Ünite 8 / 11

Tehdit İstihbaratı: IOC, TTP, MITRE ATT&CK ve Yapay Zeka ile Anlamlandırma

Kazanimlar:

  • Yapay zekanın uzun tehdit raporlarını üç seviyede (stratejik, taktiksel, teknik) özetleyip IOC ve TTP çıkararak MITRE ATT&CK'e eşlediğini kavrayabilme
  • Her IOC'yi güncellik ve ikinci bağımsız kaynakla, her tekniği ATT&CK'te doğrulayıp uydurma IOC/teknik/grubu ayıklayabilme
  • Grup atfının en riskli iddia olduğunu, 'kesin grup' yerine 'tekniklerle uyumlu' dilinin kullanılması ve savunmanın kalıcı TTP tespitine kurulması gerektiğini kavrayabilme

Bir güvenlik ekibi tek başına, yalnızca kendi gördüğü saldırılarla savaşmaz; dünyanın dört bir yanındaki saldırıların bilgisini paylaşarak öğrenir. Tehdit istihbaratı (threat intelligence, kısaca TI), saldırganlar, kullandıkları araçlar, hedefleri ve yöntemleri hakkında toplanan, işlenen ve eyleme dönüştürülen bilgidir. "Hangi zararlı yazılım şu an yayılıyor?", "Şu saldırgan grubu hangi sektörü hedefliyor ve nasıl davranıyor?", "Bu IP adresi daha önce saldırıda görüldü mü?" gibi soruların cevabı tehdit istihbaratından gelir.

Sorun, tehdit istihbaratının çok fazla ve dağınık olmasıdır: raporlar, bloglar, besleme (feed) akışları, forumlar, binlerce IOC. Yapay zeka bu yığını anlamlandırmada güçlüdür: uzun tehdit raporlarını özetler, bir saldırının anlatısından yapılandırılmış IOC ve TTP çıkarır, bunları MITRE ATT&CK çerçevesiyle eşler ve "bu bizi ilgilendirir mi?" sorusuna ilk taslağı hazırlar. Ama YZ eski, yanlış ya da bağlam dışı istihbaratı doğru sanabilir, olmayan bir tehdit grubu ya da IOC uydurabilir ve bir istihbaratın sizin kurumunuz için gerçekten geçerli olup olmadığını bilemez. YZ istihbaratı özetler, yapılandırır ve eşler; bir IOC'yi engelleme listesine koymak, bir istihbaratı kuruma uygulamak ve bir raporu "eyleme değer" ilan etmek analiste aittir.

Tehdit istihbaratının katmanları

Tehdit istihbaratı üç seviyede düşünülür:

  1. Teknik/operasyonel (IOC seviyesi): Somut göstergeler — kötü IP'ler, alan adları, dosya özetleri (hash), URL'ler. Kısa ömürlüdür (saldırgan IP'yi değiştirir). YZ bunları rapordan çıkarıp yapılandırmakta hızlıdır.
  2. Taktiksel (TTP seviyesi): Saldırganın nasıl davrandığı — hangi teknikleri, araçları, yöntemleri kullandığı. Daha kalıcıdır (davranış değiştirmek zordur). MITRE ATT&CK bu seviyenin ortak dilidir.
  3. Stratejik: Kim, neden, hangi sektörü, hangi eğilimle hedefliyor. Yönetim kararlarını besler. YZ uzun raporları bu seviyede özetler.

Terimler: IOC (Indicator of Compromise — ihlal göstergesi, somut teknik iz). TTP (Tactics, Techniques, Procedures — davranış örüntüsü). MITRE ATT&CK, saldırgan tekniklerinin numaralı, dokümante kütüphanesi (örn. T1566 "Phishing"). APT (Advanced Persistent Threat — gelişmiş, ısrarlı, genelde devlet destekli saldırgan grubu). Feed (besleme), otomatik güncellenen IOC akışı. Yanlış atıf (misattribution), bir saldırıyı yanlış gruba bağlamak; istihbaratın en yaygın hatasıdır.

İstihbarat kaynağı değerlendirme tablosu

Kriter

Sorulacak soru

Neden önemli

Güncellik

Ne zaman yayınlandı, hâlâ geçerli mi

IOC'ler hızla eskir

Kaynak güvenilirliği

Kim yayınladı, itibarı ne

Yanlış/uydurma istihbarat çok

İlgililik

Bizi/sektörümüzü hedefliyor mu

Her tehdit sizin tehdidiniz değil

Doğrulanabilirlik

İkinci bir kaynak teyit ediyor mu

Tek kaynak yeterli değil

Eyleme dönüştürülebilirlik

Ne yapabilirim (engelle, izle, ara)

Bilgi eyleme dönmeli

Atıf kesinliği

Grup atfı ne kadar sağlam

Yanlış atıf yanlış yönlendirir

Üç mini vaka

Vaka 1 — 40 sayfalık rapordan eyleme. Bir analist, yeni bir fidye yazılımı kampanyası hakkında 40 sayfalık bir tehdit raporunu YZ'ye özetletir. YZ raporu 1 sayfaya indirir, 32 IOC (IP, hash, alan) ve 7 MITRE ATT&CK tekniği çıkarır, "bu grup sizin sektörünüzü hedefliyor" notunu düşer. Analist IOC'lerin her birini ikinci bir kaynakta doğrular, hâlâ geçerli olan 21'ini izleme listesine ekler, tekniklerin ATT&CK numaralarını teyit eder ve bir tehdit avı hipotezine dönüştürür. YZ 40 sayfayı işlenebilir hale getirdi; doğrulama ve eylem analistindi.

Vaka 2 — Uydurma APT grubu. Bir analist YZ'ye "bu saldırıyı hangi grup yaptı?" diye sorar. YZ kendinden emin bir cevap verir: "Bu, 'APT-Karanlık Kartal' grubunun bilinen tekniğidir." Analist bu grubu bilinen tehdit istihbaratı kaynaklarında arar — böyle bir grup yoktur, model ismi uydurmuştur. Eğer teyit etmeseydi rapor yanlış bir atıfla gidecekti. Ders: grup atfı en kolay uydurulan ve en riskli iddiadır; her zaman bilinen kaynakla doğrulanır ve genelde "kesin atıf" yerine "şu tekniklerle uyumlu" denir.

Vaka 3 — Eski IOC'yle yanlış engelleme. Bir ekip, aylar önceki bir rapordan aldığı bir IP listesini YZ'ye "engellememeliyiz miyiz?" diye sorar; YZ "evet, bunlar kötü niyetli" der. Ama analist IP'lerden birinin artık meşru bir bulut sağlayıcıya (CDN) ait olduğunu görür; o IP'yi engellemek kurumun eriştiği meşru servisleri de keserdi. IOC'ler kısa ömürlüdür. Analist güncelliği doğrular, eskimişleri eler. Ders: IOC'nin güncelliği doğrulanmadan engelleme listesine girmez.

Zayıf prompt / Güçlü prompt

Zayıf prompt:

Bu saldırıyı kim yaptı ve hangi IP'leri engelleyeyim? [rapor]

Bu istem YZ'den kesin atıf ve doğrudan engelleme kararı istiyor, güncellik ve doğrulama sormuyor, uydurmaya açık. YZ ikna edici ama yanlış bir atıf ve eskimiş IOC listesi verebilir.

Güçlü prompt:

Rolün: analiste tehdit istihbaratı ÖZETİ ve YAPILANDIRMASI hazırlayanasistan. Karar verme; "engelle" deme, kesin grup atfı yapma. Şu raporu işle:(1) 1 sayfalık özet çıkar (kim, ne, hedef, yöntem),(2) IOC'leri (IP, alan, hash, URL) yapılandırılmış listele; her biri için"[güncelliği ve ikinci kaynağı doğrulanmalı]" işareti koy; uydurma IOC ekleme,(3) TTP'leri MITRE ATT&CK'e eşle ama her T-numarasını "[ATT&CK'te teyit et]"diye işaretle,(4) atıf için "kesin grup" deme; "şu tekniklerle uyumlu" dilini kullan vekanıt gücünü belirt,(5) bu istihbarat bizim sektörümüz/mimarimiz için neden geçerli olabilir,sorular halinde yaz. Rapor: [yapıştır]

Güçlü istem özet + yapılandırma ister, her IOC/TTP'yi doğrulamaya bırakır, kesin atfı yasaklar, ilgililiği sorgular.

Kopyalanabilir prompt şablonları

RAPOR ÖZETLEME ŞABLONUŞu tehdit raporunu 3 seviyede özetle: (1) stratejik (kim, neden, hedefsektör), (2) taktiksel (kullanılan TTP'ler), (3) teknik (IOC türleri).1 sayfayı geçme. Rapordan çıkarmadığın hiçbir iddiayı ekleme; uydurma.Rapor: [yapıştır]

IOC ÇIKARMA ŞABLONUŞu metinden IOC'leri yapılandırılmış çıkar: tür (IP/alan/hash/URL/e-posta),değer, bağlam. Sadece metinde AÇIKÇA geçenleri al; uydurma. Her IOC için"[güncellik + ikinci kaynak doğrulanmalı]" işareti koy. Tablo halinde ver.Metin: [yapıştır]

ATT&CK EŞLEME ŞABLONUŞu saldırı anlatısındaki davranışları MITRE ATT&CK taktik ve tekniklerineeşle. Her eşleme için: davranış alıntısı + önerilen teknik adı +"[T-numarası ATT&CK'te teyit edilmeli]". Uydurma teknik/numara verme;emin değilsen "[belirsiz]" yaz. Anlatı: [yapıştır]

İLGİLİLİK DEĞERLENDİRME ŞABLONUŞu tehdit istihbaratının bizim kurumumuz için geçerli olup olmadığınıdeğerlendirmemde bana yardımcı ol: hangi varlıklarımız hedefteki teknoloji/sektörle örtüşüyor sorularını üret. Karar verme; bana kontrol listesi çıkar.İstihbarat özeti: [yapıştır]

Sık yapılan hatalar

  • Kesin grup atfı yapmak. Atıf en zor ve en çok yanılan alandır; "kesin şu grup" yerine "şu tekniklerle uyumlu" deyin ve kaynakla teyit edin.
  • IOC'yi güncellik doğrulamadan engellemek. IOC'ler kısa ömürlüdür; eski bir IP artık meşru bir servise ait olabilir, önce güncelliği kontrol edin.
  • Tek kaynağa güvenmek. Bir istihbaratı ikinci bağımsız kaynakla teyit edin; yanlış/uydurma istihbarat çoktur.
  • İlgililiği sorgulamamak. Her tehdit sizin tehdidiniz değildir; sektör, teknoloji ve mimari örtüşmesine bakın.
  • Uydurma IOC/teknik/grubu doğru sanmak. YZ bunları akıcı biçimde uydurabilir; her birini bilinen kaynakta ve MITRE ATT&CK'te doğrulayın.
İpucu: Tehdit istihbaratında en kalıcı ve değerli katman IOC değil, TTP'dir. Saldırgan IP'sini bir günde değiştirir ama davranış örüntüsünü (TTP) değiştirmesi zordur. Savunmanızı IOC engellemeye değil, TTP tespitine kurun.
Dikkat: Bir IOC'yi engelleme listesine koymak meşru trafiği de kesebilir (yanlış pozitif engelleme). Bir grubu yanlış işaret etmek yanlış yöne kaynak harcatır. İstihbarat bir girdi'dir; engelleme ve atıf kararı doğrulamadan sonra analiste aittir.

Özetle

Tehdit istihbaratı, kurumun tek başına değil dünyanın deneyimiyle savaşmasını sağlar; ama çok, dağınık ve değişken olduğu için anlamlandırma gerektirir. YZ uzun raporları üç seviyede (stratejik, taktiksel, teknik) özetler, IOC ve TTP çıkarır, MITRE ATT&CK'e eşler ve ilgililik taslağı sunar. En büyük riskleri: uydurma IOC/teknik/grup, kesin ama yanlış atıf ve eskimiş IOC. Bu yüzden her IOC güncellik ve ikinci kaynakla, her teknik ATT&CK'te doğrulanır; atıf "kesin grup" değil "tekniklerle uyumlu" dilinde yapılır; ve engelleme/uygulama kararı analistindir. Savunmanın kalbi kısa ömürlü IOC'ler değil, kalıcı TTP tespitidir.

Uygulama görevi

Herkese açık bir örnek tehdit raporu alın. "Rapor Özetleme" ve "IOC Çıkarma" şablonlarıyla YZ'den bir özet ve yapılandırılmış IOC listesi çıkarın. IOC'lerden 5'inin güncelliğini ve gerçekliğini bilinen bir kaynakta kontrol edin; en az bir eskimiş veya şüpheli IOC bulmaya çalışın. "ATT&CK Eşleme" şablonuyla çıkan tekniklerin T-numaralarını MITRE ATT&CK sitesinde doğrulayın ve varsa bir uydurma/yanlış numarayı yakalayın.

Kontrol listesi

  • [ ] Raporu üç seviyede (stratejik, taktiksel, teknik) özetlettim.
  • [ ] Her IOC'yi güncellik ve ikinci bağımsız kaynakla doğruladım.
  • [ ] Her MITRE ATT&CK tekniğini/numarasını resmi kaynakta teyit ettim.
  • [ ] Grup atfını "kesin" değil "tekniklerle uyumlu" dilinde ele aldım.
  • [ ] İstihbaratın kurumum için ilgililiğini (sektör, teknoloji, mimari) sorguladım.
  • [ ] Uydurma IOC/teknik/grup olabileceğini bilerek her iddiayı teyit ettim.
  • [ ] Engelleme ve uygulama kararını doğrulamadan sonra analist olarak verdim.