Skip to main content

Tehdit İstihbaratı Hizmeti

Binlerce IOC toplamak intelligence üretmek değildir. Değerli olan, hangi sinyalin kurumunuzla gerçekten ilişkili olduğunu, ne kadar güvenilir olduğunu ve hangi ekibin hangi aksiyonu alması gerektiğini bilmektir. SECNODEX Cyber Threat Intelligence hizmeti; marka, domain, çalışan hesabı, teknoloji ve sektörünüze ilişkin tehdit sinyallerini toplar, doğrular ve bağlamlandırır. Ham feed yerine karar verilebilir alert, actor ve campaign context'i, IOC, TTP ve yönetici görünümü sunar.

Hızlı İletişim

Hizmet Talebinizi Bırakın

Talebinizi iş günü içinde inceler, ihtiyacınızı netleştirecek kapsam görüşmesini ekibimizle birlikte planlarız.

Bilgileriniz KVKK kapsamında yalnızca talebinizi değerlendirmek amacıyla işlenir.

Tehdit İstihbaratı Nedir?

CTI yalnızca dark web monitoring değildir; tehdidi erken anlamak, kontrolleri önceliklendirmek ve investigation'a bağlam sağlamak için kullanılır.

  • Kurumumuzu ve sektörümüzü hangi threat actor'lar hedefliyor?
  • Hangi campaign veya TTP'ler bizim teknoloji yapımızla ilgili?
  • Kurumsal credential veya hassas veri exposure sinyali var mı?
  • Marka veya domain taklidi üzerinden phishing riski oluşuyor mu?
  • Ransomware ecosystem içinde kurum veya supply chain ile ilişkili sinyal var mı?
  • Hangi IOC'ler güvenlik araçlarına aktarılmalı?
  • Hangi bilgi yalnızca izlenmeli, hangisi acil aksiyon gerektiriyor?

Cyber Threat Intelligence, tehdit aktörlerinin niyet, capability, infrastructure ve TTP'lerine ilişkin verinin analiz edilerek karar desteğine dönüştürülmesidir. İyi bir CTI programı şu sorulara cevap vermelidir:

İzleme Alanları

İzleme, intelligence requirement ve yasal erişim sınırları içinde tasarlanır. Aşağıdaki alanlar tekli veya birleşik olarak kapsanabilir.

Credential Exposure

Kurumsal e-posta domain'iyle ilişkili credential exposure sinyalleri değerlendirilir. Alert; source context, tespit zamanı, ilgili kullanıcı grubu ve önerilen response adımını içerir. Bir kaydın görülmesi hesabın hâlâ aktif olduğu anlamına gelmez.

Ransomware Leak ve Extortion Monitoring

Publicly observable leak site ve ilgili kaynaklarda kurum, marka veya supply chain sinyalleri izlenebilir. İsim benzerliği, yeniden yayımlanan eski veri ve sahte actor iddiaları analist doğrulaması gerektirir.

Underground Source Monitoring

Yasal erişim ve proje scope'u dâhilinde forum, paste site, messaging channel ve benzeri kaynaklarda kurumla ilgili sinyaller araştırılabilir. Yetkisiz işlem yapılmaz, yasa dışı ürün veya veri satın alınmaz.

Brand ve Domain Abuse

Typosquatting, lookalike domain, phishing page, fake profile ve sahte mobil uygulama sinyalleri izlenebilir. Her lookalike domain kötü amaçlı olmayabilir; registration, hosting, content ve campaign ilişkisi bağlam içinde değerlendirilir.

Threat Actor ve Campaign Tracking

Sektörü hedefleyen actor ve campaign'ler capability, hedefleme modeli ve TTP açısından izlenir. Attribution kesinlik dereceleriyle ele alınır; tek bir IOC üzerinden kesin actor atfı yapılmaz.

Vulnerability Intelligence

Kurumun kullandığı teknolojiyle ilişkili CVE, exploitation, CISA KEV, EPSS ve vendor advisory bilgileri bağlamlandırılabilir. Bu alan vulnerability management ekibinin remediation sırasını destekler.

Executive ve VIP Exposure

Kapsam ve hukuki temel uygunsa yönetici isimleri, kurumsal roller ve impersonation sinyalleri izlenebilir. Kişisel veri işleme sınırları müşteriyle birlikte belirlenir.

Strategic, Operational ve Tactical Intelligence

Tek bir feed bu üç ihtiyacın tamamını karşılamaz. Kapsam, kurumun consumer ekiplerine ve intelligence requirement'larına göre tasarlanır.

01

Strategic Intelligence

Yönetim ve risk sahipleri için sektör trendi, threat actor motivasyonu, jeopolitik bağlam ve kurumun maruz kalabileceği riskler değerlendirilir. Çıktı teknik detaydan çok karar ve yatırım önceliğine odaklanır.

02

Operational Intelligence

Aktif campaign, hedefleme davranışı, actor infrastructure ve olası saldırı hazırlığı ele alınır. SOC, incident response ve fraud ekiplerinin kısa vadeli hazırlığına destek olur.

03

Tactical ve Technical Intelligence

IOC, TTP, detection opportunity ve MITRE ATT&CK eşleştirmeleri hazırlanır. Teknik veri confidence ve paylaşım sınırıyla birlikte sunulur.

Ham Veri Nasıl Actionable Intelligence Olur?

Her sinyal relevance (kurumla ilişki), reliability (kaynak ve özgünlük), confidence (low/medium/high analist güveni; severity ile aynı değildir) ve impact açısından değerlendirilir. Alert "bilginize" ile bitmez; ilgili ekibin atabileceği somut aksiyon önerilir. Hassas intelligence, FIRST TLP v2.0 gibi paylaşım sınırlarıyla işaretlenir — TLP bir data classification değil, bilginin kimlerle paylaşılabileceğini ifade eden bir modeldir.

Çalıştığımız Standartlar

  • MITRE ATT&CK
  • FIRST TLP v2.0
  • STIX 2.1 / TAXII 2.1
  • Diamond Model
  • NIST SP 800-150
  • CISA KEV · FIRST EPSS

CTI Çıktıları

  • Intelligence Requirement dokümanı ve kuruma özel watchlist

  • Bağlamlandırılmış kritik alert

  • Credential exposure bildirimi

  • Brand ve domain abuse bildirimi

  • Ransomware ve extortion sinyali

  • Threat actor ve campaign profile

  • IOC ve TTP paketi + MITRE ATT&CK eşleştirmesi

  • Haftalık veya aylık intelligence brief

  • Yönetici özeti ve sektörel risk görünümü

  • STIX/TAXII uyumlu paylaşım ve takedown evidence desteği (ayrıca kapsamlandırılmışsa)

SECNODEX CTI Süreci

  1. 1

    Intelligence Requirement

    Kritik varlıklar, marka, domain, yönetici rolleri, teknoloji seti, sektör ve karar verecek ekipler belirlenir. Her şeyi izlemek yerine cevaplanması gereken sorular tanımlanır.

  2. 2

    Watchlist ve Collection Plan

    Keyword, domain pattern, entity, actor, technology ve source category bilgileri hazırlanır. False positive üretecek genel ifadeler filtrelenir.

  3. 3

    Collection

    Açık kaynaklar, ticari veri setleri ve yasal erişimli ilgili kaynaklardan sinyaller toplanır. Source coverage hizmet paketine göre değişebilir.

  4. 4

    Processing ve Enrichment

    Veri normalize edilir, tekrarlar ayrıştırılır ve domain, IP, hash, actor, campaign veya vulnerability ilişkileriyle zenginleştirilir.

  5. 5

    Analysis

    Relevance, reliability, confidence ve impact değerlendirilir. Kritik sinyaller uygun iletişim kanalına yönlendirilir.

  6. 6

    Dissemination ve Feedback

    Alert, tactical brief, strategic report, IOC paketi veya entegrasyon formatı consumer ekibe uygun biçimde sunulur. SOC ve risk ekiplerinden gelen feedback ile watchlist, source ve alert eşikleri sürekli iyileştirilir.

CTI Hangi Ekipler ve Kurumlar İçin Uygundur?

SOC ve incident response ekipleri (operational ve tactical intelligence)

Yönetim ve risk sahipleri (strategic risk ve yatırım önceliği)

Fraud, marka ve iletişim ekipleri (brand/domain abuse ve impersonation)

Vulnerability management ekipleri (KEV/EPSS bağlamıyla remediation sırası)

Marka değeri ve internet görünürlüğü yüksek, müşteri verisi işleyen kurumlar

Red Team scenario design'ını threat context ile beslemek isteyen ekipler

CTI Ne Değildir?

Doğru beklenti için CTI'nin sınırları baştan tanımlanır.

  • Doğrulanmamış her dark web kaydını müşteriye iletmek değildir.
  • Binlerce IOC'yi SIEM'e kontrolsüz yüklemek değildir.
  • Her campaign için kesin actor attribution yapmak değildir.
  • Incident Response veya Digital Forensics hizmetinin yerine geçmez.
  • Credential'ın geçerli olduğunu test etmek için yetkisiz login denemek değildir.
  • Sahte domain'in kesin olarak kaldırılacağını garanti etmek değildir.

Cyber Threat Intelligence Hakkında Sıkça Sorulan Sorular

Dark web monitoring yasal mı?

Hukuki durum kaynak, erişim yöntemi, işlenen veri ve kullanım amacına göre değişebilir. SECNODEX yalnızca yasal erişim yöntemleri ve sözleşmeyle tanımlanan scope içinde çalışır. Gereken durumlarda kurumun hukuk ve privacy ekipleri sürece dâhil edilmelidir.

Bulunan parolaları bize gönderiyor musunuz?

Hassas veriyi gereksiz biçimde çoğaltmak doğru değildir. Alert formatı tespiti doğrulamaya ve hesabı güvenli biçimde ele almaya yetecek minimum veriye göre hazırlanır.

IOC'leri SIEM veya SOAR'a aktarabilir misiniz?

Format ve integration ihtiyacı teknik feasibility kapsamında değerlendirilir. STIX, TAXII veya müşteri sistemine uygun başka bir yöntem planlanabilir.

Her alert gerçek saldırı anlamına mı gelir?

Hayır. Sinyal bir risk göstergesi olabilir. Reliability, confidence, context ve önerilen validation adımı alert içinde belirtilir.

Takedown hizmeti veriyor musunuz?

Teknik evidence hazırlığı ve coordination desteği ayrıca scope edilebilir. Platform veya registrar kararı üzerinde garanti verilemez.

Hizmet ne kadar sürede devreye alınır?

Watchlist genişliği, source ihtiyacı, entegrasyon ve onay süreçlerine bağlıdır. Intelligence Requirement tamamlandıktan sonra onboarding takvimi paylaşılır.

CTI küçük kurumlar için de gerekli mi?

Kurumun marka değeri, internet görünürlüğü, müşteri verisi ve threat profile'ına bağlıdır. Geniş bir CTI programı yerine dar kapsamlı credential ve brand monitoring daha uygun olabilir.

Siber güvenlik çalışmanızı
SECNODEX ile planlayın

İhtiyacınız tek bir uygulamanın testinden kurum genelinde bir Red Team çalışmasına kadar uzanabilir. Ekibimiz scope’u, kritik varlıkları ve beklenen çıktıları sizinle netleştirir. Ardından iş hedefinize ve risk önceliklerinize uygun, sınırları belirlenmiş bir çalışma planı sunar.