KVKK SIEM Senaryo ve Kuralları

Ertugrul Akbas
3 min readNov 12, 2019

--

KVKK ya özel SIEM senaryoları özellikle teknik tedbirlerdeki yetki matrisi ve yetki kontrolü açısından kritiktir. Yetki matrisi kapsamında SIEM e pek çok senaryo eklenmelidir.

SureLog KVKK Kural Kütüphanesi

SureLog SIEM senaryolarına örnekler:

  1. Herhangi bir kullanıcı dahil olduğu gruba göre (İnsan kaynakları, Finans, Şube müdürü, Ticari / Kobi Şube Yöneticisi, IT) Veritabanı/Bankacılık Sisteminde anormal sorgulama sayılarına sahip ise tespit et,
  2. Bir Kullanıcı 20 dakikada 2 defa yetkisi olmayan ve kişisel veri içeren sunucu veya db ye oturum açmayı dener ise bu ikinci denemeden önceki 20 dakika içinde internet birşeyleri download etmişse uyar,
  3. Herhangi bir kullanıcı yetkisi olmayan bir kişisel veri kaynağına (Sunucu, dosya, DB) erişmeye çalışıyor ve bunu haftada 2 veya daha fazla yapıyorsa tespit et,
  4. Veri sorumlusu dışındaki herhangi bir kullanıcı yetki matrisinde tanımlanan yetkileri dahilinde dahi olsa aynı anda 2 farklı kişisel veri içeren sunucu veya DB ye erişiyorsa uyar,
  5. Veri sorumlusu dışında iki farklı kullanıcı aynı anda aynı kişisel veriye erişirse uyar,
  6. VPN yapan bir kullanıcı, yetkisi dahilinde olan makinaya RDP yaptıktan sonra o makinadan 2. bir makinaya RDP denemesi yapar ve bu 2. makina da kişisel veri içeren bir makina olursa uyar,
  7. Veri sorumlusu da dahil olmak üzere anyı anda hem kişisel verilere erişiyor hem de internete çıkıyorsa uyar,
  8. Bir kullanıcı 15 dk da birden fazla veya en az 30 dakika ara ile günde 1 ‘den veya en az 24 saat arayla haftada 1 den fazla şifre değiştirirse kullanıcıyı disable et,
  9. Herhangi bir kullanıcının bir gün içerisinde kişisel veri içeren sunucuları veya DB lere yaptığı başarısız oturum sayısı başarılı oturum sayısının %10 unu aşarsa uyar,
  10. Herhangi bir kullanıcının son bir hafta içerisinde kişisel veri içeren sunucuları veya DB lere yaptığı başarısız oturum sayısı başarılı oturum sayısının %10 unu aşarsa uyar,
  11. En az yarım saat ara ile günde 1 ‘den fazla şifre değişirse kullanıcıyı disable et,
  12. Veri sorumlusu hariç herhangi bir kullanıcı günde 1 den fazla kişisel veri içeren ve yetkisi dahilinde olmayan sistemlere (Sunucu, dosya veya DB) erişirse veya denerse o kullanıcıyı disable et,
  13. Yetkisi arttırılan bir kullanıcı olursa anında (gerçek zamanlı olarak) tespit et,
  14. Veri sorumlusu dışındaki bir kullanıcı kişisel veri kaynaklarının (Sunucu, dosya, DB vb..) %10 undan fazlasına ayın en az 10 günü erişiyorsa uyar,
  15. Aynı kullanıcının son 72 saat içerisinde kişisel veri kaynaklarına erişiminde anormallik varsa tespit et,
  16. Aynı kullanıcı kişisel veri içeren sunucu, dosya ve DB ye 24 saatte 1 den fazla yetkisiz erişim denerse tespit et ve bloka,
  17. Aynı IP ve kullanıcı adı ile 1 ay içerisinde 1 den fazla local firewall veya firewall tarafından bloklanan IP ve kullanıcı yetki matrisi dışına çıkmaya çalışırsa tespit et,
  18. Bir kullanıcı kişisel verilerin bulunduğu ve yetki matrisi çerçevesinde erişim yapabileceği tablolardan birine öğle yemeği sırasında 1 defa yanlış şifre deneyip çekip gitti ve bunu arka arkaya 2 gün denerse tespit et
  19. Gönderilen maillerin konu kısmında Kredi Kartı veya T.C Kimlik Numarası varsa tespit et,
  20. File Server da erişilen dosyaların adında kredi kartı veya TC kimlik kartı geçerse tespit et,
  21. E-mail eklentisindeki dosya adında kredi kartı veya TC kimlik kartı geçerse tespit et,
  22. Enterasys Dragon IDS, Cisco Nexus, Citrix NetScaler, Sonicwall SSL VPN cihazları da entegre ederek kredi kartı bilgisi tespit edilirse uyar,
  23. Veritabanından çekilen SQL sorgularında TC kimlik veya kredi kartı bilgisi varsa uyar,
  24. VPN yapan bir kullanıcı, yetkisi dahilinde olan bir makinaya RDP yaptıktan sonra o makinadan yine yetkisi dahlinde olan 2. bir makinaya RDP yapar ve bu 2. makinada çalıştırmaması gereken bir program çalıştırır ise uyar,
  25. Herhangi bir kullanıcı 30 gün içerisinde 10 farklı kişisel veri kaynağına erişirse tespit et,
  26. Herhangi bir kullanıcı 30 gün içerisinde 3 farklı kişisel veri kaynağına erişmeye denerse ve başarısız olursa tespit et,
  27. Aynı kişisel veri kaynağına 72 saat içerisinde aynı kullanıcı adı ile farklı IP lerden erişirse tespit et,
  28. Kişisel veri erişimi yapan bir kullanıcı, bu işlemi yaptığı kullanıcı ve IP ile 24 saat içerisinde 1 den fazla farklı hedef IP için bloklanırsa tespit et,
  29. Admin grubunda olmayan bir kullanıcı , herkes tarafındna erişilen ortak makinalar haricinde 24 saat içinde 2 . makinaya başarısız oturum denediği anda uyar,
  30. Bir kullanıcı son 6 aydır hiç login olmadığı yetkisi dahilinde olan kişisel veri içeren bir makinaya erişirse ve son 20 dakika içerisinde aynı kullanıcı internet erişimi yaptı ise uyar

--

--

Ertugrul Akbas
Ertugrul Akbas

Written by Ertugrul Akbas

Entrepreneur,Security Analyst,Research.

Responses (1)