İçeriğe atla
0 XP 0
← Blog
Eğitim

Mavi Takım Kırmızı Takım Farkı: Kim Ne Yapar, Nasıl Başlarsın

Mavi takım kırmızı takım farkını örneklerle anlatır: kim ne yapar, hangi araçları kullanır, mor takım nedir ve bu yola nasıl başlanır, hangi sertifika yol gösterir.

AltaySec Akademi7 dk okuma

Bir güvenlik ekibi kurarken karşına şu soru çıkar: mavi takım kırmızı takım farkı tam olarak nedir, ekibimde önce hangisine ihtiyacım var? Kısa cevap şudur, kırmızı takım saldırır, mavi takım savunur. Ama bu tek cümle, iki disiplinin günlük işini, kullandığı araçları ve gerektirdiği bakış açısını anlatmaya yetmez. Bu ayrımı bilmemek sadece kavramsal bir eksiklik değildir; yanlış rolle başlayan biri, kendi güçlü yanına uymayan bir işte çabuk tükenebilir. Bu yazıda ikisini yan yana koyup farkı somutlaştırıyorum.

Mavi Takım Kırmızı Takım Farkı Nedir?

Terimler askeri tatbikat kültüründen siber güvenliğe geçti. Bir tatbikatta kırmızı takım düşmanı canlandırır, mavi takım kendi tarafı savunur. Siber güvenlikte bu ayrım aynen korunur: kırmızı takım, kurumun kendi izniyle gerçek bir saldırganın yapacağı şeyleri yapar, mavi takım bu saldırıları tespit edip durdurmaya çalışır. Aradaki temel fark amaçtır: kırmızı takımın amacı fark edilmeden hedefe ulaşmak, mavi takımın amacı en erken anda fark edip müdahale etmektir. İkisi de aynı kurumun güvenliğini artırmak için çalışır, sadece bakış açıları zıttır.

Bu iki disiplini birbirinden ayıran bir başka nokta da başarı ölçütüdür. Kırmızı takımın başarısı, hedefe ulaşabilmiş olmasıyla ölçülür; ulaşamadıysa bu da kurumun savunmasının güçlü olduğu anlamına gelir, yani başarısızlık bile değerli bir sonuçtur. Mavi takımın başarısı ise bir saldırıyı ne kadar erken fark ettiği ve ne kadar hızlı durdurduğuyla ölçülür; hiç saldırı olmaması değil, olduğunda hazırlıklı yakalanması hedeftir.

Kırmızı Takım Ne Yapar?

Kırmızı takım, keşif (reconnaissance) ile başlar, zafiyet taraması ve sızma testiyle devam eder, bazen sosyal mühendislik denemeleriyle insan katmanını da test eder. Kapsamı, süresi ve sınırları yazılı bir izin belgesiyle önceden netleştirilir; bu belge olmadan yapılan hiçbir test meşru sayılmaz. Kırmızı takımın çalışma mantığı, gerçek bir saldırganın bulacağı açığı, o saldırgandan önce bulmaktır. Bu yüzden sadece teknik zafiyet bulmakla kalmaz, bulduğu açıkları zincirleyerek (chaining) ne kadar derine inebildiğini de gösterir. Bir kırmızı takım çalışmasının sonunda ortaya çıkan rapor da tek başına bir üründür: bulunan her açığın nasıl tekrarlanabileceği, iş etkisinin ne olduğu ve önerilen düzeltmenin ne olduğu adım adım yazılır. Bu alanda ilerlemek istiyorsan kırmızı takım yolu temel araçlardan zincirleme tekniklerine kadar sırayla ilerler.

Mavi Takım Ne Yapar?

Mavi takım, SIEM üzerinden günlükleri izler, olay müdahale sürecini yürütür, tehdit avı (threat hunting) yaparak alarm beklemeden şüpheli davranışı arar ve sistemleri sertleştirir (hardening). Mavi takımın işi, saldırının olmadığı zamanlarda da devam eder: normal davranışın temel çizgisini (baseline) çıkarmak, hangi sapmanın anormal sayılacağına karar vermek, bir sonraki saldırıyı daha hızlı fark edebilmek için kural ve süreçleri iyileştirmek. Bir mavi takım üyesinin günü genelde üç işten oluşur: gece boyunca biriken alarmları triyaj etmek, açık kalan bir olayın araştırmasını derinleştirmek ve geçen haftanın bulgularından yeni bir tespit kuralı çıkarmak. Bu alanda derinleşmek istiyorsan mavi takım yolu SIEM kullanımından olay müdahaleye kadar temel becerileri öğretir.

Araçlar: İki Takımın Günlük Kullandıkları

Kullanılan araç kümesi de iki tarafın bakış açısını yansıtır. Kırmızı takım tarafında ağ ve port taraması için tarayıcı araçları, web uygulamalarını test etmek için proxy tabanlı araçlar, elde edilen erişimi genişletmek için sömürü (exploitation) çerçeveleri günlük iştir. Mavi takım tarafında ise SIEM, uç nokta tespit ve müdahale (EDR) sistemleri, ağ trafiğini kaydeden algılama araçları ve günlük toplama altyapısı öne çıkar. Bir kırmızı takım üyesinin bir aracı "nasıl fark edilmeden kullanırım" diye sorması, bir mavi takım üyesinin aynı aracı "bu hangi izi bırakır" diye sorması, aynı teknolojiye iki farklı taraftan bakmanın güzel bir örneğidir.

Araçları öğrenmek başlangıç için gereklidir ama yeterli değildir. Bir aracı çalıştırmayı bilmek ile çıktısını yorumlayabilmek arasında büyük fark vardır; kırmızı takımda bir tarama sonucunun hangi bulgusunun gerçekten sömürülebilir olduğunu ayırt etmek, mavi takımda ise bir alarmın gerçek bir tehdit mi yoksa gürültü mü olduğunu ayırt etmek, yıllar içinde deneyimle gelişen bir yargı becerisidir.

Mor Takım: İkisini Birleştiren Yaklaşım

Kırmızı ve mavi takım genelde ayrı çalışır ama bulgularını paylaşmadıkları sürece kurum tam fayda göremez. Mor takım, ayrı bir ekip olmaktan çok, ikisinin bulgularını hızlı paylaştığı ortak bir çalışma biçimidir. Kırmızı takım bir tekniği kullanıp hedefe ulaştığında, bunu hemen mavi takıma anlatır; mavi takım o tekniğin loglarda nasıl bir iz bıraktığını inceler ve tespit kuralı yazar. Bu döngü, tek seferlik bir pentest raporundan çok daha kalıcı bir güvenlik artışı sağlar çünkü mavi takımın tespit yeteneği doğrudan gelişir.

Klasik bir kırmızı takım tatbikatında bulgular, çalışma bittikten haftalar sonra bir rapor halinde teslim edilir; mavi takım o raporu okuyup kendi kurallarını kendi başına çıkarmak zorunda kalır. Mor takım yaklaşımında bu gecikme ortadan kalkar, iki taraf aynı oturumda, bulgu tazeyken birlikte çalışır. Bu da hem tespit kuralının daha isabetli yazılmasını hem de kırmızı takımın "bu teknik gerçekten fark edilmiyor mu" sorusuna anında cevap almasını sağlar.

Altay Kargo'da Tatbikat: Bir Red Team Senaryosu

Kurgu bir örnekle ilerleyelim. Altay Kargo'nun GRC ekibi, müşteri portalı ve iç kurumsal ağı kapsayan bir kırmızı takım tatbikatı planlar, kapsam ve yazılı izin belgesi önceden imzalanır. Kırmızı takım, bir çalışana hedefli bir kimlik avı e-postası gönderir, elde ettiği erişimle iç ağda yatay hareket eder (lateral movement) ve sonunda bir dosya sunucusuna ulaşır.

Mavi takım bu hareketi saatler sonra, dosya sunucusuna alışılmadık bir erişim deseni fark ettiğinde yakalar. Tatbikat bittikten sonra iki ekip bir araya gelir, kırmızı takımın hangi adımda ne kadar sürede fark edildiğini, hangi adımın hiç fark edilmediğini birlikte inceler. Bulgular, GRC ve mevzuat yolu ekibine raporlanır ve kurumun kontrol listesine işlenir; bir sonraki tatbikatta aynı yolun artık kapalı olup olmadığı test edilir.

Bu senaryonun en değerli kısmı, tatbikatın raporla bitmemesidir. Altay Kargo'nun mavi takımı, kimlik avı e-postasının hangi başlık deseniyle geldiğini analiz eder ve e-posta güvenlik sistemine yeni bir kural ekler; yatay hareketin hangi protokolü kullandığını inceleyip ağ segmentasyonunu sıkılaştırır. Altı ay sonra yapılan ikinci tatbikatta kırmızı takım aynı yolu denediğinde, mavi takım bu kez saatler değil dakikalar içinde fark eder. Bu ölçülebilir iyileşme, iki takımın birlikte çalışmasının somut karşılığıdır.

Hangi Takım Sana Uygun?

İki tarafın da gerektirdiği temel bilgi (ağ, işletim sistemi, protokoller) aynıdır ama günlük iş temposu farklıdır. Kırmızı takım işine yaratıcılık ve ısrar daha çok yakışır, bir açığı bulana kadar farklı açılardan denemeyi sever misin sorusuna evet diyorsan bu taraf sana uygun olabilir. Mavi takım işine sabır ve detaya dikkat daha çok yakışır, aynı logu saatlerce inceleyip küçük bir sapmayı fark etmekten keyif alıyorsan bu taraf seni daha çok tatmin edebilir. Bir diğer ayrım da çalışma ritmidir: kırmızı takım genelde belirli bir tatbikat veya proje süresince yoğun çalışır, sonunda rapor teslim edip bir sonraki hedefe geçer; mavi takım ise sürekli, kesintisiz bir nöbet düzeniyle çalışır, tatbikat bitmez. Karar vermeden önce kariyer sayfasında iki rolün günlük iş tanımını karşılaştırabilir, mülakat hazırlığı sayfasında her iki role sorulan örnek soruları okuyarak hangisine daha yatkın olduğunu görebilirsin.

Sertifikalar: İki Tarafın Yol İşaretleri

Kırmızı ve mavi takımın kariyer yolunda kullandığı sertifikalar da farklı beceri kümesini doğrular. Kırmızı taraf genelde uygulamalı, canlı bir ortamda sızma yeteneğini kanıtlayan sertifikalara yönelir; sınav formatı çoğunlukla saatlerce süren, gerçek bir hedefi ele geçirmeye dayalı pratik testlerdir. Mavi taraf ise olay müdahale, dijital adli analiz ve tespit mühendisliği gibi alt dallarda uzmanlaşan sertifikalara yönelir; bu sınavlar daha çok senaryo analizi ve karar verme sürecini ölçer. Hangi sertifikanın hangi role uygun olduğunu görmek için sertifika hazırlık sayfasındaki yol haritalarına bakabilirsin; her sertifika, hangi rol için hangi bilgiyi doğruladığını açıkça belirtir.

Kırmızıdan Maviye, Maviden Kırmızıya Geçiş

Kariyerinde tek bir tarafta kalmak zorunda değilsin. Birçok deneyimli uzman, kariyerinin bir döneminde kırmızı takımda çalışıp saldırganın zihniyetini derinlemesine öğrendikten sonra mavi takıma geçer; saldırganın nasıl düşündüğünü bilmek, hangi tespit kuralının gerçekten işe yarayacağını bilmeyi kolaylaştırır. Tersi de geçerlidir: mavi takımda yıllarca alarm ve olay incelemiş biri, hangi tekniklerin loglarda fark edilmediğini iyi bildiği için güçlü bir kırmızı takım üyesi olabilir. Bu geçişkenlik, iki disiplinin aslında birbirinin aynasında çalıştığını gösteren en somut kanıttır.

Bu Yola Nasıl Başlarsın

Teoriden pratiğe geçmenin en hızlı yolu, gerçek bir ortamda denemektir. Saha bölümündeki uygulamalı senaryolarda hem saldırgan hem savunmacı rolünü deneyebilir, sertifika hazırlık sayfasında hedeflediğin role uygun sertifikalara çalışabilirsin. Kırmızı tarafa yönelmek istiyorsan kırmızı takım yolundan, mavi tarafa yönelmek istiyorsan mavi takım yolundan başlaman, temelleri doğru sırayla öğrenmeni sağlar.

Kaynaklar

  • kırmızı takım
  • mavi takım
  • red team
  • blue team
  • pentest

İlgili yazılar

Okuduğunu uygula.
Yollarda ders ders ilerle, alıştırmalarla pekiştir.
Başla