Ana SayfaHome Tehdit VeritabanıThreat Database Tehdit RaporlarıThreat Reports BlogBlog
RehberlerGuides
Tehdit İstihbaratı Nedir?What Is Threat Intelligence? MISP Nedir?What Is MISP? IP Blocklist Nedir?What Is an IP Blocklist? FortiGate'e Feed EklemeAdd Feed to FortiGate Ücretsiz CTİ KaynaklarıFree CTI Resources
Veri & ListelerData & Lists
Tüm ListelerAll Lists Feed ListeleriFeed Lists USOM Domain FeedUSOM Domain Feed SiberKapan Phishing URL FeedSiberKapan Phishing URL Feed FortiGate Saldırı HaritasıFortiGate Attack Map BGP / IP SorgulaBGP / IP Lookup Malware ÖrnekleriMalware Samples
Sisteminize EkleyinAdd to Your System
🔓 Feed Ekleme Rehberi🔓 Feed Setup Guide MISP Feed TAXII 2.1 STIX 2.1 RSS CVE Feed RSS IOC Feed
Veri GönderinContribute Data
FortiGate Webhook KurulumuFortiGate Webhook Setup HoneypotKapan KurSetup HoneypotKapan Nginx Watcher KurSetup Nginx Watcher API DokümantasyonAPI Documentation
HakkındaAbout
HakkımızdaAbout Us MetodolojiMethodology BaşarılarAchievements İletişimContact
Rehber Guide

Tehdit İstihbaratı (CTİ) Nedir? What Is Threat Intelligence (CTI)?

Tehdit istihbaratı, seviyeleri, yaşam döngüsü ve gerçek bir platformda nasıl işlediğine dair kısa ve öz bir anlatım. A concise explanation of threat intelligence, its levels, lifecycle, and how it actually works on a real platform.

Tanım Definition

Siber Tehdit İstihbaratı (CTI — Cyber Threat Intelligence), potansiyel veya devam eden siber tehditler hakkında veri toplama, bu veriyi doğrulama, analiz etme ve eyleme geçirilebilir bir formatta paylaşma sürecidir. Amaç, bir kurumun bir tehdidi kendi ağında ilk kez görmeden önce, o tehdit hakkında zaten bilgi sahibi olmasıdır. Cyber Threat Intelligence (CTI) is the process of collecting data on potential or ongoing cyber threats, validating and analyzing it, and sharing it in an actionable format. The goal is for an organization to already know about a threat before encountering it on their own network for the first time.

İstihbarat Seviyeleri Intelligence Levels

StratejikStrategic

Yönetim seviyesi için hazırlanan, teknik olmayan, büyük resmi gösteren analiz. "Hangi sektörler hedefleniyor" gibi sorulara cevap verir.Non-technical analysis prepared for leadership, showing the big picture. Answers questions like "which sectors are being targeted."

TaktikTactical

Saldırganların kullandığı taktik, teknik ve prosedürleri (TTP) anlatır. Güvenlik ekiplerinin savunma stratejisi kurmasına yardımcı olur.Describes attackers' tactics, techniques, and procedures (TTPs). Helps security teams build a defense strategy.

OperasyonelOperational

Belirli bir kampanya veya saldırı hakkında bağlam sağlar — kim, neden, ne zaman.Provides context on a specific campaign or attack — who, why, when.

TeknikTechnical

En somut seviye: IP adresleri, domain'ler, dosya hash'leri gibi doğrudan sistemlere beslenebilen göstergeler (IOC).The most concrete level: indicators (IOCs) like IP addresses, domains, and file hashes that can be fed directly into systems.

İstihbarat Yaşam Döngüsü The Intelligence Lifecycle

CTI, tek seferlik bir işlem değil, döngüsel bir süreçtir: CTI isn't a one-time task — it's a cyclical process:

1Yön BelirlemeDirection 2ToplamaCollection 3İşlemeProcessing 4AnalizAnalysis 5YaymaDissemination 6Geri BildirimFeedback
IOC Nedir? IOC ve TTP Farkı What Is an IOC? IOC vs. TTP

IOC (Indicator of Compromise — İhlal Göstergesi), bir sistemde kötü amaçlı bir aktivitenin gerçekleştiğine veya gerçekleşmek üzere olduğuna işaret eden somut, teknik bir izdir. En yaygın IOC türleri: kötü amaçlı bir IP adresi, bir zararlı yazılımın dosya hash'i (SHA256 gibi), bir phishing domain'i, veya bir komuta-kontrol (C2) sunucusunun URL'si. IOC'ler doğrudan güvenlik sistemlerine (firewall, SIEM, EDR) beslenerek otomatik engelleme veya uyarı için kullanılır. An IOC (Indicator of Compromise) is a concrete, technical trace signaling that malicious activity has occurred or is about to occur on a system. Common IOC types include a malicious IP address, a malware file hash (like SHA256), a phishing domain, or a command-and-control (C2) server URL. IOCs are fed directly into security systems (firewalls, SIEMs, EDR) for automated blocking or alerting.

IOC (İhlal Göstergesi)(Indicator of Compromise)

Somut, tek bir izdir: kötü amaçlı bir IP adresi, domain, dosya hash'i. Değiştirilmesi saldırgan için kolaydır — bir IP yakalanınca yenisini kullanır.A concrete, singular trace: a malicious IP, domain, or file hash. Easy for an attacker to change — once an IP is caught, they simply use a new one.

TTP (Taktik, Teknik, Prosedür)(Tactics, Techniques, Procedures)

Saldırganın davranış kalıbıdır — hangi sırayla ne yaptığı. Değiştirilmesi çok daha zordur, bu yüzden savunma açısından IOC'den daha kalıcı bir değer taşır.The attacker's behavioral pattern — what they do and in what order. Much harder to change, making it more durable defensive value than a single IOC.

IOC'ler genellikle MISP gibi platformlar aracılığıyla standart formatlarda (STIX, TAXII) paylaşılır — bu sayede farklı kurumların güvenlik sistemleri aynı göstergeyi otomatik olarak tanıyabilir. IOCs are typically shared in standard formats (STIX, TAXII) through platforms like MISP — allowing different organizations' security systems to automatically recognize the same indicator.

SiberKapan'da Bu Nasıl İşliyor?How Does This Work at SiberKapan?

Kendi sensör ağımızdan gelen göstergeler nasıl doğrulanıp skorlanıyor, tüm süreç metodoloji sayfamızda.See our full methodology page for how indicators from our own sensor network are validated and scored.

Metodolojiyi İncele View Methodology