayılır.
  • Makine öğrenmesi tabanlı: Denetimsiz öğrenme (unsupervised learning) ile ağ trafiğinin normal profilini öğrenip sapmaları tespit eder — yüksek doğruluk potansiyeli var ama model açıklanabilirliği (explainability) düşük olabilir.

Evasion (Atlatma) Teknikleri ve Zorluklar

Saldırganlar IDS/IPS'i atlatmak için çeşitli teknikler kullanır:

  • Fragmentation: Paketi küçük parçalara bölerek imza eşleşmesini bozmak.
  • Encoding/obfuscation: Zararlı payload'ı farklı kodlamalarla (URL encoding, Unicode vb.) gizlemek.
  • Timing: Tespiti zorlaştırmak için saldırıyı çok yavaş yaymak (low and slow).

Bu yüzden modern IPS'ler paket birleştirme (reassembly) ve normalizasyon yaparak bu tür atlatma tekniklerine karşı savunma sağlar.

Pratik Senaryo

Bir güvenlik operasyon merkezi (SOC), Suricata tabanlı bir IPS'i inline modda internet çıkışına yerleştiriyor. Bir gün, bilinen bir zararlı yazılım ailesinin C2 trafiğine ait bir imza tetikleniyor ama trafik parçalanmış (fragmented) paketler hâlinde gönderildiği için ilk başta yakalanamıyor. IPS'in paket yeniden birleştirme (TCP reassembly) özelliği devreye girip tüm akışı tek bir bütün olarak değerlendirdiğinde imza eşleşiyor ve bağlantı otomatik olarak kesiliyor. Bu senaryo, sadece imza yazmanın yetmediğini, motorun protokol normalizasyon yeteneğinin de kritik olduğunu gösteriyor.

Konumlandırma Mimarisi

  • NIDS/NIPS: Ağın kritik geçiş noktalarına (TAP veya SPAN port üzerinden) yerleştirilir.
  • HIDS/HIPS: Uç noktalara (endpoint) kurulur, dosya bütünlüğü izleme (file integrity monitoring) ve sistem çağrısı (syscall) analizi yapar.

Bu makale, IDS/IPS kavramlarının orta-ileri seviye teknik bir özetidir; SiberCrew ekibi tarafından hazırlanmış özgün içeriktir.