Katalog · 08

Tehdit İstihbaratı & Tehdit Avı

Proaktif dış tehdit istihbaratı (IOC/TTP takibi, tehdit aktörü & kampanya profilleme, dark-web/marka & kimlik-bilgisi sızıntısı izleme, IOC beslemeleri), hipotez temelli tehdit avı ve MITRE ATT&CK eşlemesi; SOC/yönetilen güvenlik tespitlerini besleyen, red team ile purple teaming yapan operasyonel istihbarat.

Son inceleme: 2026-09-11

Genel bakış

Tehdit İstihbaratı & Tehdit Avı yeteneğimiz, güvenliği yalnızca gelen saldırılara tepki vermekten çıkarıp, tehdidi henüz kurumunuza ulaşmadan öngören ve ortamınızda gizlenmiş saldırganı proaktif olarak arayan bir istihbarat disiplinine dönüştürür. Amaç, saldırgana ait niyet, fırsat ve kabiliyeti erken görerek savunmayı olay olmadan önce güçlendirmektir.

Proaktif dış tehdit istihbaratıyla, kurumunuzu ve sektörünüzü hedef alan tehdit aktörlerini, kampanyaları ve onların taktik-teknik-prosedürlerini (TTP) izleriz; dark-web pazar yerlerini, sızıntı forumlarını ve kanallarını tarayarak marka istismarını ve sızmış kimlik bilgilerini erkenden yakalarız. Topladığımız her göstergeyi (IOC) ham veri olarak değil, bağlamı ve güvenilirliği değerlendirilmiş, eyleme dönüştürülebilir istihbarat olarak iletiriz.

Ürettiğimiz istihbaratı operasyonel hâle getirir; hipotez temelli tehdit avıyla ortamınızda henüz tespit kuralı bulunmayan gizli tehditleri ararız. Her bulguyu MITRE ATT&CK çerçevesine eşler, SOC/yönetilen güvenlik ekibinizin tespit kabiliyetini besler ve red team senaryolarını gerçek tehdit aktörlerinin davranışıyla yönlendirerek purple teaming döngüsünü kapatırız.

Ürettiğimiz istihbaratı doğru hedef kitleye ulaşacak şekilde üç düzeyde yapılandırırız: yönetim için sektör ve tehdit ortamı eğilimlerine dair stratejik raporlama, kurumunuzu hedef alma olasılığı en yüksek aktör ve kampanyalara dair operasyonel profiller, ve SOC'unuzun ve red team'inizin hemen harekete geçebileceği taktik çıktı — IOC'ler, TTP'ler ve tespit mantığı. Her teslimat bir istihbarat gereksinim planına (PIR) dayanır; böylece istihbarat çalışması kendi başına üretilen istihbarat olmaktan çıkıp kurumunuzun gerçekten bilmesi gerekenlere odaklı kalır.

Kapsam

İstihbarat üretiminden proaktif ava kadar tüm döngüyü kapsarız:

  • Dış tehdit istihbaratı: kurumunuzu ve sektörünüzü hedef alan tehdit aktörü ve kampanya profilleme.
  • IOC/TTP takibi: gösterge (IOC) ve taktik-teknik-prosedür (TTP) toplama, bağlamlandırma ve önceliklendirme.
  • IOC beslemeleri: SIEM/EDR/güvenlik duvarı entegrasyonu için güncel, bağlamlı gösterge beslemeleri.
  • Dark-web, derin web ve kanal izleme: sızıntı forumları, pazar yerleri, Telegram ve yapıştırma siteleri.
  • Marka ve kimlik-bilgisi sızıntısı izleme: typosquatting, sahte alan adları ve satışa çıkarılan erişim/kimlik bilgileri.
  • Hipotez temelli tehdit avı: bilinen uyarıların ötesinde, ortamda gizlenmiş saldırganın proaktif aranması.
  • MITRE ATT&CK eşlemesi: her aktör, kampanya ve avın teknik matris üzerinde konumlandırılması.
  • SOC ve red team entegrasyonu: tespit besleme ve istihbarat-yönlendirmeli purple teaming.
  • Tehdit ortamı ve sektör raporlaması: sektörünüzü ve coğrafyanızı en çok hedef alan aktör, kampanya ve TTP'lere dair düzenli özetler; stratejik kararların anlık görüntüler yerine güncel tehdit faaliyetine dayanmasını sağlar.
  • Risk temelli önceliklendirme: izlenen gösterge ve TTP'lerin, tehdit aktörleri tarafından ne kadar aktif kullanıldığına göre en acil riski hangisinin taşıdığının tartılması; her bulguyu eşit derecede acil saymak yerine.
  • Yönetici raporlaması: taktik IOC/TTP ayrıntısını ve av bulgularını, SOC'unuzun doğrudan tükettiği teknik çıktının yanı sıra, yönetimin harekete geçebileceği risk diline dönüştürme.

Metodoloji

İstihbaratı, tanınmış çerçeveler üzerine kurulu, tekrarlanabilir bir döngüyle üretiriz:

  • İstihbarat gereksinim planı (PIR): kurumunuza özel öncelikli istihbarat ihtiyaçlarının belirlenmesi.
  • İstihbarat döngüsü: yönlendirme, toplama, işleme, analiz ve yayım aşamalarının uygulanması.
  • MITRE ATT&CK — aktör ve teknik eşlemesi; F3EAD ve intel-driven hunting yaklaşımı.
  • Diamond Model ve Cyber Kill Chain ile saldırı analizinin yapılandırılması.
  • Kaynak güvenilirliği ve kanıt değerlendirmesi: yanlış-pozitif gürültüsünün ayıklanması.
  • Hipotez üretimi ve avın veri üzerinde (log, EDR telemetrisi) sınanması.
  • Pratikte F3EAD: Find, Fix, Finish, Exploit, Analyze, Disseminate (Bul, Sabitle, Bitir, İstismar Et, Analiz Et, Yay) — bir av hipotezini doğrulanmış bir bulguya, ardından bir sonraki PIR döngüsünü besleyen istihbarata dönüştürme.
  • Diamond Model analizi: her olayı dört temel köşesine — saldırgan, kabiliyet, altyapı ve kurban — göre haritalandırarak sadece ne olduğunu değil, kimin sorumlu olduğunu ve nasıl çalıştığını anlama.
  • Cyber Kill Chain aşamalandırması: gözlemlenen faaliyeti keşiften hedefe yönelik eylemlere uzanan zincir üzerinde konumlandırarak tespit veya kesintinin mümkün olduğu en erken noktayı belirleme.

Çıktılar

Kurumunuzun savunmasını gerçek tehdit verisiyle ilerleten teslimatlar sunarız:

  • Kurumunuza özel tehdit aktörü ve kampanya profilleri; PIR bazlı istihbarat raporları.
  • SIEM/EDR'a beslenmeye hazır, bağlamlı IOC listeleri ve tespit kuralı (detection) önerileri.
  • Dark-web / kimlik-bilgisi sızıntısı uyarıları ve önceliklendirilmiş müdahale önerileri.
  • Tehdit avı bulguları: ATT&CK üzerinde eşlenmiş tespitler ve tespit kapsamı boşlukları.
  • Red team senaryolarını yönlendiren istihbarat ve purple teaming geri bildirimi.
  • Yönetici özeti ve önceliklendirilmiş savunma yol haritası.
  • Önemli bulgular için Diamond Model ve Cyber Kill Chain raporları; olay müdahale ve SOC ekiplerinize saldırgan altyapısına ve zincirin neresine müdahale edileceğine dair yapılandırılmış bir görünüm sunar.
  • PIR'e uyumlu bir raporlama düzeni; böylece istihbarat güncellemeleri, tek seferlik ve bağlantısız uyarılar yerine kurumunuzun gerçek ihtiyaçlarına bağlı olarak ulaşır.

Ürünler

Bu kategorideki sistemler

Bu kategori için ürün hattı genişletme aşamasındadır. Ayrıntılı bilgi ve proje bazlı çözümler için bizimle iletişime geçin.

Sıkça Sorulanlar

Tehdit İstihbaratı & Tehdit Avı — sıkça sorulanlar

Tehdit istihbaratı & tehdit avı kapsamında neler sunuyorsunuz?
Proaktif dış tehdit istihbaratı (IOC/TTP takibi, tehdit aktörü ve kampanya profilleme, dark-web ve derin web izleme, marka ve kimlik-bilgisi sızıntısı takibi, IOC beslemeleri), hipotez temelli tehdit avı ve MITRE ATT&CK eşlemesi sunuyoruz. Ürettiğimiz istihbaratı SOC/yönetilen güvenlik tespitlerinizi besleyecek ve red team senaryolarını yönlendirecek şekilde operasyonel hâle getiririz.
Tehdit avı (threat hunting) klasik izlemeden nasıl farklıdır?
Klasik izleme, bilinen imzalara ve uyarılara dayanır; tehdit avı ise 'saldırgan ortamda olabilir' varsayımıyla, MITRE ATT&CK teknikleri üzerine kurulu hipotezleri veri üzerinde proaktif olarak sınar. Uyarı beklemeden, henüz tespit kuralı bulunmayan gizli tehditleri ortaya çıkarmayı ve tespit kapsamındaki boşlukları kapatmayı amaçlar.
Dark-web ve kimlik-bilgisi sızıntısı izleme neyi kapsar?
Kurumunuza ait alan adları, markalar, yöneticiler ve e-postalar için dark-web pazar yerlerini, sızıntı forumlarını, Telegram kanallarını ve yapıştırma sitelerini sürekli tararız. Sızmış kimlik bilgileri, satışa çıkarılan erişimler ve marka istismarı (typosquatting, sahte alan adları) tespit edildiğinde önceliklendirilmiş uyarı ve müdahale önerisiyle bildiririz.
İstihbaratı mevcut SOC ve red team ekiplerimizle nasıl bütünleştiriyorsunuz?
Ürettiğimiz göstergeleri (IOC) ve tespit kurallarını SIEM/EDR platformlarınıza besleyerek SOC tespit kabiliyetinizi güçlendiririz. Aynı istihbaratı, gerçek tehdit aktörlerinin taktiklerini taklit eden red team senaryolarını yönlendirmek için kullanır; purple teaming ile saldırı-savunma döngüsünü kapatırız.
Diamond Model nedir ve tehdit istihbaratımız için neden önemlidir?
Diamond Model, analiz edilen her olayı dört unsur etrafında yapılandırır — saldırgan, kabiliyeti, kullanılan altyapı ve kurban — böylece birbiriyle ilgisiz görünen faaliyetleri aynı aktöre veya kampanyaya bağlayabiliriz. Cyber Kill Chain ile birleştirildiğinde, ekibinizin bir göstergeyi yalnızca tek başına değil, bir saldırı sekansının neresinde yer aldığını ve ne kadar erken durdurulabileceğini görmesine yardımcı olur.
Hangi istihbaratı önceliklendireceğinize nasıl karar veriyorsunuz?
Her çalışma, kurumunuzun istihbarat gereksinim planlarından (PIR) başlar; böylece toplama ve analizi, gördüğümüz her şeyi raporlamak yerine işletmeniz için gerçekten önemli olana odaklarız. Bu kapsam dahilinde, göstergeler ve TTP'ler gerçek tehdit aktörleri tarafından ne kadar aktif kullanıldığına göre ayrıca tartılır; böylece SOC'unuz ve red team'iniz ham hacme değil gerçek dünya riskine göre sıralanmış istihbarat alır.

İhtiyacınıza özel çözüm mü arıyorsunuz?

Tehdit İstihbaratı & Tehdit Avı alanında kurumunuza özel yapılandırmalar için teklif talep edin.