SlideShare a Scribd company logo
1 of 5
ANET SureLog VPN Kullanıcı Takibi: RDP, Çalıştırılan Programlar, Dosya
İşlemleri ve İnternet Erişimleri
Ertugrul.akbas@anetyazilim.com.tr
eakbas@gmail.com
VPN kullanıcılarınınnetworkünüze geldiktensonrayaptıklarınıtakipetmekhemgüvenlikkontrolleri
hemde uyumluluk(PCI,ISO27001) açısından temel ve de kritikaktivitelerdenbiridir.Pekçoklog
yönetimi ve SIEMyazılımındaayrı ayrı VPN,RDP,çalıştırılan işlem(process) listesi,dosyaişlemleri
alınabilirken;dünyadaçokazyazılımda herhangi birajankullanmadan,sadece sistemloglarınıve
Firewall loglarınıkullanarak
 VPN ->RDP
 VPN->RDP->RDP
 VPN ->RDP->İşlem (Process)
 VPN ->RDP->Dosya Erişimleri (File Access)
 VPN ->RDP->İnternet Erişimleri (Internet&WEB) Access
 VPN->RDP->RDP->İşlem (Process)
 VPN->RDP->RDP->Dosya Erişimleri (File Access)
 VPN ->RDP-> RDP-> İnternet Erşimleri (Internet&WEB) Access
Şeklindebirbiri ile ilişkili sessionlarıtakipederekVPN kullanıcısınınyaptığıbirdenfazlaRDP ve
çalıştırdığı yazılımlarve eriştiği dosyalariçin raporve alarmdesteği sunabilir.Buyazılımlardanbiri
olanANET SureLogyazılımının VPN takipmodülüaşağıdaanlatılmaktadır. SureLogbuişlemi VPN
takipmodülüile yaparkenbazıçözümlerVPN,RDP,çalışan işlemlistesi,dosyaişlemleri raporlarını
birleştirerekgöstermeye çalışmaktadır(JoinOperation).Bubirleştirmeişlemipekçokaçıdan sağlıklı
sonuçsağlamayacağı gibi, bazıdurumlardazatenbirleştirmekde mümkünolmayacaktır. Teknik
olarakbir joinişlemi yapılabilse bile bukezde aşağıdaki parametrelerinbelirsizliğidurumuortaya
çıkar.
 VPN yapılantarihile RDP yapılantariharasındaki ilişki
 VPN kullanıcıile ADkullanıcısıaynı mı?
 Raporları join yapmakiçinortakalanlar
 VPN bağlantıkopuşkriteri.Örnekmax 2 saat açık kalabilir
 Vb..
Rapor birleştirmeile oluşanraporundoğrulukoranıyukarıdaki ve benzeri parametrelerin
belirlenmesine bağlıdır.Ayrıcaaşağıda açıklanan SureLogVPN takip modülündeki gibi raporların
tamamını alamazsınız çünkü VPN ardındanRDP ardından da çalıştırılan işlemler(VPN->RDP->Process)
ilişkisini veyaRDP ardındanda erişilendosya(VPN->RDP->FileAccess) ilişkisini ayrıayrı tabloları
birleştirerekoluşturmakmümkündeğildir. AynıVPN kullanıcılarıtarafındanbirdenfazlaRDP
yapılmasıdurumuzatenyukarıdaki birleştirmeyöntemi ileyapılamayacağıgibi SureLogharicinde
yapabilenüründe yokdenecekkadarazdır.
SURELOG VPN TAKİP MODÜLÜ
Bu modülde 2seviye mevcuttur.Birinci seviye sadece VPN kullanıcılarınınRDPiçinkullandığıyetkileri
ve ne zamanRDP yapıldığının takibininyeterli olduğudurumlariçinkullanılanilkseviye modüldür.
Burada sadece RDPkullanıcılarıntakibi yapılmaktadır.2. Seviye modülise ilkseviyemodülü
içermekte ve ayrıcabuna ekolarakkullanıcının RDP densonra yaptığı işlemve dosyaerişimlerini de
takipetmekte ve dahada ileri giderekeğerkullanıcıilkRDPyaptığı makinadandahabaşka makinelere
aynı kullanıcıadı ile RDPyaparsaonları da takipediporalardaki işlemve dosyaişlerini de takip
edebilmektedir.
Sadece RDP kullanıcıları takibi:
KorelasyonmotoruVPN kuruldu,VPN koptuve arasındaki RDPolaylarını%100 doğruluklave bütün
ilişkileritakipederekoluşturur.VPN koptuktansonrayapılanhiçbirRDPyi VPN bağlantısıile
ilişkilendirmez.Benzerşekilde VPN kurulduktansonraki bütünRDPolaylarınıda%100 doğrulukla
raporlar
Yukarıdaki resimde de görüldüğügibi tekbirraporaltındakullanıcınıne zamanVPN yapmış?,nereden
nereye VPN yapmış?VPN yaptıktansonranereye RDPyapmış?Hepsini tektektakipedebilmek
mümkün.
Yukarıdaki raporlar oluşturtulurkensistemotomatikolarakVPN koptuğundaRDPleri takibi bırakır.
Eğer tekrarVPN kurulurve kurulanVPN ile ilişkili RDPbaşlarsakaydabaşlar.
Arka arkaya birdenfazla RDP ve işlem,dosya erişimi takibi:
Bu raporların ve alarmlarınoluşmasıiçinenüst modülündevreye alınmasıgerekmektedir.
SureLogVPN takipmodülü öyle yeteneklidirki VPN kullanıcılarınınbirdenfazlaRDPile ulaştığı
noktalardabile yaptıklarıişlem(process) ve dosyaişlemlerinitakipedipraporlayabilirve alarmlar
üretebilir.
ÇokluRDP takibi
Aşağıdaki rapordada görüleceği gibi kullanıcıVPN yapıpdaha sonraRDP yapıyor ve aynı kullanıcıile
tekrarbaşka birmakinayaRDP yapıyor. VPN->RDP->RDP
Yukarıdaki çokluRDP raporundailkRDP yapılanmakine parentrdpsrcile gösterilmiştir.
ÇokluRDP ile işlem(Process) takibi
Aşağıdaki rapordada görüleceği gibi kullanıcıVPN yapıpdaha sonraRDP yapıyor ve aynı kullanıcıile
tekrarbaşka birmakinayaRDP yapıyorve sonRDP yaptığı makinadayapılanişlemlerraporlanıyor.
VPN->RDP->RDP->Process
Yukarıdaki çokluRDP raporundailkRDP yapılanmakine parentrdpsrcile gösterilmiştir. İşlembilgileri
de processname ile gösterilmiştir.
ÇokluRDP ile dosya erişimleri(FileAccess) takibi
Aşağıdaki rapordada görüleceği gibi kullanıcıVPN yapıpdaha sonraRDP yapıyor ve aynı kullanıcıile
tekrarbaşka birmakinayaRDP yapıyorve sonRDP yaptığı makinadayapılandosyaişlemleri
raporlanıyor. VPN->RDP->RDP->FileAccess
Yukarıdaki çokluRDP raporundailkRDP yapılanmakine parentrdpsrcile gösterilmiştir. Dosyaerişim
bilgileri de Filename ile gösterilmiştir.
Yukarıdaki raporlar oluşturtulurkensistemotomatikolarakVPN koptuğundaRDPleri takibi bırakır.
Eğer tekrarVPN kurulurve kurulanVPN ile ilişkili RDPbaşlarsakaydabaşlar. Herşey otomatik olarak
SureLogtarafındantakipedilmekte,ilişkilendirilmekteve raporlanmaktadır.
Diğer detay raporlar
ÖrnekRaporlar
 Top VNPUsers
 Top RDP Servers
 Top RDP Users
 Top VPN Processes
 Top File Acces
 Top VPN InternetAccess
Alarmlar:
Korelasyonmodülü ayrıcaVPN yapan kullanıcılarınaktivitelerinealarmekleyebilir.
Örnek:
 Ertugrul VPN kullanıcısıA ve/veyaBmakinalarıharicinde birmakinayaerişirse uyar,
 Ertugrul VPN kullanıcısıX,Y,Z programlarıhariç başkabir programı çalıştırırsa uyar,
 VPN kullanıcıları1 denfazlaLogin Failedolayınasebepolursauyar,
 6 saattenfazlaVPN ini açık tutan kullanıcılarıbildir,
 Aynı VPN kullanıcısı2 saat içinde 3 denfazlabağlanıpkoparsa uyar.
 VPN kullanıcısıX.Y.W.ZIP sine trafikoluşturursauyar
 VPN kullanıcısıA.B.C.DIPsi hariçbaşka birmakinayatrafikoluşturursauyar
 VPN kullanıcısıanetyazilim.com.tradresinegiderse oluşturursauyar
 VPN kullanıcısıanetyazilim.com.trhariçbaşkabirURL isteği oluşturursauyar

Uyarılar SureLogalarm mekanizmasınabağlıdır.Detayları
http://www.slideshare.net/anetertugrul/anet-surelog-siem-intelligentresponselinkinde bulunabilir.

More Related Content

Viewers also liked

Machine learning scientist
Machine learning scientistMachine learning scientist
Machine learning scientistErtugrul Akbas
 
The correlation advantages of ANET SURELOG International Edition SIEM product
The correlation advantages of ANET SURELOG International Edition SIEM product The correlation advantages of ANET SURELOG International Edition SIEM product
The correlation advantages of ANET SURELOG International Edition SIEM product Ertugrul Akbas
 
SureLog SIEM Compliancy Korelasyon Log Yonetimi Tehdit istihbarati Threat Int...
SureLog SIEM Compliancy Korelasyon Log Yonetimi Tehdit istihbarati Threat Int...SureLog SIEM Compliancy Korelasyon Log Yonetimi Tehdit istihbarati Threat Int...
SureLog SIEM Compliancy Korelasyon Log Yonetimi Tehdit istihbarati Threat Int...Ertugrul Akbas
 
Güvenlik, uyumluluk ve veritabani loglama
Güvenlik, uyumluluk  ve veritabani loglamaGüvenlik, uyumluluk  ve veritabani loglama
Güvenlik, uyumluluk ve veritabani loglamaErtugrul Akbas
 
Hep İşin Geyiğini Yapıyoruz: AR-GE, İnovasyon, Endüstri 4.0, Ahlak, Eğitim, P...
Hep İşin Geyiğini Yapıyoruz: AR-GE, İnovasyon, Endüstri 4.0, Ahlak, Eğitim, P...Hep İşin Geyiğini Yapıyoruz: AR-GE, İnovasyon, Endüstri 4.0, Ahlak, Eğitim, P...
Hep İşin Geyiğini Yapıyoruz: AR-GE, İnovasyon, Endüstri 4.0, Ahlak, Eğitim, P...Ertugrul Akbas
 
Log correlation SIEM rule examples and correlation engine performance data
Log correlation SIEM rule examples and correlation engine  performance dataLog correlation SIEM rule examples and correlation engine  performance data
Log correlation SIEM rule examples and correlation engine performance dataErtugrul Akbas
 
SIEM Surelog Arcsight Qradar LogRhythm Alienvault Solarwinds LEM Performance...
SIEM Surelog Arcsight Qradar LogRhythm Alienvault Solarwinds  LEM Performance...SIEM Surelog Arcsight Qradar LogRhythm Alienvault Solarwinds  LEM Performance...
SIEM Surelog Arcsight Qradar LogRhythm Alienvault Solarwinds LEM Performance...Ertugrul Akbas
 
SIEM ÜRÜNLERİ GÖRÜNÜŞTE BİRBİRİNE BENZİYOR HATTA LOG YÖNETİMİ ÇÖZÜMÜ OLUP DA ...
SIEM ÜRÜNLERİ GÖRÜNÜŞTE BİRBİRİNE BENZİYOR HATTA LOG YÖNETİMİ ÇÖZÜMÜ OLUP DA ...SIEM ÜRÜNLERİ GÖRÜNÜŞTE BİRBİRİNE BENZİYOR HATTA LOG YÖNETİMİ ÇÖZÜMÜ OLUP DA ...
SIEM ÜRÜNLERİ GÖRÜNÜŞTE BİRBİRİNE BENZİYOR HATTA LOG YÖNETİMİ ÇÖZÜMÜ OLUP DA ...Ertugrul Akbas
 
Log yonetimi korelasyon ve SIEM
Log yonetimi korelasyon ve SIEMLog yonetimi korelasyon ve SIEM
Log yonetimi korelasyon ve SIEMErtugrul Akbas
 
SIEM ÇÖZÜMLERİNDE TAXONOMY NE İŞE YARAR?
SIEM ÇÖZÜMLERİNDE TAXONOMY NE İŞE YARAR?SIEM ÇÖZÜMLERİNDE TAXONOMY NE İŞE YARAR?
SIEM ÇÖZÜMLERİNDE TAXONOMY NE İŞE YARAR?Ertugrul Akbas
 
Loglari nerede saklayalım?
Loglari nerede saklayalım?Loglari nerede saklayalım?
Loglari nerede saklayalım?Ertugrul Akbas
 
LOG YÖNETİMİ & SIEM PROJELERİNDE EPS DEĞERLERİNİN KRİTİKLİĞİ VE HESAPLANMA YÖ...
LOG YÖNETİMİ & SIEM PROJELERİNDE EPS DEĞERLERİNİN KRİTİKLİĞİ VE HESAPLANMA YÖ...LOG YÖNETİMİ & SIEM PROJELERİNDE EPS DEĞERLERİNİN KRİTİKLİĞİ VE HESAPLANMA YÖ...
LOG YÖNETİMİ & SIEM PROJELERİNDE EPS DEĞERLERİNİN KRİTİKLİĞİ VE HESAPLANMA YÖ...Ertugrul Akbas
 

Viewers also liked (16)

SureLog SIEM
SureLog SIEMSureLog SIEM
SureLog SIEM
 
Machine learning scientist
Machine learning scientistMachine learning scientist
Machine learning scientist
 
The correlation advantages of ANET SURELOG International Edition SIEM product
The correlation advantages of ANET SURELOG International Edition SIEM product The correlation advantages of ANET SURELOG International Edition SIEM product
The correlation advantages of ANET SURELOG International Edition SIEM product
 
SureLog SIEM Compliancy Korelasyon Log Yonetimi Tehdit istihbarati Threat Int...
SureLog SIEM Compliancy Korelasyon Log Yonetimi Tehdit istihbarati Threat Int...SureLog SIEM Compliancy Korelasyon Log Yonetimi Tehdit istihbarati Threat Int...
SureLog SIEM Compliancy Korelasyon Log Yonetimi Tehdit istihbarati Threat Int...
 
Log siem korelasyon
Log siem korelasyonLog siem korelasyon
Log siem korelasyon
 
5651 sayili kanun
5651 sayili kanun5651 sayili kanun
5651 sayili kanun
 
Güvenlik, uyumluluk ve veritabani loglama
Güvenlik, uyumluluk  ve veritabani loglamaGüvenlik, uyumluluk  ve veritabani loglama
Güvenlik, uyumluluk ve veritabani loglama
 
Hep İşin Geyiğini Yapıyoruz: AR-GE, İnovasyon, Endüstri 4.0, Ahlak, Eğitim, P...
Hep İşin Geyiğini Yapıyoruz: AR-GE, İnovasyon, Endüstri 4.0, Ahlak, Eğitim, P...Hep İşin Geyiğini Yapıyoruz: AR-GE, İnovasyon, Endüstri 4.0, Ahlak, Eğitim, P...
Hep İşin Geyiğini Yapıyoruz: AR-GE, İnovasyon, Endüstri 4.0, Ahlak, Eğitim, P...
 
Log correlation SIEM rule examples and correlation engine performance data
Log correlation SIEM rule examples and correlation engine  performance dataLog correlation SIEM rule examples and correlation engine  performance data
Log correlation SIEM rule examples and correlation engine performance data
 
SIEM Surelog Arcsight Qradar LogRhythm Alienvault Solarwinds LEM Performance...
SIEM Surelog Arcsight Qradar LogRhythm Alienvault Solarwinds  LEM Performance...SIEM Surelog Arcsight Qradar LogRhythm Alienvault Solarwinds  LEM Performance...
SIEM Surelog Arcsight Qradar LogRhythm Alienvault Solarwinds LEM Performance...
 
SIEM ÜRÜNLERİ GÖRÜNÜŞTE BİRBİRİNE BENZİYOR HATTA LOG YÖNETİMİ ÇÖZÜMÜ OLUP DA ...
SIEM ÜRÜNLERİ GÖRÜNÜŞTE BİRBİRİNE BENZİYOR HATTA LOG YÖNETİMİ ÇÖZÜMÜ OLUP DA ...SIEM ÜRÜNLERİ GÖRÜNÜŞTE BİRBİRİNE BENZİYOR HATTA LOG YÖNETİMİ ÇÖZÜMÜ OLUP DA ...
SIEM ÜRÜNLERİ GÖRÜNÜŞTE BİRBİRİNE BENZİYOR HATTA LOG YÖNETİMİ ÇÖZÜMÜ OLUP DA ...
 
Log yonetimi korelasyon ve SIEM
Log yonetimi korelasyon ve SIEMLog yonetimi korelasyon ve SIEM
Log yonetimi korelasyon ve SIEM
 
SIEM ÇÖZÜMLERİNDE TAXONOMY NE İŞE YARAR?
SIEM ÇÖZÜMLERİNDE TAXONOMY NE İŞE YARAR?SIEM ÇÖZÜMLERİNDE TAXONOMY NE İŞE YARAR?
SIEM ÇÖZÜMLERİNDE TAXONOMY NE İŞE YARAR?
 
Why SureLog?
Why SureLog?Why SureLog?
Why SureLog?
 
Loglari nerede saklayalım?
Loglari nerede saklayalım?Loglari nerede saklayalım?
Loglari nerede saklayalım?
 
LOG YÖNETİMİ & SIEM PROJELERİNDE EPS DEĞERLERİNİN KRİTİKLİĞİ VE HESAPLANMA YÖ...
LOG YÖNETİMİ & SIEM PROJELERİNDE EPS DEĞERLERİNİN KRİTİKLİĞİ VE HESAPLANMA YÖ...LOG YÖNETİMİ & SIEM PROJELERİNDE EPS DEĞERLERİNİN KRİTİKLİĞİ VE HESAPLANMA YÖ...
LOG YÖNETİMİ & SIEM PROJELERİNDE EPS DEĞERLERİNİN KRİTİKLİĞİ VE HESAPLANMA YÖ...
 

More from Ertugrul Akbas

BDDK, SPK, TCMB, Cumhurbaşkanlığı Dijital Dönüşüm Ofisi ve ISO27001 Denetiml...
BDDK, SPK, TCMB, Cumhurbaşkanlığı Dijital Dönüşüm Ofisi ve  ISO27001 Denetiml...BDDK, SPK, TCMB, Cumhurbaşkanlığı Dijital Dönüşüm Ofisi ve  ISO27001 Denetiml...
BDDK, SPK, TCMB, Cumhurbaşkanlığı Dijital Dönüşüm Ofisi ve ISO27001 Denetiml...Ertugrul Akbas
 
Olay Müdahale İçin Canlı Kayıtların Saklanmasının Önemi
Olay Müdahale İçin Canlı Kayıtların Saklanmasının ÖnemiOlay Müdahale İçin Canlı Kayıtların Saklanmasının Önemi
Olay Müdahale İçin Canlı Kayıtların Saklanmasının ÖnemiErtugrul Akbas
 
SOC ve SIEM Çözümlerinde Korelasyon
SOC ve SIEM Çözümlerinde KorelasyonSOC ve SIEM Çözümlerinde Korelasyon
SOC ve SIEM Çözümlerinde KorelasyonErtugrul Akbas
 
SIEM den Maksimum Fayda Almak
SIEM den Maksimum Fayda AlmakSIEM den Maksimum Fayda Almak
SIEM den Maksimum Fayda AlmakErtugrul Akbas
 
SureLog SIEM Fast Edition Özellikleri ve Fiyatı
SureLog SIEM Fast Edition Özellikleri ve FiyatıSureLog SIEM Fast Edition Özellikleri ve Fiyatı
SureLog SIEM Fast Edition Özellikleri ve FiyatıErtugrul Akbas
 
SureLog SIEM Fast Edition
SureLog SIEM Fast EditionSureLog SIEM Fast Edition
SureLog SIEM Fast EditionErtugrul Akbas
 
SureLog intelligent response
SureLog intelligent responseSureLog intelligent response
SureLog intelligent responseErtugrul Akbas
 
SureLog SIEM Has The Best On-Line Log Retention Time (Hot Storage).
SureLog SIEM Has The Best On-Line Log Retention Time (Hot Storage).SureLog SIEM Has The Best On-Line Log Retention Time (Hot Storage).
SureLog SIEM Has The Best On-Line Log Retention Time (Hot Storage).Ertugrul Akbas
 
Detecting attacks with SureLog SIEM
Detecting attacks with SureLog SIEMDetecting attacks with SureLog SIEM
Detecting attacks with SureLog SIEMErtugrul Akbas
 
SIEM ve KVKK Teknik Tedbirlerinin ANET SureLog SIEM ile uygulanması
SIEM ve KVKK Teknik Tedbirlerinin  ANET SureLog SIEM  ile uygulanması SIEM ve KVKK Teknik Tedbirlerinin  ANET SureLog SIEM  ile uygulanması
SIEM ve KVKK Teknik Tedbirlerinin ANET SureLog SIEM ile uygulanması Ertugrul Akbas
 

More from Ertugrul Akbas (20)

BDDK, SPK, TCMB, Cumhurbaşkanlığı Dijital Dönüşüm Ofisi ve ISO27001 Denetiml...
BDDK, SPK, TCMB, Cumhurbaşkanlığı Dijital Dönüşüm Ofisi ve  ISO27001 Denetiml...BDDK, SPK, TCMB, Cumhurbaşkanlığı Dijital Dönüşüm Ofisi ve  ISO27001 Denetiml...
BDDK, SPK, TCMB, Cumhurbaşkanlığı Dijital Dönüşüm Ofisi ve ISO27001 Denetiml...
 
Olay Müdahale İçin Canlı Kayıtların Saklanmasının Önemi
Olay Müdahale İçin Canlı Kayıtların Saklanmasının ÖnemiOlay Müdahale İçin Canlı Kayıtların Saklanmasının Önemi
Olay Müdahale İçin Canlı Kayıtların Saklanmasının Önemi
 
SOC ve SIEM Çözümlerinde Korelasyon
SOC ve SIEM Çözümlerinde KorelasyonSOC ve SIEM Çözümlerinde Korelasyon
SOC ve SIEM Çözümlerinde Korelasyon
 
SIEM den Maksimum Fayda Almak
SIEM den Maksimum Fayda AlmakSIEM den Maksimum Fayda Almak
SIEM den Maksimum Fayda Almak
 
SureLog SIEM Fast Edition Özellikleri ve Fiyatı
SureLog SIEM Fast Edition Özellikleri ve FiyatıSureLog SIEM Fast Edition Özellikleri ve Fiyatı
SureLog SIEM Fast Edition Özellikleri ve Fiyatı
 
Neden SureLog?
Neden SureLog?Neden SureLog?
Neden SureLog?
 
SureLog SIEM
SureLog SIEMSureLog SIEM
SureLog SIEM
 
SureLog SIEM Fast Edition
SureLog SIEM Fast EditionSureLog SIEM Fast Edition
SureLog SIEM Fast Edition
 
SureLog SIEM
SureLog SIEMSureLog SIEM
SureLog SIEM
 
SureLog SIEM
SureLog SIEMSureLog SIEM
SureLog SIEM
 
SureLog SIEM
SureLog SIEMSureLog SIEM
SureLog SIEM
 
SureLog SIEM
SureLog SIEMSureLog SIEM
SureLog SIEM
 
SureLog SIEM
SureLog SIEMSureLog SIEM
SureLog SIEM
 
SureLog intelligent response
SureLog intelligent responseSureLog intelligent response
SureLog intelligent response
 
SureLog SIEM Has The Best On-Line Log Retention Time (Hot Storage).
SureLog SIEM Has The Best On-Line Log Retention Time (Hot Storage).SureLog SIEM Has The Best On-Line Log Retention Time (Hot Storage).
SureLog SIEM Has The Best On-Line Log Retention Time (Hot Storage).
 
Detecting attacks with SureLog SIEM
Detecting attacks with SureLog SIEMDetecting attacks with SureLog SIEM
Detecting attacks with SureLog SIEM
 
SureLog SIEM
SureLog SIEMSureLog SIEM
SureLog SIEM
 
Siem tools
Siem toolsSiem tools
Siem tools
 
KVKK
KVKKKVKK
KVKK
 
SIEM ve KVKK Teknik Tedbirlerinin ANET SureLog SIEM ile uygulanması
SIEM ve KVKK Teknik Tedbirlerinin  ANET SureLog SIEM  ile uygulanması SIEM ve KVKK Teknik Tedbirlerinin  ANET SureLog SIEM  ile uygulanması
SIEM ve KVKK Teknik Tedbirlerinin ANET SureLog SIEM ile uygulanması
 

ANET SureLog VPN Kullanıcı Takibi: RDP, Çalıştırılan Programlar, Dosya İşlemleri ve İnternet Erişimleri

  • 1. ANET SureLog VPN Kullanıcı Takibi: RDP, Çalıştırılan Programlar, Dosya İşlemleri ve İnternet Erişimleri Ertugrul.akbas@anetyazilim.com.tr eakbas@gmail.com VPN kullanıcılarınınnetworkünüze geldiktensonrayaptıklarınıtakipetmekhemgüvenlikkontrolleri hemde uyumluluk(PCI,ISO27001) açısından temel ve de kritikaktivitelerdenbiridir.Pekçoklog yönetimi ve SIEMyazılımındaayrı ayrı VPN,RDP,çalıştırılan işlem(process) listesi,dosyaişlemleri alınabilirken;dünyadaçokazyazılımda herhangi birajankullanmadan,sadece sistemloglarınıve Firewall loglarınıkullanarak  VPN ->RDP  VPN->RDP->RDP  VPN ->RDP->İşlem (Process)  VPN ->RDP->Dosya Erişimleri (File Access)  VPN ->RDP->İnternet Erişimleri (Internet&WEB) Access  VPN->RDP->RDP->İşlem (Process)  VPN->RDP->RDP->Dosya Erişimleri (File Access)  VPN ->RDP-> RDP-> İnternet Erşimleri (Internet&WEB) Access Şeklindebirbiri ile ilişkili sessionlarıtakipederekVPN kullanıcısınınyaptığıbirdenfazlaRDP ve çalıştırdığı yazılımlarve eriştiği dosyalariçin raporve alarmdesteği sunabilir.Buyazılımlardanbiri olanANET SureLogyazılımının VPN takipmodülüaşağıdaanlatılmaktadır. SureLogbuişlemi VPN takipmodülüile yaparkenbazıçözümlerVPN,RDP,çalışan işlemlistesi,dosyaişlemleri raporlarını birleştirerekgöstermeye çalışmaktadır(JoinOperation).Bubirleştirmeişlemipekçokaçıdan sağlıklı sonuçsağlamayacağı gibi, bazıdurumlardazatenbirleştirmekde mümkünolmayacaktır. Teknik olarakbir joinişlemi yapılabilse bile bukezde aşağıdaki parametrelerinbelirsizliğidurumuortaya çıkar.  VPN yapılantarihile RDP yapılantariharasındaki ilişki  VPN kullanıcıile ADkullanıcısıaynı mı?  Raporları join yapmakiçinortakalanlar  VPN bağlantıkopuşkriteri.Örnekmax 2 saat açık kalabilir  Vb.. Rapor birleştirmeile oluşanraporundoğrulukoranıyukarıdaki ve benzeri parametrelerin belirlenmesine bağlıdır.Ayrıcaaşağıda açıklanan SureLogVPN takip modülündeki gibi raporların tamamını alamazsınız çünkü VPN ardındanRDP ardından da çalıştırılan işlemler(VPN->RDP->Process) ilişkisini veyaRDP ardındanda erişilendosya(VPN->RDP->FileAccess) ilişkisini ayrıayrı tabloları birleştirerekoluşturmakmümkündeğildir. AynıVPN kullanıcılarıtarafındanbirdenfazlaRDP yapılmasıdurumuzatenyukarıdaki birleştirmeyöntemi ileyapılamayacağıgibi SureLogharicinde yapabilenüründe yokdenecekkadarazdır.
  • 2. SURELOG VPN TAKİP MODÜLÜ Bu modülde 2seviye mevcuttur.Birinci seviye sadece VPN kullanıcılarınınRDPiçinkullandığıyetkileri ve ne zamanRDP yapıldığının takibininyeterli olduğudurumlariçinkullanılanilkseviye modüldür. Burada sadece RDPkullanıcılarıntakibi yapılmaktadır.2. Seviye modülise ilkseviyemodülü içermekte ve ayrıcabuna ekolarakkullanıcının RDP densonra yaptığı işlemve dosyaerişimlerini de takipetmekte ve dahada ileri giderekeğerkullanıcıilkRDPyaptığı makinadandahabaşka makinelere aynı kullanıcıadı ile RDPyaparsaonları da takipediporalardaki işlemve dosyaişlerini de takip edebilmektedir. Sadece RDP kullanıcıları takibi: KorelasyonmotoruVPN kuruldu,VPN koptuve arasındaki RDPolaylarını%100 doğruluklave bütün ilişkileritakipederekoluşturur.VPN koptuktansonrayapılanhiçbirRDPyi VPN bağlantısıile ilişkilendirmez.Benzerşekilde VPN kurulduktansonraki bütünRDPolaylarınıda%100 doğrulukla raporlar Yukarıdaki resimde de görüldüğügibi tekbirraporaltındakullanıcınıne zamanVPN yapmış?,nereden nereye VPN yapmış?VPN yaptıktansonranereye RDPyapmış?Hepsini tektektakipedebilmek mümkün. Yukarıdaki raporlar oluşturtulurkensistemotomatikolarakVPN koptuğundaRDPleri takibi bırakır. Eğer tekrarVPN kurulurve kurulanVPN ile ilişkili RDPbaşlarsakaydabaşlar. Arka arkaya birdenfazla RDP ve işlem,dosya erişimi takibi: Bu raporların ve alarmlarınoluşmasıiçinenüst modülündevreye alınmasıgerekmektedir.
  • 3. SureLogVPN takipmodülü öyle yeteneklidirki VPN kullanıcılarınınbirdenfazlaRDPile ulaştığı noktalardabile yaptıklarıişlem(process) ve dosyaişlemlerinitakipedipraporlayabilirve alarmlar üretebilir. ÇokluRDP takibi Aşağıdaki rapordada görüleceği gibi kullanıcıVPN yapıpdaha sonraRDP yapıyor ve aynı kullanıcıile tekrarbaşka birmakinayaRDP yapıyor. VPN->RDP->RDP Yukarıdaki çokluRDP raporundailkRDP yapılanmakine parentrdpsrcile gösterilmiştir. ÇokluRDP ile işlem(Process) takibi Aşağıdaki rapordada görüleceği gibi kullanıcıVPN yapıpdaha sonraRDP yapıyor ve aynı kullanıcıile tekrarbaşka birmakinayaRDP yapıyorve sonRDP yaptığı makinadayapılanişlemlerraporlanıyor. VPN->RDP->RDP->Process Yukarıdaki çokluRDP raporundailkRDP yapılanmakine parentrdpsrcile gösterilmiştir. İşlembilgileri de processname ile gösterilmiştir. ÇokluRDP ile dosya erişimleri(FileAccess) takibi Aşağıdaki rapordada görüleceği gibi kullanıcıVPN yapıpdaha sonraRDP yapıyor ve aynı kullanıcıile tekrarbaşka birmakinayaRDP yapıyorve sonRDP yaptığı makinadayapılandosyaişlemleri raporlanıyor. VPN->RDP->RDP->FileAccess Yukarıdaki çokluRDP raporundailkRDP yapılanmakine parentrdpsrcile gösterilmiştir. Dosyaerişim bilgileri de Filename ile gösterilmiştir. Yukarıdaki raporlar oluşturtulurkensistemotomatikolarakVPN koptuğundaRDPleri takibi bırakır. Eğer tekrarVPN kurulurve kurulanVPN ile ilişkili RDPbaşlarsakaydabaşlar. Herşey otomatik olarak SureLogtarafındantakipedilmekte,ilişkilendirilmekteve raporlanmaktadır.
  • 4. Diğer detay raporlar ÖrnekRaporlar  Top VNPUsers  Top RDP Servers  Top RDP Users  Top VPN Processes  Top File Acces  Top VPN InternetAccess Alarmlar: Korelasyonmodülü ayrıcaVPN yapan kullanıcılarınaktivitelerinealarmekleyebilir. Örnek:  Ertugrul VPN kullanıcısıA ve/veyaBmakinalarıharicinde birmakinayaerişirse uyar,
  • 5.  Ertugrul VPN kullanıcısıX,Y,Z programlarıhariç başkabir programı çalıştırırsa uyar,  VPN kullanıcıları1 denfazlaLogin Failedolayınasebepolursauyar,  6 saattenfazlaVPN ini açık tutan kullanıcılarıbildir,  Aynı VPN kullanıcısı2 saat içinde 3 denfazlabağlanıpkoparsa uyar.  VPN kullanıcısıX.Y.W.ZIP sine trafikoluşturursauyar  VPN kullanıcısıA.B.C.DIPsi hariçbaşka birmakinayatrafikoluşturursauyar  VPN kullanıcısıanetyazilim.com.tradresinegiderse oluşturursauyar  VPN kullanıcısıanetyazilim.com.trhariçbaşkabirURL isteği oluşturursauyar  Uyarılar SureLogalarm mekanizmasınabağlıdır.Detayları http://www.slideshare.net/anetertugrul/anet-surelog-siem-intelligentresponselinkinde bulunabilir.