Hoşgeldin Misafir

#STHM-Siber Tehdit İstihbaratına Giriş

CW-ommah

17 Ocak 2022
905 Mesaj
TIM Görevleri
1

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Allah’ın Rahmeti Ve Bereketi Üzerinize Olsun
Selamun aleyküm dostlarım. Bu makalemizde tehdit istihbaratının ne olduğunu ve neden SOC analistleri için bu kadar önemli olduğuna. Tehdit istihbaratının yaşam döngüsünü ve dikkat edilmesi gereken göstergeleri inceyecesiz ve son olarak haber akışları, platformlar kullanarak istihbarat paylaşımı konusunda detalı bilgiler öğreneceğiz Cenab-ı Allah’ın izniyle.

Siber Tehdit İstihabaratı1779104444986.png
Genç bir analist vardiyasına başlamak için oturum açtığında, karşısında iki yüz yeni uyarı bulur — zararsız ağ taramalarından, yerinde değilmiş hissi veren bir PowerShell beacon’ına kadar her şey vardır. Bilet kuyruğu işleri nazikçe sıraya koymaz; hızlı ve kendinden emin kararlar talep eder. CTI’nin gerçek değerini gösterdiği yer tam da burasıdır.
Tehdit istihbaratı, analistin bu iki yüz uyarıdan hangisinin gerçek bir tehlikeyi temsil ettiğine karar vermesine yardımcı olacak bağlamı sağlar. Güvenilir bağlam sayesinde SOC ekibi enerjisini doğru sorunlara harcar ve gösterge panelleri nihayet sakinleştiğinde daha rahat uyur.
Somut olarak bakıldığında CTI, üç temel soruya cevap arar:

  • Bu uyarı göstergesinin diğer ucunda kim ya da ne var?
  • Geçmişte nasıl bir davranış sergilediler?
  • Kuruluşum buna nasıl yanıt vermeli ve şu anda benim ne yapmam gerekiyor?
Bu sorular erken aşamada — tercihen dakikalar içinde — yanıtlandığında, L1 analisti olay müdahale (IR) ekibi için kritik ölçüde zaman kazandırır. Bu nedenle CTI yalnızca istihbarat uzmanlarının alanı değildir; SOC triyajını tahmine dayalı hareketlerden hesaplanmış aksiyonlara dönüştüren ön cephe aracıdır.

Ham Veriden Kullanılabilir İstihbarata
Bilgi güvenliği literatürü; veri, enformasyon ve istihbarat kavramlarını birbirinden ayırır, ancak günlük konuşmalarda bu üç terim çoğu zaman birbirine karışır. Bunları açık şekilde ayırt etmek, bir analistin hedefini netleştirir.

KatmanTanımAlarm kuyruğu örneğiSOC L1 aksiyonu
Veriİşlenmemiş bir gözlemlenebilir öğe45.155.205.3 :443Artefaktı yakala.
EnformasyonGerçeklere dayalı açıklamalar eklenmiş veriIP adresi Hetzner’a kayıtlı, ilk görülme tarihi 2023-07-14Özellikleri kaydet.
İstihbarat“Peki bu ne anlama geliyor?” sorusuna cevap veren analiz edilmiş enformasyonIP adresi mevcut BumbleBee C2 altyapısına ait; derhal engellenmeliYükselt veya bastır.
Seviye 1 (L1) analisti, artefaktları kullanılabilir hâle getirmekten ve onları istihbarat seviyesine ulaşana kadar zenginleştirmekten ya da hiçbir zaman buna dönüşemeyeceklerini ortaya koymaktan sorumludur. Bu süreç, zenginleştirme (enrichment) yoluyla yürütülür: kökeni, davranışı ve alaka düzeyini ortaya çıkarmak için açık kaynak, ticari ve kurum içi kaynaklarda yapılan hızlı ve sistematik sorgulamalar.
Verinin istihbarata dönüşüm sürecinde, analistlerin bilmesi gereken üç önemli kavram daha öne çıkar:

  • Indicator of Compromise (IOC / Uzlaşma Göstergesi): Log kayıtlarında görülen bir C2 adresi gibi, bir ihlalin kanıtı.
  • Indicator of Attack (IOA / Saldırı Göstergesi): PowerShell’in bilinmeyen bir servisi çalıştırması gibi, kötü niyetli bir eylemin devam ettiğini gösteren belirti.
  • Tactics, Techniques, and Procedures (TTP / Taktikler, Teknikler ve Prosedürler): Bir saldırganın, MITRE ATT&CK kimlikleri ve açıklamalarıyla ifade edilen ayrıntılı yöntemleri.

Birinci Seviye Triyaj İçin Kritik Gösterge Türleri
Her artefakt, kendine özgü bir zenginleştirme süreci gerektirir. Araçları ezberlemekten daha önemli olan şey, alarmın hangi tür gösterge sunduğunu anlamak ve nerede araştırma yapılacağını bilmektir. Aşağıda, farkında olmamız gereken gösterge türlerini örnekleriyle birlikte gösteren bir tablo bulunmaktadır:

GöstergeÖrnekİlk Başvurulacak Kaynaklarİlişkili IOA veya TTP Örnekleri
IPv4 / IPv645.155.205.3• WHOIS (ASN, tahsis tarihi) · VirusTotal Relations · Shodan banner taramasıIOA: Tekrarlayan SSH başarısız girişimleri TTP: T1110.003 Password Guessing
Alan Adı / FQDNmalicious-updates[.]net• WHOIS yaşı · RiskIQ veya SecurityTrails passive-DNS · urlscan.ioIOA: 24 saatlik yeni bir domaine yönelik DNS sorgularında ani artış
URLhxxp://malicious-updates[.]net/login• URLhaus itibarı · urlscan.io davranış grafiği · Any.Run dinamik analiz (ağ kapalı)IOA: Tarayıcının /gateway.php adresine payload içeren POST isteği göndermesi
Dosya Hash’ie99a18c428cb38d5…• VirusTotal statik ve dinamik analiz · Hybrid-Analysis · MalShare corpusTTP: T1055 regsvr32.exe içine Process Injection
E-posta Adresi[email protected]• MXToolbox header analizi · Have I Been PwnedIOA: SPF başarısızlığı ile birlikte yakın zamanda oluşturulmuş domain
Yerel ArtefaktHKCU\Software\Run\updater.exe• Sigma kuralları · EDR yaygınlık sorgusu · Üretici bilgi tabanıTTP: T1060.001 Registry Run Keys
Uygulanabilir ipucu: Tercih ettiğiniz sorgulama araçlarını, seçili gösterge otomatik olarak doldurulmuş şekilde açan bir tarayıcı yer imi klasörü ya da SIEM başlatma paneli oluşturun. Her alarmda kazanılan otuz saniye, bir ay boyunca biriktiğinde saatlerce zaman tasarrufu sağlar.


Beslemeler, Platformlar ve Aradaki Farkın Önemi

Çoğu Güvenlik Operasyonları Merkezi (SOC), kendi bünyesinde bir istihbarat üretmez veya barındırmaz. Bu nedenle, elde edilen bulguların güvenilir kaynaklardan entegre edilmesi ve sisteme dahil edilmesi gerekir.
Besleme (Feed): Genellikle CSV, JSON, STIX gibi çeşitli formatlarda veya TAXII aracılığıyla iletilen, düzenli bir gösterge (indicator) akışıdır. Beslemelerin herhangi bir ayıklama/kürasyon işleminden geçirilmeden sisteme aşırı derecede yüklenmesi, analistlerin asılsız alarmlar (false positives) arasında boğulmasına neden olur ve siber tehdit istihbaratı (CTI) programına olan güveni zedeler.

Platform: Göstergeleri depolayan, zenginleştirme süreçlerini takip eden, ilişkileri haritalandıran ve paylaşım izinlerini uygulayan yapılandırılmış bir veri havuzudur. MISP ve OpenCTI, bu alandaki önde gelen açık kaynaklı örneklerdendir.

Sağlıklı bir CTI uygulaması; beslemeleri sisteme kademeli olarak dahil eder, bunların organizasyonun tehdit modeliyle uyumlu olduğunu doğrular ve ancak uygulanabilirliği (actionability) ölçüldükten sonra platforma aktarır. Böylece platform, tek doğru bilgi kaynağı (single source of truth) haline gelir; analist bir inceleme yaparken ilk olarak burayı sorgular ve bu sayede göstergelerin geçmişi/biyografisi çatallanıp dağılmak yerine tek bir merkezde evrilerek gelişir.

Siber Tehdit İstihbaratı Kaynakları

İstihbarat, ancak kaynağı kadar güvenilirdir; çünkü bu kaynak hem güvenilirliği artırır hem de bir Uzlaşma Göstergesi'nin (IOC) daha sonra iş kesintisine yol açması durumunda yasal inceleme süreçlerine yön verir. Bir analist olarak, her bir göstergenin (indicator) nereden kaynaklandığını bilmeli ve not etmelisiniz.
Mesleki uygulamalarınızda karşınıza çıkacak dört temel kaynak şunlardır:

  • Dahili Telemetri (Internal Telemetry): SIEM günlükleri (logs), EDR tespitleri ve oltalama (phishing) posta kutusu bildirimleri, anlık olarak kurumunuzla en yüksek doğrudan ilişkiye sahip verileri sağlar.
  • Ticari Servisler (Commercial Services): Üreticilerin premium beslemeleri (feeds), ücretli korumalı alan (sandbox) servisleri ve kapalı kaynaklı analitikler. Bunlar yüksek doğruluk oranı sunar, ancak lisanslamaya bağlı olarak dışa aktarma ve paylaşım sınırları olabilir.
  • Açık Kaynak İstihbaratı (OSINT): AbuseIPDB, URLhaus, IOC içeren kamuya açık bloglar ve akademik araştırmalar. Bu kaynaklardan alınan bilgilerin, uygulamaya konulmadan önce farklı kaynaklardan çapraz olarak doğrulanması gerekir.
  • Topluluklar ve ISAC'lar (Communities & ISACs): Trafik Işığı Protokolü (TLP) etiketleriyle işaretlenmiş ve zengin bağlam içeren, sektöre özel listelerdir (örneğin finans sektörü için FS-ISAC).

Siber Tehdit İstihbaratı Sınıflandırmaları

Tehdit istihbaratı, operasyonel ortamınız ile saldırganınız arasındaki ilişkiyi anlamaya yöneliktir. Bu doğrultuda, tehdit istihbaratını aşağıdaki sınıflandırmalara ayırabiliriz:
  • Stratejik İstihbarat (Strategic Intel): Kurumun tehdit ortamını inceleyen ve iş kararlarını etkileyebilecek trendlere, kalıplara ve yeni ortaya çıkan tehditlere dayalı risk alanlarını belirleyen üst düzey istihbarattır. Sağlık sektöründe veri silme (data-wiping) yoluyla şantaj yapılmasına yönelik bir eğilim kayması öngören yıllık fidye yazılımı (ransomware) trend raporu buna bir örnektir.
  • Taktiksel İstihbarat (Tactical Intel): Saldırganların taktik, teknik ve prosedürlerinin (TTP) analizi yoluyla davranışlarının değerlendirilmesidir. Bu, zararlı e-postalarda (malspam) yeni bir T1059.005 (Visual Basic) kötüye kullanımını detaylandıran Güvenlik Bildirimleri (Advisory notes) şeklinde olabilir.
  • Operasyonel İstihbarat (Operational Intel): Bir saldırıyı gerçekleştirme motivasyonu ve niyetine ilişkin kampanya (campaign) odaklı detaylardır. Kurum içinde hedef alınabilecek kritik varlıkların (insan, süreç ve teknolojiler) anlaşılması açısından faydalıdır.
  • Teknik İstihbarat (Technical Intel): Bir saldırıyla ilişkili IP adresleri ve hash değerleri gibi atomik (temel) göstergeler (IOC) ve kalıntılardır (artefacts).
Seviye 1 (L1) analistler, birçok Teknik IOC'yi bir üst birime iletir (escalate), Taktiksel Saldırı Göstergelerini (IOA) gözlemler ile belgeler ve Operasyonel raporlamayı besleyen kalıpları tanımlar.

CTI Yaşam Döngüsü
Siber Tehdit İstihbaratı, ham verileri siber güvenlik olaylarını önceliklendirmeye (triage) yönelik bağlamlandırılmış ve eylem odaklı bulgulara dönüştüren altı aşamalı bir istihbarat yaşam döngüsünü takip eder. Bu yaşam döngüsünü, tek bir Seviye 1 (L1) SOC analisti olan Ali'nin, siber tehdit istihbaratını rutin bir savunma hedefine —TryHatMe'nin üretim (production) veri tabanını koruma görevine— nasıl dahil ettiğini anlatan bir hikaye olarak ele alacağız.

1779105223281.png
Yaşam döngüsünü incelemeden önce, tehdit istihbaratı ile çalışırken bazı kavramları anlamak faydalı olacaktır.

Trafik Işığı Protokolü (TLP) — Doğru Paylaşım İçin Temel Kılavuz

Trafik Işığı Protokolü, FIRST.org tarafından tanımlanan ve istihbaratın ne kadar geniş bir kitleyle paylaşılabileceğini düzenleyen dört renkli bir etiketleme sistemidir. Bu etiketler aşağıdaki tabloda özetlenmiştir:
TLP EtiketiPaylaşım SınırıTipik SOC L1 Analisti Davranışı
TLP: CLEARHerhangi bir kısıtlama yoktur.Kurum içi wiki sayfasına veya platforma gönderin.
TLP: GREENPaydaş toplulukla paylaşılabilir ancak kamuya açık hale getirilemez.Yalnızca ortak SOC'ların erişebildiği MISP / Slack çalışma alanlarına yükleyin.
TLP: AMBERKurum genelinde paylaşılabilir; harici paylaşım ise yalnızca "bilmesi gereken" (need-to-know) müşterilerle sınırlandırılmalıdır.Şirketin CTI platformu içinde tutun; destek taleplerinde (tickets) doğrudan kopyalamak yerine referans gösterin.
TLP: REDYalnızca adı belirtilen alıcılar görebilir.Şifreli bir notta saklayın; onay almadan destek talebi (ticketing) sistemine girmeyin.
Seviye 1 (L1) bir analist, ihlalleri araştırırken bir Uzlaşma Göstergesi'nin (IOC) —varsa— TLP etiketinin, gösterge ile birlikte taşınarak her türlü platforma veya inceleme/önceliklendirme (triage) notuna eklenmesini sağlar. Bu etiketin ihlal edilmesi, sözleşme yükümlülüklerinin çiğnenmesine yol açabilir ve istihbarat ortakları arasındaki güveni zedeleyebilir.

İstihbarat Formatları

Analistler, istihbarat verileriyle farklı formatlarda veya protokollerde karşılaşırlar. İstihbaratı topladıktan sonra, saldırı tekniklerine ilişkin yeni bulgular hakkında diğer analistleri bilgilendirmek ve bunları paylaşmak onların sorumluluğundadır. Tehdit istihbaratının sunulabileceği formatlardan biri, Yapılandırılmış Tehdit Bilgisi İfadesi'dir (STIX). Bu JSON şeması; tehdit göstergelerini, ilişkilerini ve bağlamlarını makine tarafından okunabilir bir formda tanımlamak ve belirtmek için geliştirilmiştir.

Şimdi gerçek dünya senaryosu üzerinden CTI (Siber Tehdit İstihbaratı) yaşam döngüsünü incelemeye başlayabiliriz.

1. Adım: Yönlendirme (Direction) – Görevin Tanımlanması

Ali, işe CTI (Siber Tehdit İstihbaratı) sorumlusu ve veri tabanı yöneticisiyle kısa bir planlama toplantısı yaparak başlar. Birlikte, yönetimden gelen bu geniş kapsamlı talimatı somut bir istihbarat gereksinimine dönüştürürler:
  • Birincil Varlık (Primary Asset): PostgreSQL üretim (production) veri tabanı.
  • İş Riski (Business Risk): GDPR kapsamında veri ihlali cezaları ve müşteri güveninin kaybolması.
  • Mevcut Güvenlik Kontrolleri (Available Controls): IP ve alan adı (domain) tabanlı engelleme yapabilen NGFW; dosya özet değerine (hash) göre karantina uygulayabilen EDR.
  • İlk CTI Hedefi: Tehdit beslemesi göstergelerini (indicators) kullanarak:
    • Güvenlik duvarında şüpheli IP adreslerini engellemek veya bunlara karşı alarm üretmek,
    • EDR katmanında bilinen zararlı dosya hash'lerini tespit etmek.
Ali, daha sonraki toplama ve analiz aşamalarına yön verecek ölçülebilir iki soru hazırlar:
  • Soru 1 (Q1): Şu anda PostgreSQL hizmetlerini istismar etmek veya veri tabanı kayıtlarını sızdırmak (exfiltrate) için hangi harici IP adresleri ve alan adları kullanılıyor?
  • Soru 2 (Q2): Bu hafta PostgreSQL sürücülerini veya kimlik bilgilerini hedef alan hangi zararlı yazılım (malware) aileleri aktif durumda ve bunların dosya hash'leri nelerdir?
Q1 ve Q2'ye verilecek yanıtlar, sürecin ilerleyen aşamalarındaki geri bildirim döngüsünde başarı kriterleri haline gelecektir.

2. Adım: Toplama (Collection) – Ham Maddenin Bir Araya Getirilmesi

Bu sorular rehberliğinde Ali, dört kaynaktan istihbarat toplamaya başlar:
KaynakGerekçe (Rasyonel)Toplanan Örnek Kalıntılar (Artefacts)
NGFW üreticisinin ticari beslemesi (feed)Mevcut güvenlik duvarı modelleriyle uyumlu, yüksek doğruluk oranı (high-fidelity).Son 24 saat içinde veri tabanı veri sızıntısı komuta kontrol (database-exfil C2) merkezi olarak işaretlenmiş 37 IPv4 adresi.
"PostgreSQL-brute-force" etiketiyle filtrelenmiş açık kaynaklı AbuseIPDB projesiHızlı ve topluluk odaklı güncellemeler.15 IP adresi, 4 alan adı (domain).
Şirketin kendi bünyesindeki Zararlı Yazılım Bilgi Paylaşım Platformu (MISP)Olayların geçmişe dönük (tarihsel) görünümü.PgSQL kimlik bilgisi hırsızlarına (credential stealers) ait 2 adet SHA-256 hash değeri.
Bu hafta yayınlanan üretici tehdit raporuTeknik IOC'lere dönüştürülmüş stratejik öngörüler.1 yeni zararlı yazılım hash değeri, 3 C2 alan adı (domain).
Ali her bir beslemeyi STIX veya CSV formatında dışa aktarır ve ardından tekrar üretilebilirliği (reproducibility) sağlamak amacıyla SOC'un "raw-intel" adlı S3 veri havuzunda (bucket) tarihli bir kopyasını depolar.

3. Adım: İşleme (Processing) – Verilerin Normalleştirilmesi ve İlişkilendirilmesi

Ham beslemeler hiçbir zaman birbiriyle mükemmel şekilde eşleşmez ve kalıntılar karma formatlarda gelebilir. Bunu düzeltmek için tehdit istihbaratının normalleştirilmesi ve ilişkilendirilmesi gerekir. Normalleştirme, farklı kaynaklardan gelen tehdit verilerinin tutarlı bir analiz için standart bir formata dönüştürülmesini sağlar. İlişkilendirme (Korelasyon) ise farklı kaynaklardan gelen veriler ile tehditler arasındaki bağlantıların ve bağların tespit edilmesini içerir. Bu süreç ayrıca, bir göstergenin geçmişinde "zararsız" (benign) olarak etiketlenmişken, bugün gelen yeni verilerde "zararlı" (malicious) olarak etiketlenmesi gibi çelişkilerin belirlenmesine de yardımcı olabilir.
Ali için tehdit istihbaratını işlemek, şu işlevleri yerine getiren zamanlanmış Python betiklerini (scripts) çalıştırmayı kapsar:

  • IPv6 adreslerinin sıkıştırılması, alan adlarının küçük harfe dönüştürülmesi veya IP alt ağ maskelerinin (subnet masks) kaldırılması gibi gösterge sözdizimlerini (syntax) normalleştirir.
  • Platformun mevcut gösterge tablosundaki verilerle ilişkilendirme yapar ve mükerrer (yinelenen) kayıtları ayıklar (deduplication).
  • Her bir girdiyi kaynak, tarih ve TLP etiketiyle işaretler.
  • Nihai istihbarat setini iki adet eylem dosyasına dönüştürür; örneğin:
    • firewall_blocklist.csv: Göstergeyi, yapılacak eylemi ve açıklamaları içeren, güvenlik duvarına yüklenmeye hazır bir CSV dosyası.
    • edr_hash_rules.yar: Dosya hash'lerini engellemek için kullanılacak bir EDR YARA kuralı dosyası.
İşleme esnasında Ali bir çakışma (collision) fark eder: Bir IP adresi NGFW beslemesinde TLP: AMBER olarak etiketlenmişken, AbuseIPDB aynı IP'yi TLP: CLEAR olarak etiketlemiştir. Daha katı olan TLP kuralı geçerli olduğu için, birleştirilen yeni kayıt TLP: AMBER etiketini devralır. Bu durum, listenin daha sonra paylaşılması halinde bilgilerin yanlışlıkla dışarı sızmasını önler.

4. Adım: Analiz (Analysis) – Bilgiyi Değerlendirmeye ve Karara Dönüştürme

Zararlı olduğundan şüphelenilen her göstergeyi (indicator) veya kalıntıyı (artefact) engellemek, asılsız alarmlara (false positives) zemin hazırlayabilir. Ali'in, toplanan istihbarat ile incelemenin mevcut durumu arasındaki ilişkiyi ve eşleşmeyi değerlendirmesi gerekir. Bu süreç, 1. Aşamada (Yönlendirme) sorulan soruların yanıtlanmasını sağlar:
  • Güvenlik Duvarı Göstergeleri (Soru 1 - Q1):
    • Çapraz Kontrol (Cross-check): Son 30 günü kapsayan bir Splunk sorgusu, NGFW beslemesindeki IP adreslerinden birinin üretim (production) alt ağına karşı TCP 5432 portunu açmaya çalıştığını ancak başarısız olduğunu gösteriyor. Bu olay, göstergenin (indicator) kurum için geçerliliğini ve doğruluğunu kanıtlar.
  • Hash Göstergeleri (Soru 2 - Q2):
    • Tersine Arama (Reverse-search): OpenCTI platformu, yeni hash değerini "PgSteal" zararlı yazılım ailesiyle ilişkilendiriyor; Any.Run sandbox (korumalı alan) analizi ise bu yazılımın kimlik bilgisi sızdırma (credential-dump) davranışı sergilediğini gösteriyor. Kurum tam olarak raporda adı geçen ODBC sürücüsünü kullandığı için, bu hash "yüksek öncelikli" olarak işaretlenir ve tehdidin kurumla ilişkisi doğrulanır.
Güven Seviyesi (Confidence)Kaynak Uyumu (Source agreement)Yerel Bulgular (Local sightings)Yapılacak Eylem (Action)
Yüksek (High)En az 2 kaynakta aynı IOC mevcut.En az 1 yerel saldırı/erişim girişimi var.Anında engelleme (Immediate block).
Orta (Medium)Tek bir güvenilir kaynak.Yerel eşleşme/bulgu yok.Yalnızca alarm üretme (Alert-only).
Düşük (Low)Yalnızca OSINT (Açık Kaynak).Bağlam/detay yok.14 gün boyunca izleme (Monitor for 14 days).
Yedi IP adresi ve bir hash yüksek barı karşılar; geri kalanı orta olarak sıralanır ve izleme için ayarlanmıştır.

5. Adım: Yayma (Dissemination) – İstihbaratın Doğru Alıcılara Ulaştırılması

Kullanılmayan tehdit istihbaratı, rafta tozlanan bir üründen (shelfware) farksızdır. Ali, elde ettiği sonuçları hedef kitleye özel ve uyarlanmış çıktılar halinde sunar:
Paydaş (Stakeholder)FormatNeden İhtiyaç Duyuyorlar? (Why do they need it)
Güvenlik Duvarı (Firewall) TakımıCSV yüklemesi + Değişiklik Talebi (Change-ticket)Engelleme kurallarının yönetimi onlardadır; değişiklik talebi ise riski ve göstergeye ait TLP etiketini belgelemek içindir.
Uç Nokta (Endpoint) TakımıEDR konsolunda YARA kural setiKuralları mevcut güvenlik politikasına (policy) dahil etmek için.
CTI PlatformuTüm etiketleri içeren Gösterge (Indicator) nesneleriKalıntıların (artefacts) geçmişini tutar, gelecekteki ilişkilendirmeleri (correlations) destekler ve TLP kurallarına sadık kalınmasını sağlar.
YönetimHaftalık siber risk bilgi notunda 200 kelimelik özetRapor, bu süreç için yapılan yatırımın geri dönüşünü (ROI) gösterir.

6. Adım: Geri Bildirim (Feedback) – Döngünün Ölçülmesi ve Geliştirilmesi

İki hafta sonra, güvenlik duvarı ve EDR raporlarından elde edilen metrikler ve raporlar, etkili bir tehdit istihbaratı iş akışı oluşturma sürecindeki ilerlemeyi göstermektedir:
KPI (Temel Performans Göstergesi)Başlangıç Durumu (Baseline)İlk Döngüden Sonra (After the first cycle)
PgSQL brute-force IP'lerinin ortanca barınma süresi (Median dwell time)48 saat0 saat (önleyici/pre-emptive engelleme)
Yeni engellemelerdeki asılsız alarm (False-positive) oranı%0 (iptal edilen/kaldırılan engelleme yok)


CTI Standartları ve Çerçeveleri
Standartlar ve çerçeveler (frameworks), tehdit istihbaratının sektörler genelinde rasyonel bir şekilde dağıtılmasını ve kullanılmasını sağlayan yapılar sunar. Ayrıca ortak bir terminoloji oluşturulmasına olanak tanıyarak iş birliği ve iletişimi kolaylaştırırlar. Burada, yaygın olarak kullanılan bazı temel standartlara ve çerçevelere kısaca göz atacağız dostlarım.

MITRE ATT&CK

Zararlı bir PowerShell komutu çok bariz görünebilir, ancak açtığınız destek talebinin (ticket) herkes tarafından tanınan bir etikete ihtiyacı vardır. MITRE'ın ATT&CK çerçevesi (framework) tam olarak bu etiketi sağlar. Her bir teknik —örneğin T1059.001 PowerShell, T1048.003 DNS tünelleme vb.— üreticiler, ekip arkadaşları ve denetçiler arasında bir Rosetta Taşı (ortak dil) görevi görerek saldırgan davranışları hakkında bilgi sağlar.
1779108616639.png
Bir Seviye 1 (L1) analisti olarak, bir inceleme sırasında matrisi şu şekilde kullanabilirsiniz:
  • Uyarıda (alert) tespit edilen davranışı bir taktik/teknik eşleşmesiyle ilişkilendirin.
  • İnceleme/önceliklendirme (triage) notunuza ilgili kimliği (ID) yazın: "FINANCE-Windows-00 makinesine karşı T1071.001 (web tabanlı C2) gözlemlendi."
  • Notu Seviye 2 (L2) analistlerine veya Olay Müdahale (Incident Response) ekibine iletin; böylece hangi hafifletme (mitigation) yöntemlerinin ve tehdit aktörü profillerinin geçerli olduğunu anında anlayacaklardır.

MITRE D3FEND

ATT&CK saldırganların nasıl saldırdığını kataloglarken, D3FEND ise savunmacıların buna nasıl karşılık verdiğini kataloglar. Her bir girdi; Kimlik Bilgisi Sıkılaştırma (Credential Hardening) veya Veri Karartma (Data Obfuscation) gibi savunma taktikleriyle eşleşir.
Bununla ilgili bir örnek senaryo şu şekildedir:

  • Proxy sunucunuz, bir T1048.003 DNS tünelleme uyarısı üretir.
  • Bununla eşleşen savunma tekniğini bulmak için D3FEND üzerinde arama yaparsınız: D3—NTDN DNS—istek analizi. İlgili sayfa uygulanabilecek pratik kontrolleri listeler: Geniş kapsamlı TXT kayıtlarını engellemek ve olağan dışı sorgu entropilerinde (uncommon query entropy) alarm üretmek.
  • Uygulanması en mümkün olan kontrolü "sonraki eylemler" (next actions) alanınıza eklersiniz; böylece sadece bir teşhis koymakla kalmayıp, doğrudan bir hafifletme/önlem (mitigation) yöntemi de sunmuş olursunuz.

Siber Saldırı Zinciri (Cyber Kill Chain)

Lockheed Martin tarafından geliştirilen Siber Saldırı Zinciri (Cyber Kill Chain), saldırganların eylemlerini belirli adımlara böler. Bu aşamalandırma, analistlerin ve savunmacıların bir saldırıyı incelerken hangi aşamaya özgü faaliyetlerin gerçekleştiğini tespit etmelerine yardımcı olur. Tanımlanan aşamalar aşağıdaki görselde gösterilmektedir.
1779108775674.png
Teknik (Technique)Amaç (Purpose)Örnekler (Examples)
Keşif (Reconnaissance)Kurban ve saldırıda kullanılacak taktikler hakkında bilgi edinmek.E-posta toplama (harvesting), OSINT (Açık Kaynak İstihbaratı), sosyal medya ve ağ taramaları (network scans).
Silahlandırma (Weaponisation)Saldırının ihtiyaçlarına ve amaçlarına göre zararlı yazılım tasarlanması/geliştirilmesi.Arka kapı (backdoor) içeren istismar kodları (exploit), zararlı Office belgeleri.
İletme/Dağıtım (Delivery)Zararlı yazılımın kurbanın sistemine nasıl ulaştırılacağını kapsar.E-posta, web bağlantıları (linkler), USB.
İstismar Etme (Exploitation)Kod çalıştırmak ve kalıcılık (persistence) sağlamak amacıyla zamanlanmış görevler oluşturmak için kurbanın sistem zafiyetlerinin suistimal edilmesi.EternalBlue, Zero-Logon vb.
Kurulum (Installation)Kurbanın sistemine erişim elde etmek için zararlı yazılımların ve diğer araçların kurulması.Kimlik bilgisi sızdırma (password dumping), arka kapılar (backdoors) ve uzaktan erişim truva atları (RAT).
Komuta ve Kontrol (Command & Control)Ele geçirilen sistemi uzaktan kontrol etmek, ek zararlı yazılımlar iletmek, değerli varlıklar arasında yatayda hareket etmek ve yetki yükseltmek.Empire, Cobalt Strike vb.
Hedefleri Gerçekleştirme (Actions on Objectives)Saldırının planlanan amaçlarını yerine getirmek: Finansal kazanç, kurumsal casusluk ve veri sızdırma.Veri şifreleme, fidye yazılımı (ransomware) ve web sitesi arayüzünü değiştirme (public defacement).
Zamanla siber saldırı zinciri (kill chain), ATT&CK gibi diğer çerçeveler (frameworks) kullanılarak genişletilmiş ve yeni bir Birleşik Saldırı Zinciri (Unified Kill Chain) formüle edilmiştir.

CVE'ler, CVSS ve NVD

Bir SOC kuyruğu (queue), neredeyse zararlı yazılım uyarıları kadar çok zafiyet bildirimi içerir. Bir SOC Seviye 1 (L1) analisti olarak, zafiyet bildirimlerini nasıl tanımlayacağınızı ve düzenleyeceğinizi anlamanız gerekir.
  • CVE (Common Vulnerabilities and Exposures - Ortak Zafiyetler ve Maruz Kalma Durumları): Keşfedilen zafiyetler için bir katalog numarası sağlar; örneğin, CVE-2023-4863.
  • CVSS (Common Vulnerability Scoring System - Ortak Zafiyet Puanlama Sistemi): Zafiyetler için zamansal (temporal) ve çevresel (environmental) değişkenleri de hesaba katan, 0 ile 10 arasında değişen bir önem derecesi ölçeğidir.
  • NVD (National Vulnerability Database - Ulusal Zafiyet Veri Tabanı): CVE numaralarını CVSS puanlarına, istismar kodlarına (exploits) ve etkilenen ürünlere bağlayan resmi/temel veri deposudur.

İstihbarat Paylaşımı ve İşlenmesi

Daha önce tehdit istihbaratının elde edilebileceği platformlardan ve beslemelerden (feeds) bahsetmiştik. Kuruluşlar yeni göstergeler (indicators) yayınladığında, bunları tüketen ve doğrulayan her bir paydaş, kolektif savunmayı güçlendirir ve iyileştirmeleri geri besleme olarak iletir. Bu bilgi akışı iki temel standarda dayanmaktadır: STIX ve TAXII.
  • STIX: Tehdit bilgilerini tanımlamak için kullanılan, daha önce de bahsettiğimiz yapılandırılmış JSON şemasıdır.
  • TAXII: Tehditlerin tespiti, önlenmesi ve hafifletilmesi amacıyla, tehdit istihbaratını neredeyse gerçek zamanlı olarak değiş tokuş etmek için kullanılan bir dizi güvenli API protokolüdür (Trusted Automated eXchange of Indicator Information). İki farklı paylaşım modelini destekler: Tehdit istihbaratının bir üretici tarafından toplanmasını ve barındırılmasını sağlayan Koleksiyon (Collection) modeli ve tehdit istihbaratını merkezi bir sunucudan kullanıcılara yayınlayan Kanal (Channel) modeli.
Tehdit istihbaratını paylaşmanın önemli avantajları vardır; neredeyse gerçek zamanlı beslemeler, başka bir kuruluşun yaşadığı bir olay ile kendi önleyici prosedürleriniz arasındaki zaman açığını kapatır. Ek olarak, topluluğa yapılan katkılar, kuruluşlara değerli birer istihbarat kaynağı olarak karşılıklı güven kazandırır.

Bununla birlikte, her gösterge (indicator) paylaşılmamalıdır. Gizlilik yasaları, müşteri gizlilik sözleşmeleri (NDA) veya şirket içi rekabete dayalı hassas bilgiler ifşayı yasaklayabilir; ayrıca belirli IOC'lerin erkenden paylaşılması, saldırganlara yürüttükleri kampanyanın tespit edildiğine dair tüyo verebilir (tip off)
1779109056450.png
Okuduğunuz için teşekkür ederim



CW-Ommah
Bug Researchers Tim Sundu...
1779109813231.png