İçeriğe geç

Azaltma tekniği

Davranışsal Temel Ölçüm ve Makine Öğrenmeli Tespit

Son güncelleme: Ağustos 2026 · Anormalliği değil normalliği tarif ediyor · Okuma süresi ~12 dk

Yan yana iki göstergeli tek bir cihaz; solundaki amberle dolu, sağındaki yalnız kısmen yeşil, ve yeşil ışık cihazın yanından sızıp yere dökülüyor.

Davranışsal tespit, trafiğin normalde neye benzediğini birçok özellik üzerinden öğrenir ve o biçimden sapmaları işaretler. Gücü, daha önce hiç görülmemiş bir vektörü yakalayabilmesidir. İki zayıflığı ise sık sık hafife alınıyor: eğitim verisini miras alır, ve uzun kuyruk (eski istemciler, tek adres arkasındaki büyük ortak, betikli entegrasyonlar) hem anormaldir hem meşrudur.

İmza tespiti düşmanca olanı tarif eder ve tarif edilmemiş hiçbir şeyi göremez. Eşik tespiti çok olanı tarif eder ve az olanı göremez.

Davranışsal tespit üçüncü bir yol izler: normali tarif eder, ve ondan sapan her şeyi işaretler. Bu, neyin saldırdığını bilmeden yeni bir vektörü yakalayabilmesi demektir.

Kısaca

CihazÖlçülen özellikNeyi ele veriyorMeşru varyasyonu
Paket boyu dağılımıKüçük paketli sellerTrafik karışımı değiştiğinde kayar
SYN-ACK oranıTamamlanmayan el sıkışmalarMobil ağlarda doğal olarak yüksek
Kaynak yayılımıAni dağıtık kaynak artışıKampanya ve haber trafiği aynı biçimi üretir
İstek tamamlanma oranıArka ucu tüketen uygulama katmanı saldırılarıYavaş bir bağımlılık aynı düşüşü üretir
Protokol karışımıYeni bir vektörün belirmesiYeni bir servis devreye alındığında değişir

Sağdaki sütun bu tekniğin bütün zorluğu. Her sinyalin meşru bir sebebi de var, ve tespit kalitesi tek bir özelliğe değil özelliklerin birlikte hareketine bakmaktan geliyor.

Neyi ölçüyor

Yalnız hacmi değil. İşe yarar bir gerçekleme, aynı anda çok sayıda özelliği takip eder ve bunların birlikte nasıl hareket ettiğine bakar.

Tipik olarak ölçülenler: paket boyu dağılımı, protokol ve port karışımı, SYN-ACK oranı, tamamlanan istek oranı, oturum süresi dağılımı, kaynakların coğrafi ve ağ yayılımı, ve bunların günün saatine ve haftanın gününe göre değişimi.

Tek başına hiçbiri yeterli değildir. Bir kampanya açılışı kaynak yayılımını yükseltir, ve bir saldırı da yükseltir. Ayırt edici olan şey, diğer özelliklerin aynı anda ne yaptığıdır: gerçek kullanıcılar geldiğinde tamamlanan istek oranı korunur, saldırı geldiğinde düşer.

Öğrenme penceresi

Temel, bir dönem boyunca gözlemlenerek kurulur, ve o dönemin uzunluğu tespitin kalitesini doğrudan belirler.

Bir günlük pencere, günün saatlerini öğrenir ve haftanın günlerini öğrenmez. Bir haftalık pencere hafta sonunu öğrenir ve ay sonunu öğrenmez. Kurumların çoğu için anlamlı en kısa pencere birkaç haftadır, ve bir yıllık örüntüsü olan kurumlar için daha uzundur.

Bu süre boyunca ürünün ne yaptığı sorulmaya değer bir sorudur. Temkinli varsayılanlarla çalışan bir ürün, o pencerede meşru trafiği reddedebilir. Geçirgen çalışan bir ürün, o pencerede korumasızdır. İkisi de meşru tasarım kararıdır ve hangisinin geçerli olduğunu bilmek gerekir.

İki zayıflık

Eğitim verisini miras alır. Bir şey zaten yanlışken öğrenilmiş bir temel, o yanlışı normal olarak kodlar. Süregelen düşük seviyeli bir saldırı sırasında devreye alınan bir sistem, o saldırıyı normal sayar ve bir daha görmez.

Bunun pratik sonucu bir kurulum kuralıdır: devreye almadan önce trafiğin olağan olduğunu doğrulayın, ve pencerede olağandışı bir şey olduysa temeli sıfırlayın.

Uzun kuyruk hem anormal hem meşrudur. Davranışsal sistemler çoğunluktan öğrenir. Eski TLS yığınları, gömülü istemciler, tek adres arkasındaki büyük bir iş ortağı, birinin yıllar önce yazdığı bir entegrasyon — hepsi normalden sapar ve hepsi gerçektir.

Yanlış pozitiflerin yoğunlaştığı yer burasıdır, ve yanlış pozitif testinin bilerek o kuyruğa nişan alması gerekmesinin sebebi budur.

Neye karşı işe yarıyor

Daha önce görülmemiş vektörlere karşı, ki tek başına bu onu değerli kılar. Yeni bir saldırının bile sizin olağan trafiğinizden bir ölçülebilir açıdan farklı olması gerekir.

Ayrıca eşiklerin altında kalan saldırılara karşı da işe yarar: hacim düşük olsa bile biçim farklıysa görünür.

Neye karşı işe yaramıyor

Olağan trafiğe her ölçülebilir açıdan benzeyen saldırılara karşı. Gerçek tarayıcılardan gelen ve gerçek kullanıcı davranışını taklit eden bir uygulama katmanı seli, yeterince yavaş yürütülürse görünmez.

Ayrıca yavaş tırmanışa karşı zayıftır: yeterince kademeli yükselen bir saldırı temeli kendisiyle birlikte taşıyabilir.

Operasyonel risk

Devreye alma penceresi. Yukarıda anlatıldı ve en yaygın kurulum hatasıdır.

Kurum değiştiğinde. Yeni bir servis, yeni bir bölge ya da yeni bir istemci topluluğu temeli geçersiz kılar. Yeniden öğrenme süresi boyunca tespit güvenilmezdir, ve büyük değişikliklerin takvimlenmesi gereken sebeplerden biri budur.

Açıklanabilirlik. Bir davranışsal karar, bir imza eşleşmesi gibi tek bir sebebe indirgenemez. Operatörün baskı altında “niçin bu düşürüldü” sorusunu cevaplayabilmesi, ürünün bunu ne kadar gösterdiğine bağlıdır.

Yanlış pozitif riski

Bu alandaki en yüksek risklerden biri, ve riskin çoğu uzun kuyrukta. Ölçüm disiplini ve nişan alınacak kaynaklar yanlış pozitif testi sayfasında.

Bir de geri besleme tuzağı var: davranışsal bir sistem meşru trafiği reddettiğinde grafikte gördüğünüz şey, saldırının işe yaradığı görüntüsüdür. Doğru tepki gibi görünen şey eşikleri sıkmaktır, ve o sıkma sorunu büyütür.

Ne zaman başka bir şey daha iyi

İmza, saldırı bilinen ve yapısal bir örüntü taşıyorsa. Daha ucuz ve daha kesin.

Eşik, saldırı basitçe çok fazlaysa. Daha öngörülebilir ve denetlenebilir.

Uygulama düzeyi denetim, saldırı ağdan ayırt edilemiyorsa.

Pratikte üçü de birlikte çalışır, ve sıralama tespit yöntemleri karşılaştırmasında işleniyor.

İhtiyaç duymadan önce nasıl doğrulanır

  1. Ürünün hangi özellikleri ölçtüğünü ve öğrenme penceresini adıyla isteyin.
  2. Devreye almadan önce trafiğin olağan olduğunu doğrulayın.
  3. Öğrenme penceresi boyunca hangi davranışın geçerli olduğunu öğrenin.
  4. Temel kurulduktan sonra, uzun kuyruktan bilinen meşru kaynaklarla test edin.
  5. Bir operatörün bir kararı saniyeler içinde ezip geri alabildiğini doğrulayın.

Sık sorulan sorular

Bu, eşiklerin pazarlama adı mı?
Bazen, ve öğrenmenin yolu neyi ölçtüğünü sormaktır. Gerçek bir gerçekleme, adı konmuş bir özellikler kümesini zaman içinde takip eder ve güncel değerleri aynı dönem için öğrenilmiş dağılımlarla karşılaştırır. Özellikleri, öğrenme penceresini ve karşılaştırma yöntemini adıyla söyleyebilen tedarikçi bir gerçekleme anlatıyordur.
Öğrenme ne kadar sürüyor?
Tam bir iş döngüsünü görecek kadar, ki çoğu kurumda haftalar demek. Haftalık ve aylık örüntüler meşru tepeyi saldırıdan ayıran şeydir. O pencere boyunca ürünün nasıl davrandığı ayrı bir sorudur ve sorulmalıdır: bazıları temkinli varsayılanlarla, bazıları geçirgen çalışır.
Temel zehirlenebilir mi?
İlkesel olarak evet: trafiği öğrenme penceresinin normal sayacağı kadar yavaş yükselterek. Pratik olup olmadığı pencerenin uzunluğuna ve son verinin ne kadar ağırlıklandırıldığına bağlı. Tedarikçiye sorulmaya değer, ve cevap öğrenmenin nasıl gerçeklendiğini ele verir.
Devreye alma sırasında saldırı altındaysak?
O zaman temel yanlış öğrenir ve uzun süre yanlış kalır. Devreye almadan önce trafiğin olağan olduğunu doğrulayın, ve devreye alma penceresinde olağandışı bir şey olduysa temeli sıfırlayın. Bu, gerçek ve sık atlanan bir kurulum riskidir.

Kaynaklar

  1. RFC 7011 — Specification of the IP Flow Information Export (IPFIX) Protocol

    IETF · standart · erişim 2026-08-18

    Temel ölçümlerin fiilen üzerinden hesaplandığı akış kaydı biçimi ve alanları.

  2. RFC 4732 — Internet Denial-of-Service Considerations

    IETF · 2006-11 · standart · erişim 2026-08-18

  3. The NIST Cybersecurity Framework (CSF) 2.0

    NIST · standart · erişim 2026-08-18

Yayım: Ağustos 2026 · Son gözden geçirme: Ağustos 2026

Gözden geçirme, yukarıdaki kaynakların o tarihte yeniden okunduğu anlamına gelir; metin ancak esaslı bir değişiklik olduğunda yenilenir.

Bu rehber, üreticiler yeni modeller ve fiyatlandırma açıkladıkça güncellenir. Üreticileri nasıl karşılaştırıyoruz