← Bloga dön FLOWTRION INSIGHTS

NetFlow ve sFlow ile Outbound SMTP (Spam) ve Zararlı Trafik Tespiti

NetFlow ve sFlow ile Outbound SMTP (Spam) ve Zararlı Trafik Tespiti için Flowtrion teknik blog görseli

Özet

Veri merkezi, ISP, NOC ve SOC ekipleri için en sık görülen risklerden biri ağ içindeki bir ya da daha fazla sistemin kitlesel e-posta gönderimi yaparak (botnet/spam) IP itibarını zedelemesidir. NetFlow ve sFlow gibi flow verileri paket payload'ını okumaz; bu yüzden tespit, içerik analiziyle değil trafik davranışı ve metriklerle yapılır. Bu makalede flow temelli tespit sinyalleri, örnek metrikler, anomali tespit yaklaşımları ve blacklist'e düşmeden önce alınabilecek pratik aksiyonlar açıklanır.

Outbound SMTP Trafiğinin Tipik Akış Karakteristikleri

  • Yüksek bağlantı sayısı: Kısa zaman aralıklarında aynı kaynak IP'den çok sayıda outbound TCP bağlantı (çoğunlukla dst port 25, 465, 587).
  • Kısa süreli TCP oturumları: Başarısız veya yarım kalmış el sıkışmalar nedeniyle flow duration değerleri kısa, paket sayısı düşük.
  • Yüksek paket/saniye (pps) oranı: Kaynak başına veya çıkış arayüzünde anormal pps artışı.
  • Hedef IP çeşitliliği: Tek bir kaynak IP'den çok sayıda farklı hedef IP'ye aynı port üzerinden bağlantı denemeleri (yüksek dst IP entropisi).
  • SYN yoğunluğu ve SYN/ACK oranı: Çok sayıda SYN paketi gönderilip ACK alınmaması veya düşük SYN/ACK oranı.
  • Paket ve bayt başına trafik profili: Oturum başına düşük bayt/paket oranları (çoğunlukla sadece el sıkışma veya küçük gönderimler).

NetFlow ve sFlow'un Limitleri ve Ne Sağladıkları

NetFlow ve sFlow paketlerin payload'ını taşımaz veya içerik filtrelemesi yapmaz. Bu veri kaynakları başlıca şunları sağlar:

  • Kaynak ve hedef IP/port, protokol
  • Flow süreleri, packet/byte sayıları
  • TCP bayrakları (NetFlow'ta ve örneklenmiş sFlow başlıklarında)
  • Arayüz ve yön bilgisi, zaman damgaları

Bu nedenle spam tespiti flow tabanlı metriklere dayanır: bağlantı sayısı, benzersiz hedef sayısı, pps ve SYN oranları gibi davranışsal göstergeler.

Tespit için Önemli Metrikler ve Örnek Kurallar

Aşağıdaki metrikleri düzenli aralıklarla (örn. 1, 5, 15 dakika) hesaplamak pratik ve etkilidir. Eşikler ortamınıza göre ayarlanmalıdır.

Temel metrikler

  • flows/s per source: Kaynak başına oluşan flow sayısı. Örnek uyarı: 5 dakikada > 200 flow/host.
  • unique dst IPs per source: Kaynaktan hedeflenen benzersiz IP sayısı. Örnek uyarı: 5 dakikada > 100 farklı dst IP (özellikle dst port=25/587 ise şüpheli).
  • pps (packets per second): Arayüz veya kaynak için yüksek pps. Örnek: bir sunucudan outbound pps normalin 10 katına çıktıysa inceleme gerektirir.
  • avg packets per flow / avg bytes per flow: Çok düşük ortalamalar kısa başarısız el sıkışmaları gösterir.
  • SYN rate ve SYN/ACK ratio: Yüksek SYN sayısı ve düşük SYN/ACK oranı tipiktir.
  • flow duration dağılımı: Kısa süreli flow'ların oranı yüksekse anomali şüphesi.

Örnek dedektör kuralları (pseudokod)

  1. if flows_from(src, window=300s, dst_port in {25,465,587}) >= 200 then alert
  2. if unique_dst_ips(src, window=300s, dst_port=25) >= 100 then alert
  3. if syn_count(src, window=60s) >= 500 and syn_ack_ratio(src) < 0.1 then suspect_bots
  4. if pps_on_interface(iface, window=60s) >= baseline(iface)*10 then investigate

Not: sFlow örnekleme yapıyorsa (ör. 1:1000), yukarıdaki sayıları örnekleme oranına göre ölçeklendirin veya istatistiksel adaptasyon kullanın.

Anomali Tespit Yöntemleri

Basit eşik tabanlı kurallar etkili olsa da daha karmaşık yapılar yanlış pozitifleri azaltır ve adaptasyon sağlar.

Zaman serisi tabanlı eşikler

  • Her kaynak veya çıkış arayüzü için 7/30 günlük medyan ve IQR (interquartile range) hesaplayın.
  • Gerçek zamanlı ölçüm medyanın 3x IQR üstündeyse uyarı üretin.

Entropi ve çeşitlilik analizi

  • Kaynak başına hedef IP entropisi; yüksek entropi geniş hedefleme (scan/spam) göstergesi olabilir.
  • Port entropisi: Kaynağın çeşitli SMTP portlarına doğru anormal dağılımı da şüphe uyandırır.

Kümeleme ve makine öğrenmesi

  • Küçük ölçekte: K-means veya DBSCAN ile normal ve anormal flow kümeleri oluşturun.
  • Daha gelişmiş: per-host özellik vektörleri (flows/s, unique dsts, avg duration, syn_rate) ile anomali skorları üretin.

Yanlış Pozitifleri Azaltma ve İstisnalar

  • Mevcut mail sunucularını, toplu gönderim yapan uygulamaları ve yedekleme/monitoring trafiklerini beyazlisteleyin.
  • Gönderim periyodunu dikkate alın: kampanya e-postaları belirli saat dilimlerinde yoğunlaşabilir.
  • Sampling influece: sFlow örneklemesi varsa gerçek bağlantı sayısını tahmin etmek için örnekleme kat sayısını kullanın.
  • Hesap bazlı anomali tespiti: kullanıcı/VM seviyesinde davranış tarihçesi önemli.

NOC/SOC İçin Öncelikli Müdahale Adımları (Blacklist Öncesi)

Bir host şüpheli outbound SMTP davranışı gösterdiğinde, NOC/SOC ekipleri hızlı ve koordineli hareket etmelidir. Aşağıda adımlar öncelik sırasına göre listelenmiştir.

1) Tespit ve doğrulama

  • Flow verisini 5–15 dakikalık pencerede toplayıp, ilgili metrikleri (flows, unique dsts, syn/ack) doğrulayın.
  • İlgili cihazın inventory/CMDB kayıtlarını kontrol edin: bu IP bir mail sunucusu mu?
  • Ek olarak, firewall/SMTP relay loglarını ve authentication loglarını inceleyin.

2) Hızlı sınırlama (temas öncesi, düşük riskli)

  • Egress rate-limit: Host veya kaynak için çıkışta polise uygulamak (ör. 100 conn/min ile sınırlama).
  • ACL ile geçici kısıtlama: sadece bilinen mail relay'lere izin verip doğrudan 25/465/587 erişimini engelleyin.
  • Port bazlı karantina: şüpheli host'u sadece yönetim trafiğine izin verecek şekilde kısıtlayın.

3) İzolasyon ve ayrıntılı inceleme

  • Host erişimini kısıtlayıp, sistem yöneticilerine bildirim gönderin ve inceleme başlatın.
  • Host üzerinde süreç ve bağlantı analizleri (netstat/ss, ps) yürütün; zararlı yazılım belirtilerini arayın.
  • Gerekirse VM snapshot alıp adli inceleme için kaydedin.

4) Ağ düzeyinde agresif önlemler (gerekirse)

  • BGP Flowspec ile upstream'de hedeflenmiş filter uygulamak (top-of-rack/edge router seviyesinde TTL/port bazlı yönlendirme engeli).
  • Kalıcı ACL veya firewall kuralı eklemek; ancak önce işletim etkisini değerlendirin.

5) Koordinasyon ve delisting hazırlığı

  • İnceleme tamamlandıktan sonra, eğer bir güvenlik olayıysa temizleme ve sistem yeniden yapılandırma adımlarını uygulayın.
  • Blacklist sağlayıcıları ve upstream e-posta alıcılarını bilgilendirmek için kayıtları (flow/log) saklayın ve iletişime geçin.

Otomasyon ve Entegrasyon Önerileri

Otomasyon, insan gecikmesini azaltır ve blacklist öncesi hızlı müdahale sağlar. Örnek otomasyon adımları:

  • Flow dedektöründen çıkan uyarıya bağlı olarak otomatik ACL veya rate-limit komutlarını network cihazlarına push eden playbook'lar.
  • SIEM/soc playbook entegrasyonu: otomatik olay oluşturma, owner atama ve chatops bildirimleri.
  • Flowspec playbook: onaylı değişiklikler sonrası belli eşikler tetiklendiğinde upstream'e temporary filtre push etme.

Not: Otomatik agresif aksiyonlar (Flowspec/ACL) üretmeden önce iş süreci onayı ve rollback mekanizması olmalıdır. Yanlış uygulanan kural önemli servisleri etkileyebilir.

İyi Uygulamalar ve Önleme

  • Egress filtering: Direkt port 25 çıkışını sadece yetkili mail relay'lere izin verecek şekilde sınırlayın.
  • SMTP authentication zorunlu kılma ve outbound rate-limiting uygulama.
  • Endpoint güvenliği: düzenli yamalar, EDR/AV ve uygulama beyaz listesi.
  • Flow verilerini düzenli tutma: olay inceleme ve delisting süreci için en az 30 günlük flow saklama önerilir (kurumsal politika ve regülasyonlara bağlı olarak değişir).

Sonuç ve Çağrı

NetFlow ve sFlow, payload içeriğini görmese de davranışsal metriklerle outbound spam ve botnet aktivitelerini yüksek doğrulukla tespit edebilir. Doğru metrikler (flows/s, unique dst IP, pps, SYN oranı) ve zenginleşmiş iş akışları ile NOC/SOC ekipleri blacklist yaşanmadan önce hızlı müdahale edebilir. Flow verisinin örnekleme etkisini ve yanlış pozitif riskini göz önünde bulundurarak, eşiklerinizi ve otomasyon playbook'larınızı test edin.

Flowtrion olarak, kuruluşunuzun NetFlow/sFlow tabanlı anomali tespit sistemini değerlendirmeye ve NOC/SOC süreçlerinizi optimize etmeye yönelik teknik danışmanlık sağlıyoruz. İlgileniyorsanız kısa bir teknik değerlendirme için iletişime geçin.

TEMEL ÜRÜN REHBERLERİ

Özel telemetri sayfalarıyla devam edin.

NetFlow İzlemeNetFlow v5 · v9 · IPFIX sFlow İzlemePacket sampling · counters
OKUMAYA DEVAM EDİN