Ücretsiz Tehdit İstihbaratı (CTI) Nedir, Nereden Alınır? What Is Free Threat Intelligence (CTI) and Where to Get It?
Ticari tehdit istihbarat servisleri yıllık binlerce dolar lisans ücreti isteyebiliyor. Bu rehberde ücretsiz CTI kaynaklarının neler olduğunu ve SiberKapan'ın sunduğu ücretsiz feed seçeneklerini anlatıyoruz. Commercial threat intelligence services can charge thousands of dollars a year in licensing fees. This guide explains what free CTI sources exist and the free feed options SiberKapan provides.
Siber Tehdit İstihbaratı (CTI — Cyber Threat Intelligence), kötü amaçlı IP adresleri, domain'ler, dosya hash'leri ve saldırı davranışları gibi göstergelerin (IOC) toplanması, doğrulanması ve güvenlik sistemlerine aktarılabilir formatta paylaşılması sürecidir. Amaç, bir kurumun daha önce başka yerlerde görülmüş bir tehdidi kendi ağında tespit etmeden önce, o tehdidi zaten bilerek karşılamasıdır. Cyber Threat Intelligence (CTI) is the process of collecting, validating, and sharing indicators — malicious IP addresses, domains, file hashes, and attack behaviors (IOCs) — in a format security systems can consume. The goal is for an organization to already know about a threat before it appears on their own network for the first time.
CTI genellikle üç seviyede sunulur: ham gösterge listeleri (IP/domain blocklist'leri), yapılandırılmış paylaşım formatları (STIX, TAXII, MISP), ve bunları yorumlayan analiz raporları. Ücretsiz kaynaklar genellikle ilk iki seviyeyi kapsar; üçüncü seviye (özel analiz raporları) çoğunlukla ticari servislerde bulunur. CTI is typically delivered at three levels: raw indicator lists (IP/domain blocklists), structured sharing formats (STIX, TAXII, MISP), and analytical reports interpreting them. Free sources usually cover the first two levels; the third (proprietary analysis) is mostly found in commercial services.
Toplayıcı (Aggregator) Feed'lerAggregator Feeds
AbuseIPDB, Feodo Tracker, URLhaus gibi platformlar, dünya genelinden katkıcıların bildirdiği göstergeleri toplar. Kapsam geniştir ama belirli bir bölgeye (örn. Türkiye) özgü saldırı örüntülerini önceliklendirmez.Platforms like AbuseIPDB, Feodo Tracker, and URLhaus aggregate indicators reported by contributors worldwide. Coverage is broad but doesn't prioritize patterns specific to a given region (e.g. Turkey).
Kendi Kaynaklı (Own-Source) PlatformlarOwn-Source Platforms
SiberKapan gibi platformlar, verilerini kendi honeypot ve sensör ağından üretir. Bu, henüz global feed'lere düşmemiş, daha yeni tespit edilen tehditleri içerebilir — özellikle belirli bir coğrafyaya yönelik saldırılarda değerlidir.Platforms like SiberKapan generate their data from their own honeypot and sensor network. This can include newer threats not yet reflected in global feeds — particularly valuable for attacks targeting a specific region.
SiberKapan'ın tüm feed'leri kayıt gerektirmeden, ücretsiz erişilebilir. Standart formatlar sayesinde mevcut SIEM, firewall veya SOC altyapınıza doğrudan entegre edebilirsiniz. All of SiberKapan's feeds are freely accessible without registration. Thanks to standard formats, you can integrate them directly into your existing SIEM, firewall, or SOC infrastructure.
Nasıl Başlarım?How Do I Get Started?
Feed ekleme rehberimiz, hangi formatı hangi sisteme nasıl entegre edeceğinizi adım adım anlatıyor.Our feed setup guide walks through integrating each format into your systems step by step.