İçeriğe atla
0 XP 0
← Blog
Savunma

Tehdit İstihbaratı Nedir? CTI ile Proaktif Siber Savunma Rehberi

Tehdit istihbaratı nedir, nasıl üretilir? CTI döngüsünü, MITRE ATT&CK bağlantısını, açık ve kapalı kaynakları ve SOC ekibine katkısını örnekle anlatır.

AltaySec Akademi7 dk okuma

Tehdit istihbaratı nedir sorusu, siber güvenlikte savunmayı reaktiften proaktife taşıyan kavramı anlamak isteyenlerin sorduğu sorudur. Tehdit istihbaratı (Cyber Threat Intelligence, kısaca CTI), saldırganların kim olduğu, hangi yöntemleri kullandığı, hangi araçlara güvendiği ve hangi hedefleri seçtiği hakkında toplanan, doğrulanan ve analiz edilen bilgidir. Kısaca söylemek gerekirse tehdit istihbaratı, "bize ne zaman saldırılabilir" sorusunu "bize kim, nasıl ve neden saldırabilir" sorusuna çevirir. Bu çeviri, savunma ekiplerinin bütçesini ve dikkatini rastgele değil, en olası tehditlere göre yönlendirmesini sağlar.

Tehdit İstihbaratı Nedir, Ham Veriden Farkı Ne

Siber güvenlikte "veri" ve "istihbarat" kelimeleri sık sık birbirinin yerine kullanılır, ama aralarında önemli bir fark vardır. Bir IP adresi listesi ya da kötü amaçlı dosya imzası tek başına veridir, istihbarat değildir. Bu veri, bağlam kazandığında, yani hangi saldırgan grubunun bu IP'yi kullandığı, hangi sektörleri hedeflediği ve hangi amaçla hareket ettiği anlaşıldığında istihbarata dönüşür. MITRE ATT&CK çerçevesi, bu bağlamı standart bir dille ifade etmek için yaygın kullanılan bir referanstır; saldırgan davranışlarını taktik, teknik ve prosedür (TTP) düzeyinde sınıflandırır.

Tehdit istihbaratı genelde üç seviyede ele alınır:

  • Stratejik istihbarat: Üst yönetime yönelik, geniş resmi anlatan, sektörel risk trendlerini özetleyen bilgidir.
  • Taktik istihbarat: Saldırganların kullandığı yöntem ve araçları anlatır; SOC ve savunma ekiplerine yol gösterir.
  • Operasyonel istihbarat: Belirli bir kampanya veya saldırgan grubunun somut göstergelerini (IP, alan adı, dosya imzası) içerir ve doğrudan tespit kurallarına dönüştürülebilir.

Bu üç seviye birbirini besler. Operasyonel istihbaratta tekrar tekrar görülen bir örüntü, taktik istihbarata bir yöntem olarak yazılır; birçok taktik örüntü bir araya geldiğinde stratejik seviyede bir trend haline gelir. Bu yüzden tehdit istihbaratı ekipleri, tek bir seviyede değil, üçü arasında sürekli gidip gelerek çalışır.

Neden Önemli

Savunma ekipleri genelde bir olay gerçekleştikten sonra tepki verir. Tehdit istihbaratı bu döngüyü kırar; kurumun sektöründe aktif olan saldırgan gruplarının yöntemlerini önceden bilerek, o yöntemlere karşı savunma önlemlerini olay gerçekleşmeden kurmayı mümkün kılar. Örneğin bir lojistik şirketine yönelik aktif bir kimlik avı kampanyası tespit edildiğinde, bu bilgi tüm sektördeki benzer şirketlerle paylaşılırsa, henüz hedef olmamış kurumlar da önlem alabilir.

Tehdit istihbaratı ayrıca SOC ekibinin işini de doğrudan kolaylaştırır. Blue team ekipleri, hangi göstergelerin (indicator of compromise) izlenmesi gerektiğini istihbarat beslemelerinden alır ve bu göstergeleri SIEM kurallarına ekler. İstihbarat olmadan bir SOC, yalnızca genel imzalarla çalışır ve hedefli saldırılara karşı kör kalabilir.

Tehdit istihbaratının değeri, göstergenin ne kadar erken elde edildiğiyle doğru orantılıdır. Bir saldırgan grubunun yeni bir teknik kullandığını gösteren bir rapor, o teknik kurumun sektöründe yaygınlaşmadan önce okunursa, savunma önlemleri sakin bir şekilde kurulabilir. Aynı bilgi olay gerçekleştikten sonra okunursa, artık istihbarat değil, olay sonrası ders çıkarma malzemesi olur. Bu farkı anlamak, tehdit istihbaratını neden ayrı bir disiplin olarak ele almak gerektiğini gösterir.

Tehdit İstihbaratı Nasıl Üretilir

Tehdit istihbaratı üretim süreci genelde bir döngü olarak tanımlanır: yönlendirme, toplama, işleme, analiz, yayma ve geri bildirim.

  • Yönlendirme: Hangi soruların cevaplanacağı belirlenir; örneğin "sektörümüzü hedefleyen fidye yazılımı grupları hangileri?"
  • Toplama: Açık kaynaklar, ticari beslemeler, kapalı forumlar ve teknik telemetriden veri toplanır. Bu aşamada OSINT teknikleri sıklıkla kullanılır.
  • İşleme: Ham veri, analiz edilebilir bir formata dönüştürülür; tekrarlar ayıklanır, güvenilirlik değerlendirilir.
  • Analiz: Veriler birleştirilerek bir saldırgan grubunun davranış örüntüsü ya da kampanyanın hedefi çıkarılır.
  • Yayma: Bulgular ilgili ekiplere (SOC, yönetim, olay müdahale) uygun formatta iletilir.
  • Geri bildirim: İstihbaratın ne kadar faydalı olduğu değerlendirilir ve bir sonraki yönlendirme aşamasına girdi sağlar.

Açık Kaynak ve Kapalı Kaynak İstihbarat

Tehdit istihbaratının kaynakları ikiye ayrılabilir. Açık kaynak istihbarat, herkesin erişebildiği güvenlik blogları, akademik makaleler, sosyal medya paylaşımları ve güvenlik araştırmacılarının yayınladığı raporlardan beslenir; OSINT teknikleri bu kaynaklardan bilgi çıkarmanın temelidir. Kapalı kaynak istihbarat ise ticari besleme sağlayıcılarından, kapalı forumlardan ve kurumun kendi telemetrisinden gelir; genelde daha güncel ve daha spesifik göstergeler içerir ama maliyeti yüksektir.

Çoğu olgun tehdit istihbaratı programı bu iki kaynağı birlikte kullanır. Açık kaynak, geniş bir farkındalık sağlar; kapalı kaynak, o farkındalığı somut ve işlenebilir göstergelere çevirir. Küçük bir kurum için açık kaynaklarla başlamak, büyüdükçe ticari beslemelere yatırım yapmak yaygın bir yol haritasıdır. Sektörel bilgi paylaşım toplulukları da bu iki uç arasında bir köprü kurar; aynı sektördeki kurumlar birbirleriyle isimsiz gösterge paylaşarak hem maliyeti düşürür hem de tek başına fark edemeyecekleri geniş kampanyaları birlikte görebilir.

Somut Örnek: Altay Kargo Sektöründe Bir Kampanya

Bir tehdit istihbaratı ekibi, açık kaynaklı bir güvenlik forumunda lojistik sektörünü hedefleyen yeni bir kimlik avı kampanyasından bahsedildiğini fark eder. Analist bu bilgiyi doğrulamak için kampanyada kullanılan e-posta başlıklarını, sahte fatura eklerini ve komuta-kontrol sunucusunun alan adı örüntüsünü inceler. Bu unsurları MITRE ATT&CK çerçevesindeki ilgili tekniklerle (örneğin kimlik avı eki üzerinden ilk erişim) eşleştirir.

Analist bulgularını Altay Kargo'nun SOC ekibine iletir: "Bu alan adı örüntüsüne uyan e-postaları engelleyin, bu dosya imzasını SIEM kuralına ekleyin." SOC ekibi bu göstergeleri sisteme eklediğinde, kampanya Altay Kargo'ya ulaşmadan önce e-posta filtresinde yakalanır. Bu örnek, tehdit istihbaratının asıl değerinin bir saldırıyı analiz etmekte değil, henüz gerçekleşmeden önlem almayı mümkün kılmakta olduğunu gösterir.

Bir ay sonra, aynı analist kampanyanın alan adı kayıt örüntüsünü takip etmeye devam eder ve saldırgan grubunun yeni bir alan adı daha kaydettiğini fark eder. Bu bilgiyi önceden paylaştığı için Altay Kargo'nun SOC ekibi, yeni alan adını da proaktif olarak engel listesine ekler ve kampanya ikinci kez denendiğinde bile hiçbir kötü amaçlı e-posta çalışanlara ulaşmaz. Bu ikinci dalganın engellenmesi, ekibin dışarıda hiç haber olmayan bir çalışmasıdır; kimse fark etmez, çünkü zaten hiçbir şey yaşanmamıştır ve bu da iyi bir tehdit istihbaratı programının en görünmez ama en değerli başarısıdır. Bu takip, tehdit istihbaratının tek seferlik bir uyarı değil, sürekli bir izleme faaliyeti olduğunu gösterir.

Araçlar ve Kariyer Bağlantısı

Tehdit istihbaratı ile çalışan biri genelde şu araç ve becerileri kullanır:

  • Tehdit istihbaratı platformları (TIP), farklı kaynaklardan gelen göstergeleri toplayıp yönetmek için.
  • MITRE ATT&CK Navigator, saldırgan davranışlarını görselleştirmek ve savunma boşluklarını haritalamak için.
  • OSINT araçları, açık kaynaklardan bilgi toplamak için.
  • Raporlama becerisi, teknik bulguları hem SOC ekibine hem de yönetime anlaşılır şekilde aktarmak için.

Bu araçların hiçbiri tek başına yeterli değildir; asıl fark yaratan, analistin farklı kaynaklardan gelen parça bilgileri birleştirip tutarlı bir hikaye çıkarabilme becerisidir. Bir tehdit istihbaratı analisti, çoğu zaman dedektif gibi çalışır: elindeki ipuçları eksik ve dağınıktır, ama doğru sorularla bu parçaları anlamlı bir bütüne dönüştürür.

Tehdit istihbaratı, genelde SOC analistliği veya OSINT deneyiminden sonra girilen bir uzmanlık alanıdır. Analitik düşünme, kaynak doğrulama titizliği ve yazılı ifade becerisi bu alanda teknik bilgi kadar önemlidir. Kariyer planlaması yapanlar kariyer rehberine bakarak bu alana nasıl geçiş yapılacağını inceleyebilir.

Tehdit İstihbaratının Yaygın Kullanım Alanları

Tehdit istihbaratı yalnızca SOC ekiplerine değil, kurumun farklı katmanlarına fayda sağlar. Yönetim seviyesinde stratejik istihbarat, hangi sektörel risklerin öncelikli olduğuna dair bütçe ve yatırım kararlarına girdi sunar. Güvenlik mühendisliği tarafında taktik istihbarat, hangi savunma kontrollerinin öncelikli olarak güçlendirileceğine dair yön gösterir. Olay müdahale ekipleri için operasyonel istihbarat, bir olay yaşandığında saldırganın olası sonraki adımlarını tahmin etmeye yardımcı olur.

Bu geniş kullanım alanı, tehdit istihbaratını izole bir teknik disiplin olmaktan çıkarır; kurumun güvenlik kültürünün merkezine yerleştirir. İyi işleyen bir tehdit istihbaratı programı, teknik ekiplerle yönetim arasında ortak bir risk dili kurar ve bu ortak dil, kriz anında hızlı ve tutarlı karar almayı kolaylaştırır.

Nereden Başlamalı

Tehdit istihbaratına başlamadan önce temel siber güvenlik kavramlarını ve saldırgan yöntemlerini bilmek gerekir; MITRE ATT&CK çerçevesini okumak iyi bir başlangıç noktasıdır. Ardından açık kaynak araştırma becerisini geliştirmek için OSINT yol haritasına bakılabilir.

Başlangıç seviyesinde en verimli alıştırma, herkese açık bir güvenlik raporunu baştan sona okuyup kendi kelimelerinle özetlemektir. Raporun hangi göstergeleri kullandığını, bu göstergeleri nasıl doğruladığını ve sonuca nasıl ulaştığını takip etmek, tehdit istihbaratı analistinin zihniyetini kazanmanın en pratik yoludur.

Bu alanda derinleşmek isteyenler, gerçek göstergeler üzerinde analiz pratiği yapabileceği uygulamalı laboratuvarlara yönelebilir. İlgi alanı netleştikçe, tehdit istihbaratı odaklı sertifika hazırlık kaynaklarına bakmak, bilgiyi kurumsal bir dille belgelemeye yardımcı olur.

Bu yolda ilerlerken düzenli olarak güvenlik araştırmacılarının yayınladığı kampanya raporlarını okumak, kendi analiz alışkanlığını geliştirmenin en ucuz yoludur. Bir raporu okurken sadece sonucu değil, analistin hangi kaynaklardan hangi sırayla bilgi topladığını ve bu bilgileri nasıl doğruladığını takip etmek, zamanla kendi araştırma metodunu şekillendirir.

Kaynaklar

  • tehdit istihbaratı
  • cti
  • mitre att&ck
  • osint
  • siber güvenlik

İlgili yazılar

Okuduğunu uygula.
Yollarda ders ders ilerle, alıştırmalarla pekiştir.
Başla