# Tespit Mühendisliği ve Log Analizi (Detection Engineering)

Kaynak: https://bg.gen.tr/tespit-muhendisligi-ve-log-analizi · Yayın: 2026-06-17

> Tespitleri kod gibi yönetmek: doğru telemetri, Sigma ile taşınabilir kurallar, yanlış pozitif ayarı ve ATT&CK kapsamıyla ölçülebilir bir tespit programı.

Tespit mühendisliği; tehditleri yakalayan kuralları, bir yazılım gibi tasarlayıp test eden, sürümleyen ve sürekli iyileştiren disiplindir. Amaç, “alarm üretmek” değil; **doğru tehdidi, az gürültüyle, güvenilir biçimde** yakalamaktır.

## Önce telemetri

Hiçbir tespit, üzerinde çalışacağı veri olmadan var olamaz. Kaliteli telemetri tespit programının temelidir:

- **Uç nokta:** Süreç oluşturma ve komut satırı (Windows için Sysmon Event ID 1), modül yükleme, ağ bağlantıları, kayıt defteri değişiklikleri.
- **Kimlik:** Oturum açma olayları, ayrıcalık kullanımı, dizin hizmeti değişiklikleri.
- **Ağ ve bulut:** DNS, proxy, akış (flow) verileri ve bulut denetim günlükleri (CloudTrail vb.).

Loglar; merkezî, zaman damgalı, normalize edilmiş ve yeterince uzun süre saklanmış olmalıdır (SIEM’in görevi budur).

## Tespit-as-code ve Sigma

Tespitleri sürüm kontrolünde, kod gibi yönetin. **Sigma**, SIEM’den bağımsız, taşınabilir bir tespit kuralı formatıdır; aynı kuralı farklı arka uçlara (Splunk, Elastic, Sentinel) çevirmenizi sağlar. Bu yaklaşım; gözden geçirme (code review), test ve CI/CD ile tespitlere yazılım kalitesi kazandırır.

- Her kurala ATT&CK tekniği etiketi ekleyin; kapsamınızı ölçülebilir kılın.
- Her kural için yanlış pozitif kaynaklarını ve müdahale notlarını (runbook) belgeleyin.

Ayrıca bakın: [Tehdit Avcılığı (Threat Hunting) ve MITRE ATT&CK](https://bg.gen.tr/tehdit-avciligi-threat-hunting-ve-mitre-attack)

## Yanlış pozitif ile gürültü dengesi

Çok hassas bir kural ekibi alarm yorgunluğuna boğar; çok gevşek bir kural tehdidi kaçırır. Bu dengeyi yönetmek için kuralları gerçek ortam verisiyle ayarlayın (tuning), istisnaları dar ve gerekçeli tutun, kural performansını (tetiklenme, doğruluk) düzenli ölçün.

## Olgunluk: kapsam ve sürekli iyileştirme

Tespit programının olgunluğu, ATT&CK üzerindeki kapsamı ve bu kapsamın **gerçekten çalıştığının** kanıtıyla ölçülür. Atomic Red Team gibi araçlarla teknikleri kontrollü biçimde tetikleyip tespitlerinizin gerçekten ateşlendiğini doğrulayın (detection validation). Mavi takımın kırmızı takımla çalışması (mor takım) bu döngüyü hızlandırır.

Ayrıca bakın: [Güvenlik İzleme, SOC ve Günlük Yönetimi (SIEM)](https://bg.gen.tr/guvenlik-izleme-soc-ve-siem)
