Bloga dön
Tehdit İstihbaratı

Siber Tehdit İstihbaratının Temelleri

Tehdit istihbaratı nedir, nasıl toplanır ve savunmada nasıl kullanılır? Pratik bir giriş rehberi.

5 Ağustos 20269 dk

Siber Tehdit İstihbaratı Nedir?

Siber tehdit istihbaratı (CTI), siber tehdit aktörleri ve saldırıları hakkında toplanan, işlenen ve analiz edilen kanıta dayalı bilgidir. Amacı, savunmayı reaktiften proaktife taşımaktır.

İstihbarat üç temel tipe ayrılır:

  • Stratejik: Yöneticilere yönelik, yüksek seviyeli trendler ve riskler
  • Operasyonel: Saldırı kampanyaları ve tehdit aktör grupları
  • Taktiksel (TTP): Saldırı teknikleri, prosedürler ve göstergeler

IOC, IOA ve TTP

Savunmayı kalıcı kılmak için göstergelerden çok TTP'lere odaklanmak gerekir. Bir IOC (Indicators of Compromise) kısa ömürlüdür; saldırgan IP'yi veya hash'i değiştirir ve gösterge işe yaramaz hale gelir. Oysa bir TTP (Tactics, Techniques and Procedures) saldırganın davranışını yansıttığı için çok daha dayanıklıdır.

IOC → "Bu IP bize saldırdı"
IOA → "Bu davranış bir saldırıyı temsil ediyor"
TTP → "Bu grup bu şekilde hareket eder"

İstihbarat Toplama Kaynakları

Veriyi çeşitli kaynaklardan toplamak, kapsam alanını genişletir:

  • Açık kaynaklar (OSINT): Bloglar, forumlar, PDF raporlar
  • Ticari beslemeler: Ticari tehdit istihbaratı platformları
  • İç kaynaklar: SIEM, EDR ve loglar
  • Topluluk: ISAC ve sektör paylaşım grupları

Zenginleştirme ve Normalize Etme

Toplanan verinin tek bir formata getirilmesi (STIX/TAXII gibi) otomasyon için kritiktir. Zenginleştirme adımında IOC'ler geçmiş olaylarla eşleştirilir, tehdit aktör profilleri bağlanır ve güven skoru hesaplanır.

Pratik Tavsiyeler

  • Göstergeleri kullan, ancak TTP'lere de yatırım yap
  • Otomasyonu erken başlat, ancak insan analizini ihmal etme
  • İstihbaratı doğrudan savunma araçlarına (SIEM, EDR) entegre et
  • Takım içinde bilgi paylaşımı kültürünü büyüt

CTI, sadece veri toplamak değil; o veriyi karar verilebilir bilgiye dönüştürmektir.

PG

Polat GÖREN

Siber Tehdit İstihbaratı