Ana içeriğe geç

Risk Olayları

Risk Olayları sayfası, Risk Motoru tarafından kaydedilen her oturum açma değerlendirmesinin tam listesini sunar. Her olay; tetiklenen sinyalleri, hesaplanan skoru, konum ve cihaz bilgilerini ve giriş yapılan kullanıcı ile IP adresine ait geçmiş profili içerir.

Risk Olayları Sayfası

Risk Olayları - Oturum açma değerlendirmeleri, risk skorları ve sinyal detayları

Filtreler

Olayları daraltmak için sayfa üstündeki filtre çubuğunu kullanın:

FiltreAçıklama
Time RangeÖn tanımlı aralıklar (Son 1 saat, Son 24 saat, Son 7 gün, Son 30 gün) veya özel tarih-saat aralığı
SeveritySafe, Low, Moderate veya High önem düzeyine göre filtrele
SearchKullanıcı adı, IP adresi veya uygulama adına göre serbest metin araması

Olay Listesi Sütunları

SütunAçıklama
TimeOlayın kaydedildiği tarih ve saat
UsernameOturum açmayı deneyen kullanıcı
IP AddressTespit edilen istemci IP adresi
CountryIP adresine ait ülke
ApplicationHedef uygulama
ScoreHesaplanan risk skoru
SeveritySafe / Low / Moderate / High önem düzeyi rozeti
SignalsTetiklenen sinyal sayısı
ActionOturum açmaya izin verildi mi, meydan okuma uygulandı mı yoksa engellendi mi

Yanlış Pozitif Satırlar

Daha önce yanlış pozitif olarak işaretlenmiş olaylar listede gri arka planla gösterilir. Bu satırlar risk istatistiklerine dahil edilmez ancak kayıt amaçlı saklanmaya devam eder.

Olay Ayrıntısı

Bir olaya tıkladığınızda aşağıdaki bölümleri içeren ayrıntı paneli açılır:

Kimlik & Konum

Bu bölüm oturum açma girişimine ait bağlamsal coğrafi ve ağ bilgilerini gösterir:

  • Username — Kullanıcı adı
  • IP Address — İstemci IP adresi
  • Country / Region / City — Coğrafi çözümleme sonucu
  • Coordinates — Enlem ve boylam
  • ASN — Otonom Sistem Numarası ve organizasyon adı
  • Application — Hedef uygulama
  • Auth Result — Kimlik doğrulama sonucu

Cihaz Bilgisi

  • Browser — Tarayıcı adı ve sürümü
  • Operating System — İşletim sistemi adı ve sürümü
  • Device Type — Masaüstü, mobil veya tablet

Zaman Dilimi Analizi

Bu bölüm kullanıcının normal oturum açma saatlerini mevcut girişimle karşılaştırır:

  • Local Time — IP adresinin bulunduğu bölgedeki yerel saat
  • Usual Login Hours — Kullanıcının son girişimlerine dayanan tipik oturum açma saatleri
  • Time Deviation — Mevcut girişimin normal saatten sapması

Seyahat Analizi

Bu bölüm, kullanıcının son başarılı girişimiyle mevcut girişim arasındaki fiziksel mesafeyi değerlendirir:

  • Previous Location — Son başarılı girişimin konumu
  • Current Location — Mevcut girişimin konumu
  • Distance — İki konum arasındaki mesafe (kilometre cinsinden)
  • Time Elapsed — İki giriş arasında geçen süre
  • Required Speed — Bu mesafeyi bu sürede kat etmek için gereken hız (km/sa)

Hesaplanan hız fiziksel açıdan imkânsız veya olağandışı derecede yüksekse impossible_travel sinyali tetiklenir.

Tetiklenen Sinyaller

Bu bölüm, mevcut olayda aktif olan tüm risk sinyallerini listeler. Her sinyal için şunlar gösterilir:

  • Sinyal adı ve açıklaması
  • Katkıda bulunduğu skor ağırlığı
  • İlişkili MITRE ATT&CK teknik kimliği

Normal Profil

Bu bölüm, mevcut girişimle karşılaştırılan kullanıcı ve IP geçmişini özetler:

  • Geçmiş girişimlerde görülen ülkeler
  • Geçmiş girişimlerde kullanılan cihazlar
  • Geçmiş girişimlerdeki tipik saatler

Yanlış Pozitif Geçişi

Bir olay meşru bir etkinliği yanlışlıkla işaretlediyse ayrıntı panelinin altındaki Mark as False Positive düğmesini kullanın. İşaretlenen olaylar:

  • Risk istatistiklerinden çıkarılır
  • Listede gri arka planla gösterilir
  • Gelecekteki sinyal eşik ayarlamaları için referans olarak kullanılabilir

Risk Sinyalleri Referans Tablosu

Aşağıdaki tablo, Risk Motoru tarafından değerlendirilen 31 sinyalin tamamını listeler:

Sinyal AdıKategoriMITRE ATT&CK IDAçıklama
ip_reputationReputationT1071IP adresi bilinen kötü niyetli bir kaynakta eşleşti
tor_exit_nodeReputationT1090.003IP adresi bilinen bir Tor çıkış düğümüdür
vpn_proxyReputationT1090IP adresi bilinen bir VPN veya proxy hizmetine aittir
hosting_datacenterReputationT1583.003IP adresi bir barındırma veya veri merkezi ağından gelmektedir
anonymous_networkReputationT1090.002IP adresi anonim bir ağ altyapısıyla ilişkilidir
new_countryLocationT1078Oturum açma, kullanıcının geçmişinde görülmemiş bir ülkeden gerçekleşti
new_regionLocationT1078Oturum açma, kullanıcının geçmişinde görülmemiş bir bölgeden gerçekleşti
high_risk_countryLocationT1078.004Oturum açma, yüksek riskli olarak sınıflandırılmış bir ülkeden gerçekleşti
impossible_travelLocationT1078Fiziksel olarak imkânsız seyahat hızı tespit edildi
distance_anomalyLocationT1078Mevcut konum, son bilinen konumdan alışılmadık derecede uzak
asn_anomalyLocationT1071Oturum açma, kullanıcı için alışılmadık bir ASN'den gerçekleşti
new_deviceDeviceT1078.002Oturum açma, kullanıcı için daha önce görülmemiş bir cihazdan gerçekleşti
new_browserDeviceT1078Oturum açma, kullanıcı için daha önce görülmemiş bir tarayıcıdan gerçekleşti
new_osDeviceT1078Oturum açma, kullanıcı için daha önce görülmemiş bir işletim sisteminden gerçekleşti
headless_browserDeviceT1185User-agent başsız bir tarayıcıya işaret ediyor
bot_user_agentDeviceT1059User-agent bilinen bir bot veya otomatik araçla eşleşiyor
invalid_user_agentDeviceT1036User-agent eksik, hatalı biçimlendirilmiş veya geçersiz
concurrent_sessionIdentityT1078Aynı kullanıcı için aynı anda birden fazla etkin oturum tespit edildi
brute_forceIdentityT1110Kısa süre içinde çok sayıda başarısız giriş denemesi yapıldı
credential_stuffingIdentityT1110.004Farklı IP adreslerinden yüksek hacimli başarısız girişimler yapıldı
account_sharingIdentityT1078Hesap, kısa süre içinde birden fazla farklı konumdan kullanıldı
suspicious_usernameIdentityT1036Kullanıcı adı otomatik araç örüntüleriyle eşleşiyor
disabled_accountIdentityT1078.003Devre dışı bırakılmış bir hesapla oturum açma girişimi yapıldı
off_hours_loginTimeT1078Oturum açma, kullanıcının tipik olmayan bir saatinde gerçekleşti
weekend_loginTimeT1078Oturum açma, kullanıcının hafta sonu giriş yapmadığı bir gün gerçekleşti
time_zone_mismatchTimeT1078Bildirilen zaman dilimi IP'nin coğrafi konumuyla eşleşmiyor
login_frequency_spikeTimeT1078Belirli bir zaman diliminde anormal derecede yüksek giriş sıklığı
after_hours_adminTimeT1078.003Mesai saatleri dışında yönetici hesabından oturum açma girişimi
new_ipIdentityT1078Kullanıcının geçmişinde görülmemiş bir IP adresinden giriş
ip_user_mismatchIdentityT1078Bir IP adresi kısa süre içinde çok fazla farklı hesapla kullanıldı
auth_failure_spikeIdentityT1110Hesaba yönelik ani ve yüksek başarısız kimlik doğrulama artışı