Tehdit istihbaratı önemlidir, çünkü kuruluşlar her uyarıyı, güvenlik açığını veya şüpheli olayı eşit derecede önemli olarak ele almak için her zaman yeterli zamana, bütçeye veya personele sahip değildir. Güvenlik ekiplerinin kendi sektörleri, bölgesi, teknoloji yığını ve risk profilleri ile hangi tehditlerin ilgili olduğunu bilmesi gerekir.
Tehdit etkinliği daha koordineli hale geldiği ve jeopolitik, kriminal ve tedarik zinciri riskinden ayrılması daha zor hale geldiği için bu özellikle önemlidir. ENISA 2025 Tehdit Manzarası, tehdit gruplarının AB'nin dijital altyapısının direncini hedef almak için araçları ve teknikleri yeniden kullandığını, yeni saldırı modelleri sunduğunu, zayıf noktalardan yararlandığını ve iş birliği yaptığını belirtiyor.
Kurumsal güvenlik liderleri için tehdit istihbaratının değeri pratiktir. Şu gibi soruların yanıtlanmasına yardımcı olur: Bizi kim hedef alabilir? Hangi teknikleri kullanıyorlar? Hangi güvenlik açıklarından yararlanılıyor? Hangi göstergeleri izlemeliyiz? Hangi olayların yükseltilmesi gerekir? Ve önce hangi kontrolleri geliştirmeliyiz?
Tehdit istihbaratı nedir?
Tehdit zekası, bir kuruluşun saldırıları anlamasına, tespit etmesine, önlemesine veya yanıt vermesine yardımcı olan mevcut veya potansiyel siber tehditler hakkındaki bilgilerin analiz edilmesidir.
Tehdit zekası, işlenmemiş tehdit verilerinden daha fazlasıdır. IP adresleri, etki alanları, karma kodlar ve CVE'ler gibi göstergeler doğrulandığında, zenginleştirildiğinde, öncelik verildiğinde ve güvenlik kararlarıyla ilişkilendirildiğinde akıllı hale gelir.
Örneğin, bir işlenmemiş gösterge, bir etki alanının kimlik avı etkinliğine bağlandığını gösterebilir. Tehdit istihbaratı, bu etki alanının geçerli bir kampanyanın parçası olup olmadığını, hangi sektörlerin hedeflendiğini, hangi kötü amaçlı yazılım veya kimlik bilgisi hırsızlığı yöntemlerinin dahil olduğunu, altyapının hala etkin olup olmadığını ve etkinliğin nasıl gelişebileceğini, hangi sistemlerin veya denetimlerin etkilenebileceğini açıklar, ve defans oyuncularının tespit, izleme veya hafifletmeye odaklanması gerekebilecek durumlar.
İyi tehdit istihbaratı; ilgili, zamanında, doğru ve eyleme geçirilebilirdir. Zaten gürültülü bir ortama daha fazla bilgi eklemekle kalmamalı, güvenlik ekiplerinin karar vermesine veya işlem yapmasına yardımcı olmalıdır.
Tehdit istihbaratı kuruluşlar için neden önemlidir?
Kurumsal güvenlik ekiplerinin bağlama ihtiyacı olduğu için tehdit zekası önemlidir. Bu olmadan, takımları önemini anlamadan etkinlikleri tespit edebilir, hangisinden en çok yararlanılacağını bilmeden güvenlik açıklarını yamalayabilir veya bilinen bir kampanyayla eşleşip eşleşmediklerini bilmeden uyarıları araştırabilir.
Modern kuruluşlar, bulut hizmetleri, kimlik platformları, uç noktalar, e-posta, operasyonel teknoloji, üçüncü taraf sağlayıcılar ve dağıtılmış ağlar arasında çalışır. Bu çeşitlilik, geniş bir saldırı yüzeyi oluşturur ve tehdit istihbaratı, güvenlik ekiplerinin bu saldırı yüzeyinin hangi bölümlerinin saldırganlar için en çekici olduğunu ve hangi tehditlerin şu anda en uygun olduğunu anlamasına yardımcı olur.
Tehdit istihbaratı ayrıca güvenlik liderlerine risk tartışmalarında, olay hazırlığında ve güvenlik yatırım kararlarında kullanabilecekleri kanıtları vererek yönetişim ve esneklik planlamasını destekler. Birden fazla bölgede, sektörde veya tedarikçi ekosisteminde faaliyet gösteren kuruluşlar için bu bağlam, güvenlik ekiplerinin dış tehdit etkinliğinin operasyonel öncelikleri nasıl etkileyebileceğini anlamasına yardımcı olur.
Tehdit İstihbarat hangi sorunu çözer?
Tehdit zekası, kuruluşların sınırlı güvenlik kaynaklarına daha etkin bir şekilde öncelik vermelerine yardımcı olur.
İstihbarat olmadan, güvenlik ekipleri yalnızca önem puanlarına, uyarı hacmine veya uyumluluk baskısına göre öncelik verebilir. Bu, ciddi görünen ancak kullanılması muhtemel olmayan sorunlar için çaba harcanmasına neden olurken, daha ilgili riskler de gözden kaçırılır veya yeterince ele alınmaz.
Tehdit zekası, saldırganın bağlamını ekleyerek ekiplerin hangi varlıkların, zayıf noktaların ve tekniklerin gerçek dünyadaki saldırılarla en ilgili olduğunu anlamasına yardımcı olur.
Bu neden önemli? Çünkü teknik önem ile gerçek dünyadaki risk aynı değildir. İzole edilmiş bir dahili sistemdeki kritik bir güvenlik açığı, fidye yazılımı grupları tarafından aktif olarak istismar edilen internete bakan bir varlıktaki daha düşük puanlı bir güvenlik açığından daha az acil olabilir.
Tehdit zekası, varlık yönetimi, zayıf nokta taraması, mühendislik tespit etme veya olay yanıtlama ihtiyacını ortadan kaldırmaz. Yaptığı şey, bu işlevleri daha odaklı hale getirmektir.
Tehdit istihbaratının ana türleri nelerdir?
Ana tehdit istihbaratı türleri; stratejik, operasyonel, taktiksel ve teknik istihbarattır. Bu kategoriler önemlidir çünkü farklı ekipler farklı düzeylerde teknik ve operasyonel ayrıntıya ihtiyaç duyar. Ancak, bu kategoriler genellikle çakışır. Bir stratejik rapor teknik göstergeler, YARA kuralları, Sigma kuralları veya diğer tespit içeriğini içerebilirken teknik zeka stratejik, operasyonel veya taktiksel bağlama bağlandığında daha değerli hale gelir.
|
Ana tehdit istihbaratı türleri |
|||
|
Stratejik tehdit istihbaratı |
Operasyonel tehdit istihbaratı |
Taktik tehdit istihbaratı |
Teknik tehdit istihbaratı |
|
Kıdemli liderleri, CISO'ları, risk ekiplerini ve kurulları destekler. Tehdit eğilimlerini, jeopolitik riskleri, sektör düzeyinde hedeflemeyi ve ticari etkiyi açıklar. Genellikle daha az tekniktir ve yatırım, risk iştahı ve esneklik planlaması gibi kararlara daha fazla odaklanır. |
Güvenlik yöneticilerini, SOC liderlerini, olaya müdahale edenleri ve tehdit avcılarını destekler. Kampanyaları, saldırgan hedeflerini, altyapıyı, kötü amaçlı yazılım ailelerini, hedef sektörleri ve olası saldırı yollarını açıklar. |
Algılama mühendislerini, SOC analistlerini ve mavi takımları destekler. Genellikle MITRE ATT&CK gibi çerçevelerle eşleştirilen saldırgan taktikleri, teknikleri ve prosedürlerine odaklanır. |
Kötü amaçlı IP adresleri, etki alanları, URL'ler, dosya karmaları, e-posta yapıları, sertifikalar ve komuta ve kontrol altyapısı gibi göstergeler aracılığıyla güvenlik araçlarını ve analistleri destekler. |
Gelişmiş bir tehdit istihbarat programı genellikle dört türe de ihtiyaç duyar, ancak her ekibin bunlara aynı biçimde ihtiyaç duymaz.
Stratejik tehdit istihbaratı nedir?
Stratejik tehdit istihbaratı, üst düzey siber riski iş, sektör, bölgesel veya jeopolitik terimlerle açıklar. Liderlerin belirli tehditlerin neden önemli olduğunu anlamasına yardımcı olur, CISO'lara ve risk ekiplerine operasyonlar, esneklik, güvenlik, yatırım öncelikleri ve itibar üzerindeki olası etkileri değerlendirmek için ihtiyaç duydukları bağlamı verir.
Örneğin stratejik zeka, fidye yazılımı gruplarının sağlık sistemlerini nasıl hedeflediğini, jeopolitik gerilimlerin kritik altyapıları nasıl etkilediğini veya siber suçlu hizmetlerinin daha az beceriye sahip saldırganlar için giriş engelini nasıl azalttığını açıklayabilir.
Bu bilgi türü, yatırım ve yönetişim kararları alması gereken CISO'lar, yönetim kurulları, risk komiteleri, yasal ekipler ve yöneticiler için yararlıdır. Güvenlik stratejisini, bütçe planlamasını, kriz hazırlığını, siber sigorta tartışmalarını veya yasal raporlamayı destekleyebilir.
Stratejik zeka teknik aşırı yüklenmeden kaçınmalıdır - görevi, her göstergeyi veya kötü amaçlı yazılım türlerini listelemek değil, nelerin değiştiğini, neden önemli olduğunu ve kuruluşun ne yapmayı düşünmesi gerektiğini açıklamaktır.
Temel olarak, tehdit istihbaratının ticari değeri, teknik tehdit etkinliği ile kurumsal risk arasında bağlantı kurmasında yatar.
Operasyonel tehdit istihbaratı nedir?
Operasyonel tehdit zekası belirli kampanyaları, saldırgan hedeflerini ve saldırı modellerini açıklar. Üst düzey stratejik raporlama ile uygulamalı teknik göstergeler arasında yer alır.
Örneğin operasyonel zeka, Avrupa'daki üreticileri hedefleyen bir fidye yazılımı kampanyasını, kullanılan ilk erişim yöntemlerini, dahil olan kötü amaçlı yazılımı, etkilenen sektörleri, olası saldırganın motivasyonunu ve önerilen savunma eylemlerini açıklayabilir.
Bu zeka türü SOC liderleri, olay müdahale ekipleri, tehdit avcıları ve güvenlik mimarları için kullanışlıdır. Ortamlarını etkileme olasılığı en yüksek tehditlere karşı hazırlanmalarına yardımcı olur.
Operasyonel zeka ayrıca ekiplerin bir olayın münferit mi yoksa daha geniş bir kampanyanın parçası mı olduğuna karar vermesine yardımcı olabilir. Şüpheli bir etki alanı, kötü amaçlı yazılım örneği veya kimlik avı yemi bilinen bir aktörün altyapısıyla eşleşirse araştırma daha hızlı ve daha iyi bağlam içinde ilerleyebilir.
Operasyonel zeka en çok güncel olduğunda değerlidir. Eski kampanya bilgileri hala geçmiş analiz için faydalı olabilir, ancak savunucuların altyapının, araçların ve tekniklerin şu anda hala etkin olup olmadığını bilmesi gerekir.
Taktik tehdit istihbaratı nedir?
Taktik tehdit istihbaratı saldırganların nasıl davrandığını açıklar. Taktiklere, tekniklere ve prosedürlere odaklanır (sıklıkla TTP olarak kısaltılır). Bir taktik, ilk erişim, ayrıcalık yükseltme veya yanal hareket gibi saldırganın amacıdır. Teknik, bu amaca ulaşmak için kullanılan yöntemdir. İşlem, belirli bir aktörün veya kampanyanın tekniği kullanmasının özel yoludur.
MITRE ATT&CK burada yaygın olarak kullanılır, çünkü gerçek dünya gözlemlerine dayanan rakip taktikleri ve teknikleri hakkında küresel olarak erişilebilir bir bilgi tabanı sağlar. MITRE, ATT&CK'yi özel sektörde, devlette ve siber güvenlik ürün topluluğunda kullanılan tehdit modelleri ve yöntemleri için bir temel olarak tanımlar.
Taktik zekası, defans oyuncularının daha iyi tespitler oluşturmasına yardımcı olur. Ekipler, yalnızca bilinen göstergeleri engellemek yerine altyapı değişse bile devam edebilen saldırgan davranışlarını arayabilirler.
Örneğin, bir kimlik avı etki alanı hızlı bir şekilde kaybolabilir, ancak saldırganın gizlilik ihlali sonrası davranışı kalıcı olabilir. Taktik zekası, güvenlik ekiplerinin bunu daha önce tespit etmesine yardımcı olur.
Teknik tehdit istihbaratı nedir?
Teknik tehdit istihbaratı, kötü amaçlı veya şüpheli etkinliklerin belirlenmesine yardımcı olan, makine tarafından okunabilen veya analist tarafından okunabilen göstergelerden oluşur. IP adresleri, etki alanları, URL'ler, dosya karma kodları, e-posta gönderen verileri, kötü amaçlı yazılım imzaları, SSL sertifikaları, kayıt defteri anahtarları, komut ve kontrol altyapısı ve YARA, Sigma veya tespit kuralları.
Teknik zeka , SIEM, EDR, XDR, bulut güvenliği, güvenlik duvarları, e-posta güvenlik denetimleri, korumalı alan sistemleri ve tehdit zekası platformlarında kullanılabilir. TIP'ler genellikle zekayı toplamak, zenginleştirmek, yönetmek ve ona ihtiyacı olan araçlara ve ekiplere dağıtmak için kullanılır.
Ancak, teknik zekanın sınırları vardır. Göstergeler farklı hızlarda yaşlanır ve eski göstergeler yanlış pozitifler, çalışma gürültüsü oluşturabilir ve hatta artık kötü amaçlı olmayan altyapıya erişimi engelleyebilir. IP adreslerinin süresi sık sık değiştikleri için genellikle en hızlı sona erer, URL'ler daha uzun süre faydalı kalabilir, ancak kötü amaçlı içerik hızlı bir şekilde değiştirilebilir ve dosya karmaları kötü amaçlı dosyalarla ilişkilendirilmiş süresiz olarak kalabilir, ancak operasyonel ilgileri saldırganlar bu dosyaları kullanmayı durdurduğunda azalır
Güvenlik açığı zekası nedir?
Zayıf nokta zekası, kuruluşların hangi yazılım kusurlarının ortamlarıyla en ilgili olduğunu ve hangilerinden faydalanılmasının en muhtemel olduğunu anlamasına yardımcı olur.
Geleneksel güvenlik açığı yönetimi genellikle önem derecesi puanlamasıyla başlar. FIRST tarafından sürdürülen CVSS - Ortak Zayıf Nokta Puanlama Sistemi, bir güvenlik açığının özelliklerini yakalamak ve kuruluşların düzeltmeyi değerlendirmelerine ve önceliklendirmesine yardımcı olabilecek sayısal bir puan oluşturmak için bir yol sunar.
Önem düzeyi yararlıdır, ancak her zaman yararlanma olasılığını göstermez. İşte burada exploit zekası ve EPSS (Exploit Tahmin Puanlama Sistemi) gibi sistemler yardımcı olabilir. EPSS, yayınlanmış bir CVE'nin (bir Ortak Zayıf Noktalara Maruz Kalma tanımlayıcısı) önümüzdeki 30 gün içinde kullanılma olasılığını tahmin eden veri tabanlı bir makine öğrenimi modelidir.
Kurumsal ekipler için güvenlik açığı istihbaratı önem seviyesi, kötüye kullanılabilirlik, varlık maruziyeti, iş kritikliği ve etkin tehdit etkinliğini birleştirir. Bu, ekiplerin ilk önce önemli olanı yamamasına yardımcı olur.
Pratik soru yalnızca “Bu güvenlik açığı kritik mi?” değildir. ancak “Bu güvenlik açığı kullanılabilir mi, açıkta mı, ortamımızla ilgili ve şu anda saldırganlar için çekici mi?”
Sektöre özel tehdit istihbaratı nedir?
Sektöre özel tehdit istihbaratı, finans, sağlık, enerji, imalat, kamu, telekomünikasyon ve perakende gibi belirli bir sektörle en ilgili tehditlere odaklanır.
Saldırganlar genellikle uzmanlaşır. Bir fidye yazılımı grubu, kesinti süresi baskı oluşturduğu için sağlık hizmeti sağlayıcılarını hedefleyebilir, devlet destekli bir aktör stratejik erişim için enerji, telekomünikasyon veya kamu yönetimini hedefleyebilirken bir dolandırıcılık grubu, para kazanma yolu daha net olduğu için bankaları, ödeme işleyicileri veya perakendecileri hedefleyebilir.
Sektöre özel zeka, ekiplerin olası saldırı yollarını ve olası saldırganın amaçlarını anlamasına yardımcı olur ve ayrıca sektör düzeyinde iş birliğini, bilgi paylaşımını ve yasal düzenleme hazırlığını destekleyebilir.
Genel zekanın hala bir değeri var, ancak sektör bağlamı onu önemli ölçüde daha eyleme geçirilebilir kılıyor.
Tehdit istihbaratından kimler faydalanabilir?
Tehdit istihbaratı yalnızca SOC değil, kuruluş genelinde birçok ekibe yarar sağlar
|
CISO'lar ve güvenlik liderleri |
SOC takımları |
Olay yanıtlayıcıları |
Tehdit avcıları |
Zayıf nokta yönetimi ekipleri |
Dolandırıcılık, marka koruma ve dijital risk ekipleri |
Risk, uyumluluk ve yasal ekipler |
|
stratejik riski anlamak, yöneticilere kısaca bilgi vermek, yatırımı haklı çıkarmak ve güvenlik önceliklerini iş riski ile uyumlu hale getirmek için tehdit istihbaratını kullanın. |
uyarıları zenginleştirmek, vakaların triyajını yapmak, tespitleri ayarlamak ve etkinliğin bilinen kampanyalarla eşleşip eşleşmediğini belirlemek için zekayı kullanın. |
güvenlik ihlali kapsamını belirlemek, saldırgan davranışını anlamak, ilgili altyapıyı tanımlamak ve sınırlama eylemlerini seçmek için zekayı kullanın. |
hipotezler oluşturmak ve otomatik araçların gözden kaçırabileceği saldırgan etkinlik işaretlerini aramak için zekayı kullanın. |
Etkin kötüye kullanım ve gerçek dünyadaki saldırganın ilgi alanına göre düzeltmeye öncelik vermek için zekayı kullanın. |
kimlik avı, kimliğe bürünme, sızan kimlik bilgileri, sahte etki alanları ve harici riskleri izlemek için zekayı kullanın. |
yönetişim, raporlama ve olaya karar vermeyi desteklemek için zekayı kullanın. |
Tehdit istihbaratı, tek bir araç veya ekip içinde tutmak yerine bu işlevler arasında paylaşıldığında daha da değerli hale gelir.
Tehdit istihbaratı CISO'lara ve güvenlik liderlerine nasıl yardımcı olur?
CISO'lar için tehdit istihbaratı, teknik tehdit etkinliğinin iş riskine dönüştürülmesine yardımcı olur. Bütçe, risk iştahı, esneklik ve güvenlik öncelikleri hakkında daha net kararların alınmasını destekler.
Bir CISO, her kampanyadaki her türlü uzlaşma göstergesine ihtiyaç duymaz. Hangi tehditlerin kuruluş için en önemli olduğunu, hangi iş birimlerinin veya bölgelerin açıkta olduğunu, hangi kontrollerin zayıf olduğunu ve başarılı bir saldırının nasıl bir etkisi olabileceğini bilmeleri gerekir.
Stratejik zeka ayrıca liderlerin kurullara ve üst düzey yöneticilere savunulabilir bir şekilde bilgi vermelerine yardımcı olur. Bir CISO, “tehdit ortamı değişiyor” demek yerine hangi aktörlerin, sektörlerin, yöntemlerin veya zayıf noktaların artık önemli olduğunu ve neden önemli olduğunu açıklayabilir.
Kurumsal siber güvenlik genellikle bir olaydan sonra değerlendirildiği için bu önemlidir. Tehdit istihbaratı, kararların tahminlere değil, kanıtlara dayalı olduğunu göstermeye yardımcı olur.
Ayrıca, dayanıklılık önlemlerinin öncelik sırasına konmasına yardımcı olabilir. İstihbarat bir sektörün kimlik ihlali, açıkta uzaktan erişim ve tedarikçi erişimi yoluyla hedeflendiğini gösteriyorsa yatırım kimlik güvenliği, harici risk yönetimi ve üçüncü taraf izlemeye doğru kayabilir.
Tehdit istihbaratı SOC ekiplerine nasıl yardımcı olur?
Tehdit zekası, SOC ekiplerinin gürültüyü azaltmasına, uyarıları zenginleştirmesine ve ilgili saldırgan davranışını tespit etmesine yardımcı olur.
Bir SOC , uç noktalardan, bulut platformlarından, kimlik sistemlerinden, e-posta ağ geçitlerinden, güvenlik duvarlarından ve SIEM kurallarından binlerce uyarı alabilir. Her uyarı aynı aciliyeti hak etmez. Tehdit zekası, analistlerin bir uyarının bilinen kötü amaçlı altyapı, etkin kampanyalar, yararlanılan güvenlik açıkları veya aktör davranışları ile bağlantılı olup olmadığını anlamasına yardımcı olur.
MITRE ATT&CK, SOC ekiplerinin tespitleri yalnızca bilinen göstergeler yerine saldırgan davranışlarına göre oluşturmasına da yardımcı olur. Analistlere tehdit istihbaratını yapılandırmak, karşılaştırmak ve analiz etmek için ortak bir dil sunarak uyarıları saldırgan davranışına daha tekrarlanabilir bir şekilde bağlamalarına yardımcı olur.
Tehdit zekası, tespit mühendisliğinin geliştirilmesine de yardımcı olur. Ekipler, yalnızca bilinen göstergeler için kurallar yazmak yerine, şüpheli kimlik bilgileri erişimi, anormal PowerShell kullanımı, sıra dışı uzaktan hizmet yürütme veya komut ve kontrol kalıpları gibi davranışlar etrafında oluşturulabilir.
Tehdit istihbaratı olaya müdahale etmeye nasıl yardımcı olur?
Tehdit istihbaratı, olay müdahale ekiplerinin ne olduğunu, bir sonraki adımda ne olabileceğini ve nereye bakacağını anlamasına yardımcı olur.
Bir olay sırasında müdahale edenlerin hızlı yanıtlara ihtiyacı vardır. Bu kötü amaçlı yazılım biliniyor mu? Altyapı aktif mi? Hangi aktör veya kampanya dahil olabilir? Bundan sonra genellikle hangi sistemler hedeflenir? Bilinen kalıcılık yöntemleri var mı? Ortam genelinde aranacak ilgili göstergeler var mı?
Tehdit istihbaratı, kapsam belirlemeyi ve sınırlamayı hızlandırabilir. Yanıt verenler, gözlenen etkinliği bilinen bir uygulama kitabına bağlayabilirlerse, muhtemelen takip eden eylemleri arayabilirler. Örneğin, kimlik bilgisi dökümü, yanal hareket, veri hazırlama veya fidye yazılımı dağıtımı.
Ayrıca olay sonrası iyileşmeyi de destekler. Kontrol altına aldıktan sonra istihbarat, ekiplerin hangi kontrollerin başarısız olduğunu, hangi tespitlerin eksik olduğunu ve hangi saldırı tekniklerinin gelecekteki tatbikatlarda ele alınması gerektiğini belirlemesine yardımcı olabilir.
Olay yanıtı nadiren teknik bir sorundur. Hukuk, iletişim, risk ve yönetim ekiplerinin, olayın daha geniş bir kampanyanın mı yoksa hedeflenen etkinliğin bir parçası mı olduğunu anlaması gerekebilir. Tehdit istihbaratı, bu kararlara daha güçlü bir bağlam kazandırır.
Tehdit zekası güvenlik açığı yönetimine nasıl yardımcı olur?
Tehdit zekası, güvenlik açığı yönetim ekiplerinin exploit etkinliği, saldırganın ilgi alanı ve varlık açığına dayalı olarak düzeltmeye öncelik vermelerine yardımcı olur.
Birçok kuruluşta bilinen binlerce güvenlik açığı vardır. Tüm bunlara hemen yama uygulamak, özellikle eski sistemler, operasyonel teknoloji, bulut iş yükleri ve iş için kritik uygulamalar içeren karmaşık ortamlarda genellikle gerçekçi değildir.
Tehdit istihbaratı, teorik önem derecesini pratik aciliyetten ayırmaya yardımcı olur. Önem puanı yüksek bir güvenlik açığı, ortaya çıkmazsa, etkin kampanyalarda kullanılmıyorsa ve kritik varlıklarda mevcut değilse en yüksek önceliğe sahip olmayabilir. Daha düşük önemdeki bir sorun ise internete bağlıysa, kullanımı kolay ve fidye yazılımı operatörleri tarafından kullanılıyorsa acil olabilir.
İşte burada güvenlik açığı zekası, exploit zekası, varlık bağlamı ve iş kritikliğinin birlikte çalışması gerekir. EPSS, kullanım olasılığının tahmin edilmesine yardımcı olabilirken CVSS, teknik önemin ifade edilmesine yardımcı olur.
En güçlü güvenlik açığı programları yalnızca “Korumasız olan nedir?” diye sormaz. Kırılgan, açık, kötüye kullanılabilir ve şu anki saldırganın davranışıyla ilgili olan nedir?” diye sorarlar.
Tehdit istihbaratı üçüncü taraf ve tedarik zinciri riskini nasıl destekler?
Tehdit zekası, kurumların kendi sınırları dışındaki riskleri izlemesine yardımcı olur. Buna tedarikçiler, yönetilen hizmet sağlayıcıları, bulut sağlayıcıları, yazılım satıcıları, müteahhitler, ifşa edilen kimlik bilgileri, sızan veriler, kimlik avı etki alanları ve savunmasız harici altyapı dahildir.
Tedarik zinciri riski zordur çünkü kuruluşlar tam olarak kontrol etmedikleri kuruluşlara bağlıdır. Bir sağlayıcı hassas verileri tutabilir, uzaktan erişimi yönetebilir, yazılım güncellemeleri sağlayabilir veya kritik hizmetleri çalıştırabilir.
Tehdit istihbaratı, bir tedarikçinin etki alanının kimliğe bürünüp geçmediğini, bir satıcıya bağlı kimlik bilgilerinin ceza pazarlarında yer alıp almadığını, bir teknoloji sağlayıcısının exploit edilen bir güvenlik açığından etkilenip etkilenmediğini veya bir üçüncü taraf platformunun bir kampanya tarafından hedeflenip hedeflenmediğini belirlemeye yardımcı olabilir.
Bu, üçüncü taraf risk yönetiminin, sözleşmelerin veya denetimlerin yerini almaz. Bunlara geçerli tehdit bağlamı ekler.
NIS2 kapsamındaki sektörlerdeki kuruluşlar için tedarikçi ve ekosistem riski özellikle önemlidir, çünkü siber güvenlik giderek yalnızca bir iç BT kontrol sorunu olarak değil, sektörler arası bir esneklik sorunu olarak da ele alınmaktadır.
Tehdit istihbaratı yaşam döngüsü nedir?
Tehdit istihbaratı yaşam döngüsü, istihbarat ihtiyaçlarını tanımlamak, veri toplamak, analiz etmek, bulguları dağıtmak ve gelecekteki istihbarat çalışmalarını geliştirmek için kullanılan süreçtir.
Ortak bir yaşam döngüsü altı aşamadan oluşur:
- Yön 2. Toplama 3. İşleme 4. Analiz 5. Dağıtım 6. Geri bildirim
Tehdit istihbaratı belirli bir operasyonel veya iş gereksinimi ile başlamalıdır. Örneğin bir SOC lideri: "Üretim ortamımızda hangi fidye yazılımı tekniklerini tespit etmeliyiz?" Bir CISO şunu sorabilir: “Hangi jeopolitik tehditler Avrupa’daki operasyonlarımızı etkileyebilir?” Bir güvenlik açığı yöneticisi şunu sorabilir: "Bu hafta hangi güvenlik açıklarına yama yapmalıyız?"
Her soru farklı kaynak, analiz ve çıktılar gerektirir. Yaşam döngüsü, zekanın hacimden çok kararlara odaklanmasını sağlar.
Yönlendirme aşamasında ne olur?
Bir kurumsal programda, yön aşaması kuruluşun neyi anlaması gerektiğini ve zekanın nasıl kullanılacağını tanımlar. Güvenlik satıcıları için süreç; toplayabilecekleri veriler, sahip oldukları araştırma özellikleri ve istihbarat ürünlerinin desteklemek için tasarlandığı kitlelere göre de şekillenir.
Bu en önemli aşamadır çünkü zekanın faydalı olup olmayacağını belirler. Bize tehdit istihbaratı gönderin" gibi belirsiz bir gereklilik genellikle gürültü oluşturur. Temiz uzaktan erişim kullanarak Avrupalı üreticileri hedefleyen etkin fidye yazılımı gruplarını tanımlayın” gibi açık bir gereklilik odak noktası oluşturur.
Yönlendirme, zekayı kullanacak takımları içermelidir. Bir pano, bir SOC analistinden farklı bir zekaya ihtiyaç duyar. Bir güvenlik açığı ekibi, bir dolandırıcılık ekibinden farklı bir istihbarata ihtiyaç duyar.
İyi zeka gereksinimleri kararlarla bağlantılıdır. Yama önceliği belirleme, tespit mühendisliği, olaya hazır olma, tedarikçi izleme, yönetici raporlaması veya sektöre özel risk planlamasını destekleyebilirler.
Bu aşamada ekipler hedef kitleyi, kararı, zaman aralığını, coğrafyayı, sektörü, teknoloji grubunu ve gerekli çıktı biçimini tanımlayabilir.
Toplama ve işleme sırasında ne olur?
Koleksiyon, iç ve dış kaynaklardan ilgili bilgileri toplar. İşleme, bu bilgileri kullanılabilir bir biçime dönüştürür.
Harici kaynaklar arasında ticari tehdit istihbaratı, açık kaynak raporlama, sektör paylaşım toplulukları, CERT ve CSIRT önerileri, karanlık web izleme, kötü amaçlı yazılım havuzları, güvenlik açığı veritabanları, kimlik avı yayınları ve genel çerçeveler yer alır.
Dahili kaynaklar arasında SIEM günlükleri, EDR telemetrisi, güvenlik duvarı olayları, e-posta güvenlik verileri, olay raporları, güvenlik açığı taramaları, varlık envanterleri ve bulut günlükleri yer alabilir.
İşleme; tekilleştirme, normalleştirme, zenginleştirme, çeviri, etiketleme, puanlama ve standart biçimlere dönüştürmeyi içerebilir.
Standartlar önemlidir çünkü tehdit istihbaratının çoğu zaman araçlar ve kuruluşlar arasında geçiş yapması gerekir. OASIS, siber tehdit istihbaratının yapılandırılmış modellemesini, analizini ve paylaşımını desteklemek için Siber Tehdit İstihbarat Teknik Komitesi altında STIX ve TAXII'yi geliştirmektedir. MISP, siber güvenlik göstergeleri ve tehdit bilgilerini toplamak, depolamak, dağıtmak ve paylaşmak için yaygın olarak kullanılan bir açık kaynak platformudur.
İşlenmeden zeka parçalanabilir, kopyalanabilir veya operasyonel hale getirilmesi imkansız hale gelebilir.
Analiz sırasında ne olur?
Analiz, işlenen verileri zekaya dönüştürür. Burada analistlerin ilgililiği, güvenilirliği, güvenilirliği, etkiyi ve önerilen eylemleri değerlendirdiği yer alır.
Analiz, aşağıdaki gibi sorulara yanıt verebilir:
- Bu gösterge hala etkin mi?
- Bu kampanya sektörümüzle veya bölgemizle ilgili mi?
- Bu etkinlik hangi aktöre, kötü amaçlı yazılım ailesine veya tekniğe benziyor?
- Hangi varlıklar etkilenebilir?
- SOC neleri tespit etmeli?
- Güvenlik açığı ekibi ilk olarak ne yaması yapmalıdır?
- Yöneticiler ne bilmeli?
İyi analiz güvenilirlik düzeyleri içerir ve her sonuç kesin değildir. Analistler, bir kampanyanın muhtemelen bilinen bir aktörle ilgili olduğuna, altyapının bir kötü amaçlı yazılım ailesiyle bağlantılı olduğuna veya bir sektörün muhtemelen hedeflendiğine karar verebilir.
Güvenlik kararları temel olarak belirsizliği içerir ve tehdit istihbaratı belirsizliği azaltmalıdır, yokmuş gibi davranma.
Analiz, insan uzmanlığının önemini korumaktadır. Otomasyon verileri geniş ölçekte zenginleştirebilir ve ilişkilendirebilir, ancak analistler muhakeme, bağlam ve operasyonel yorumlama sağlar.
Dağıtım ve geri bildirim sırasında ne olur?
Dağıtım, doğru kişilere, araçlara veya iş akışlarına istihbarat sunar ve geri bildirim, bunun faydalı olup olmadığını gösterir.
Yönetim ekipleri, SOC analistleri, güvenlik açığı yöneticileri ve mimarların tümü, farklı biçimlerde ve ayrıntı düzeylerinde zekaya ihtiyaç duyar.
İşin gerçekleştiği yerde tehdit istihbaratı iletilmelidir. Bu, SIEM, XDR, EDR, SOAR, biletleme sistemlerini, zayıf nokta yönetim araçlarını, e-posta güvenlik denetimlerini, panoları, raporları veya yönetici brifinglerini içerebilir.
Geri bildirim döngüyü kapatır. Analistler çok geniş, çok geç veya kullanımı zor bilgiler sağlarsa, program buna uyum sağlamalıdır. Bir özet akışı yanlış pozitifler oluşturuyorsa ayar yapılması gerekir. Bir rapor bir olayın önlenmesine veya tespit edilmesine yardımcı oluyorsa bu değerin kaydedilmesi gerekir.
Tehdit istihbaratı ile tehdit avı arasındaki fark nedir?
Tehdit istihbaratı ve tehdit avı ilişkilidir ancak aynı şey değildir.
Tehdit zekası, tehditler, aktörler, altyapı, güvenlik açıkları ve saldırı davranışı hakkında bilinen veya şüphelenilenleri açıklar. Tehdit avı, bir ortam içinde güvenlik ihlali veya saldırgan etkinliği işaretleri için proaktif aramadır.
Tehdit istihbaratı, tehdit avına rehberlik edebilir; örneğin, istihbarat bir fidye yazılımı grubunun belirli bir ilk erişim yöntemi, kalıcılık tekniği veya komut satırı modeli kullandığını gösterebilir. Tehdit avcıları daha sonra bu davranışın işaretlerini dahili telemetride arayabilir.
Tehdit avı, yeni istihbaratlar da oluşturabilir. Avcılar daha önce bilinmeyen bir örüntü, şüpheli altyapı veya saldırgan davranışı tespit ederse, bu bulgu analiz edilebilir, belgelenebilir ve tespit ekipleriyle veya daha geniş istihbarat topluluklarıyla paylaşılabilir.
Aradaki basit fark şudur: tehdit istihbaratı ekiplerin ne aramaları gerektiğini anlamasına yardımcı olurken tehdit avı bunun kendi ortamlarında veya bunun olduğuna dair kanıtları arar.
Tehdit istihbaratı ve tehdit verileri arasındaki fark nedir?
Tehdit verileri işlenmemiş bilgidir; tehdit istihbaratı ise bağlam, analiz ve karar verme değeri ekler.
Tehdit verileri IP adreslerini, etki alanlarını, dosya karma kodlarını, kötü amaçlı yazılım örneklerini, güvenlik açığı tanımlayıcılarını, e-posta kalıntılarını veya günlük olaylarını içerebilir. Bu veriler faydalı olabilir, ancak bir ekibe ne yapmaları gerektiğini otomatik olarak söylemez.
Tehdit zekası, göstergeleri kampanyalar, aktörler, sektörler, bölgeler, teknikler ve önerilen eylemlere bağlayarak operasyonel bağlam ekler.
Bu önemli bir farktır çünkü kuruluşlar tehdit verilerinde boğulabilir ve daha fazla yayın her zaman daha iyi güvenlik anlamına gelmez. Bazı durumlarda gürültüyü, yanlış pozitifleri ve analist iş yükünü artırırlar.
İşte basit, pratik bir test: Bilgiler bir güvenlik kararını veya iş akışını iyileştirebilir mi? Birinin bir tehdidi tespit etmesine, önlemesine, araştırmasına, öncelik vermesine veya açıklamasına yardımcı olamıyorsa bu istihbarat değil veri olabilir.
Tehdit istihbaratı ile OSINT arasındaki fark nedir?
Açık kaynak zekası veya OSINT, herkese açık kaynaklardan elde edilen zekadır. Tehdit zekası OSINT'i içerebilir, ancak daha geniştir.
OSINT kaynakları arasında genel raporlar, bloglar, öneriler, kod depoları, etki alanı kayıtları, kötü amaçlı yazılım analizi, sosyal medya, forumlar, güvenlik açığı açıklamaları ve genel veri kümeleri yer alır. Bu kaynaklar, özellikle dahili telemetri ve uzman analizi ile birleştirildiğinde değerli olabilir.
Tehdit istihbaratı ayrıca ticari verileri, özel araştırmaları, kötü amaçlı yazılım telemetrisini, algılayıcı ağları, kapalı topluluk paylaşımını, olay yanıt bulgularını, karanlık web izlemeyi ve müşteriye özel dijital ayak izi verilerini de içerebilir.
Temel fark, OSINT'in kaynak türünü tanımlaması, tehdit istihbaratının ise amacı ve çıktıyı tanımlamasıdır. Genel bilgiler, analiz edildiğinde ve bir güvenlik kararına uygulandığında tehdit istihbaratı haline gelebilir.
Birçok kuruluş için en iyi yaklaşım genel - özel sorunu değildir - bu birden fazla kaynağı birleştirmek, bunları doğrulamak ve doğru iş akışlarında kullanmaktır.
Tehdit istihbaratını eyleme geçirilebilir yapan nedir?
Tehdit zekası, belirli bir kararı veya güvenlik iş akışını desteklediğinde eyleme geçirilebilir.
Eyleme geçirilebilir zekanın genellikle beş özelliği vardır:
- Alaka düzeyi: kuruluşun sektörü, bölgesi, varlıkları veya risk profili için geçerlidir
- Zamanlılık: eylem hala faydalıyken gelir
- Doğruluk: doğrulanır ve net bir şekilde sağlanır
- Bağlam: sadece göstergeleri değil, anlamı da açıklar
- Kullanılabilirlik: insanlar veya araçlar tarafından uygulanabilir.
Örneğin, "bir fidye yazılımı grubu etkin" çok belirsiz. "Bu fidye yazılımı grubu, açıkta kalan VPN cihazları aracılığıyla Avrupa lojistik şirketlerini hedef alıyor ve belirli CVE'lerden yararlandığı tespit edildi" daha eyleme geçirilebilir. Ekiplere neyi kontrol edeceklerini, nereye bakacaklarını ve hangi risklere acilen müdahale edilmesi gerektiğini söyler.
İşlem yapılabilirlik ayrıca biçime de bağlıdır. Bir CISO'nun bir SIEM farklı bir çıktıya ihtiyacı vardır, bir SOC analistinin hızlı bir şekilde araştırmak için yeterli içeriğe, bir güvenlik duvarının yapılandırılmış göstergelere ve bir panonun çıkarımlara ve seçeneklere ihtiyacı vardır.
Etkin tehdit istihbaratı, iş akışları ve kararlarda operasyonel hale getirilir.
Kuruluşlar tehdit istihbarat kaynaklarını nasıl değerlendirmeli?
Kuruluşlar, tehdit istihbarat kaynaklarını alaka, kapsam, doğruluk, güncellik, şeffaflık, entegrasyon ve operasyonel uygunluğa göre değerlendirmelidir.
Çoğu kuruluş, özellikle yayınlar için birden fazla kaynaktan gelen zekayı kullanır, çünkü hiçbir tedarikçi her aktör, bölge, sektör, kötü amaçlı yazılım ailesi, güvenlik açığı ve altyapı kümesini kapsayan tam kapsama alanına sahip değildir. Amaç her şey için tek bir kaynağa bel bağlamak değil, kaynakları analistleri bunaltmadan kapsamı geliştirecek şekilde birleştirmektir. Alaka düzeyi önce gelir. Kuruluşun coğrafyasını, sektörünü veya teknoloji yığınını etkilemeyen tehditlere odaklanan bir akış, sınırlı bir değere sahip olacaktır. Kapsam, APT'ler, fidye yazılımları, kimlik avı, ICS, bulut tehditleri, kötü amaçlı yazılımlar, güvenlik açıkları veya dijital ayak izine maruz kalma gibi kuruluşun önem verdiği tehdit alanlarını içermelidir.
Eski veya zayıf doğrulanmış göstergeler yanlış pozitifler ve analist zamanının boşa gitmesine neden olabileceğinden, doğruluk ve tazelik kritik öneme sahiptir. Şeffaf kaynak kullanımı ve güvenilirlik düzeyleri, ekiplerin istihbarata ne kadar ağırlık verilmesi gerektiğini anlamasına yardımcı olur.
Entegrasyon da kritik öneme sahiptir. SIEM, XDR, EDR, SOAR, güvenlik açığı yönetimi veya olay yanıt iş akışlarında kullanılamayan zeka boşta kalabilir.
Son olarak, takımlar insan uzmanlığını değerlendirmelidir. Otomatik yayınlar yararlıdır, ancak özellikle hedefli saldırılar, jeopolitik risk, endüstriyel ortamlar ve olay desteği için karmaşık sorular genellikle analistin yorumunu gerektirir.
Hangi yaygın hatalar tehdit istihbarat programlarını zayıflatır?
Tehdit istihbaratı programları, kararlar yerine hacmine odaklandıklarında genellikle başarısız olur.
- İlk hata, akışları zeka gereksinimlerini, doğrulama işlemlerini veya operasyonel iş akışlarını tanımlamadan eklemektir. Kuruluşlar birden fazla yayına ihtiyaç duyabilir, ancak her kaynağın açık bir amacı, ölçülebilir bir değeri ve tespit, araştırma veya önceliklendirme için tanımlanmış bir yolu olmalıdır.
- İkinci hata , göstergelere programın bütünü olarak davranılmasıdır . Göstergeler faydalıdır, ancak bunlar zekanın yalnızca bir katmanıdır. Ekiplerin ayrıca kampanya bağlamına, TTP'lere, güvenlik açığı zekasına, stratejik raporlamaya ve sektöre özel içgörülere ihtiyacı vardır.
- Üçüncü hata , zekayı iş akışlarına entegre etmemektir . Bir PDF raporu liderler için faydalı olabilir, ancak SOC ekiplerinin araçlar ve süreçler içinde zekaya ihtiyacı vardır.
- Dördüncü hata , değeri ölçmemektir . Ekipler, zekanın tespit etmeyi iyileştirip iyileştirmediğini, araştırma süresini azaltıp azaltmadığını, yama önceliklendirmesini iyileştirip iyileştirmediğini, olay yanıtını destekleyip desteklemediğini veya yönetim kararlarını bilgilendirip bilgilendirmediğini izlemelidir.
- Beşinci hata , geri bildirimi yok saymaktır . Tehdit istihbaratı, kuruluşun riskleri, varlıkları ve öncelikleri değiştikçe gelişmelidir.
Olgun bir tehdit istihbarat programı neleri içermelidir?
Olgun bir tehdit istihbarat programı, net gereksinimler, güvenilir kaynaklar, yetenekli analiz, iş akışı entegrasyonu ve ölçülebilir sonuçlar içermelidir.
Kuruluşlar en azından tehdit istihbaratını kimin ve hangi amaçla kullandığını tanımlamalıdır. Ortak tüketiciler arasında CISO'lar, SOC takımları, olay yanıt verenler, güvenlik açığı takımları, tehdit avcıları, güvenlik mimarları, dolandırıcılık takımları ve risk liderleri yer alır.
Gelişmiş programlar, dahili telemetri ile harici tehdit görünürlüğünü birleştirir. Dahili telemetri çevresel görünürlük sağlarken harici zeka saldırganın bağlamını sağlar. Bu kombinasyon, her iki kaynağın da tek başına olmasından daha güçlüdür.
Gelişmiş programlar da uygun olduğunda yapılandırılmış çerçeveler ve standartlar kullanır. MITRE ATT&CK hasım davranışını düzenlemeye yardımcı olabilir, STIX ve TAXII yapılandırılmış alışverişi destekleyebilir ve MISP paylaşım ve topluluk iş akışlarını destekleyebilir.
Amaç her şeyi toplamak değil, doğru zekayı doğru iş akışına doğru zamanda teslim etmektir.
Yapay zeka tehdit istihbaratını nasıl etkiler?
Yapay zeka tehdit istihbaratını iki şekilde etkiler: Savunanların daha fazla veri işlemesine ve saldırganların kötü amaçlı etkinlikleri ölçeklendirmesine yardımcı olur.
- Savunucuları için yapay zeka zenginleştirme, bağıntı, özetleme ve büyük ölçekli tehdit analizini hızlandırabilir. Analistlerin, büyük veri kümeleri genelinde manuel olarak incelemesi zor olacak kalıpları tanımlamasına yardımcı olabilir. Ancak yapay zeka, tehdit analistlerinin veya insan yargısının yerini almaz.
- Saldırganlar için yapay zeka kimlik avı, çeviri, keşif, kimliğe bürünme ve otomasyonu destekleyebilir. Europol, yapay zekanın suç gruplarına çok dilli mesajlar, gerçekçi kimliğe bürünme ve tespit edilmesini zorlaştıran otomatik işlemler oluşturmasında yardımcı olabileceği konusunda uyardı.
AI, insan analizi ve operasyonel muhakeme ihtiyacını ortadan kaldırmaz. Tehdit istihbaratı hala kaynak değerlendirmesine, güvenilirlik değerlendirmesine, bağlama ve yargıya bağlıdır. AI analizi hızlandırabilir, ancak zekanın ne anlama geldiğine ve nasıl kullanılması gerektiğine karar vermek için insan uzmanlığı gerekli olmaya devam etmektedir.
Yapay zekanın tehdit istihbaratındaki pratik değeri, hız ve ölçektir. Risk, yeterli doğrulamanın yapılmadığı otomatik sonuçlara aşırı güvendir.
Kuruluşlar tehdit istihbaratı ile ilk olarak ne yapmalıdır?
Kuruluşlar araçlarla değil, istihbarat gereksinimleriyle başlamalıdır. Pratik bir başlangıç noktası beş soru tanımlamak:
- Hangi tehdit aktörleri veya kampanyalar sektörümüz ve bölgemiz ile ilgilidir?
- Vahşi doğada, ortamımızdaki hangi zayıf noktalardan yararlanılıyor?
- SOC hangi saldırgan tekniklerini tespit edebilmelidir?
- Hangi dış riskler riskimizi artırır?
- Liderlik hangi tehdit eğilimlerini anlamalı?
Bu sorular netleştirildiğinde, ekipler gerekli kaynakları, iş akışlarını ve çıktıları eşleyebilir. Bu, programın bağlantısız yayınlar ve raporlar topluluğu haline gelmesini önler.
Kuruluşlar, istihbaratın nerede kullanılacağını da tanımlamalıdır. Örneğin SIEM uyarı zenginleştirme , XDR'de tespit mühendisliği, güvenlik açığı yönetiminde yama önceliği, CISO için yönetici raporlaması veya risk ekipleri için tedarikçi izleme.
Küçük başlamak iyidir. Bir kararı geliştiren odaklanmış bir zeka iş akışı, kimsenin kullanmadığı büyük bir programdan daha değerlidir.
Önemli çıkarım
Tehdit zekası, kurumların hangi tehditlerin önemli, neden önemli olduğunu ve bunlar hakkında ne yapılması gerektiğini anlamasına yardımcı olur. Değeri daha fazla veri toplamasında değil, tehdit verilerini kararlara dönüştürmesinde yatar.
CISO'lar için risk tabanlı planlama ve yönetici iletişimini destekler. SOC ekipleri için uyarı triyajını, tespitini ve yanıtını iyileştirir. Zayıf nokta takımları için düzeltmeye öncelik vermelerine yardımcı olur. Olaya müdahale eden kişiler için incelemeyi ve sınırlamayı hızlandırır. Risk ekipleri için tedarikçi, sektör ve yasal endişelere güncel tehdit bağlamını ekler.
En etkili programlar odaklanmış, güncel ve işlevsel hale getirilmiştir. İstihbarat gereksinimlerini tanımlar, iç ve dış kaynakları birleştirir, faydalı olan yerlerde yapılandırılmış çerçeveler kullanır ve kararların verildiği iş akışlarına bilgi sağlar.
Tehdit zekası bağımsız bir denetim değildir - diğer güvenlik işlevlerini daha hassas hale getiren bir karar destek özelliğidir.
CTA Tehdit algılama, araştırma, güvenlik açığı önceliklendirme ve kurumsal risk kararlarını desteklemek için Kaspersky Threat Intelligence'ı keşfedin.
Destekleyici kaynaklar ve ek okumalar
- ENISA Tehdit Manzarası 2025: https://www.enisa.europa.eu/publications/enisa-threat-landscape-2025
- Avrupa Komisyonu: NIS2 Yönergesi: https://digital-strategy.ec.europa.eu/en/policies/ nis2-yönergesi
- MITRE ATT&CK, incl. tespit ve tehdit istihbaratı için kullanım senaryoları: https://attack.mitre.org/
- OASIS Siber Tehdit İstihbarat Teknik Komitesi: STIX and TAXII. ( OASIS Open )
- MISP Açık Kaynak Tehdit İstihbarat Platformu: https://www.misp-project.org/
- İLK Exploit Tahmin Puanlama Sistemi: https://www.first.org/epss/
- Kaspersky Threat Intelligence: kaspersky.com
Tehdit İstihbarat SSS
Basit terimlerle tehdit istihbaratı nedir?
Tehdit zekası, güvenlik kararları için analiz edilen ve faydalı kılınan siber tehditler hakkında bilgilerdir. Kuruluşların kendilerine kimlerin saldırabileceğini, saldırıların nasıl çalıştığını, hangi göstergelerin izlenmesi gerektiğini ve hangi risklere öncelik verilmesi gerektiğini anlamalarına yardımcı olur.
Dört tehdit istihbaratı türü nedir?
Dört ana tür vardır; her biri farklı güvenlik ve iş işlevleri için tasarlanmış stratejik, operasyonel, taktik ve teknik tehdit istihbaratı.
Tehdit istihbaratı yalnızca büyük kuruluşlar için mi faydalı?
Hayır. Daha küçük kuruluşlar da, özellikle yönetilen hizmetler, sektör paylaşım grupları, güvenlik araçları ve güvenilir danışma önerileri aracılığıyla tehdit istihbaratını kullanabilir. Anahtar alaka düzeyidir. Az miktarda odaklanmış zeka, büyük miktarda genel veriden önemli ölçüde daha faydalıdır.
Tehdit akışı ile tehdit istihbaratı aynı şey mi?
Hayır. Tehdit akışları ham göstergeler veya tehdit verileri sağlarken tehdit istihbaratı bağlam, analiz ve alaka düzeyi ekler.
Tehdit zekası fidye yazılımlarına karşı korunmaya nasıl yardımcı olur?
Tehdit istihbaratı, fidye yazılımı gruplarını, ilk erişim yöntemlerini, yararlanılan zayıf noktaları, kurban sektörleri, kötü amaçlı yazılım altyapısını ve genel güvenlik ihlali sonrası davranışları tanımlayabilir, ekiplerin tespitini iyileştirmesine, yama uygulamaya öncelik vermesine ve olay yanıt eylemleri hazırlamasına yardımcı olur.
Tehdit istihbaratı güvenlik açığının önceliklendirilmesine nasıl yardımcı olur?
Tehdit zekası, ekiplerin tek başına önem derecesine göre değil etkin kullanım, maruz kalma ve saldırganın ilgi alanına göre güvenlik açıklarını önceliklendirmesine yardımcı olur.
MITRE ATT&CK nedir? Tehdit istihbaratı ile MITRE ATT&CK arasındaki ilişki nedir?
MITRE ATT&CK, rakip taktikleri ve teknikleri hakkında yapılandırılmış bir bilgi tabanı sağlar. Tehdit istihbaratı ekipleri, saldırgan davranışını tutarlı bir şekilde tanımlamak, kampanyaları eşlemek ve tespit mühendisliğini desteklemek için bunu kullanır.
Tehdit istihbaratı ile tehdit avı arasındaki fark nedir?
Tehdit istihbaratı ilgili tehditleri ve saldırgan davranışını açıklarken, tehdit avı ileriye dönük olarak ortamdaki tehlike işaretlerini arar.
Bir kuruluş içindeki tehdit istihbaratı kime aittir?
Sahiplik değişir. Bazı kuruluşlarda SOC yer alır; diğerlerinde, özel bir tehdit istihbarat ekibi, olay yanıt, güvenlik operasyonları veya CISO ofisi ile birlikte çalışır. Önemli olan zekanın onu kullanan takımlarla bağlantılı olmasıdır.
Tehdit istihbaratı nasıl ölçülmelidir?
Yararlı önlemler arasında azaltılmış araştırma süresi, geliştirilmiş tespit kapsamı, daha iyi güvenlik açığı önceliklendirme, daha hızlı olay kapsamı, daha az yanlış pozitif, iyileştirilmiş yönetici raporlaması ve istihbaratın güvenlik kararlarını değiştirdiğine dair kanıt yer alır.
