Allah’ın Rahmeti Ve Bereketi Üzerinize Olsun
Selamun aleyküm dostlarım. Bu makalemizde tehdit istihbaratının ne olduğunu ve neden SOC analistleri için bu kadar önemli olduğuna. Tehdit istihbaratının yaşam döngüsünü ve dikkat edilmesi gereken göstergeleri inceyecesiz ve son olarak haber akışları, platformlar kullanarak istihbarat paylaşımı konusunda detalı bilgiler öğreneceğiz Cenab-ı Allah’ın izniyle.
Siber Tehdit İstihabaratı
Genç bir analist vardiyasına başlamak için oturum açtığında, karşısında iki yüz yeni uyarı bulur — zararsız ağ taramalarından, yerinde değilmiş hissi veren bir PowerShell beacon’ına kadar her şey vardır. Bilet kuyruğu işleri nazikçe sıraya koymaz; hızlı ve kendinden emin kararlar talep eder. CTI’nin gerçek değerini gösterdiği yer tam da burasıdır.
Tehdit istihbaratı, analistin bu iki yüz uyarıdan hangisinin gerçek bir tehlikeyi temsil ettiğine karar vermesine yardımcı olacak bağlamı sağlar. Güvenilir bağlam sayesinde SOC ekibi enerjisini doğru sorunlara harcar ve gösterge panelleri nihayet sakinleştiğinde daha rahat uyur.
Somut olarak bakıldığında CTI, üç temel soruya cevap arar:
Ham Veriden Kullanılabilir İstihbarata
Bilgi güvenliği literatürü; veri, enformasyon ve istihbarat kavramlarını birbirinden ayırır, ancak günlük konuşmalarda bu üç terim çoğu zaman birbirine karışır. Bunları açık şekilde ayırt etmek, bir analistin hedefini netleştirir.
Seviye 1 (L1) analisti, artefaktları kullanılabilir hâle getirmekten ve onları istihbarat seviyesine ulaşana kadar zenginleştirmekten ya da hiçbir zaman buna dönüşemeyeceklerini ortaya koymaktan sorumludur. Bu süreç, zenginleştirme (enrichment) yoluyla yürütülür: kökeni, davranışı ve alaka düzeyini ortaya çıkarmak için açık kaynak, ticari ve kurum içi kaynaklarda yapılan hızlı ve sistematik sorgulamalar.
Verinin istihbarata dönüşüm sürecinde, analistlerin bilmesi gereken üç önemli kavram daha öne çıkar:
Birinci Seviye Triyaj İçin Kritik Gösterge Türleri
Her artefakt, kendine özgü bir zenginleştirme süreci gerektirir. Araçları ezberlemekten daha önemli olan şey, alarmın hangi tür gösterge sunduğunu anlamak ve nerede araştırma yapılacağını bilmektir. Aşağıda, farkında olmamız gereken gösterge türlerini örnekleriyle birlikte gösteren bir tablo bulunmaktadır:
Uygulanabilir ipucu: Tercih ettiğiniz sorgulama araçlarını, seçili gösterge otomatik olarak doldurulmuş şekilde açan bir tarayıcı yer imi klasörü ya da SIEM başlatma paneli oluşturun. Her alarmda kazanılan otuz saniye, bir ay boyunca biriktiğinde saatlerce zaman tasarrufu sağlar.
Besleme (Feed): Genellikle CSV, JSON, STIX gibi çeşitli formatlarda veya TAXII aracılığıyla iletilen, düzenli bir gösterge (indicator) akışıdır. Beslemelerin herhangi bir ayıklama/kürasyon işleminden geçirilmeden sisteme aşırı derecede yüklenmesi, analistlerin asılsız alarmlar (false positives) arasında boğulmasına neden olur ve siber tehdit istihbaratı (CTI) programına olan güveni zedeler.
Platform: Göstergeleri depolayan, zenginleştirme süreçlerini takip eden, ilişkileri haritalandıran ve paylaşım izinlerini uygulayan yapılandırılmış bir veri havuzudur. MISP ve OpenCTI, bu alandaki önde gelen açık kaynaklı örneklerdendir.
Sağlıklı bir CTI uygulaması; beslemeleri sisteme kademeli olarak dahil eder, bunların organizasyonun tehdit modeliyle uyumlu olduğunu doğrular ve ancak uygulanabilirliği (actionability) ölçüldükten sonra platforma aktarır. Böylece platform, tek doğru bilgi kaynağı (single source of truth) haline gelir; analist bir inceleme yaparken ilk olarak burayı sorgular ve bu sayede göstergelerin geçmişi/biyografisi çatallanıp dağılmak yerine tek bir merkezde evrilerek gelişir.
Mesleki uygulamalarınızda karşınıza çıkacak dört temel kaynak şunlardır:
CTI Yaşam Döngüsü
Siber Tehdit İstihbaratı, ham verileri siber güvenlik olaylarını önceliklendirmeye (triage) yönelik bağlamlandırılmış ve eylem odaklı bulgulara dönüştüren altı aşamalı bir istihbarat yaşam döngüsünü takip eder. Bu yaşam döngüsünü, tek bir Seviye 1 (L1) SOC analisti olan Ali'nin, siber tehdit istihbaratını rutin bir savunma hedefine —TryHatMe'nin üretim (production) veri tabanını koruma görevine— nasıl dahil ettiğini anlatan bir hikaye olarak ele alacağız.
Yaşam döngüsünü incelemeden önce, tehdit istihbaratı ile çalışırken bazı kavramları anlamak faydalı olacaktır.
Seviye 1 (L1) bir analist, ihlalleri araştırırken bir Uzlaşma Göstergesi'nin (IOC) —varsa— TLP etiketinin, gösterge ile birlikte taşınarak her türlü platforma veya inceleme/önceliklendirme (triage) notuna eklenmesini sağlar. Bu etiketin ihlal edilmesi, sözleşme yükümlülüklerinin çiğnenmesine yol açabilir ve istihbarat ortakları arasındaki güveni zedeleyebilir.
Şimdi gerçek dünya senaryosu üzerinden CTI (Siber Tehdit İstihbaratı) yaşam döngüsünü incelemeye başlayabiliriz.
Ali her bir beslemeyi STIX veya CSV formatında dışa aktarır ve ardından tekrar üretilebilirliği (reproducibility) sağlamak amacıyla SOC'un "raw-intel" adlı S3 veri havuzunda (bucket) tarihli bir kopyasını depolar.
Ali için tehdit istihbaratını işlemek, şu işlevleri yerine getiren zamanlanmış Python betiklerini (scripts) çalıştırmayı kapsar:
Yedi IP adresi ve bir hash yüksek barı karşılar; geri kalanı orta olarak sıralanır ve izleme için ayarlanmıştır.
CTI Standartları ve Çerçeveleri
Standartlar ve çerçeveler (frameworks), tehdit istihbaratının sektörler genelinde rasyonel bir şekilde dağıtılmasını ve kullanılmasını sağlayan yapılar sunar. Ayrıca ortak bir terminoloji oluşturulmasına olanak tanıyarak iş birliği ve iletişimi kolaylaştırırlar. Burada, yaygın olarak kullanılan bazı temel standartlara ve çerçevelere kısaca göz atacağız dostlarım.
Bir Seviye 1 (L1) analisti olarak, bir inceleme sırasında matrisi şu şekilde kullanabilirsiniz:
Bununla ilgili bir örnek senaryo şu şekildedir:
Zamanla siber saldırı zinciri (kill chain), ATT&CK gibi diğer çerçeveler (frameworks) kullanılarak genişletilmiş ve yeni bir Birleşik Saldırı Zinciri (Unified Kill Chain) formüle edilmiştir.
Bununla birlikte, her gösterge (indicator) paylaşılmamalıdır. Gizlilik yasaları, müşteri gizlilik sözleşmeleri (NDA) veya şirket içi rekabete dayalı hassas bilgiler ifşayı yasaklayabilir; ayrıca belirli IOC'lerin erkenden paylaşılması, saldırganlara yürüttükleri kampanyanın tespit edildiğine dair tüyo verebilir (tip off)
Okuduğunuz için teşekkür ederim
Selamun aleyküm dostlarım. Bu makalemizde tehdit istihbaratının ne olduğunu ve neden SOC analistleri için bu kadar önemli olduğuna. Tehdit istihbaratının yaşam döngüsünü ve dikkat edilmesi gereken göstergeleri inceyecesiz ve son olarak haber akışları, platformlar kullanarak istihbarat paylaşımı konusunda detalı bilgiler öğreneceğiz Cenab-ı Allah’ın izniyle.
Siber Tehdit İstihabaratı

Genç bir analist vardiyasına başlamak için oturum açtığında, karşısında iki yüz yeni uyarı bulur — zararsız ağ taramalarından, yerinde değilmiş hissi veren bir PowerShell beacon’ına kadar her şey vardır. Bilet kuyruğu işleri nazikçe sıraya koymaz; hızlı ve kendinden emin kararlar talep eder. CTI’nin gerçek değerini gösterdiği yer tam da burasıdır.
Tehdit istihbaratı, analistin bu iki yüz uyarıdan hangisinin gerçek bir tehlikeyi temsil ettiğine karar vermesine yardımcı olacak bağlamı sağlar. Güvenilir bağlam sayesinde SOC ekibi enerjisini doğru sorunlara harcar ve gösterge panelleri nihayet sakinleştiğinde daha rahat uyur.
Somut olarak bakıldığında CTI, üç temel soruya cevap arar:
- Bu uyarı göstergesinin diğer ucunda kim ya da ne var?
- Geçmişte nasıl bir davranış sergilediler?
- Kuruluşum buna nasıl yanıt vermeli ve şu anda benim ne yapmam gerekiyor?
Ham Veriden Kullanılabilir İstihbarata
Bilgi güvenliği literatürü; veri, enformasyon ve istihbarat kavramlarını birbirinden ayırır, ancak günlük konuşmalarda bu üç terim çoğu zaman birbirine karışır. Bunları açık şekilde ayırt etmek, bir analistin hedefini netleştirir.
| Katman | Tanım | Alarm kuyruğu örneği | SOC L1 aksiyonu |
|---|---|---|---|
| Veri | İşlenmemiş bir gözlemlenebilir öğe | 45.155.205.3 :443 | Artefaktı yakala. |
| Enformasyon | Gerçeklere dayalı açıklamalar eklenmiş veri | IP adresi Hetzner’a kayıtlı, ilk görülme tarihi 2023-07-14 | Özellikleri kaydet. |
| İstihbarat | “Peki bu ne anlama geliyor?” sorusuna cevap veren analiz edilmiş enformasyon | IP adresi mevcut BumbleBee C2 altyapısına ait; derhal engellenmeli | Yükselt veya bastır. |
Verinin istihbarata dönüşüm sürecinde, analistlerin bilmesi gereken üç önemli kavram daha öne çıkar:
- Indicator of Compromise (IOC / Uzlaşma Göstergesi): Log kayıtlarında görülen bir C2 adresi gibi, bir ihlalin kanıtı.
- Indicator of Attack (IOA / Saldırı Göstergesi): PowerShell’in bilinmeyen bir servisi çalıştırması gibi, kötü niyetli bir eylemin devam ettiğini gösteren belirti.
- Tactics, Techniques, and Procedures (TTP / Taktikler, Teknikler ve Prosedürler): Bir saldırganın, MITRE ATT&CK kimlikleri ve açıklamalarıyla ifade edilen ayrıntılı yöntemleri.
Birinci Seviye Triyaj İçin Kritik Gösterge Türleri
Her artefakt, kendine özgü bir zenginleştirme süreci gerektirir. Araçları ezberlemekten daha önemli olan şey, alarmın hangi tür gösterge sunduğunu anlamak ve nerede araştırma yapılacağını bilmektir. Aşağıda, farkında olmamız gereken gösterge türlerini örnekleriyle birlikte gösteren bir tablo bulunmaktadır:
| Gösterge | Örnek | İlk Başvurulacak Kaynaklar | İlişkili IOA veya TTP Örnekleri |
|---|---|---|---|
| IPv4 / IPv6 | 45.155.205.3 | • WHOIS (ASN, tahsis tarihi) · VirusTotal Relations · Shodan banner taraması | IOA: Tekrarlayan SSH başarısız girişimleri TTP: T1110.003 Password Guessing |
| Alan Adı / FQDN | malicious-updates[.]net | • WHOIS yaşı · RiskIQ veya SecurityTrails passive-DNS · urlscan.io | IOA: 24 saatlik yeni bir domaine yönelik DNS sorgularında ani artış |
| URL | hxxp://malicious-updates[.]net/login | • URLhaus itibarı · urlscan.io davranış grafiği · Any.Run dinamik analiz (ağ kapalı) | IOA: Tarayıcının /gateway.php adresine payload içeren POST isteği göndermesi |
| Dosya Hash’i | e99a18c428cb38d5… | • VirusTotal statik ve dinamik analiz · Hybrid-Analysis · MalShare corpus | TTP: T1055 regsvr32.exe içine Process Injection |
| E-posta Adresi | [email protected] | • MXToolbox header analizi · Have I Been Pwned | IOA: SPF başarısızlığı ile birlikte yakın zamanda oluşturulmuş domain |
| Yerel Artefakt | HKCU\Software\Run\updater.exe | • Sigma kuralları · EDR yaygınlık sorgusu · Üretici bilgi tabanı | TTP: T1060.001 Registry Run Keys |
Beslemeler, Platformlar ve Aradaki Farkın Önemi
Çoğu Güvenlik Operasyonları Merkezi (SOC), kendi bünyesinde bir istihbarat üretmez veya barındırmaz. Bu nedenle, elde edilen bulguların güvenilir kaynaklardan entegre edilmesi ve sisteme dahil edilmesi gerekir.Besleme (Feed): Genellikle CSV, JSON, STIX gibi çeşitli formatlarda veya TAXII aracılığıyla iletilen, düzenli bir gösterge (indicator) akışıdır. Beslemelerin herhangi bir ayıklama/kürasyon işleminden geçirilmeden sisteme aşırı derecede yüklenmesi, analistlerin asılsız alarmlar (false positives) arasında boğulmasına neden olur ve siber tehdit istihbaratı (CTI) programına olan güveni zedeler.
Platform: Göstergeleri depolayan, zenginleştirme süreçlerini takip eden, ilişkileri haritalandıran ve paylaşım izinlerini uygulayan yapılandırılmış bir veri havuzudur. MISP ve OpenCTI, bu alandaki önde gelen açık kaynaklı örneklerdendir.
Sağlıklı bir CTI uygulaması; beslemeleri sisteme kademeli olarak dahil eder, bunların organizasyonun tehdit modeliyle uyumlu olduğunu doğrular ve ancak uygulanabilirliği (actionability) ölçüldükten sonra platforma aktarır. Böylece platform, tek doğru bilgi kaynağı (single source of truth) haline gelir; analist bir inceleme yaparken ilk olarak burayı sorgular ve bu sayede göstergelerin geçmişi/biyografisi çatallanıp dağılmak yerine tek bir merkezde evrilerek gelişir.
Siber Tehdit İstihbaratı Kaynakları
İstihbarat, ancak kaynağı kadar güvenilirdir; çünkü bu kaynak hem güvenilirliği artırır hem de bir Uzlaşma Göstergesi'nin (IOC) daha sonra iş kesintisine yol açması durumunda yasal inceleme süreçlerine yön verir. Bir analist olarak, her bir göstergenin (indicator) nereden kaynaklandığını bilmeli ve not etmelisiniz.Mesleki uygulamalarınızda karşınıza çıkacak dört temel kaynak şunlardır:
- Dahili Telemetri (Internal Telemetry): SIEM günlükleri (logs), EDR tespitleri ve oltalama (phishing) posta kutusu bildirimleri, anlık olarak kurumunuzla en yüksek doğrudan ilişkiye sahip verileri sağlar.
- Ticari Servisler (Commercial Services): Üreticilerin premium beslemeleri (feeds), ücretli korumalı alan (sandbox) servisleri ve kapalı kaynaklı analitikler. Bunlar yüksek doğruluk oranı sunar, ancak lisanslamaya bağlı olarak dışa aktarma ve paylaşım sınırları olabilir.
- Açık Kaynak İstihbaratı (OSINT): AbuseIPDB, URLhaus, IOC içeren kamuya açık bloglar ve akademik araştırmalar. Bu kaynaklardan alınan bilgilerin, uygulamaya konulmadan önce farklı kaynaklardan çapraz olarak doğrulanması gerekir.
- Topluluklar ve ISAC'lar (Communities & ISACs): Trafik Işığı Protokolü (TLP) etiketleriyle işaretlenmiş ve zengin bağlam içeren, sektöre özel listelerdir (örneğin finans sektörü için FS-ISAC).
Siber Tehdit İstihbaratı Sınıflandırmaları
Tehdit istihbaratı, operasyonel ortamınız ile saldırganınız arasındaki ilişkiyi anlamaya yöneliktir. Bu doğrultuda, tehdit istihbaratını aşağıdaki sınıflandırmalara ayırabiliriz:- Stratejik İstihbarat (Strategic Intel): Kurumun tehdit ortamını inceleyen ve iş kararlarını etkileyebilecek trendlere, kalıplara ve yeni ortaya çıkan tehditlere dayalı risk alanlarını belirleyen üst düzey istihbarattır. Sağlık sektöründe veri silme (data-wiping) yoluyla şantaj yapılmasına yönelik bir eğilim kayması öngören yıllık fidye yazılımı (ransomware) trend raporu buna bir örnektir.
- Taktiksel İstihbarat (Tactical Intel): Saldırganların taktik, teknik ve prosedürlerinin (TTP) analizi yoluyla davranışlarının değerlendirilmesidir. Bu, zararlı e-postalarda (malspam) yeni bir T1059.005 (Visual Basic) kötüye kullanımını detaylandıran Güvenlik Bildirimleri (Advisory notes) şeklinde olabilir.
- Operasyonel İstihbarat (Operational Intel): Bir saldırıyı gerçekleştirme motivasyonu ve niyetine ilişkin kampanya (campaign) odaklı detaylardır. Kurum içinde hedef alınabilecek kritik varlıkların (insan, süreç ve teknolojiler) anlaşılması açısından faydalıdır.
- Teknik İstihbarat (Technical Intel): Bir saldırıyla ilişkili IP adresleri ve hash değerleri gibi atomik (temel) göstergeler (IOC) ve kalıntılardır (artefacts).
CTI Yaşam Döngüsü
Siber Tehdit İstihbaratı, ham verileri siber güvenlik olaylarını önceliklendirmeye (triage) yönelik bağlamlandırılmış ve eylem odaklı bulgulara dönüştüren altı aşamalı bir istihbarat yaşam döngüsünü takip eder. Bu yaşam döngüsünü, tek bir Seviye 1 (L1) SOC analisti olan Ali'nin, siber tehdit istihbaratını rutin bir savunma hedefine —TryHatMe'nin üretim (production) veri tabanını koruma görevine— nasıl dahil ettiğini anlatan bir hikaye olarak ele alacağız.
Yaşam döngüsünü incelemeden önce, tehdit istihbaratı ile çalışırken bazı kavramları anlamak faydalı olacaktır.
Trafik Işığı Protokolü (TLP) — Doğru Paylaşım İçin Temel Kılavuz
Trafik Işığı Protokolü, FIRST.org tarafından tanımlanan ve istihbaratın ne kadar geniş bir kitleyle paylaşılabileceğini düzenleyen dört renkli bir etiketleme sistemidir. Bu etiketler aşağıdaki tabloda özetlenmiştir:| TLP Etiketi | Paylaşım Sınırı | Tipik SOC L1 Analisti Davranışı |
| TLP: CLEAR | Herhangi bir kısıtlama yoktur. | Kurum içi wiki sayfasına veya platforma gönderin. |
| TLP: GREEN | Paydaş toplulukla paylaşılabilir ancak kamuya açık hale getirilemez. | Yalnızca ortak SOC'ların erişebildiği MISP / Slack çalışma alanlarına yükleyin. |
| TLP: AMBER | Kurum genelinde paylaşılabilir; harici paylaşım ise yalnızca "bilmesi gereken" (need-to-know) müşterilerle sınırlandırılmalıdır. | Şirketin CTI platformu içinde tutun; destek taleplerinde (tickets) doğrudan kopyalamak yerine referans gösterin. |
| TLP: RED | Yalnızca adı belirtilen alıcılar görebilir. | Şifreli bir notta saklayın; onay almadan destek talebi (ticketing) sistemine girmeyin. |
İstihbarat Formatları
Analistler, istihbarat verileriyle farklı formatlarda veya protokollerde karşılaşırlar. İstihbaratı topladıktan sonra, saldırı tekniklerine ilişkin yeni bulgular hakkında diğer analistleri bilgilendirmek ve bunları paylaşmak onların sorumluluğundadır. Tehdit istihbaratının sunulabileceği formatlardan biri, Yapılandırılmış Tehdit Bilgisi İfadesi'dir (STIX). Bu JSON şeması; tehdit göstergelerini, ilişkilerini ve bağlamlarını makine tarafından okunabilir bir formda tanımlamak ve belirtmek için geliştirilmiştir.Şimdi gerçek dünya senaryosu üzerinden CTI (Siber Tehdit İstihbaratı) yaşam döngüsünü incelemeye başlayabiliriz.
1. Adım: Yönlendirme (Direction) – Görevin Tanımlanması
Ali, işe CTI (Siber Tehdit İstihbaratı) sorumlusu ve veri tabanı yöneticisiyle kısa bir planlama toplantısı yaparak başlar. Birlikte, yönetimden gelen bu geniş kapsamlı talimatı somut bir istihbarat gereksinimine dönüştürürler:- Birincil Varlık (Primary Asset): PostgreSQL üretim (production) veri tabanı.
- İş Riski (Business Risk): GDPR kapsamında veri ihlali cezaları ve müşteri güveninin kaybolması.
- Mevcut Güvenlik Kontrolleri (Available Controls): IP ve alan adı (domain) tabanlı engelleme yapabilen NGFW; dosya özet değerine (hash) göre karantina uygulayabilen EDR.
- İlk CTI Hedefi: Tehdit beslemesi göstergelerini (indicators) kullanarak:
- Güvenlik duvarında şüpheli IP adreslerini engellemek veya bunlara karşı alarm üretmek,
- EDR katmanında bilinen zararlı dosya hash'lerini tespit etmek.
- Soru 1 (Q1): Şu anda PostgreSQL hizmetlerini istismar etmek veya veri tabanı kayıtlarını sızdırmak (exfiltrate) için hangi harici IP adresleri ve alan adları kullanılıyor?
- Soru 2 (Q2): Bu hafta PostgreSQL sürücülerini veya kimlik bilgilerini hedef alan hangi zararlı yazılım (malware) aileleri aktif durumda ve bunların dosya hash'leri nelerdir?
2. Adım: Toplama (Collection) – Ham Maddenin Bir Araya Getirilmesi
Bu sorular rehberliğinde Ali, dört kaynaktan istihbarat toplamaya başlar:| Kaynak | Gerekçe (Rasyonel) | Toplanan Örnek Kalıntılar (Artefacts) |
| NGFW üreticisinin ticari beslemesi (feed) | Mevcut güvenlik duvarı modelleriyle uyumlu, yüksek doğruluk oranı (high-fidelity). | Son 24 saat içinde veri tabanı veri sızıntısı komuta kontrol (database-exfil C2) merkezi olarak işaretlenmiş 37 IPv4 adresi. |
| "PostgreSQL-brute-force" etiketiyle filtrelenmiş açık kaynaklı AbuseIPDB projesi | Hızlı ve topluluk odaklı güncellemeler. | 15 IP adresi, 4 alan adı (domain). |
| Şirketin kendi bünyesindeki Zararlı Yazılım Bilgi Paylaşım Platformu (MISP) | Olayların geçmişe dönük (tarihsel) görünümü. | PgSQL kimlik bilgisi hırsızlarına (credential stealers) ait 2 adet SHA-256 hash değeri. |
| Bu hafta yayınlanan üretici tehdit raporu | Teknik IOC'lere dönüştürülmüş stratejik öngörüler. | 1 yeni zararlı yazılım hash değeri, 3 C2 alan adı (domain). |
3. Adım: İşleme (Processing) – Verilerin Normalleştirilmesi ve İlişkilendirilmesi
Ham beslemeler hiçbir zaman birbiriyle mükemmel şekilde eşleşmez ve kalıntılar karma formatlarda gelebilir. Bunu düzeltmek için tehdit istihbaratının normalleştirilmesi ve ilişkilendirilmesi gerekir. Normalleştirme, farklı kaynaklardan gelen tehdit verilerinin tutarlı bir analiz için standart bir formata dönüştürülmesini sağlar. İlişkilendirme (Korelasyon) ise farklı kaynaklardan gelen veriler ile tehditler arasındaki bağlantıların ve bağların tespit edilmesini içerir. Bu süreç ayrıca, bir göstergenin geçmişinde "zararsız" (benign) olarak etiketlenmişken, bugün gelen yeni verilerde "zararlı" (malicious) olarak etiketlenmesi gibi çelişkilerin belirlenmesine de yardımcı olabilir.Ali için tehdit istihbaratını işlemek, şu işlevleri yerine getiren zamanlanmış Python betiklerini (scripts) çalıştırmayı kapsar:
- IPv6 adreslerinin sıkıştırılması, alan adlarının küçük harfe dönüştürülmesi veya IP alt ağ maskelerinin (subnet masks) kaldırılması gibi gösterge sözdizimlerini (syntax) normalleştirir.
- Platformun mevcut gösterge tablosundaki verilerle ilişkilendirme yapar ve mükerrer (yinelenen) kayıtları ayıklar (deduplication).
- Her bir girdiyi kaynak, tarih ve TLP etiketiyle işaretler.
- Nihai istihbarat setini iki adet eylem dosyasına dönüştürür; örneğin:
- firewall_blocklist.csv: Göstergeyi, yapılacak eylemi ve açıklamaları içeren, güvenlik duvarına yüklenmeye hazır bir CSV dosyası.
- edr_hash_rules.yar: Dosya hash'lerini engellemek için kullanılacak bir EDR YARA kuralı dosyası.
4. Adım: Analiz (Analysis) – Bilgiyi Değerlendirmeye ve Karara Dönüştürme
Zararlı olduğundan şüphelenilen her göstergeyi (indicator) veya kalıntıyı (artefact) engellemek, asılsız alarmlara (false positives) zemin hazırlayabilir. Ali'in, toplanan istihbarat ile incelemenin mevcut durumu arasındaki ilişkiyi ve eşleşmeyi değerlendirmesi gerekir. Bu süreç, 1. Aşamada (Yönlendirme) sorulan soruların yanıtlanmasını sağlar:- Güvenlik Duvarı Göstergeleri (Soru 1 - Q1):
- Çapraz Kontrol (Cross-check): Son 30 günü kapsayan bir Splunk sorgusu, NGFW beslemesindeki IP adreslerinden birinin üretim (production) alt ağına karşı TCP 5432 portunu açmaya çalıştığını ancak başarısız olduğunu gösteriyor. Bu olay, göstergenin (indicator) kurum için geçerliliğini ve doğruluğunu kanıtlar.
- Hash Göstergeleri (Soru 2 - Q2):
- Tersine Arama (Reverse-search): OpenCTI platformu, yeni hash değerini "PgSteal" zararlı yazılım ailesiyle ilişkilendiriyor; Any.Run sandbox (korumalı alan) analizi ise bu yazılımın kimlik bilgisi sızdırma (credential-dump) davranışı sergilediğini gösteriyor. Kurum tam olarak raporda adı geçen ODBC sürücüsünü kullandığı için, bu hash "yüksek öncelikli" olarak işaretlenir ve tehdidin kurumla ilişkisi doğrulanır.
| Güven Seviyesi (Confidence) | Kaynak Uyumu (Source agreement) | Yerel Bulgular (Local sightings) | Yapılacak Eylem (Action) |
| Yüksek (High) | En az 2 kaynakta aynı IOC mevcut. | En az 1 yerel saldırı/erişim girişimi var. | Anında engelleme (Immediate block). |
| Orta (Medium) | Tek bir güvenilir kaynak. | Yerel eşleşme/bulgu yok. | Yalnızca alarm üretme (Alert-only). |
| Düşük (Low) | Yalnızca OSINT (Açık Kaynak). | Bağlam/detay yok. | 14 gün boyunca izleme (Monitor for 14 days). |
5. Adım: Yayma (Dissemination) – İstihbaratın Doğru Alıcılara Ulaştırılması
Kullanılmayan tehdit istihbaratı, rafta tozlanan bir üründen (shelfware) farksızdır. Ali, elde ettiği sonuçları hedef kitleye özel ve uyarlanmış çıktılar halinde sunar:| Paydaş (Stakeholder) | Format | Neden İhtiyaç Duyuyorlar? (Why do they need it) |
| Güvenlik Duvarı (Firewall) Takımı | CSV yüklemesi + Değişiklik Talebi (Change-ticket) | Engelleme kurallarının yönetimi onlardadır; değişiklik talebi ise riski ve göstergeye ait TLP etiketini belgelemek içindir. |
| Uç Nokta (Endpoint) Takımı | EDR konsolunda YARA kural seti | Kuralları mevcut güvenlik politikasına (policy) dahil etmek için. |
| CTI Platformu | Tüm etiketleri içeren Gösterge (Indicator) nesneleri | Kalıntıların (artefacts) geçmişini tutar, gelecekteki ilişkilendirmeleri (correlations) destekler ve TLP kurallarına sadık kalınmasını sağlar. |
| Yönetim | Haftalık siber risk bilgi notunda 200 kelimelik özet | Rapor, bu süreç için yapılan yatırımın geri dönüşünü (ROI) gösterir. |
6. Adım: Geri Bildirim (Feedback) – Döngünün Ölçülmesi ve Geliştirilmesi
İki hafta sonra, güvenlik duvarı ve EDR raporlarından elde edilen metrikler ve raporlar, etkili bir tehdit istihbaratı iş akışı oluşturma sürecindeki ilerlemeyi göstermektedir:| KPI (Temel Performans Göstergesi) | Başlangıç Durumu (Baseline) | İlk Döngüden Sonra (After the first cycle) |
| PgSQL brute-force IP'lerinin ortanca barınma süresi (Median dwell time) | 48 saat | 0 saat (önleyici/pre-emptive engelleme) |
| Yeni engellemelerdeki asılsız alarm (False-positive) oranı | — | %0 (iptal edilen/kaldırılan engelleme yok) |
CTI Standartları ve Çerçeveleri
Standartlar ve çerçeveler (frameworks), tehdit istihbaratının sektörler genelinde rasyonel bir şekilde dağıtılmasını ve kullanılmasını sağlayan yapılar sunar. Ayrıca ortak bir terminoloji oluşturulmasına olanak tanıyarak iş birliği ve iletişimi kolaylaştırırlar. Burada, yaygın olarak kullanılan bazı temel standartlara ve çerçevelere kısaca göz atacağız dostlarım.
MITRE ATT&CK
Zararlı bir PowerShell komutu çok bariz görünebilir, ancak açtığınız destek talebinin (ticket) herkes tarafından tanınan bir etikete ihtiyacı vardır. MITRE'ın ATT&CK çerçevesi (framework) tam olarak bu etiketi sağlar. Her bir teknik —örneğin T1059.001 PowerShell, T1048.003 DNS tünelleme vb.— üreticiler, ekip arkadaşları ve denetçiler arasında bir Rosetta Taşı (ortak dil) görevi görerek saldırgan davranışları hakkında bilgi sağlar.Bir Seviye 1 (L1) analisti olarak, bir inceleme sırasında matrisi şu şekilde kullanabilirsiniz:
- Uyarıda (alert) tespit edilen davranışı bir taktik/teknik eşleşmesiyle ilişkilendirin.
- İnceleme/önceliklendirme (triage) notunuza ilgili kimliği (ID) yazın: "FINANCE-Windows-00 makinesine karşı T1071.001 (web tabanlı C2) gözlemlendi."
- Notu Seviye 2 (L2) analistlerine veya Olay Müdahale (Incident Response) ekibine iletin; böylece hangi hafifletme (mitigation) yöntemlerinin ve tehdit aktörü profillerinin geçerli olduğunu anında anlayacaklardır.
MITRE D3FEND
ATT&CK saldırganların nasıl saldırdığını kataloglarken, D3FEND ise savunmacıların buna nasıl karşılık verdiğini kataloglar. Her bir girdi; Kimlik Bilgisi Sıkılaştırma (Credential Hardening) veya Veri Karartma (Data Obfuscation) gibi savunma taktikleriyle eşleşir.Bununla ilgili bir örnek senaryo şu şekildedir:
- Proxy sunucunuz, bir T1048.003 DNS tünelleme uyarısı üretir.
- Bununla eşleşen savunma tekniğini bulmak için D3FEND üzerinde arama yaparsınız: D3—NTDN DNS—istek analizi. İlgili sayfa uygulanabilecek pratik kontrolleri listeler: Geniş kapsamlı TXT kayıtlarını engellemek ve olağan dışı sorgu entropilerinde (uncommon query entropy) alarm üretmek.
- Uygulanması en mümkün olan kontrolü "sonraki eylemler" (next actions) alanınıza eklersiniz; böylece sadece bir teşhis koymakla kalmayıp, doğrudan bir hafifletme/önlem (mitigation) yöntemi de sunmuş olursunuz.
Siber Saldırı Zinciri (Cyber Kill Chain)
Lockheed Martin tarafından geliştirilen Siber Saldırı Zinciri (Cyber Kill Chain), saldırganların eylemlerini belirli adımlara böler. Bu aşamalandırma, analistlerin ve savunmacıların bir saldırıyı incelerken hangi aşamaya özgü faaliyetlerin gerçekleştiğini tespit etmelerine yardımcı olur. Tanımlanan aşamalar aşağıdaki görselde gösterilmektedir.| Teknik (Technique) | Amaç (Purpose) | Örnekler (Examples) |
| Keşif (Reconnaissance) | Kurban ve saldırıda kullanılacak taktikler hakkında bilgi edinmek. | E-posta toplama (harvesting), OSINT (Açık Kaynak İstihbaratı), sosyal medya ve ağ taramaları (network scans). |
| Silahlandırma (Weaponisation) | Saldırının ihtiyaçlarına ve amaçlarına göre zararlı yazılım tasarlanması/geliştirilmesi. | Arka kapı (backdoor) içeren istismar kodları (exploit), zararlı Office belgeleri. |
| İletme/Dağıtım (Delivery) | Zararlı yazılımın kurbanın sistemine nasıl ulaştırılacağını kapsar. | E-posta, web bağlantıları (linkler), USB. |
| İstismar Etme (Exploitation) | Kod çalıştırmak ve kalıcılık (persistence) sağlamak amacıyla zamanlanmış görevler oluşturmak için kurbanın sistem zafiyetlerinin suistimal edilmesi. | EternalBlue, Zero-Logon vb. |
| Kurulum (Installation) | Kurbanın sistemine erişim elde etmek için zararlı yazılımların ve diğer araçların kurulması. | Kimlik bilgisi sızdırma (password dumping), arka kapılar (backdoors) ve uzaktan erişim truva atları (RAT). |
| Komuta ve Kontrol (Command & Control) | Ele geçirilen sistemi uzaktan kontrol etmek, ek zararlı yazılımlar iletmek, değerli varlıklar arasında yatayda hareket etmek ve yetki yükseltmek. | Empire, Cobalt Strike vb. |
| Hedefleri Gerçekleştirme (Actions on Objectives) | Saldırının planlanan amaçlarını yerine getirmek: Finansal kazanç, kurumsal casusluk ve veri sızdırma. | Veri şifreleme, fidye yazılımı (ransomware) ve web sitesi arayüzünü değiştirme (public defacement). |
CVE'ler, CVSS ve NVD
Bir SOC kuyruğu (queue), neredeyse zararlı yazılım uyarıları kadar çok zafiyet bildirimi içerir. Bir SOC Seviye 1 (L1) analisti olarak, zafiyet bildirimlerini nasıl tanımlayacağınızı ve düzenleyeceğinizi anlamanız gerekir.- CVE (Common Vulnerabilities and Exposures - Ortak Zafiyetler ve Maruz Kalma Durumları): Keşfedilen zafiyetler için bir katalog numarası sağlar; örneğin, CVE-2023-4863.
- CVSS (Common Vulnerability Scoring System - Ortak Zafiyet Puanlama Sistemi): Zafiyetler için zamansal (temporal) ve çevresel (environmental) değişkenleri de hesaba katan, 0 ile 10 arasında değişen bir önem derecesi ölçeğidir.
- NVD (National Vulnerability Database - Ulusal Zafiyet Veri Tabanı): CVE numaralarını CVSS puanlarına, istismar kodlarına (exploits) ve etkilenen ürünlere bağlayan resmi/temel veri deposudur.
İstihbarat Paylaşımı ve İşlenmesi
Daha önce tehdit istihbaratının elde edilebileceği platformlardan ve beslemelerden (feeds) bahsetmiştik. Kuruluşlar yeni göstergeler (indicators) yayınladığında, bunları tüketen ve doğrulayan her bir paydaş, kolektif savunmayı güçlendirir ve iyileştirmeleri geri besleme olarak iletir. Bu bilgi akışı iki temel standarda dayanmaktadır: STIX ve TAXII.- STIX: Tehdit bilgilerini tanımlamak için kullanılan, daha önce de bahsettiğimiz yapılandırılmış JSON şemasıdır.
- TAXII: Tehditlerin tespiti, önlenmesi ve hafifletilmesi amacıyla, tehdit istihbaratını neredeyse gerçek zamanlı olarak değiş tokuş etmek için kullanılan bir dizi güvenli API protokolüdür (Trusted Automated eXchange of Indicator Information). İki farklı paylaşım modelini destekler: Tehdit istihbaratının bir üretici tarafından toplanmasını ve barındırılmasını sağlayan Koleksiyon (Collection) modeli ve tehdit istihbaratını merkezi bir sunucudan kullanıcılara yayınlayan Kanal (Channel) modeli.
Bununla birlikte, her gösterge (indicator) paylaşılmamalıdır. Gizlilik yasaları, müşteri gizlilik sözleşmeleri (NDA) veya şirket içi rekabete dayalı hassas bilgiler ifşayı yasaklayabilir; ayrıca belirli IOC'lerin erkenden paylaşılması, saldırganlara yürüttükleri kampanyanın tespit edildiğine dair tüyo verebilir (tip off)
Okuduğunuz için teşekkür ederim











