Allahın Rahmeti Ve Bereketi Üzerinize Olsun
Selamun aleyküm dostlarım bu makalemizde MITRE’nin ne olduğuna nasıl kullanıldığına bize ne tür bir katkısının olduğuna ve ona benzeyen diğer alternatiflere beraber inceleyeceğiz allahın izniyle
Bu bölümde MITRE’nin siber güvenlik alanındaki çerçeveleri ve kaynaklarına odaklanacağız allahın izniyle. MITRE ATT&CK®, CAR Knowledge Base, D3FEND, MITRE Engage™ ve diğer araçlar, günümüz güvenlik dünyasında kritik bir rol oynuyor. Hem kırmızı ekiplerin hem de mavi ekiplerin saldırgan davranışlarını anlamasına, daha güçlü tespitler geliştirmesine ve savunmalarını sağlamlaştırmasına yardımcı oluyorlar.
Bir örnek üzerinden açıklayayım:
Bu tekniğin detay sayfasına girdiğinizde, alt tekniklerin tekrar listelendiğini göreceksiniz. Sayfada ayrıca tekniğe dair tüm ilgili bilgiler yer alır: açıklaması, nasıl çalıştığı ve en önemlisi tekniğin kimlik numarası (ID). Bu ID, siber güvenlik araştırmalarında sık sık karşınıza çıkar çünkü her tekniğin kendine özgü bir tanımlayıcısı vardır.
Örneğin, bir saldırgan hedefi hakkında bilgi toplamak için Reconnaissance taktiğini seçtiğinde, bunu gerçekleştirmek için Active Scanning tekniğini kullanabilir. Bu tekniğin altındaki yöntemler ise daha da spesifik hale gelir: IP bloklarını taramak, sistemdeki zafiyetleri aramak veya kelime listesi kullanarak tarama yapmak.
Bu ayrıntılı yapı sayesinde, saldırganların hangi adımları attığını sadece yüzeysel olarak değil, en ince detayına kadar anlayabiliyoruz. Böylece hem saldırıların nasıl gerçekleştiğini kavramak kolaylaşıyor hem de savunma tarafında hangi noktada hangi önlemleri almamız gerektiğini daha net görebiliyoruz.
Yukarıda bahsettiğimiz bilgilerin yanı sıra, ATT&CK çerçevesindeki her taktik ve teknik sayfasında çok daha fazla detay bulunur. Bu sayfalarda prosedür örnekleri yer alır; yani saldırgan gruplar, kullandıkları yazılımlar ve yürüttükleri kampanyalar üzerinden gerçek hayattan örnekler görebilirsiniz. Bunun yanında önleyici tedbirler (mitigations), yani bu tekniğe karşı alınabilecek savunma yöntemleri, tespit yöntemleri (detections), yani saldırıyı fark etmenizi sağlayacak ipuçları ve referanslar da bulunur.
ATT&CK ilk bakışta biraz göz korkutucu olabilir çünkü içinde inanılmaz derecede fazla bilgi barındırır. Ancak bu zengin içerik aslında saldırganların davranışlarını anlamak ve savunmayı güçlendirmek için büyük bir avantajdır. Bu noktada biraz geri çekilip şu soruları kendimize sormak faydalı olur:
Artık ATT&CK’in ne olduğunu ve hangi bilgileri sunduğunu biliyoruz; şimdi bu çerçevenin nasıl ve neden kullanıldığını daha derinlemesine ele alalım. Çünkü ATT&CK sadece bir bilgi tabanı değil, aynı zamanda siber güvenlik dünyasında ortak bir dil ve güçlü bir köprü işlevi görüyor.
CAR’ın Implementations (Uygulamalar) bölümünde, bir analistin kendi kurumunun SIEM (Security Information and Event Management) platformunda bu tekniği nasıl filtreleyebileceğini göstermek için örnekler sunulur. Burada genellikle üç farklı yaklaşım yer alır:
MITRE D3FEND Framework
D3FEND (Detection, Denial, and Disruption Framework Empowering Network Defense), MITRE tarafından geliştirilen bir savunma odaklı çerçevedir. ATT&CK saldırgan davranışlarını nasıl tanımlıyorsa, D3FEND de savunma tarafındaki teknikleri aynı şekilde sistematik hale getirir.
Bir örnek ekran görüntüsünde, Credential Rotation D3-CRO tekniğinin tanımı, nasıl işlediği ve ilişkili olduğu dijital artefaktların ağacı (Digital Artifact Relationships tree) yer alır. Bu görsel, tekniğin teorik açıklamasını pratik bir bağlama oturtur ve savunma ekiplerine saldırgan davranışına karşı hangi adımları atabileceklerini net bir şekilde gösterir.

Caldera’nın en güçlü yanı, saldırıların kontrollü bir ortamda denenebilmesi. Böylece gerçek bir saldırı olmadan savunma sistemlerinin zayıf noktaları ortaya çıkarılır.
Selamun aleyküm dostlarım bu makalemizde MITRE’nin ne olduğuna nasıl kullanıldığına bize ne tür bir katkısının olduğuna ve ona benzeyen diğer alternatiflere beraber inceleyeceğiz allahın izniyle
MITRE Nedir.
Siber güvenlik yolculuğumda MITRE ismiyle sık sık karşılaşmışsınız dostlarım bazen bilinen bir açığı araştırırken, bazen de saldırganların kullandığı taktikleri incelerken. MITRE, kâr amacı gütmeyen bir kuruluş olarak siber güvenlikten yapay zekâya, sağlık hizmetlerinden uzay sistemlerine kadar pek çok alanda araştırma ve geliştirme çalışmaları yürütüyor. Tüm bu çalışmaların temelinde ise “daha güvenli bir dünya için sorunları çözmek” misyonu var.Bu bölümde MITRE’nin siber güvenlik alanındaki çerçeveleri ve kaynaklarına odaklanacağız allahın izniyle. MITRE ATT&CK®, CAR Knowledge Base, D3FEND, MITRE Engage™ ve diğer araçlar, günümüz güvenlik dünyasında kritik bir rol oynuyor. Hem kırmızı ekiplerin hem de mavi ekiplerin saldırgan davranışlarını anlamasına, daha güçlü tespitler geliştirmesine ve savunmalarını sağlamlaştırmasına yardımcı oluyorlar.
ATT&CK® Framework
Bu framework aslında saldırganların gerçek dünyada kullandıkları yöntemleri sistematik bir şekilde belgeleyen, herkesin erişebileceği bir bilgi tabanı. Yani saldırganların hangi adımları attığını, hangi teknikleri kullandığını ve bunları hangi amaçla yaptığını anlamamızı sağlıyor. Bu bilgi, hem devlet kurumları hem özel sektör hem de siber güvenlik ürün ve hizmetleri geliştiren topluluklar için bir temel oluşturuyor.TTP Kavramı
MITRE, 2013 yılında gelişmiş kalıcı tehdit (APT) gruplarının kullandığı standart yöntemleri belgelemek gerektiğini fark etti. Bu yöntemler TTP olarak adlandırılıyor:- Taktik (Tactic): Saldırganın amacı. Yani “neden” saldırıyor? Örneğin bilgi toplamak, sisteme sızmak veya verileri dışarı aktarmak.
- Teknik (Technique): Bu amaca ulaşmak için kullandığı yöntem. Örneğin parola tahmini, kimlik avı e-postası veya sistem zafiyetlerini taramak.
- Prosedür (Procedure): Tekniğin nasıl uygulandığı, yani saldırganın attığı somut adımlar.
ATT&CK’in Gelişimi
Başlangıçta sadece Windows sistemlerine odaklanan ATT&CK, zamanla macOS, Linux, bulut ortamları gibi farklı platformları da kapsayacak şekilde genişledi. Hatta mobil cihazlar ve endüstriyel kontrol sistemleri (ICS) için ayrı çerçeveler oluşturuldu. Bu büyüme, siber güvenlik topluluğunun katkılarıyla sürekli devam ediyor. İlginç olan şu ki, bu framework sadece savunma ekipleri için değil, saldırı simülasyonları yapan kırmızı ekipler için de çok değerli. Çünkü gerçekçi saldırı senaryoları planlamalarına ve kurumların savunmalarını test etmelerine yardımcı oluyor.ATT&CK Matrisi
ATT&CK’in en bilinen görsel aracı ATT&CK Matrisi. Bu matriste taktikler üst kısımda yer alıyor, her taktiğin altında ise ilgili teknikler bulunuyor. Teknikler de alt tekniklere ayrılabiliyor. Bu matrisi incelemek için ATT&CK Navigator adlı bir araç kullanılıyor; bu araç sayesinde matrisi işaretleyebilir, notlar alabilir ve detaylı şekilde keşfedebilirsiniz.Bir örnek üzerinden açıklayayım:
- Taktik: Saldırgan hedefi hakkında bilgi toplamak istiyor (Reconnaissance).
- Teknik: Bunun için “Aktif Tarama” (Active Scanning) yöntemini seçiyor.
- Alt teknik: Aktif Tarama ise üç farklı şekilde yapılabiliyor: IP bloklarını taramak, zafiyet taraması yapmak veya kelime listesi taraması gerçekleştirmek.
Bu tekniğin detay sayfasına girdiğinizde, alt tekniklerin tekrar listelendiğini göreceksiniz. Sayfada ayrıca tekniğe dair tüm ilgili bilgiler yer alır: açıklaması, nasıl çalıştığı ve en önemlisi tekniğin kimlik numarası (ID). Bu ID, siber güvenlik araştırmalarında sık sık karşınıza çıkar çünkü her tekniğin kendine özgü bir tanımlayıcısı vardır.
Örneğin, bir saldırgan hedefi hakkında bilgi toplamak için Reconnaissance taktiğini seçtiğinde, bunu gerçekleştirmek için Active Scanning tekniğini kullanabilir. Bu tekniğin altındaki yöntemler ise daha da spesifik hale gelir: IP bloklarını taramak, sistemdeki zafiyetleri aramak veya kelime listesi kullanarak tarama yapmak.
Bu ayrıntılı yapı sayesinde, saldırganların hangi adımları attığını sadece yüzeysel olarak değil, en ince detayına kadar anlayabiliyoruz. Böylece hem saldırıların nasıl gerçekleştiğini kavramak kolaylaşıyor hem de savunma tarafında hangi noktada hangi önlemleri almamız gerektiğini daha net görebiliyoruz.
Yukarıda bahsettiğimiz bilgilerin yanı sıra, ATT&CK çerçevesindeki her taktik ve teknik sayfasında çok daha fazla detay bulunur. Bu sayfalarda prosedür örnekleri yer alır; yani saldırgan gruplar, kullandıkları yazılımlar ve yürüttükleri kampanyalar üzerinden gerçek hayattan örnekler görebilirsiniz. Bunun yanında önleyici tedbirler (mitigations), yani bu tekniğe karşı alınabilecek savunma yöntemleri, tespit yöntemleri (detections), yani saldırıyı fark etmenizi sağlayacak ipuçları ve referanslar da bulunur.
ATT&CK ilk bakışta biraz göz korkutucu olabilir çünkü içinde inanılmaz derecede fazla bilgi barındırır. Ancak bu zengin içerik aslında saldırganların davranışlarını anlamak ve savunmayı güçlendirmek için büyük bir avantajdır. Bu noktada biraz geri çekilip şu soruları kendimize sormak faydalı olur:
- Bu taktik veya teknik saldırgan için ne anlama geliyor?
- Hangi yöntemlerle uygulanıyor?
- Biz bu saldırıyı nasıl tespit edebiliriz?
- Hangi önlemlerle etkisini azaltabiliriz?
ATT&CK in Operation
Artık ATT&CK’in ne olduğunu ve hangi tür bilgileri içerdiğini gördükten sonra, bunun nasıl ve neden kullanıldığını daha yakından inceleyelim dostlarım. Çerçevede çok fazla veri bulunduğu için, kurumların tüm bu bilgiyi nasıl anlamlandırdığını bilmek önemlidir. Gelin birlikte savunma ekipleri, araştırmacılar ve kırmızı ekiplerin ATT&CK’i nasıl uyguladığını keşfedelim.Artık ATT&CK’in ne olduğunu ve hangi bilgileri sunduğunu biliyoruz; şimdi bu çerçevenin nasıl ve neden kullanıldığını daha derinlemesine ele alalım. Çünkü ATT&CK sadece bir bilgi tabanı değil, aynı zamanda siber güvenlik dünyasında ortak bir dil ve güçlü bir köprü işlevi görüyor.
Neden ATT&CK Önemli?
Siber güvenlikte en büyük sorunlardan biri, aynı saldırı tekniğinin farklı kaynaklarda farklı isimlerle anılmasıdır. Bu durum hem iletişimi zorlaştırır hem de olayları karşılaştırmayı güçleştirir. ATT&CK, her taktik ve tekniğe standart bir terminoloji ve benzersiz kimlik numarası (ID) vererek bu karmaşayı ortadan kaldırır. Böylece:- Güvenlik toplulukları arasında ortak bir dil oluşur.
- Olaylar ve veriler daha kolay karşılaştırılır.
- İletişim ve iş birliği çok daha verimli hale gelir.
Tehdit İstihbaratı ile Savunma Arasındaki Köprü
Bir tehdit raporu genellikle saldırganın ne yaptığını anlatır, ancak bu bilgiyi nasıl kullanılabilir bir tespit yöntemine dönüştüreceğimizi söylemez. İşte ATT&CK burada devreye girer:- Tehdit faaliyetleri TTP’lere (Taktik, Teknik, Prosedür) eşleştirilir.
- Savunma ekipleri bu bilgiyi gerçek tespit mantığına, sorgulara ve playbook’lara dönüştürür.
- Böylece istihbarat, doğrudan uygulanabilir savunma önlemlerine dönüşür.
Kimler ATT&CK Kullanıyor?
ATT&CK, siber güvenlik sektörünün farklı alanlarında yaygın olarak kullanılıyor. İşte bazı örnekler:| Kullanıcı | Amacı | ATT&CK Kullanımı |
|---|---|---|
| CTI (Cyber Threat Intelligence) Ekipleri | Tehdit bilgilerini toplayıp analiz ederek kurumun güvenlik duruşunu geliştirmek | Gözlemlenen saldırgan davranışlarını ATT&CK TTP’lerine eşleştirerek sektörde kullanılabilir profiller oluşturur |
| SOC Analistleri | Güvenlik uyarılarını incelemek ve önceliklendirmek | Faaliyetleri taktik ve tekniklerle ilişkilendirerek uyarılara detaylı bağlam kazandırır |
| Tespit Mühendisleri | Tespit sistemlerini tasarlamak ve geliştirmek | SIEM/EDR kurallarını ATT&CK ile eşleştirerek daha güçlü tespitler sağlar |
| Olay Müdahale Ekipleri | Güvenlik olaylarına yanıt vermek ve araştırmak | Olay zaman çizelgesini MITRE taktik ve teknikleriyle eşleştirerek saldırıyı daha net görselleştirir |
| Kırmızı & Mor Ekipler | Saldırgan davranışlarını taklit ederek savunmaları test etmek | Bilinen grup operasyonlarına ve tekniklere dayalı saldırı simülasyonları planlar |
Uygulamada Haritalama
Bir kurum saldırıya uğradığında, olay sonrası analizde saldırının nasıl gerçekleştiğini adım adım haritalamak kritik öneme sahiptir. Bu yapılandırılmış analiz sayesinde:- Saldırının hangi aşamalardan geçtiği netleşir.
- Gelecekte benzer saldırılara karşı daha güçlü hazırlık yapılır.
- İlk erişim için oltalama (phishing) yöntemini tercih eder.
- Kalıcılık için zamanlanmış görevler kullanır.
- Dosyaları gizleyerek savunmadan kaçar.
- Komuta ve kontrol için araç transferi (ingress tool transfer) uygular.
Cyber Analytics Repository (CAR)
MITRE’in Cyber Analytics Repository (CAR) adını verdiği kaynak, aslında karmaşık gibi görünen ama temelde oldukça anlaşılır bir yapıya sahip. MITRE bunu şöyle tanımlar: “ATT&CK saldırgan modeli üzerine geliştirilmiş analizlerden oluşan bir bilgi tabanı.” Yani CAR, saldırganların davranışlarını tespit etmeye yönelik hazır analizlerden oluşan bir koleksiyon.CAR Nedir, Ne İşe Yarar?
CAR’ı basitçe şöyle düşünebilirsiniz:- Hazır tespit kuralları içerir. Bu kurallar, saldırganların davranışlarını nasıl fark edebileceğinizi anlatır.
- Her analiz, “hangi davranışı nasıl yakalayabilirim?” sorusuna cevap verir.
- Örneğin Splunk gibi yaygın kullanılan güvenlik araçları için örnek sorgular sunar. Böylece ATT&CK’te tanımlanan TTP’leri (Taktik, Teknik, Prosedür) doğrudan gerçek tespitlere dönüştürebilirsiniz.
Örnek: CAR-2020-09-001 – Scheduled Task - File Access
CAR’ın içeriğini daha iyi anlamak için bir örnek inceleyelim. CAR-2020-09-001 kodlu analiz, “Zamanlanmış Görev – Dosya Erişimi” başlığını taşır. Bu sayfada:- Analizin açıklaması,
- İlgili ATT&CK taktik ve tekniklerine referanslar,
- Nasıl çalıştığına dair detaylı bilgiler bulunur.
CAR’ın Implementations (Uygulamalar) bölümünde, bir analistin kendi kurumunun SIEM (Security Information and Event Management) platformunda bu tekniği nasıl filtreleyebileceğini göstermek için örnekler sunulur. Burada genellikle üç farklı yaklaşım yer alır:
- Pseudocode (Sözde Kod): İnsan tarafından kolayca okunabilen, bir sistemin veya programın hangi adımları izleyeceğini anlatan basit talimatlar. Yani gerçek bir programlama dili değildir, ama algoritmanın mantığını anlaşılır şekilde ortaya koyar.
- Splunk Query: Splunk gibi yaygın kullanılan güvenlik analiz araçları için hazırlanmış sorgu örnekleri. Bu sorgular, saldırgan davranışlarını doğrudan log verileri üzerinden yakalamanızı sağlar.
- LogPoint Search: LogPoint gibi farklı SIEM çözümleri için hazırlanmış arama örnekleri. Böylece aynı analizi farklı araçlarda uygulayabilirsiniz.
MITRE D3FEND Framework
D3FEND (Detection, Denial, and Disruption Framework Empowering Network Defense), MITRE tarafından geliştirilen bir savunma odaklı çerçevedir. ATT&CK saldırgan davranışlarını nasıl tanımlıyorsa, D3FEND de savunma tarafındaki teknikleri aynı şekilde sistematik hale getirir.
D3FEND’in Amacı
- Güvenlik kontrollerinin nasıl çalıştığını açıklamak için ortak bir dil oluşturur.
- Savunma tekniklerini belirli kategoriler altında toplar ve her birine benzersiz kimlik numarası (ID) verir.
- Böylece saldırı tarafındaki ATT&CK ile savunma tarafındaki D3FEND arasında doğrudan bir eşleştirme yapılabilir.
D3FEND Matrisi
D3FEND’in kendine ait bir matrisi vardır. Bu matris, tıpkı ATT&CK matrisi gibi görsel bir yapı sunar ancak odak noktası savunmadır. Matris:- 7 farklı taktikten oluşur.
- Her taktiğin altında ilgili teknikler ve bunlara ait ID’ler bulunur.
- Bu yapı sayesinde savunma ekipleri, hangi güvenlik kontrolünün hangi saldırı tekniğine karşı etkili olduğunu net bir şekilde görebilir.
Bir örnek ekran görüntüsünde, Credential Rotation D3-CRO tekniğinin tanımı, nasıl işlediği ve ilişkili olduğu dijital artefaktların ağacı (Digital Artifact Relationships tree) yer alır. Bu görsel, tekniğin teorik açıklamasını pratik bir bağlama oturtur ve savunma ekiplerine saldırgan davranışına karşı hangi adımları atabileceklerini net bir şekilde gösterir.
Diğer MITRE Projeleri
Emulation Plans – Gerçekçi Saldırı Senaryoları
Adversary Emulation Library, CTID (Center for Threat Informed Defense) tarafından yönetilen ücretsiz bir kaynak. Burada bilinen tehdit gruplarının saldırılarını taklit eden ayrıntılı planlar bulunuyor.- Her plan, belirli bir tehdit grubunun saldırılarını adım adım nasıl taklit edebileceğinizi gösteriyor.
- Örneğin bir APT grubunun kullandığı kimlik avı yöntemleri veya kalıcılık teknikleri, bu planlarda birebir uygulanabilir şekilde açıklanıyor.
- Bu sayede kırmızı ekipler gerçekçi saldırı simülasyonları yaparken, mavi ekipler de bu saldırılara karşı savunmalarını test edebiliyor.
Caldera – Otomatik Saldırgan Simülasyonu
Caldera, MITRE’nin geliştirdiği otomatik bir saldırgan emülasyon aracıdır.
- ATT&CK çerçevesini kullanarak saldırgan davranışlarını simüle eder.
- Güvenlik ekipleri bu simülasyonlarla tespit yöntemlerini test edebilir, olay müdahalesi pratiği yapabilir.
- Hem saldırı (offensive) hem savunma (defensive) operasyonlarını destekler.
- Örneğin bir saldırganın sistemde yan hareket (lateral movement) yapmasını simüle ederek, kurumun bu davranışı tespit edip edemediğini ölçebilirsiniz.
Caldera’nın en güçlü yanı, saldırıların kontrollü bir ortamda denenebilmesi. Böylece gerçek bir saldırı olmadan savunma sistemlerinin zayıf noktaları ortaya çıkarılır.
AADAPT – Dijital Varlıklar İçin Güvenlik
AADAPT (Adversarial Actions in Digital Asset Payment Technologies), dijital varlık yönetim sistemlerine yönelik tehditleri belgeleyen yeni bir bilgi tabanıdır.- Kendi matrisine sahiptir ve ATT&CK’e benzer bir yapıda tasarlanmıştır.
- Blockchain ağları, akıllı sözleşmeler, dijital cüzdanlar gibi teknolojilere yönelik saldırı taktik ve tekniklerini içerir.
- Örneğin bir saldırganın akıllı sözleşmedeki zafiyetleri kullanarak fonları çalması, AADAPT matrisinde detaylı şekilde açıklanır.
ATLAS – Yapay Zekâ Sistemlerine Yönelik Tehditler
ATLAS (Adversarial Threat Landscape for Artificial-Intelligence Systems), yapay zekâ ve makine öğrenimi sistemlerine yönelik tehditleri belgeleyen bir çerçevedir.- Kendi matrisine sahiptir.
- Gerçek dünyadaki saldırı tekniklerini, zafiyetleri ve bu tehditlere karşı alınabilecek önlemleri içerir.
- Örneğin bir saldırganın makine öğrenimi modelini yanlış yönlendirmek için sahte verilerle eğitmesi (data poisoning) veya modelin çıktısını manipüle etmesi gibi senaryolar ATLAS’ta detaylı şekilde açıklanır.
Okuduğunuz için Teşekkür ederim
Son düzenleme:
















