Azaltma tekniği
Davranışsal Temel Ölçüm ve Makine Öğrenmeli Tespit
Son güncelleme: Ağustos 2026 · Anormalliği değil normalliği tarif ediyor · Okuma süresi ~12 dk

Davranışsal tespit, trafiğin normalde neye benzediğini birçok özellik üzerinden öğrenir ve o biçimden sapmaları işaretler. Gücü, daha önce hiç görülmemiş bir vektörü yakalayabilmesidir. İki zayıflığı ise sık sık hafife alınıyor: eğitim verisini miras alır, ve uzun kuyruk (eski istemciler, tek adres arkasındaki büyük ortak, betikli entegrasyonlar) hem anormaldir hem meşrudur.
İmza tespiti düşmanca olanı tarif eder ve tarif edilmemiş hiçbir şeyi göremez. Eşik tespiti çok olanı tarif eder ve az olanı göremez.
Davranışsal tespit üçüncü bir yol izler: normali tarif eder, ve ondan sapan her şeyi işaretler. Bu, neyin saldırdığını bilmeden yeni bir vektörü yakalayabilmesi demektir.
Kısaca
| Cihaz | Ölçülen özellik | Neyi ele veriyor | Meşru varyasyonu |
|---|---|---|---|
| Paket boyu dağılımı | Küçük paketli seller | Trafik karışımı değiştiğinde kayar | |
| SYN-ACK oranı | Tamamlanmayan el sıkışmalar | Mobil ağlarda doğal olarak yüksek | |
| Kaynak yayılımı | Ani dağıtık kaynak artışı | Kampanya ve haber trafiği aynı biçimi üretir | |
| İstek tamamlanma oranı | Arka ucu tüketen uygulama katmanı saldırıları | Yavaş bir bağımlılık aynı düşüşü üretir | |
| Protokol karışımı | Yeni bir vektörün belirmesi | Yeni bir servis devreye alındığında değişir |
Sağdaki sütun bu tekniğin bütün zorluğu. Her sinyalin meşru bir sebebi de var, ve tespit kalitesi tek bir özelliğe değil özelliklerin birlikte hareketine bakmaktan geliyor.
Neyi ölçüyor
Yalnız hacmi değil. İşe yarar bir gerçekleme, aynı anda çok sayıda özelliği takip eder ve bunların birlikte nasıl hareket ettiğine bakar.
Tipik olarak ölçülenler: paket boyu dağılımı, protokol ve port karışımı, SYN-ACK oranı, tamamlanan istek oranı, oturum süresi dağılımı, kaynakların coğrafi ve ağ yayılımı, ve bunların günün saatine ve haftanın gününe göre değişimi.
Tek başına hiçbiri yeterli değildir. Bir kampanya açılışı kaynak yayılımını yükseltir, ve bir saldırı da yükseltir. Ayırt edici olan şey, diğer özelliklerin aynı anda ne yaptığıdır: gerçek kullanıcılar geldiğinde tamamlanan istek oranı korunur, saldırı geldiğinde düşer.
Öğrenme penceresi
Temel, bir dönem boyunca gözlemlenerek kurulur, ve o dönemin uzunluğu tespitin kalitesini doğrudan belirler.
Bir günlük pencere, günün saatlerini öğrenir ve haftanın günlerini öğrenmez. Bir haftalık pencere hafta sonunu öğrenir ve ay sonunu öğrenmez. Kurumların çoğu için anlamlı en kısa pencere birkaç haftadır, ve bir yıllık örüntüsü olan kurumlar için daha uzundur.
Bu süre boyunca ürünün ne yaptığı sorulmaya değer bir sorudur. Temkinli varsayılanlarla çalışan bir ürün, o pencerede meşru trafiği reddedebilir. Geçirgen çalışan bir ürün, o pencerede korumasızdır. İkisi de meşru tasarım kararıdır ve hangisinin geçerli olduğunu bilmek gerekir.
İki zayıflık
Eğitim verisini miras alır. Bir şey zaten yanlışken öğrenilmiş bir temel, o yanlışı normal olarak kodlar. Süregelen düşük seviyeli bir saldırı sırasında devreye alınan bir sistem, o saldırıyı normal sayar ve bir daha görmez.
Bunun pratik sonucu bir kurulum kuralıdır: devreye almadan önce trafiğin olağan olduğunu doğrulayın, ve pencerede olağandışı bir şey olduysa temeli sıfırlayın.
Uzun kuyruk hem anormal hem meşrudur. Davranışsal sistemler çoğunluktan öğrenir. Eski TLS yığınları, gömülü istemciler, tek adres arkasındaki büyük bir iş ortağı, birinin yıllar önce yazdığı bir entegrasyon — hepsi normalden sapar ve hepsi gerçektir.
Yanlış pozitiflerin yoğunlaştığı yer burasıdır, ve yanlış pozitif testinin bilerek o kuyruğa nişan alması gerekmesinin sebebi budur.
Neye karşı işe yarıyor
Daha önce görülmemiş vektörlere karşı, ki tek başına bu onu değerli kılar. Yeni bir saldırının bile sizin olağan trafiğinizden bir ölçülebilir açıdan farklı olması gerekir.
Ayrıca eşiklerin altında kalan saldırılara karşı da işe yarar: hacim düşük olsa bile biçim farklıysa görünür.
Neye karşı işe yaramıyor
Olağan trafiğe her ölçülebilir açıdan benzeyen saldırılara karşı. Gerçek tarayıcılardan gelen ve gerçek kullanıcı davranışını taklit eden bir uygulama katmanı seli, yeterince yavaş yürütülürse görünmez.
Ayrıca yavaş tırmanışa karşı zayıftır: yeterince kademeli yükselen bir saldırı temeli kendisiyle birlikte taşıyabilir.
Operasyonel risk
Devreye alma penceresi. Yukarıda anlatıldı ve en yaygın kurulum hatasıdır.
Kurum değiştiğinde. Yeni bir servis, yeni bir bölge ya da yeni bir istemci topluluğu temeli geçersiz kılar. Yeniden öğrenme süresi boyunca tespit güvenilmezdir, ve büyük değişikliklerin takvimlenmesi gereken sebeplerden biri budur.
Açıklanabilirlik. Bir davranışsal karar, bir imza eşleşmesi gibi tek bir sebebe indirgenemez. Operatörün baskı altında “niçin bu düşürüldü” sorusunu cevaplayabilmesi, ürünün bunu ne kadar gösterdiğine bağlıdır.
Yanlış pozitif riski
Bu alandaki en yüksek risklerden biri, ve riskin çoğu uzun kuyrukta. Ölçüm disiplini ve nişan alınacak kaynaklar yanlış pozitif testi sayfasında.
Bir de geri besleme tuzağı var: davranışsal bir sistem meşru trafiği reddettiğinde grafikte gördüğünüz şey, saldırının işe yaradığı görüntüsüdür. Doğru tepki gibi görünen şey eşikleri sıkmaktır, ve o sıkma sorunu büyütür.
Ne zaman başka bir şey daha iyi
İmza, saldırı bilinen ve yapısal bir örüntü taşıyorsa. Daha ucuz ve daha kesin.
Eşik, saldırı basitçe çok fazlaysa. Daha öngörülebilir ve denetlenebilir.
Uygulama düzeyi denetim, saldırı ağdan ayırt edilemiyorsa.
Pratikte üçü de birlikte çalışır, ve sıralama tespit yöntemleri karşılaştırmasında işleniyor.
İhtiyaç duymadan önce nasıl doğrulanır
- Ürünün hangi özellikleri ölçtüğünü ve öğrenme penceresini adıyla isteyin.
- Devreye almadan önce trafiğin olağan olduğunu doğrulayın.
- Öğrenme penceresi boyunca hangi davranışın geçerli olduğunu öğrenin.
- Temel kurulduktan sonra, uzun kuyruktan bilinen meşru kaynaklarla test edin.
- Bir operatörün bir kararı saniyeler içinde ezip geri alabildiğini doğrulayın.
Sık sorulan sorular
- Bu, eşiklerin pazarlama adı mı?
- Bazen, ve öğrenmenin yolu neyi ölçtüğünü sormaktır. Gerçek bir gerçekleme, adı konmuş bir özellikler kümesini zaman içinde takip eder ve güncel değerleri aynı dönem için öğrenilmiş dağılımlarla karşılaştırır. Özellikleri, öğrenme penceresini ve karşılaştırma yöntemini adıyla söyleyebilen tedarikçi bir gerçekleme anlatıyordur.
- Öğrenme ne kadar sürüyor?
- Tam bir iş döngüsünü görecek kadar, ki çoğu kurumda haftalar demek. Haftalık ve aylık örüntüler meşru tepeyi saldırıdan ayıran şeydir. O pencere boyunca ürünün nasıl davrandığı ayrı bir sorudur ve sorulmalıdır: bazıları temkinli varsayılanlarla, bazıları geçirgen çalışır.
- Temel zehirlenebilir mi?
- İlkesel olarak evet: trafiği öğrenme penceresinin normal sayacağı kadar yavaş yükselterek. Pratik olup olmadığı pencerenin uzunluğuna ve son verinin ne kadar ağırlıklandırıldığına bağlı. Tedarikçiye sorulmaya değer, ve cevap öğrenmenin nasıl gerçeklendiğini ele verir.
- Devreye alma sırasında saldırı altındaysak?
- O zaman temel yanlış öğrenir ve uzun süre yanlış kalır. Devreye almadan önce trafiğin olağan olduğunu doğrulayın, ve devreye alma penceresinde olağandışı bir şey olduysa temeli sıfırlayın. Bu, gerçek ve sık atlanan bir kurulum riskidir.
Kaynaklar
- RFC 7011 — Specification of the IP Flow Information Export (IPFIX) Protocol
IETF · standart · erişim 2026-08-18
Temel ölçümlerin fiilen üzerinden hesaplandığı akış kaydı biçimi ve alanları.
- RFC 4732 — Internet Denial-of-Service Considerations
IETF · 2006-11 · standart · erişim 2026-08-18
- The NIST Cybersecurity Framework (CSF) 2.0
NIST · standart · erişim 2026-08-18
Yayım: Ağustos 2026 · Son gözden geçirme: Ağustos 2026
Gözden geçirme, yukarıdaki kaynakların o tarihte yeniden okunduğu anlamına gelir; metin ancak esaslı bir değişiklik olduğunda yenilenir.
Bu rehber, üreticiler yeni modeller ve fiyatlandırma açıkladıkça güncellenir. Üreticileri nasıl karşılaştırıyoruz