Tehdit İstihbaratı (CTİ) Nedir? What Is Threat Intelligence (CTI)?
Tehdit istihbaratı, seviyeleri, yaşam döngüsü ve gerçek bir platformda nasıl işlediğine dair kısa ve öz bir anlatım. A concise explanation of threat intelligence, its levels, lifecycle, and how it actually works on a real platform.
Siber Tehdit İstihbaratı (CTI — Cyber Threat Intelligence), potansiyel veya devam eden siber tehditler hakkında veri toplama, bu veriyi doğrulama, analiz etme ve eyleme geçirilebilir bir formatta paylaşma sürecidir. Amaç, bir kurumun bir tehdidi kendi ağında ilk kez görmeden önce, o tehdit hakkında zaten bilgi sahibi olmasıdır. Cyber Threat Intelligence (CTI) is the process of collecting data on potential or ongoing cyber threats, validating and analyzing it, and sharing it in an actionable format. The goal is for an organization to already know about a threat before encountering it on their own network for the first time.
StratejikStrategic
Yönetim seviyesi için hazırlanan, teknik olmayan, büyük resmi gösteren analiz. "Hangi sektörler hedefleniyor" gibi sorulara cevap verir.Non-technical analysis prepared for leadership, showing the big picture. Answers questions like "which sectors are being targeted."
TaktikTactical
Saldırganların kullandığı taktik, teknik ve prosedürleri (TTP) anlatır. Güvenlik ekiplerinin savunma stratejisi kurmasına yardımcı olur.Describes attackers' tactics, techniques, and procedures (TTPs). Helps security teams build a defense strategy.
OperasyonelOperational
Belirli bir kampanya veya saldırı hakkında bağlam sağlar — kim, neden, ne zaman.Provides context on a specific campaign or attack — who, why, when.
TeknikTechnical
En somut seviye: IP adresleri, domain'ler, dosya hash'leri gibi doğrudan sistemlere beslenebilen göstergeler (IOC).The most concrete level: indicators (IOCs) like IP addresses, domains, and file hashes that can be fed directly into systems.
CTI, tek seferlik bir işlem değil, döngüsel bir süreçtir: CTI isn't a one-time task — it's a cyclical process:
IOC (Indicator of Compromise — İhlal Göstergesi), bir sistemde kötü amaçlı bir aktivitenin gerçekleştiğine veya gerçekleşmek üzere olduğuna işaret eden somut, teknik bir izdir. En yaygın IOC türleri: kötü amaçlı bir IP adresi, bir zararlı yazılımın dosya hash'i (SHA256 gibi), bir phishing domain'i, veya bir komuta-kontrol (C2) sunucusunun URL'si. IOC'ler doğrudan güvenlik sistemlerine (firewall, SIEM, EDR) beslenerek otomatik engelleme veya uyarı için kullanılır. An IOC (Indicator of Compromise) is a concrete, technical trace signaling that malicious activity has occurred or is about to occur on a system. Common IOC types include a malicious IP address, a malware file hash (like SHA256), a phishing domain, or a command-and-control (C2) server URL. IOCs are fed directly into security systems (firewalls, SIEMs, EDR) for automated blocking or alerting.
IOC (İhlal Göstergesi)(Indicator of Compromise)
Somut, tek bir izdir: kötü amaçlı bir IP adresi, domain, dosya hash'i. Değiştirilmesi saldırgan için kolaydır — bir IP yakalanınca yenisini kullanır.A concrete, singular trace: a malicious IP, domain, or file hash. Easy for an attacker to change — once an IP is caught, they simply use a new one.
TTP (Taktik, Teknik, Prosedür)(Tactics, Techniques, Procedures)
Saldırganın davranış kalıbıdır — hangi sırayla ne yaptığı. Değiştirilmesi çok daha zordur, bu yüzden savunma açısından IOC'den daha kalıcı bir değer taşır.The attacker's behavioral pattern — what they do and in what order. Much harder to change, making it more durable defensive value than a single IOC.
IOC'ler genellikle MISP gibi platformlar aracılığıyla standart formatlarda (STIX, TAXII) paylaşılır — bu sayede farklı kurumların güvenlik sistemleri aynı göstergeyi otomatik olarak tanıyabilir. IOCs are typically shared in standard formats (STIX, TAXII) through platforms like MISP — allowing different organizations' security systems to automatically recognize the same indicator.
SiberKapan'da Bu Nasıl İşliyor?How Does This Work at SiberKapan?
Kendi sensör ağımızdan gelen göstergeler nasıl doğrulanıp skorlanıyor, tüm süreç metodoloji sayfamızda.See our full methodology page for how indicators from our own sensor network are validated and scored.