müfettiş
Moderatör
- Katılım
- 20 Ocak 2024
- Mesajlar
- 325
- Tepkime puanı
- 1
- Puanları
- 18
STIX ve TAXII Protokolleri: İstihbarat Verilerini Standartlaştırma
Farklı diller konuşan iki insanın anlaşması ne kadar zorsa, farklı güvenlik yazılımlarının (Firewall, SIEM, EDR) birbiriyle istihbarat paylaşması da o kadar zordur. Eğer her kurum tehdit verisini kendi formatında (Excel, PDF, TXT) tutarsa, otomasyon imkansız hale gelir.İşte siber istihbaratın "ortak dili" ve "iletişim protokolü" burada devreye giriyor.
Bölüm 1: STIX Nedir? (Ortak Dil)
STIX (Structured Threat Information Expression), siber tehdit bilgilerini makinelerin okuyabileceği (JSON tabanlı) bir formatta standartlaştıran bir dildir.Bir saldırıyı sadece bir IP adresi olarak değil, tüm bağlamıyla tanımlar:
- Kim? (Threat Actor)
- Nasıl? (TTPs / Attack Patterns)
- Nereye? (Target)
- Ne bıraktı? (Indicators)
Bölüm 2: TAXII Nedir? (Taşıma Protokolü)
Eğer STIX "mektubun kendisi" ise, TAXII (Trusted Automated Exchange of Intelligence Information) bu mektubu taşıyan "postacı"dır.TAXII, HTTPS üzerinden çalışan ve istihbarat verilerinin bir sunucudan diğerine nasıl aktarılacağını belirleyen protokoldür.
- Abone Olma (Subscription): Bir istihbarat kaynağından veri çekmek.
- Paylaşma (Push): Kendi tespit ettiğin tehdidi merkeze göndermek.
Adli Bilişim ve İstihbarat: Olay Müdahalesi Sırasında Veri Toplama
Bir siber saldırı gerçekleştiğinde (Incident Response), Adli Bilişim (Digital Forensics) ekibi "Ne oldu?" sorusuna yanıt ararken, İstihbarat ekibi "Bunu kim yaptı?" ve "Tekrar eder mi?" sorularına odaklanır.Bölüm 1: Bellek (RAM) ve Disk Analizinden İstihbarata
Saldırı anında canlı sistemden alınan bir RAM imajı, saldırganın komuta kontrol merkezini (C2) ve kullandığı şifreleme anahtarlarını barındırır.- Artefaktlar: Silinen dosyalar, kayıt defteri değişiklikleri ve ağ bağlantıları birer IoC'ye dönüştürülür ve MISP gibi platformlara işlenir.
İç Tehdit İstihbaratı: Kurum İçindeki Riskli Davranışların Tespiti
En büyük tehlike her zaman dışarıda değildir. Kırgın bir çalışan, rüşvet almış bir yönetici veya dikkatsiz bir personel şirket için en büyük risktir.- UEBA (User Entity Behavior Analytics): Personelin normal davranış profilini çıkarır. Gece yarısı binlerce dosya indiren veya yetkisi olmayan sunuculara girmeye çalışan "içerideki" kişiyi tespit eder.
Tedarik Zinciri İstihbaratı: Üçüncü Taraf Yazılımların Risk Analizi
Siz kilitlerinizi ne kadar sağlam tutarsanız tutun, saldırgan binaya havalandırma tamircisi (tedarikçi) kılığında girebilir.- Supply Chain Attack: SolarWinds vakasında olduğu gibi, güvendiğiniz bir yazılımın güncellemesiyle saldırı alabilirsiniz.
- Analiz: Yazılım aldığınız firmanın siber hijyeni, ortaklık yapısı (Hangi ülkeye bağlı?) ve geçmişteki sızıntıları istihbaratın konusudur.
Yapay Zeka ve OSINT: Büyük Veriyi İşlemede Yapay Zekanın Rolü
Milyonlarca tweet, görsel ve haber arasından iğne aramayı artık yapay zeka (AI) yapıyor.- NLP (Doğal Dil İşleme): Yabancı dildeki forumları anlık çevirip "duygu analizi" (Sentiment Analysis) yaparak bir saldırı hazırlığını tespit edebilir.
- Görsel Tanıma: Uydu görüntülerinde askeri araçların sayısını veya tipini otomatik olarak belirleyebilir.
Görüntü Tersine Arama: Görsel Doğrulama Teknikleri
Bir fotoğrafın nerede ve ne zaman çekildiğini, daha önce internette yayınlanıp yayınlanmadığını bulma sürecidir.- Google Lens & Yandex: Bir bina silüetinden konumu, bir logodan şirketi bulabilir.
- Doğrulama: Paylaşılan bir "patlama" fotoğrafı gerçek mi yoksa 5 yıl önceki bir film karesi mi? İstihbaratçı, görselin orijinalini bularak dezenformasyonu engeller.
Arşiv Tarama: Wayback Machine ile Silinmiş Sayfalar
İnternet asla unutmaz ama bazen gizler.- Wayback Machine (Archive.org): Bir saldırganın sildiği eski blog yazısını, bir şirketin geçmişteki gizli ortaklıklarını veya değiştirilen bir "Gizlilik Politikası" metnini bulmak için kullanılır.
Username Enumeration: Kullanıcı Adının İzini Sürme
İnsanlar genellikle tüm platformlarda aynı kullanıcı adını kullanma eğilimindedir.- Sherlock & WhatsMyName: Bir kullanıcı adını 300'den fazla sosyal medya platformunda arar. hacker123 ismini Instagram'da bulup, oradan gerçek ismine ve hobilerine ulaşmanızı sağlar.
Siber Savaş ve Jeopolitik İstihbarat: Dijital Çatışmalar
Dijital dünyadaki her saldırının fiziksel dünyada bir yansıması vardır.- Jeopolitik: İki ülke arasında diplomatik kriz çıktığında, eş zamanlı olarak enerji santrallerine veya devlet sitelerine yapılan siber saldırılar "tesadüf" değildir. Analist, haritadaki gerilimleri takip ederek siber saldırıları öngörür.
Şirket Casusluğu ve Önleme: Veri Koruma
Rakipleriniz pazar payınızı çalmak için hacker kiralayabilir.- Preventive Intelligence: Şirket sırlarının Dark Web'de satılıp satılmadığını, eski çalışanların hangi bilgileri sızdırdığını ve rakiplerin dijital ayak izlerini izleyerek "kurumsal koruma" sağlar.