Site Overlay

Snort Suppress Kuralları: Kapsamlı Rehber

Kural Yazma Metodları
suppress gen_id 119, sig_id 4, track by_dst, ip 10.248.14.4
suppress gen_id 119, sig_id 4, track by_src, ip 10.130.81.93
suppress gen_id 120, sig_id 18, track by_src, ip 213.14.197.158
suppress gen_id 120, sig_id 3, track by_src, ip 45.84.220.90
suppress gen_id 137, sig_id 1, track by_dst, ip 8.8.8.8

Snort Suppress Kuralları: Kapsamlı Rehber

Snort, ağ güvenliği için yaygın olarak kullanılan bir IPS/IDS sistemidir. Suppress kuralları, belirli alarm ve uyarıları geçici olarak engellemeye veya gizlemeye yardımcı olur. Bu rehberde, Snort’ta suppress kural yazma mantığını ve örneklerini öğreneceksiniz.

1. Suppress Kuralı Nedir?

Snort’un suppress kuralları, ağ üzerinde tetiklenen bazı alarmları engellemeye yarar. Bu, özellikle belirli IP adresleri veya belirli durumlarda alarmların gereksiz yere tetiklenmesini önlemek için kullanılır. Suppress kuralı yazarken, belirli gen_id, sig_id, track gibi parametreler kullanılarak, hangi alarmların gizleneceği belirlenir.

2. Suppress Kuralı Yazma Mantığı

Bir suppress kuralı şu temel bileşenlerden oluşur:

  • gen_id: Snort kuralına ait genel kimlik numarasıdır. Bu genellikle, bir kural setine ait benzersiz bir tanımlayıcıdır.
  • sig_id: Spesifik kuralın kimlik numarasıdır. Genellikle her kuralın kendine ait bir sig_id’si vardır.
  • track: Kuralın izlenme şeklidir. Örneğin, by_src kaynak IP’yi izlerken, by_dst hedef IP’yi izler.
  • ip: Suppress kuralı uygulanacak spesifik IP adresidir. Bu, yalnızca belirli IP’lere yönelik suppress kuralı ekler.

Bir suppress kuralı, aşağıdaki şekilde yazılır:

suppress gen_id , sig_id , track , ip 

3. Örnek Suppress Kuralları

İşte Snort suppress kurallarına örnekler:

Açıklama Gen_id Sig_id Track IP Adresi Kural
Bare Byte Unicode Encoding (hedef IP) 119 4 by_dst 185.248.14.4 suppress gen_id 119, sig_id 4, track by_dst, ip 10.248.14.4
Bare Byte Unicode Encoding (kaynak IP) 119 4 by_src 10.130.81.93 suppress gen_id 119, sig_id 4, track by_src, ip 10.130.81.93
Server Response Before Client Request (kaynak IP) 120 18 by_src 213.14.197.158 suppress gen_id 120, sig_id 18, track by_src, ip 213.14.197.158
No Content-Length or Transfer-Encoding (kaynak IP) 120 3 by_src 45.84.220.90 suppress gen_id 120, sig_id 3, track by_src, ip 45.84.220.90
SSL Invalid Client Hello after Server Hello (hedef IP) 137 1 by_dst 8.8.8.8 suppress gen_id 137, sig_id 1, track by_dst, ip 8.8.8.8

4. Suppress Kuralı Kullanımı ve Faydaları

Snort suppress kuralları, özellikle ağ güvenliği yönetimi sırasında ağda gereksiz alarm ve uyarıların önüne geçer. Örneğin, sıkça görülen zararsız trafiği engellemek veya belirli IP adreslerinden gelen sürekli uyarıları susturmak için kullanılabilir.

Suppression kurallarını doğru bir şekilde yazmak, güvenlik ekiplerinin önemli alarmlara odaklanmalarını sağlar. Ancak, suppress kurallarını aşırı kullanmak, bazı güvenlik tehditlerinin gözden kaçmasına neden olabilir. Bu nedenle, suppress kurallarını dikkatlice yazmak ve yönetmek önemlidir.


image
Başka cihazda görüntüle
Arif Akyüz Sistem Network Yöneticisi ve Siber Güvenlik Uzmanı
Arif Akyüz Sistem Network Yöneticisi ve Siber Güvenlik Uzmanı

Arif Akyüz
Bilgi Teknolojileri
Sistem Network Yöneticisi
ve Siber Güvenlik Uzmanı
[email protected]

Generic selectors
Exact matches only
Search in title
Search in content
Post Type Selectors

Author: Arif Akyüz

Arif Akyüz - Siber Güvenlik Uzmanı ve Dijital Dönüşüm Lideri 15 yılı aşkın süredir bilişim sektöründe, özellikle siber güvenlik ve dijital dönüşüm alanlarında hizmet veren bir uzmanım. Hem stratejik hem de teknik düzeyde çözümler sunarak organizasyonların güvenlik altyapılarını güçlendiriyor ve dijitalleşme süreçlerini yönetiyorum.