IoC (Indicators of Compromise): Tehdit Göstergeleri ve Takip Listeleri

müfettiş

Moderatör
Katılım
20 Ocak 2024
Mesajlar
325
Tepkime puanı
1
Puanları
18

indicators_of_compromise_ede81328c7.png

IoC (Indicators of Compromise): Tehdit Göstergeleri ve Takip Listeleri​

Bir hırsız eve girdiğinde arkasında mutlaka bir iz bırakır: Kırık bir cam, çamurlu bir ayak izi veya zorlanmış bir kilit. Dijital dünyada da durum farksızdır. Hiçbir siber saldırı %100 görünmez değildir; sadece biz nereye bakacağımızı bilmiyoruzdur.

IoC (Indicators of Compromise) yani Türkçesiyle Uzlaşma Göstergeleri; bir ağın veya sistemin siber saldırıya uğradığını (compromise edildiğini) kanıtlayan dijital delillerdir.

Siber Tehdit İstihbaratı (CTI) dünyasında IoC'ler, savunma sistemlerini (Firewall, EDR, SIEM) besleyen yakıttır.

Bölüm 1: IoC Nedir ve Neden Hayatidir?​

IoC, normalden sapan ve kötü niyetli bir aktiviteye işaret eden veridir.Bir sistem yöneticisi için powershell.exe çalışması normal olabilir. Ancak powershell.exe'nin gece saat 03:00'te, daha önce hiç görülmemiş bir sunucuya bağlanıp şifreli bir komut indirmesi bir IoC'dir.

Neden Gereklidir?
  1. Erken Tespit: Saldırgan henüz veriyi çalmadan, bıraktığı küçük bir izden (örneğin hatalı bir giriş denemesi) yakalanabilir.
  2. Hızlı Müdahale: Elinizde bilinen bir fidye yazılımının IoC listesi varsa (Hash'ler, IP'ler), bu listeyi güvenlik duvarına yükleyerek tüm ağı saniyeler içinde aşılayabilirsiniz.
  3. Adli Analiz (Forensics): Saldırı bittikten sonra "Ne oldu?" sorusunu cevaplamak için geriye dönük tarama IoC'lerle yapılır.

Bölüm 2: "Acı Piramidi" (The Pyramid of Pain)​

Siber güvenlikte efsanevi bir kavram olan David Bianco'nun Pyramid of Pain (Acı Piramidi) modeli, IoC'leri saldırganlar için "ne kadar can sıkıcı" olduğuna göre sınıflandırır.

Piramidin tabanındaki IoC'leri değiştirmek saldırgan için kolaydır, zirvedekiler ise zordur.

1. Hash Değerleri (Piramidin Tabanı - Çok Kolay)​

Bir dosyanın (malware) dijital parmak izidir (MD5, SHA256).
  • Saldırgan Açısından: Kodun içine tek bir boşluk eklese bile Hash değeri tamamen değişir. Atlatması çok kolaydır.
  • Savunma: Kesin sonuç verir ama kalıcı değildir.

2. IP Adresleri (Kolay)​

Saldırının geldiği veya veri kaçırılan IP adresleridir (C2 Server).
  • Saldırgan Açısından: VPN veya Proxy kullanarak saniyeler içinde IP değiştirebilirler. "Whack-a-mole" (Köstebek vurma) oyunu gibidir.
  • Savunma: Engellemesi kolaydır ama ömrü kısadır.

3. Alan Adları / Domain (Basit)​

kotu-site.com gibi adreslerdir.
  • Saldırgan Açısından: Yeni bir domain almak birkaç dolar ve birkaç dakika sürer. DGA (Domain Generation Algorithm) ile günde binlerce domain üretebilirler.

4. Ağ ve Host Artefaktları (Can Sıkıcı)​

Saldırganın kullandığı özel yöntemlerin izleridir.
  • Örnek: Tarayıcıdaki özel bir "User-Agent" string'i, belirli bir kayıt defteri anahtarı (Registry Key) veya oluşturduğu özel bir dosya ismi (hacker.tmp).
  • Saldırgan Açısından: Bunları değiştirmek için saldırı araçlarını yeniden kodlamaları gerekir.

Bölüm 3: IoC Türleri ve Örnekleri​

Bir istihbarat raporunda (Threat Intelligence Report) karşılaşacağınız temel IoC türleri şunlardır:

Ağ Tabanlı Göstergeler (Network Indicators)​

Siber trafiğin içinde seyahat eden delillerdir.
  • C2 (Command & Control) IP'leri: Zararlı yazılımın emir aldığı sunucular.
  • Domainler: Oltalama (Phishing) saldırılarında kullanılan sahte banka siteleri.
  • URL Yapıları: site.com/login.php?id=123 gibi belirli bir desene sahip zararlı bağlantılar.

Host (Uç Nokta) Tabanlı Göstergeler​

Bilgisayarın içinde kalan izlerdir.
  • Dosya Hash'leri: Zararlı yazılımın (EXE, DLL, PDF) imzası.
  • Mutex (Mutual Exclusion): Zararlı yazılımların aynı anda iki kez çalışmamak için bellekte oluşturduğu "bayrak"lardır. Çok güçlü bir IoC'dir.
  • Dosya Yolları: Malware'in kendini kopyaladığı klasörler (Örn: C:\Windows\Temp\svchost.exe - Not: Gerçek svchost System32 altında olur, Temp altındaki sahtedir.)

E-posta Göstergeler​

  • Gönderici Adresleri: Saldırganın kullandığı e-postalar.
  • Konu Başlıkları: "Fatura Ödemeniz Gecikti" gibi spesifik oltalama başlıkları.
  • Ek İsimleri: Fatura_Detay.exe gibi dosya adları.

Bölüm 4: IoC Yönetimi ve Paylaşımı​

Binlerce IoC verisi Excel tablolarında yönetilemez. Bu verileri işlemek için TIP (Threat Intelligence Platform) kullanılır.

Standartlar: STIX ve TAXII​

Siber istihbaratın ortak dilidir.
  • STIX (Structured Threat Information Expression): "Bu IP adresi tehlikelidir çünkü Lazarus grubu tarafından kullanılmıştır" bilgisini makinenin anlayacağı JSON formatına çevirir.
  • TAXII (Trusted Automated Exchange of Intelligence Information): Bu STIX paketinin A noktasından B noktasına (örneğin istihbarat sağlayıcısından sizin güvenlik duvarınıza) nasıl taşınacağını belirleyen protokoldür.

MISP (Malware Information Sharing Platform)​

Dünyanın en popüler açık kaynaklı IoC paylaşım platformudur. NATO'dan bankalara kadar herkes kullanır. Kurumlar, tespit ettikleri IoC'leri burada paylaşarak "kolektif bağışıklık" oluştururlar.

Bölüm 5: IoC vs. IoA (Fark Nedir?)​

Bu iki kavram sıkça karıştırılır ancak farkı hayatidir:
  • IoC (Indicators of Compromise): "Geçmiş zaman" kipidir. Saldırı olduğunu veya olup bittiğini gösterir. (Örn: Bir virüs dosyası bulmak). Reaktif bir yaklaşımdır.
  • IoA (Indicators of Attack): "Şimdiki zaman" kipidir. Saldırının şu an gerçekleşmekte olduğunu gösteren davranışsal izlerdir. (Örn: Bir kullanıcının aynı anda 50 farklı sunucuya giriş yapmaya çalışması). Proaktif bir yaklaşımdır.
Modern güvenlik, IoC'den IoA'ya doğru evrilmektedir.

Sonuç: Dijital Ekmek Kırıntıları​

IoC'ler, siber savunmanın "aranıyor posterleri"dir. Suçluyu yakalamak için onun yüzünü (Hash), saklandığı evi (IP) ve kullandığı sahte kimliği (Domain) bilmek zorundayız.

Ancak unutulmamalıdır ki, IoC'lerin raf ömrü çok kısadır. Bir hacker IP adresini 5 dakikada değiştirebilir. Bu yüzden IoC takibi, sürekli güncellenen dinamik bir süreç olmalıdır. Statik bir liste, size sadece dünün haberlerini verir.

Gerçek savunma, saldırganın "neyi" (IoC) değiştirdiğine değil, "nasıl" (TTP) saldırdığına odaklanmaktır.
 
Geri
Üst