TTPs Nedir? Saldırganların Taktik, Teknik ve Prosedürlerini Anlamak

müfettiş

Moderatör
Katılım
20 Ocak 2024
Mesajlar
325
Tepkime puanı
1
Puanları
18

glossary_ttp_image.jpg


TTPs Nedir? Saldırganların Taktik, Teknik ve Prosedürlerini Anlamak​

Siber savunmada klasik yaklaşım şöyledir: "Bu dosya virüslü mü?" veya "Bu IP adresi kara listede mi?". Bu sorular önemlidir ama yetersizdir. Çünkü profesyonel bir saldırgan (APT grubu), her saldırıda dosya ismini, Hash değerini ve IP adresini değiştirir.

Ancak değiştiremedikleri bir şey vardır: Alışkanlıkları.

TTP (Tactics, Techniques, and Procedures)
; bir tehdit aktörünün saldırıyı neden yaptığı, nasıl yaptığı ve bu süreçte hangi adımları izlediğini tanımlayan stratejik bir çerçevedir. IoC'ler "ne" sorusuna cevap verirken, TTP'ler "nasıl" ve "neden" sorularına cevap verir.

Bir saldırgan IP adresini 5 saniyede değiştirebilir, ama saldırı tekniğini (örneğin SQL Injection uzmanlığını veya oltalama alışkanlığını) değiştirmesi aylar süren bir eğitim gerektirir. Bu yüzden TTP analizi, siber istihbaratın en kalıcı ve en değerli katmanıdır.

Bölüm 1: TTP'nin Üçlü Sacayağı​

TTP kavramını bir banka soygunu analojisi ile parçalayalım:

1. Taktikler (Tactics) - "Amaç Nedir?"​

Taktik, saldırganın o anki stratejik hedefidir. Saldırgan ne yapmaya çalışıyor?
  • Banka Analojisi: Soyguncunun amacı "Kasaya Ulaşmak"tır.
  • Siber Örnek: Saldırganın amacı sisteme "İlk Erişimi Sağlamak" (Initial Access) veya "Yetkilerini Yükseltmek" (Privilege Escalation) olabilir.
  • Özet: Taktik, "Neden?" sorusunun cevabıdır.

2. Teknikler (Techniques) - "Nasıl Yapıyor?"​

Teknik, saldırganın taktiksel amacına ulaşmak için kullandığı yöntemdir.
  • Banka Analojisi: Kasaya ulaşmak için "Tünel Kazmak" veya "Güvenliği Etkisiz Hale Getirmek" birer tekniktir.
  • Siber Örnek: İlk erişimi sağlamak için "Oltalama E-postası Göndermek" (Phishing) veya "VPN Açığını Kullanmak" (Exploiting Public Facing Application) birer tekniktir.
  • Özet: Teknik, "Nasıl?" sorusunun cevabıdır.

3. Prosedürler (Procedures) - "Tam Olarak Hangi Adımlarla?"​

Prosedür, tekniğin uygulanma biçimidir. Saldırganın imzası buradadır.
  • Banka Analojisi: Tünel kazarken "Hilti marka matkap kullanması" ve "tüneli kuzey cephesinden saat 03.00'te kazması" prosedürdür.
  • Siber Örnek: Oltalama yaparken, "İnsan Kaynakları departmanından gelmiş gibi görünen, içinde 'Maaş_Zammı.xlsm' dosyası bulunan ve makro içeren bir Excel dosyası kullanması" prosedürdür.
  • Özet: Prosedür, "Detaylar"dır.

Bölüm 2: TTP Analizi Neden Hayatidir?​

Siber güvenlik operasyon merkezleri (SOC) neden sadece virüs imzalarına değil de TTP'lere odaklanmalı?

1. Davranışsal Tespit (Behavioral Detection)​

Saldırganlar kullandıkları zararlı yazılımı (Malware) sürekli değiştirirler. Antivirüsler yeni yazılımı tanıyamayabilir. Ancak saldırganın davranışı genellikle aynı kalır.
  • Örnek: Bir Word dosyasının arka planda PowerShell çalıştırması (Technique), dosyanın adı ne olursa olsun şüphelidir. TTP odaklı savunma, virüsü tanımasa bile bu davranışı engeller.

2. Atfetme (Attribution)​

"Bu saldırıyı kim yaptı?" sorusunun cevabı TTP'lerde gizlidir.Eğer bir saldırıda "Mimikatz" aracı kullanılmışsa, belirli bir şifreleme algoritması görülmüşse ve hedef enerji sektörü ise; istihbarat analistleri bu TTP'leri geçmiş verilerle eşleştirerek "Bu saldırı %90 ihtimalle APT29 grubuna aittir" diyebilir.

3. Savunmayı Simüle Etme (Red Teaming)​

Kurumlar kendi güvenliklerini test ederken rastgele saldırmazlar. Bilinen tehdit gruplarının TTP'lerini taklit ederler.
  • "Bugün kendimizi Lazarus grubu gibi hissedeceğiz ve onların teknikleriyle sistemimize sızmayı deneyeceğiz." Bu, gerçekçi bir tatbikat sağlar.

Bölüm 3: TTP'ler Nasıl Tespit Edilir?​

IoC bulmak kolaydır; ağ trafiğini dinlersiniz. Ancak TTP bulmak için sistemin derinliklerine inmek gerekir.
  • Komut Satırı İzleme (Command Line Auditing): Saldırganlar genellikle grafik arayüz değil, komut satırı (CMD, PowerShell, Bash) kullanır. whoami, net user, ipconfig gibi komutların arka arkaya çalıştırılması bir "Keşif" (Discovery) taktiğidir.
  • EDR (Endpoint Detection and Response): Bilgisayardaki süreçlerin (process) birbirini nasıl çağırdığını izler. calc.exe'nin internete bağlanmaya çalışması normal bir davranış değildir; bir "Process Injection" tekniğidir.
  • SIEM Korelasyonu: Farklı log kaynaklarını birleştirir. Bir kullanıcının aynı anda 5 farklı sunucuda oturum açması (Lateral Movement) bir TTP göstergesidir.

Bölüm 4: TTP Örnekleri (Bir Saldırı Senaryosu)​

Bir fidye yazılımı (Ransomware) saldırısının TTP haritasını çıkaralım:
  1. Taktik: Initial Access (İlk Erişim)
    • Teknik: Phishing (Oltalama)
    • Prosedür: "Fatura.pdf" görünümlü bir EXE dosyası göndermek.
  2. Taktik: Execution (Çalıştırma)
    • Teknik: User Execution (Kullanıcı Müdahalesi)
    • Prosedür: Kullanıcının dosyaya çift tıklamasını sağlamak.
  3. Taktik: Persistence (Kalıcılık)
    • Teknik: Registry Run Keys
    • Prosedür: HKCU\Software\Microsoft\Windows\CurrentVersion\Run anahtarına zararlı yazılımı ekleyerek bilgisayar her açıldığında çalışmasını sağlamak.
  4. Taktik: Impact (Etki)
    • Teknik: Data Encrypted for Impact
    • Prosedür: Dosyaları AES-256 ile şifreleyip masaüstüne "READ_ME.txt" notu bırakmak.

Bölüm 5: Acı Piramidinin Zirvesi​

Neden TTP'leri değiştirmek saldırganlar için zordur?Çünkü TTP, bilgi birikimi gerektirir.
  • Bir saldırganın yeni bir IP adresi alması 10 dolar ve 5 dakikadır.
  • Ancak bir saldırganın "Windows Kernel" seviyesinde yeni bir sızma tekniği (Exploit) geliştirmesi veya tüm prosedürlerini değiştirmesi; aylar süren Ar-Ge, test ve öğrenme süreci demektir.
Siz savunma tarafı olarak TTP'leri engellediğinizde (örneğin "Office dosyalarının makro çalıştırmasını yasakladığınızda"), saldırganın elindeki tüm silahları alır ve onu en başa, "okul sıralarına" dönmeye zorlarsınız.

Sonuç: Düşmanın Zihnini Okumak​

Siber Tehdit İstihbaratında TTP analizi, düşmanın zihnini okuma sanatıdır. Sadece "bana neyle saldırdı" değil, "nasıl düşünüyor ve nasıl hareket ediyor" sorusuna odaklanmaktır.

TTP'leri anlamak, sonsuz bir kedi-fare oyununda farenin nereye kaçacağını önceden bilmektir.
 
Geri
Üst