STIX ve TAXII Protokolleri: İstihbarat Verilerini Standartlaştırma

müfettiş

Moderatör
Katılım
20 Ocak 2024
Mesajlar
325
Tepkime puanı
1
Puanları
18

647791750915ffcf072fcee6_integrator-stix-taxii-laptop.webp

STIX ve TAXII Protokolleri: İstihbarat Verilerini Standartlaştırma​

Farklı diller konuşan iki insanın anlaşması ne kadar zorsa, farklı güvenlik yazılımlarının (Firewall, SIEM, EDR) birbiriyle istihbarat paylaşması da o kadar zordur. Eğer her kurum tehdit verisini kendi formatında (Excel, PDF, TXT) tutarsa, otomasyon imkansız hale gelir.

İşte siber istihbaratın "ortak dili" ve "iletişim protokolü" burada devreye giriyor.

Bölüm 1: STIX Nedir? (Ortak Dil)​

STIX (Structured Threat Information Expression), siber tehdit bilgilerini makinelerin okuyabileceği (JSON tabanlı) bir formatta standartlaştıran bir dildir.

Bir saldırıyı sadece bir IP adresi olarak değil, tüm bağlamıyla tanımlar:
  • Kim? (Threat Actor)
  • Nasıl? (TTPs / Attack Patterns)
  • Nereye? (Target)
  • Ne bıraktı? (Indicators)

Bölüm 2: TAXII Nedir? (Taşıma Protokolü)​

Eğer STIX "mektubun kendisi" ise, TAXII (Trusted Automated Exchange of Intelligence Information) bu mektubu taşıyan "postacı"dır.

TAXII, HTTPS üzerinden çalışan ve istihbarat verilerinin bir sunucudan diğerine nasıl aktarılacağını belirleyen protokoldür.
  • Abone Olma (Subscription): Bir istihbarat kaynağından veri çekmek.
  • Paylaşma (Push): Kendi tespit ettiğin tehdidi merkeze göndermek.

Adli Bilişim ve İstihbarat: Olay Müdahalesi Sırasında Veri Toplama​

Bir siber saldırı gerçekleştiğinde (Incident Response), Adli Bilişim (Digital Forensics) ekibi "Ne oldu?" sorusuna yanıt ararken, İstihbarat ekibi "Bunu kim yaptı?" ve "Tekrar eder mi?" sorularına odaklanır.

Bölüm 1: Bellek (RAM) ve Disk Analizinden İstihbarata​

Saldırı anında canlı sistemden alınan bir RAM imajı, saldırganın komuta kontrol merkezini (C2) ve kullandığı şifreleme anahtarlarını barındırır.
  • Artefaktlar: Silinen dosyalar, kayıt defteri değişiklikleri ve ağ bağlantıları birer IoC'ye dönüştürülür ve MISP gibi platformlara işlenir.

İç Tehdit İstihbaratı: Kurum İçindeki Riskli Davranışların Tespiti​

En büyük tehlike her zaman dışarıda değildir. Kırgın bir çalışan, rüşvet almış bir yönetici veya dikkatsiz bir personel şirket için en büyük risktir.
  • UEBA (User Entity Behavior Analytics): Personelin normal davranış profilini çıkarır. Gece yarısı binlerce dosya indiren veya yetkisi olmayan sunuculara girmeye çalışan "içerideki" kişiyi tespit eder.

Tedarik Zinciri İstihbaratı: Üçüncü Taraf Yazılımların Risk Analizi​

Siz kilitlerinizi ne kadar sağlam tutarsanız tutun, saldırgan binaya havalandırma tamircisi (tedarikçi) kılığında girebilir.
  • Supply Chain Attack: SolarWinds vakasında olduğu gibi, güvendiğiniz bir yazılımın güncellemesiyle saldırı alabilirsiniz.
  • Analiz: Yazılım aldığınız firmanın siber hijyeni, ortaklık yapısı (Hangi ülkeye bağlı?) ve geçmişteki sızıntıları istihbaratın konusudur.

Yapay Zeka ve OSINT: Büyük Veriyi İşlemede Yapay Zekanın Rolü​

Milyonlarca tweet, görsel ve haber arasından iğne aramayı artık yapay zeka (AI) yapıyor.
  • NLP (Doğal Dil İşleme): Yabancı dildeki forumları anlık çevirip "duygu analizi" (Sentiment Analysis) yaparak bir saldırı hazırlığını tespit edebilir.
  • Görsel Tanıma: Uydu görüntülerinde askeri araçların sayısını veya tipini otomatik olarak belirleyebilir.

Görüntü Tersine Arama: Görsel Doğrulama Teknikleri​

Bir fotoğrafın nerede ve ne zaman çekildiğini, daha önce internette yayınlanıp yayınlanmadığını bulma sürecidir.
  • Google Lens & Yandex: Bir bina silüetinden konumu, bir logodan şirketi bulabilir.
  • Doğrulama: Paylaşılan bir "patlama" fotoğrafı gerçek mi yoksa 5 yıl önceki bir film karesi mi? İstihbaratçı, görselin orijinalini bularak dezenformasyonu engeller.

Arşiv Tarama: Wayback Machine ile Silinmiş Sayfalar​

İnternet asla unutmaz ama bazen gizler.
  • Wayback Machine (Archive.org): Bir saldırganın sildiği eski blog yazısını, bir şirketin geçmişteki gizli ortaklıklarını veya değiştirilen bir "Gizlilik Politikası" metnini bulmak için kullanılır.

Username Enumeration: Kullanıcı Adının İzini Sürme​

İnsanlar genellikle tüm platformlarda aynı kullanıcı adını kullanma eğilimindedir.
  • Sherlock & WhatsMyName: Bir kullanıcı adını 300'den fazla sosyal medya platformunda arar. hacker123 ismini Instagram'da bulup, oradan gerçek ismine ve hobilerine ulaşmanızı sağlar.

Siber Savaş ve Jeopolitik İstihbarat: Dijital Çatışmalar​

Dijital dünyadaki her saldırının fiziksel dünyada bir yansıması vardır.
  • Jeopolitik: İki ülke arasında diplomatik kriz çıktığında, eş zamanlı olarak enerji santrallerine veya devlet sitelerine yapılan siber saldırılar "tesadüf" değildir. Analist, haritadaki gerilimleri takip ederek siber saldırıları öngörür.

Şirket Casusluğu ve Önleme: Veri Koruma​

Rakipleriniz pazar payınızı çalmak için hacker kiralayabilir.
  • Preventive Intelligence: Şirket sırlarının Dark Web'de satılıp satılmadığını, eski çalışanların hangi bilgileri sızdırdığını ve rakiplerin dijital ayak izlerini izleyerek "kurumsal koruma" sağlar.

Sonuç: Bütünsel Bakış Açısı​

Bu 30 maddeyi tamamladığında, sadece "bilgisayar başında veri arayan biri" değil; olayların arka planını gören, stratejik tahminler yürütebilen ve karmaşık veri yığınlarını yönetebilen bir İstihbarat Mimarı olacaksın.
 
Geri
Üst