Skip to main content

Anomali Tespiti

Logger her log kaynağı için aşağıdaki anomalileri otomatik bayraklar:

peer_ip değişimi

Bir kaynak normalde sabit IP'den bağlanır. Yeni IP'den bağlanma → anomaly.

Olası nedenler:

  • Cihaz yer değiştirdi (legitimate)
  • IP spoofing (saldırı)
  • mTLS sertifikası başka cihaza kopyalandı (kritik)

hostname değişimi

Vendor-reported hostname değişti → yeniden adlandırma ya da firmware fark.

Çözüm akışı

  1. Anomaly tetiklenir → admin'e e-posta + Slack
  2. Admin UI'da "Doğrula" / "Engelle" seçeneği
  3. "Doğrula" → yeni IP/hostname öğrenilir
  4. "Engelle" → mTLS sertifikası iptal edilir, audit'e yazılır