RADARGÜVENLİK RADARI
oturum yok
--:--:--
0
İzlenen Host
0
Olay (24s)
0
Critical
0
High
0
Saldırı Zinciri
0
Açık Alarm

Alarm Eğilimison 24 saat · saatlik

Canlı Radar000°

critical high medium sağlıklı tarama

Canlı Alarm AkışıSSE

Alarm bekleniyor…

ATT&CK Özettam harita: ayrı sekme

Yabancı Kaynaklarilk 10 · GeoIP

Veri yok.
ZamanSeverityRiskKuralMesajATT&CKÜlkeDurum

Bekleyen Onaylarkritik aksiyon

Bekleyen onay yok.

Agent'larenforcement + canary + log tail

HostGörünen Adyalnız adminIPSiteAgentSürümEnforceSon Nabız

Case Yönetimi

Case yok.

Aksiyon GeçmişiActionRun denetimi

Aksiyon yok.

Honeytoken'larsahte kimlik bilgileri — kullanımı = kesin ihlal

İsimTürKimlikÜretildiTetiklenme

Threat Intel — IOC DeposuMISP senkron · feed import · manuel

TürDeğerKaynakNotBitiş

ATT&CK Taktik → Teknik Kapsamaalarm sayısı

Zafiyet Envanterihost↔CVE eşleşmeleri · vuln-matcher

HostPaketCVESeverityÖzetDurumAtananBitiş (SLA)İlk görülme

Açık PortlarAra Paket G · agent envanteri

HostProtokolPort

SSH SertleştirmeAra Paket G · agent envanteri

HostKontrolDurumSeverityDetay

Erişim Zaman ÇizelgesiSSH · komut · veritabanı

Yükleniyor…

API Anahtarlarıyalnız admin

İsimRolIDOluşturuldu

Depolama & Bundle/v1/system/storage

Yükleniyor…

Beklenen Ülkelerrisk sinyali · zorunlu değil

Boş bırakılırsa sinyal kapalı kalır — hiçbir zincir bu yüzden risk almaz. Beklenmeyen ülkeden gelen bir entity, listedeki ülkelerin dışındaysa küçük bir risk artışı alır (engelleme değil).

Enforcement Allowlistasla bloklanmaz · yalnız admin

CIDRNotEkleyenEklendi

Collector'larsite içi toplayıcı · config

Kayıtlı collector yok.

PKI / CA Rotasyonucollector uplink CA'sı · ADR-25 · yalnız admin

Prepare yeni bir CA üretip fleet'e dağıtır (sunucu sertifikası değişmez, geri dönüşü yok değildir). Cutover, dağıtımdan yeterince süre geçtikten sonra (collector'ların bundle'ı öğrendiğinden emin olunca) yeni CA'yı devreye alır — eski sertifikalar collector'lar kendiliğinden yenilenene kadar çalışmaya devam eder. Retire, artık hiçbir canlı collector'ın taşımadığı eski nesli güven listesinden düşürür.

NesilDurumÜretildiCutoverBu neslin sertifikasını taşıyan canlı collector

Raporlargünlük / haftalık özet

DönemAralıkDurumOluşturulduİndir

Agent Enforce Modusalt-okunur özet

HostGörünen AdIPSiteEnforceSon Nabız

Bastırma ÖnerileriFP işaretlemesinden · promote/dismiss yalnız admin

KuralVarlıkÖnerenNedenDurum

Audit Logadmin/PKI/allowlist/anahtar aksiyonları · salt-okunur · yalnız admin

ZamanKimAksiyonHedefDetay

RADAR Nasıl Kullanılırhızlı rehber

📡 Canlı Radar — anlık alarm akışı (SSE) + host durumu + ATT&CK özeti + yabancı kaynaklar. İlk bakılacak sekme.

🔔 Alarmlar — tüm alarmların filtrelenebilir listesi; ack / false-positive işaretleme burada.

🔗 Saldırı Zincirleri — ilişkili alarmların korelasyon motoru tarafından birleştirilmiş hâli, risk puanı ve zaman çizelgesiyle.

⚡ Tepki / SOAR — bekleyen onaylar, agent'lar, case yönetimi, aksiyon (block/isolate/webhook) denetim geçmişi.

🍯 Tuzak — honeytoken üretimi ve threat-intel (IOC) deposu yönetimi.

🎯 ATT&CK Haritası — hangi taktik/tekniklerin ne sıklıkla tetiklendiğinin tam ısı haritası.

⚙️ Ayarlar — API anahtarları, depolama/bundle durumu, allowlist, beklenen ülkeler, collector config, PKI/CA rotasyonu, raporlar (yalnız admin-gated paneller admin rolü ister).

Alarm Tiplerineden tetiklenir · ne yapmalı

high radar-0001 SSH brute-force denemesi T1110
Neden: aynı kaynak IP'den 5 dk içinde 8+ başarısız SSH girişimi.
Ne yapmalı: kaynağı doğrula (bilinen kullanıcı/VPN mi); değilse SOAR'da otomatik rate-limit uygulanıp uygulanmadığını kontrol et, tekrarlıyorsa manuel block; hesabın parolasını/anahtarını gözden geçir.
FP: parolasını unutan kullanıcı, yanlış yapılandırılmış otomasyon script'i.
medium radar-0002 Ağ tarama imzası (ET SCAN) T1046
Neden: Suricata'nın ET Open kural setinde bir tarama imzası eşleşti.
Ne yapmalı: kaynağın yetkili bir güvenlik tarayıcısı olup olmadığını doğrula; değilse hedef host'ları izlemeye al.
FP: yetkili zafiyet tarayıcısı — allowlist'e eklenmeli.
high radar-0003 Port tarama davranışı T1046
Neden: tek kaynaktan 60 sn içinde 20+ ağ olayı (imza bağımsız).
Ne yapmalı: 0002 ile aynı; çapraz-host ise pb-0002 otomatik rate-limit uygulamış olabilir, uygulanmadıysa manuel değerlendir.
FP: izleme/health-check sistemleri, yedekleme trafiği.
medium radar-0004 Başarılı root oturum açma T1078
Neden: doğrudan root kullanıcısıyla başarılı kimlik doğrulama.
Ne yapmalı: planlı bakım penceresiyle eşleştir; değilse host/kim/ne zaman bilgisini case'e işle.
FP: planlı konsol tabanlı bakım.
high radar-0005 /tmp altında yeni çalıştırılabilir dosya T1105
Neden: herkesin-yazabildiği bir dizinde (/tmp, /dev/shm, /var/tmp) yeni dosya (FIM).
Ne yapmalı: dosyanın hash'ini kontrol et, hangi sürecin yazdığını belirle; şüpheliyse host'u izole et.
FP: derleyici/paket yöneticisi geçici dosyaları.
critical radar-0006 Reverse shell komut kalıbı T1059
Neden: süreç oluşturmada bilinen reverse-shell kalıbı (/dev/tcp/, bash -i, nc -e vb.).
Ne yapmalı: anında müdahale — host'u izole et, süreci sonlandır, adli inceleme başlat (risk≥90 ise pb-0001 onaylı isolate zaten tetiklenmiş olabilir).
FP: güvenlik eğitimi/lab makineleri.
critical radar-0007 Honeypot/honeytoken temas T1595
Neden: sahte SSH/HTTP/MySQL/PostgreSQL/SMB servisine veya honeytoken'a dokunuldu.
Ne yapmalı: kesin keşif sinyali — kaynağı hemen intel'e ekle, gerçek varlıklara sızma olup olmadığını kontrol et (pb-0003 otomatik case açar).
FP: yok — meşru kullanıcının tuzağa erişecek sebebi yok.
high radar-0008 Wazuh yüksek seviyeli alarm
Neden: Wazuh'un kendi kural seviyesi 12+ (RADAR ölçeğinde ≥80).
Ne yapmalı: RADAR kuralları kapsamıyorsa Wazuh'un kendi rule.description'ına bakıp manuel triyaj yap.
FP: varsayılan Wazuh kural gürültüsü (tuning ile azalır).
critical radar-0009 Web sunucusu kabuk süreci başlattı T1190
Neden: nginx/apache2/php-fpm çocuğu olarak sh/bash süreci — muhtemel webshell/RCE.
Ne yapmalı: web uygulamasını hemen izole et, erişim loglarını incele, güvenlik yaması kontrolü yap.
FP: legacy CGI script kullanan uygulamalar.
high radar-0010 Kullanıcı sudo grubuna eklendi T1098
Neden: log mesajında "to group sudo/wheel" kalıbı.
Ne yapmalı: değişiklik yönetimiyle eşleştir; onaysızsa hesabı sudo'dan çıkar, kim yaptığını belirle.
FP: planlı/onaylı yetkilendirme değişikliği.
high radar-0011 Threat intel IOC eşleşmesi T1071
Neden: olayın IP'si/hash'i intel deposundaki bir IOC ile eşleşti.
Ne yapmalı: eşleşen kaydın kaynağını kontrol et (bayatsa intel'den kaldır/FP işaretle); gerçekse ilgili host'u izole/blok değerlendir.
FP: bayat/yanlış IOC kaydı (kaynağında düzeltilmeli).
critical radar-0012 Honeytoken kullanıldı T1552
Neden: yerleştirilen sahte API key/DB credential biri tarafından kullanıldı.
Ne yapmalı: kesin ihlal — token'ın not alanından hangi sistemin sızdığını belirle, ilgili gerçek kimlik bilgilerini derhal iptal et, kaynağı izole et (pb-0003 otomatik case açar).
FP: yok — token'ın hiçbir meşru kullanımı yok.
medium radar-0013 İç ağdan SSH pivot zinciri T1021.004
Neden: aynı kimlik, 10 dk içinde iç IP aralığından 2+ farklı host'a başarılı SSH.
Ne yapmalı: bastion/Ansible gibi meşru bir kaynak mı doğrula; değilse radar-0017 ile birlikte pivot zincirini incele, ara host'u izole et (pb-0004 bildir+case+intel_add+onaylı block tetikler).
FP: bastion üzerinden çalışan adminler, config-management araçları.
high radar-0014 authorized_keys dosyası değişti T1098.004
Neden: .ssh/authorized_keys FIM ile değişiklik yakaladı.
Ne yapmalı: config-management kaynaklı mı kontrol et; değilse eklenen anahtarı kaldır, hesabı incele.
FP: meşru anahtar dağıtımı (config-management penceresiyle eşleştir).
high radar-0015 sudo/su suistimali T1548.003
Neden: "not in sudoers"/"command not allowed"/"failed su" log kalıbı.
Ne yapmalı: tek seferlikse kullanıcıyı uyar; tekrarlıyorsa hesabın ele geçirildiğini varsay, parolayı değiştir.
FP: kullanıcı yazım hatası (tek seferlik).
high radar-0016 Servis hesabıyla interaktif SSH T1078
Neden: www-data/postgres/redis vb. servis hesabıyla başarılı SSH girişi.
Ne yapmalı: kimlik bilgisi muhtemelen sızmış — parolayı/anahtarı derhal döndür, oturumu sonlandır.
FP: kasıtlı servis-hesabı bakım oturumu (suppress penceresiyle eşleştir).
medium radar-0017 known_hosts değişti T1018
Neden: .ssh/known_hosts FIM ile değişiklik yakaladı (yeni bir hedefe ilk çıkış).
Ne yapmalı: tek başına zayıf sinyal — radar-0013 ile aynı zincirde mi kontrol et, öyleyse pivot senaryosu olarak işle.
FP: admin'in ilk kez yeni bir sunucuya bağlanması.
high radar-0018 Kritik sistem/kimlik dosyası değişti T1098
Neden: /etc/passwd, /etc/shadow, /etc/sudoers, sshd_config, pam.d FIM ile değişiklik yakaladı.
Ne yapmalı: change management'a eşleştir; değilse diff'i incele, orijinali geri yükle.
FP: planlı kullanıcı/izin yönetimi, sshd/pam paket güncellemesi.
high radar-0019 Cron ile kalıcılık T1053.003
Neden: /etc/cron.*, /var/spool/cron, /etc/crontab FIM ile değişiklik yakaladı.
Ne yapmalı: eklenen cron girdisini incele; şüpheliyse kaldır.
FP: paket kurulumunun bıraktığı cron girdisi (bakım penceresiyle eşleştir).
high radar-0020 Kernel modülü dizininde değişiklik T1547.006
Neden: /lib/modules veya /usr/lib/modules FIM ile değişiklik yakaladı.
Ne yapmalı: kernel/DKMS paket güncellemesiyle eşleşmiyorsa rootkit şüphesiyle host'u izole et, adli inceleme başlat.
FP: kernel/DKMS paket güncellemesi.
high radar-0021 Kurulu pakette yüksek/kritik CVE eşleşmesi T1190
Neden: host'ta kurulu bir paket, senkronize CVE veritabanıyla (OSV.dev) eşleşen ve henüz düzeltilmemiş (CVSS≥7.0) bir zafiyete sahip — bkz. 🛡️ Zafiyet sekmesi.
Ne yapmalı: paketi belirtilen düzeltilmiş sürüme güncelle; hemen mümkün değilse geçici azaltım (WAF kuralı, servisi durdurma) değerlendir; 🛡️ Zafiyet sekmesinde tüm host↔CVE eşleşmelerinin (düşük/orta dahil) tam listesi görülebilir.
FP: yok — eşleşme senkronize CVE veritabanı + dpkg sürüm karşılaştırmasının doğrudan sonucu; bayat kayıt şüphesi varsa CVE senkron tarihini (Ayarlar → Depolama) kontrol et.
high radar-0022 Beklenmeyen yeni dinleyen port T1543
Neden: agent'ın öğrendiği port baseline'ında ve expected_ports allowlist'inde olmayan yeni bir TCP/UDP portu dinlemeye başladı (Ara Paket G) — bkz. 🛡️ Zafiyet sekmesindeki "Açık Portlar" paneli.
Ne yapmalı: yeni servisin ne olduğunu doğrula; beklenmiyorsa durdur/kaldır, host'u incele; beklenen/bilinen dinamik bir portsa agent config'inde ports.expected_ports'a ekleyerek kalıcı olarak sustur.
FP: meşru yazılım kurulumu/güncellemesi (değişiklik yönetimiyle eşleştir).
critical radar-0023 Kritik SSH sertleştirme zafiyeti T1021.004
Neden: agent'ın periyodik sshd_config denetimi kritik bir zayıflık buldu — parolayla doğrudan root girişi (PermitRootLogin+PasswordAuthentication birlikte yes) ya da boş parolayla giriş (PermitEmptyPasswords yes); bkz. 🛡️ Zafiyet sekmesindeki "SSH Sertleştirme" paneli.
Ne yapmalı: sshd_config'te ilgili directive'i düzelt (PermitRootLogin no/prohibit-password, PasswordAuthentication no, PermitEmptyPasswords no) ve sshd'yi yeniden yükle.
Yok — bulgu, açıkça ayarlanmış directive'lerin doğrudan okunmasıdır; kasıtlı/kabul edilmiş bir risk ise sshd_config'ten ilgili satır bilinçli olarak kaldırılmalı.
high radar-0024 Komut geçmişi/güvenlik log temizliği T1070.002
Neden: çalıştırılan bir komut kabuk geçmişini ya da audit altyapısını siliyor/susturuyor (history -c, shred, auditctl -e 0). auditd tailer'ı açıksa sudo'suz komutlar da kapsanır.
Ne yapmalı: anti-forensics varsay: oturumu ve kullanıcıyı incele, silinen izleri merkezi loglardan geri kur.
FP: bakım sırasında log döngüsü yapan operatör; auditd açıkken tekrar eden bakım betikleri (suppression'a alın).
medium radar-0025 Hassas dizinde veri arşivleme T1560.001
Neden: bir komut hassas bir dizini (/etc, /home, /var/www, .ssh) arşivliyor — dışarı çıkarmadan önceki staging adımı.
Ne yapmalı: radar-0026 ile aynı zincirde mi bak; arşiv dosyasını bul, boyutunu ve hedefini incele.
FP: en olası gürültü kaynağı bu kuraldır — cron'dan çalışan yedekleme işleri aynı kalıba girer (suppression'a alın).
medium radar-0026 Giden veri aktarımı komut kalıbı T1048
Neden: bir komut dosyayı uzak hedefe yüklüyor (curl -T, wget --post-file, uzak hedefli rsync).
Ne yapmalı: hedef adresi intel'e karşı kontrol et; bilinmeyense çıkışı blokla ve neyin gittiğini tespit et.
FP: meşru yedekleme/deploy senkronu (bakım penceresiyle eşleştir).

Operasyon Özetitam runbook: repo

Yedekleme: OpenSearch günlük olarak MinIO'ya snapshot'lanır (otomatik); PostgreSQL pg_dump ile manuel yedeklenir.

Sertifika rotasyonu: collector sertifikaları POST /v1/collectors/enroll ile yeniden enroll edilerek yenilenir; CA rotasyonu bugün otomatik değildir.

Yükseltme: dev compose git pull + up -d --build; air-gapped update.sh; Helm helm upgrade.

Ayrıntılı adımlar (komut satırı örnekleriyle): repo içinde docs/04-KURULUM-VE-OPERASYON.md (bu panel dış bağlantı içermez — FR-8.1).

RADAR · Faz 6 tamamlandı · veri: gerçek zamanlı boru hattı (ingest→normalize→enrich→detect→correlate→risk→soar) + tuzak/intel + agent (fim/canary/enforcement) + gerçek GeoIP