Tehdit İstihbaratı (CTI): Üretim ve Operasyonel Kullanım
Veriyi karara dönüştürmek: istihbarat döngüsü, stratejik/operasyonel/taktik seviyeler, STIX/TAXII ile paylaşım ve istihbaratı tespit ile avlanmaya bağlamak.
Tehdit istihbaratı↗ (CTI); ham veriyi, savunma kararlarını yönlendiren bağlamlı ve eyleme dönüştürülebilir bilgiye çevirmektir. Bir IP listesi istihbarat değildir; o IP’nin kim tarafından, hangi kampanyada, hangi amaçla kullanıldığı istihbarattır.
İstihbarat döngüsü
- Yönlendirme: Hangi sorulara yanıt arıyoruz? (İstihbarat gereksinimleri)
- Toplama: Açık kaynak, ticari beslemeler, paylaşım toplulukları, kendi olay verileriniz.
- İşleme: Normalleştirme, zenginleştirme, tekilleştirme.
- Analiz: Bağlam kurma, ilişkilendirme, değerlendirme.
- Yayım ve geri bildirim: Doğru tüketiciye doğru formatta ulaştırma.
Üç seviye
- Stratejik: Yönetime yönelik, risk ve eğilim odaklı (teknik olmayan).
- Operasyonel: Kampanya ve aktör (APT↗) odaklı; TTP’ler ve niyet.
- Taktik: IoC ve teknik detaylar; doğrudan tespit ve engellemede kullanılır.
Yapılandırma ve paylaşım: STIX/TAXII
İstihbaratı makineler arası paylaşılabilir kılmak için ortak formatlar kullanılır: STIX (veri modeli) ve TAXII (taşıma protokolü). Aktörleri, kampanyaları ve göstergeleri yapılandırılmış biçimde temsil etmek; bir MISP gibi platformda paylaşımı ve otomasyonu mümkün kılar. Atıf (attribution) yaparken temkinli olun; göstergeler yanıltıcı (false flag) olabilir.
İstihbaratı operasyona bağlayın
CTI tek başına bir rapor arşivi olmamalı; tespit ve avlanmayı beslemelidir. Operasyonel/taktik istihbarattan üretilen TTP’ler doğrudan yeni av hipotezlerine ve Sigma kurallarına dönüşmelidir. Böylece istihbarat, SOC↗’un günlük işine canlı bir girdi olur.



