İnvekor Bilgi Teknolojileri, kamu ve özel sektöre TS 13638 kapsamında sızma testleri yapan ekibine Penetration Tester arıyor.
Tehdit istihbaratı, saldırganların taktiklerini, hedeflerini ve altyapılarını toplayan, işleyen ve kurumun savunmasında kullanılabilir eyleme dönüştüren disiplindir. Geleneksel güvenlik çözümlerinden farkı proaktif olmasıdır: saldırı gerçekleşmeden önce ipuçlarını yakalar ve tehdit aktörlerinin niyetini anlamaya çalışır.
Kurumlar genellikle taktiksel, operasyonel ve stratejik olmak üzere üç istihbarat katmanını birlikte kullanır. Analiz süreçlerinde açık kaynak (OSINT), ticari akışlar ve sektör paylaşım platformları birleştirilerek tehdit görünürlüğü artırılır.
Klasik savunma teknolojileri (güvenlik duvarı, IDS, antivirüs) belirli imzaları veya heuristic kurallarını arar; tehdit istihbaratı ise bu kural setini sürekli besleyen içerik katmanıdır. Örneğin bir fidye yazılımı kampanyasının komuta-kontrol sunucuları tespit edildiğinde, bu IP listesi firewall ve proxy filtrelerine otomatik eklenir. Aynı zamanda saldırganların tercih ettiği TTPs (Tactics, Techniques, and Procedures) bilgisi SOC ekiplerine ulaşır ve korelasyon kuralları güncellenir.
Kurumlar genellikle üç farklı istihbarat katmanını paralel yürütür: taktiksel (günlük IOC listeleri, hash değerleri), operasyonel (kampanya analizi, saldırgan grupları) ve stratejik (sektörel trend raporları, yasal/düzenleyici değişimler). Her katman farklı bir ihtiyaca hitap eder; SOC analistleri taktiksel istihbarat kullanırken, yönetim kurulu stratejik istihbarata odaklanır.
| İstihbarat Türü | Hedef Kitle | İçerik Örneği | Kullanım Senaryosu |
|---|---|---|---|
| Taktiksel | SOC analistleri, güvenlik mühendisleri | IP, domain, hash, yara kuralları | SIEM kurallarına ekleme, otomatik engelleme |
| Operasyonel | Olay müdahale ekipleri, mavi takım liderleri | APT kampanya raporları, TTP matrisleri | Av (threat hunting) senaryoları, simülasyon testleri |
| Stratejik | CISO, yönetim kurulu, denetim komitesi | Sektör risk raporları, makroekonomik tehdit analizleri | Bütçe planlaması, politika güncelleme, sigorta değerlendirmesi |
Taktiksel istihbarat anlık ve teknik ağırlıklıdır; ömrü birkaç saat ile birkaç gün arasında değişir. Operasyonel istihbarat kampanyaların yaşam döngüsünü kapsar; ay bazında güncellenir. Stratejik istihbarat ise uzun vadeli trendleri, jeopolitik riskleri ve sektörel uyum gerekliliklerini değerlendirir. Deneyimlerimizde en sık yapılan hata, sadece taktiksel IOC listelerine odaklanıp operasyonel ve stratejik katmanları ihmal etmektir.
Tipik bir senaryoda finans kurumu, taktiksel katmanda bankacılık truva atı hash listelerini günlük olarak SIEM'e entegre eder, operasyonel katmanda 'Carbanak' gibi grupların TTP'lerini iç ağ güvenlik analizi sırasında arar, stratejik katmanda ise BDDK düzenlemelerindeki değişiklikleri yıllık risk raporuna yansıtır.
Tehdit istihbaratı farklı kaynaklardan beslenir. Açık kaynak istihbarat (OSINT) topluluk katkılı IOC paylaşımlarını, akademik yayınları ve haber portallarını kapsar. Popüler platformlar arasında AlienVault OTX, MISP toplulukları ve VirusTotal raporları yer alır. OSINT genellikle ücretsiz veya düşük maliyetlidir, ancak sinyal-gürültü oranı yüksek olabilir ve doğrulama gerektirir.
Ticari tehdit akışları (commercial threat feeds) özel şirketlerin kendi sensör ağlarından, bal küplerinden ve analiz ekiplerinden derlediği istihbarat servisleridir. Bu akışlar genellikle filtrelenmiş, kategorize edilmiş ve güvenilirlik skorlarıyla etiketlenmiştir. Maliyetleri kurumun ihtiyacına ve lisans modeline göre değişir. Sahada gördüğümüz kadarıyla, ticari akışların en büyük avantajı bağlamsal zenginlik (context enrichment) ve SLA taahhüdüdür.
Üçüncü bir kaynak ise sektörel paylaşım platformları ve ISAC'lerdir (Information Sharing and Analysis Centers). Finans, enerji, sağlık gibi kritik sektörlerde kurumlar tehdit bilgilerini karşılıklı paylaşır ve hızlı uyarı mekanizmaları kurar. Ayrıca sosyal mühendislik testi gibi kontrollü senaryolardan elde edilen içerik de kurum içi istihbarat havuzunu besler.
Tek bir akışa bağımlı kalmayın. OSINT ile temel görünürlük sağlayın, ticari akışlarla teyit edin ve sektör platformlarıyla bağlamı zenginleştirin. Birden fazla kaynağı SIEM veya SOAR platformunda korelasyon yaparak yanlış pozitifleri düşürün.
Toplanan istihbaratın eyleme dönüşmesi için operasyonel sistemlere entegre edilmesi gerekir. SIEM (Security Information and Event Management) çözümleri, IOC listelerini korelasyon motorlarına besleyerek gerçek zamanlı uyarı oluşturur. Örneğin kötü amaçlı bir IP'nin log akışında tespit edilmesi anında alarm tetikler.
SOAR (Security Orchestration, Automation, and Response) platformları ise istihbarat verilerini otomasyonla birleştirir: bir IOC tespit edildiğinde firewall kuralını ekler, ilgili varlığı karantinaya alır ve olay kaydı açar. Sahada deneyimlediğimiz en büyük verimlilik artışı SOAR sayesinde gelir; müdahale süresi saatlerden dakikalara iner.
TIP (Threat Intelligence Platform) çözümleri ise birden fazla kaynağı toplar, normalize eder, zenginleştirir ve SIEM/SOAR'a standart formatlarda (STIX, TAXII) sunar. Kurumlar TIP ile istihbarat yaşam döngüsünü (toplama, zenginleştirme, dağıtım, gözden geçirme) merkezi biçimde yönetir. Dijital güvenlik ve uyum danışmanlığı süreçlerinde TIP mimarisinin politika ve prosedürlerle uyumlu tasarlanması kritiktir.
Tehdit istihbaratı döngüsel bir süreçtir: planlama ve yönlendirme, toplama, işleme, analiz, yayma ve geri bildirim. İlk adımda 'hangi soruların yanıtlanması gerektiği' belirlenir (ör. 'finansal sektörü hedef alan yeni ransomware grupları var mı?'). Toplama aşamasında OSINT, ticari akışlar ve sensörlerden veri çekilir.
İşleme adımında ham veriler normalize edilir, duplikalar temizlenir ve güvenilirlik skorları atanır. Analiz aşamasında tehdit aktörleri, TTPs ve kampanya ilişkileri haritalandırılır; MITRE ATT&CK gibi çerçeveler kullanılır. Yayma adımında istihbarat raporları, IOC listeleri ve uyarılar ilgili ekiplere iletilir.
Geri bildirim döngüsü sıklıkla atlanır, oysa istihbaratın kalitesini artırmanın tek yolu 'neyin işe yaradığını, neyin gürültü yarattığını' ölçmektir. SOC ekipleri her hafta yanlış pozitif oranlarını gözden geçirmeli ve akış sağlayıcılarına düzeltme talepleri iletmelidir. Deneyimlerimizde kalite kontrol yapan kurumlar, altı ay içinde alarm sayısını yarıya indiriyor.
Her akışı körü körüne sisteme eklemek performans sorunlarına ve uyarı yorgunluğuna yol açar. Akışları kurum risk profiline göre filtreleyin; ilgisiz sektörel IOC'leri devre dışı bırakın.
Tipik bir senaryoda kurumun firewall'ında bilinmeyen bir IP ile bağlantı logu tespit edilir. SOC analisti IP'yi TIP platformunda sorgular; platform üç farklı akışta bu IP'nin botnet C2 sunucusu olarak işaretlendiğini, son yedi gün içinde aktif hale geldiğini ve finansal sektörü hedef aldığını gösterir. Analist derhal bağlantıyı keser, ilgili son kullanıcıyı tespit eder ve uç noktada antivirüs ve uç nokta güvenliği taraması başlatır.
Başka bir örnekte operasyonel istihbarat ekibi, enerji sektöründe yeni bir APT kampanyası raporunu inceler. Rapor, saldırganların kurban ağına sızmak için tedarikçi e-postalarını taklit ettiğini belirtiyor. Kurum derhal DKIM, SPF ve DMARC yapılandırmalarını gözden geçirir ve tedarikçi domain'lerini whitelist'e alırken, farkındalık eğitimi kampanyası düzenler.
Stratejik katmanda ise CISO, tehdit raporlarından çıkan trendlere dayanarak yönetim kuruluna yeni yıl bütçesinde uç nokta algılama ve yanıt (EDR) sistemine yatırım yapılmasını önerir. Rapor, sektördeki saldırıların yüzde sekseni aşkın oranının endpoint üzerinden başladığını ve mevcut antivirüs çözümünün yetersiz kaldığını göstermektedir.
Kurumlar genellikle ilk altı ay içinde operasyonel olgunluk kazanır; akışlar stabilize olur, ekip istihbarat dilini öğrenir ve proaktif av (threat hunting) senaryoları başlatılır. SAS akreditasyon ve bilgi güvenliği danışmanlığı süreçlerinde istihbarat döngüsünün denetim izlerinin oluşturulması gerektiğini unutmayın.
Zafiyet yönetimi kurum varlıklarındaki bilinen güvenlik açıklarını tarar ve düzeltir; tehdit istihbaratı ise saldırganların bu açıklardan hangilerini aktif olarak kullandığını, hangi taktikleri tercih ettiğini ve hangi sektörleri hedeflediğini bildirir. İkisi birlikte kullanıldığında yamalama önceliklerini belirlemek çok daha kolay olur.
OSINT temel görünürlük sağlar ancak sinyal-gürültü oranı yüksektir ve doğrulama gerektirir. Ticari akışlar filtrelenmiş, güvenilirlik skorlu ve SLA taahhütlü istihbarat sunar; orta-büyük ölçekli kurumlar için ticari akışlar zamanla yatırım getirisini gösterir.
Küçük kurumlarda SOC analisti istihbarat akışlarını paralel yönetebilir. Orta ölçekli kurumlar genellikle bir istihbarat analisti atar; büyük kurumlarda ise ayrı bir istihbarat ekibi (2-5 kişi) taktiksel, operasyonel ve stratejik katmanları birlikte yürütür.
MITRE ATT&CK, saldırgan taktik ve tekniklerini kategorize eden açık bir matristir. Tehdit istihbaratı raporlarındaki TTP'leri bu çerçeveye eşleyerek kurum savunmasındaki boşlukları tespit edebilir, algılama kurallarını bu taktiklere göre güncelleyebilir ve kırmızı-mavi takım egzersizlerinde senaryo geliştirebilirsiniz.
Sektörel ISAC platformlarında paylaşım genellikle anonim ve hash tabanlıdır; kişisel veri içermez. Yine de KVKK ve gizlilik politikalarına uygun paylaşım protokolleri oluşturmalı, hassas bilgileri maskelemeli ve paylaşım anlaşmalarını hukuk birimiyle gözden geçirmelisiniz.
Tehdit istihbaratı, siber güvenliği reaktif bir itfaiye operasyonundan proaktif bir istihbarat disiplinine dönüştürür. Doğru kaynaklarla beslenen, SIEM ve SOAR ile entegre edilen ve sürekli iyileştirilen bir istihbarat programı, saldırı yüzeyini daraltır, müdahale süresini kısaltır ve yönetim seviyesinde bilinçli risk kararları almanıza olanak tanır. Kurumunuzun hangi tehditlerle karşı karşıya olduğunu anlamak, hangi kontrollere öncelik vereceğinizi ve bütçenizi nereye yönlendireceğinizi de netleştirir. Eğer siber güvenlik stratejinizde tehdit istihbaratı henüz yoksa, en kısa sürede pilot bir program başlatmanızı öneririz. Daha fazla bilgi ve kurumsal destek için bizimle iletişime</çebilirsiniz.
Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.
Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 9 Temmuz 2026 tarihinde güncellenmiştir.