20 use case · vendor-agnostik · MITRE mapped

SIEM Use Case Kütüphanesi

SGB indicator'larını kullanan kanonik korelasyon kuralları. Her use case vendor-agnostik tanım + MITRE mapping + QRadar/Splunk implementasyon pointer'ı + severity formülü + false positive notları içerir. Yeni use case eklemek için tek şablon.

Filtrele

Severity matrisi (özet)

CTAnlamBase severityDavranış
ACAPT C&C10Her zaman P1 offense, auto-respond uygun
BCBotnet C&C8Aktif bot demek; offense + host isolate kandidatı
EKExploit Kit8Aktif sömürü zinciri
MFMalware Download7Henüz çalışmadı olabilir; EDR korelasyonu ile +1
MCMobile C&C7Yalnız MDM/mobil VPN log source'larında
PHPhishing5Volume yüksek; credential exposure
MMMining3Policy ihlali; performans etkisi
OTOther3Informational; offense açmaz

Final severity = clamp(base + (criticality_level − 5) / 2, 1, 10). Source ∈ {IH} (ihbar) → offense açma, log at. Tam formül: usecases/README.md.