Neden Otomasyon?
Bir SOC analisti her gün yüzlerce uyarıyı inceler. Bunların büyük kısmı false-positive'dir. İnsan bu tekrarı uzun süre yapamaz; yorgunluk hata doğurur. Otomasyon, insanı bu döngüden çıkarıp asıl işe. gerçek tehditleri analiz etmeye. odaklar.
Temel Bir Otomasyon Hattı
Tipik bir triyaj hattı şu adımlardan oluşur:
- Uyarı yakalama: SIEM veya EDR API'sinden uyarı çek
- Zenginleştirme: IP, hash, domain için tehdit istihbaratı sorgula
- Karar verme: Skor ve kurallarla false-positive mi, gerçek tehdit mi belirle
- Aksiyon: Bilgi tabanına yaz, Slack'e bildir veya bilet aç
def triage(alert):
ioc = alert.get("ioc")
intel = query_threat_feed(ioc)
score = calculate_score(alert, intel)
if score > 80:
notify_analyst(alert, intel)
return scoreTasarım İlkeleri
- Modülerlik: Her adım ayrı bir fonksiyon ve ayrı bir modül olmalı
- Idempotency: Aynı uyarı iki kez işlense de sonuç aynı olmalı
- Gözlemlenebilirlik: Her adımı logla, hataları metric olarak topla
- Güvenlik: API anahtarlarını ortam değişkeninde sakla, asla koda gömme
Python Ekosistemi
Python, güvenlik otomasyonu için zengin bir ekosistem sunar:
- requests. HTTP istemcisi
- pyyaml. konfigürasyon
- celery. asenkron görev kuyruğu
- pytest. test
- rich. terminal çıktıları
Yaygın Tuzaklar
- Tüm uyarıları otomatik kapatmaya çalışmak. bazıları gerçek tehdittir
- Zenginleştirmeyi atlamak. bağlam olmadan skor yanıltır
- Test yazmamak. otomasyon hataları sessiz ve pahalıdır
- Hız için okunabilirliği feda etmek. altı ay sonra sen bile okuyamazsın
Otomasyon bir araç değil, bir düşünme biçimidir. Önce tekrarı tespit et, sonra otomatikleştir.