# Siber Tehdit İstihbaratı (CTI) Nedir? Kurumunuzu Kimler Hedefliyor?

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/red-teaming-tehdit-istihbarati/siber-tehdit-istihbarati-cti-nedir

![Siber Tehdit İstihbaratı (CTI) Nedir? Kurumunuzu Kimler Hedefliyor?](/images/bilgi-merkezi/covers/cover-redteam-10.webp)

Bir kurumun siber güvenlik altyapısı ne kadar güçlü olursa olsun, şu soruların cevabı bilinmiyorsa savunma çoğu zaman eksik kalır:

#### Bizi kim hedefliyor?

#### Neden hedefliyor?

#### Hangi teknikleri kullanıyor?

#### Hangi sistemlerimizi daha değerli görüyor?

#### Saldırganların kullandığı IP, domain, zararlı yazılım veya altyapılar hangileri?

#### Hangi tehdit aktörleri sektörümüzde daha aktif?

Bu soruların cevaplarını sistematik şekilde üretmeye çalışan alan **Cyber Threat Intelligence – CTI**, yani **Siber Tehdit İstihbaratı**dır.

Siber tehdit istihbaratı yalnızca kötü amaçlı IP adreslerinden veya IOC listelerinden oluşmaz.

Gerçek CTI yaklaşımı;

- tehdit aktörlerini,
- saldırgan motivasyonlarını,
- saldırı kampanyalarını,
- kullanılan TTP'leri,
- hedeflenen sektörleri,
- zararlı yazılım ailelerini,
- Command & Control altyapılarını,
- veri sızıntılarını,
- dark web faaliyetlerini,
- güncel saldırı eğilimlerini

analiz ederek kurumun güvenlik ekiplerine **aksiyon alınabilir istihbarat** üretmeyi amaçlar.

Bu nedenle Threat Intelligence'ın temel amacı daha fazla veri toplamak değil, **hangi tehdidin kurum açısından gerçekten önemli olduğunu anlamaktır.**

#### Siber Tehdit İstihbaratı Nedir?

**Cyber Threat Intelligence – CTI**, mevcut veya potansiyel siber tehditlere ilişkin verilerin toplanması, doğrulanması, analiz edilmesi ve karar verilebilir bilgiye dönüştürülmesi sürecidir.

Burada kritik kelime **intelligence – istihbarat**tır.

Her veri istihbarat değildir.

Örneğin:

185.x.x.x adresinin kötü amaçlı olduğu bilgisi bir **veri noktasıdır**.

Bu IP'nin belirli bir malware ailesinin Command & Control altyapısında kullanıldığı bilgisi daha anlamlıdır.

Aynı altyapının son dönemde finans sektörünü hedefleyen belirli bir tehdit aktörüyle ilişkilendirilmesi ise artık istihbarat seviyesine yaklaşır.

Kurum açısından asıl soru şudur:

**“Bu bilgi bizim için ne anlama geliyor?”**

Threat Intelligence'ın değeri tam olarak burada ortaya çıkar.

### Threat Data ile Threat Intelligence Arasındaki Fark

Bu ayrım çok önemlidir.

Bir güvenlik sistemi milyonlarca veri üretebilir.

Firewall logları,

EDR telemetry,

DNS kayıtları,

IOC feed'leri,

dark web verileri,

malware analizleri,

phishing domain'leri

sürekli olarak toplanabilir.

Ancak bütün bu veriler tek başına intelligence değildir.

Basit bir örnek verelim:

#### Data

Bir IP adresi zararlı olarak işaretlenmiş.

#### Information

Bu IP belirli bir C2 sunucusuna ait.

#### Intelligence

Bu C2 altyapısı, son dönemde finans sektörünü hedefleyen bir tehdit kampanyasında kullanılıyor ve kurumunuzun bulunduğu coğrafyada da aktivite gösteriyor.

Üçüncü bilgi güvenlik ekibinin karar almasını sağlar.

Örneğin;

IOC bloklanabilir,

SIEM üzerinde geçmiş loglarda taranabilir,

EDR üzerinde hunting yapılabilir,

ilgili TTP için detection rule geliştirilebilir.

İşte bu noktada veri **actionable intelligence – aksiyon alınabilir istihbarat** haline gelir.

### Threat Actor Nedir?

**Threat Actor – Tehdit Aktörü**, bir siber saldırıyı gerçekleştiren veya destekleyen kişi, grup ya da organizasyonu ifade eder.

Threat actor'ların motivasyonları birbirinden farklı olabilir.

Örneğin;

finansal kazanç,

casusluk,

politik amaç,

hacktivizm,

sabotaj,

veri hırsızlığı,

rekabet avantajı

gibi farklı nedenlerle saldırı gerçekleştirebilirler.

Bu nedenle bütün saldırganları aynı kategoride değerlendirmek doğru değildir.

Bir ransomware grubunun davranış modeli ile devlet destekli bir APT grubunun davranışları aynı olmayabilir.

Bu fark savunma stratejisini de değiştirir.

### APT Nedir?

**Advanced Persistent Threat – APT**, genellikle yüksek kabiliyete sahip, uzun süreli ve hedefli saldırılar gerçekleştiren tehdit aktörlerini tanımlamak için kullanılan bir kavramdır.

APT operasyonları çoğu zaman;

uzun süreli keşif,

hedefli phishing,

özel malware,

credential theft,

persistence,

lateral movement,

data exfiltration

gibi aşamaları içerebilir.

Ancak “APT” kavramı her gelişmiş saldırı için rastgele kullanılmamalıdır.

Bu terim genellikle belirli bir organizasyon, devlet destekli grup veya uzun süreli tehdit operasyonları için kullanılır.

Threat Intelligence ekipleri APT gruplarının;

TTP'lerini,

kullandıkları altyapıları,

hedef sektörleri,

coğrafi hedefleri,

malware ailelerini

izleyebilir.

### Threat Actor Profiling Nedir?

**Threat Actor Profiling**, bir tehdit aktörünün davranışlarının sistematik biçimde analiz edilmesidir.

Bir profil oluşturulurken şu sorular değerlendirilebilir:

#### Motivasyonu nedir?

#### Hangi sektörleri hedefliyor?

#### Hangi ülkelerde aktif?

#### Initial Access için hangi yöntemleri kullanıyor?

#### Hangi malware aileleriyle ilişkilendiriliyor?

#### Hangi MITRE ATT&CK tekniklerini kullanıyor?

#### Hangi C2 altyapılarıyla ilişkilendiriliyor?

#### Hangi hedeflerden veri çalıyor?

Bu bilgiler Red Team ve Blue Team açısından son derece değerlidir.

Çünkü savunma, teorik tehditlerden gerçek tehdit profiline göre şekillendirilebilir.

### Threat Intelligence Türleri Nelerdir?

Siber tehdit istihbaratı genellikle dört ana seviyede ele alınır:

#### Strategic Threat Intelligence

#### Operational Threat Intelligence

#### Tactical Threat Intelligence

#### Technical Threat Intelligence

Her seviye farklı kullanıcı grubuna ve farklı karar sürecine hizmet eder.

### Strategic Threat Intelligence Nedir?

**Strategic Threat Intelligence – Stratejik Tehdit İstihbaratı**, üst yönetim ve karar vericilere yönelik daha geniş perspektifli istihbarattır.

Bu seviyede teknik detaylardan çok;

sektörel tehditler,

jeopolitik gelişmeler,

ransomware trendleri,

tedarik zinciri riskleri,

yeni saldırı modelleri,

regülasyon etkileri

incelenir.

Örneğin bir yönetim kurulu için şu bilgi değerlidir:

**“Finans sektörünü hedefleyen kimlik tabanlı saldırılar son dönemde belirgin şekilde artıyor.”**

Bu bilgi sonucunda kurum;

MFA,

ITDR,

PAM,

Identity Security

yatırımlarını önceliklendirebilir.

Strategic Intelligence teknik ekipten çok karar vericilere yön verir.

### Operational Threat Intelligence Nedir?

**Operational Threat Intelligence**, belirli saldırı kampanyaları ve tehdit operasyonları hakkında bilgi sağlar.

Örneğin;

aktif saldırı kampanyası,

hedeflenen sektör,

saldırı zamanı,

kullanılan altyapı,

malware ailesi,

phishing teması

gibi bilgiler bu seviyede değerlendirilebilir.

Operational Intelligence özellikle SOC, Incident Response ve Threat Hunting ekipleri için değerlidir.

Amaç aktif veya yakın tehditleri anlamaktır.

### Tactical Threat Intelligence Nedir?

**Tactical Threat Intelligence**, saldırganların davranışlarına yani **TTP – Tactics, Techniques and Procedures** seviyesine odaklanır.

Örneğin bir tehdit aktörünün;

phishing kullandığı,

PowerShell tabanlı execution gerçekleştirdiği,

credential dumping yaptığı,

RDP ile lateral movement yaptığı,

belirli persistence yöntemlerini kullandığı

biliniyorsa bu bilgi tactical intelligence kapsamında değerlendirilebilir.

Tactical intelligence'ın en önemli kullanım alanlarından biri **Detection Engineering**dir.

Çünkü savunma ekipleri saldırganın davranış biçimlerine göre detection geliştirebilir.

### Technical Threat Intelligence Nedir?

**Technical Threat Intelligence**, daha çok teknik göstergelerden oluşur.

Örneğin;

IP adresleri,

domain'ler,

URL'ler,

file hash'leri,

malware signature'ları,

certificate fingerprint'leri

bu kapsama girebilir.

Bu göstergeler genellikle **IOC – Indicator of Compromise** olarak adlandırılır.

Technical intelligence;

firewall,

SIEM,

EDR,

NDR,

DNS Security

gibi sistemlerde kullanılabilir.

Ancak teknik göstergelerin kullanım ömrü bazen kısa olabilir.

Saldırgan IP adresini veya domain'i değiştirebilir.

Bu nedenle IOC'ler tek başına yeterli değildir.

### IOC Nedir?

**Indicator of Compromise – IOC**, bir sistemde veya ağda kompromizasyon ihtimalini gösterebilecek teknik işarettir.

IOC örnekleri;

malicious IP,

domain,

URL,

file hash,

e-posta adresi,

certificate,

registry artifact

olabilir.

IOC'ler hızlı savunma aksiyonu için çok değerlidir.

Örneğin yeni bir IOC alındığında;

firewall üzerinde kontrol edilebilir,

proxy loglarında aranabilir,

SIEM üzerinde geçmişe dönük sorgu yapılabilir,

EDR üzerinde endpoint hunting gerçekleştirilebilir.

Bu işlem geçmiş saldırı izlerini tespit etmeye yardımcı olabilir.

### IOC'nin En Büyük Problemi Nedir?

IOC'ler kolay değiştirilebilir.

Saldırgan bugün kullandığı IP adresini yarın değiştirebilir.

Yeni domain satın alabilir.

Malware dosyasını yeniden derleyebilir.

Hash tamamen değişebilir.

Bu nedenle sadece IOC bazlı savunma **reaktif güvenlik** yaklaşımıdır.

Daha güçlü savunma saldırganın davranışlarını anlamaya çalışır.

İşte burada TTP kavramı önem kazanır.

### TTP Nedir?

**Tactics, Techniques and Procedures – TTP**, tehdit aktörlerinin saldırıları nasıl gerçekleştirdiğini ifade eder.

Örneğin bir saldırganın;

hedefli phishing kullanması,

PowerShell ile komut çalıştırması,

credential access gerçekleştirmesi,

RDP üzerinden lateral movement yapması,

DNS tabanlı iletişim kullanması

bir TTP profili oluşturabilir.

TTP'ler IOC'lere göre daha uzun ömürlü olabilir.

Çünkü saldırgan IP adresini kolayca değiştirebilir fakat operasyon alışkanlıklarını değiştirmek daha zor olabilir.

Bu nedenle modern Threat Intelligence giderek daha fazla **TTP-based detection** yaklaşımına yönelmektedir.

### MITRE ATT&CK Threat Intelligence İçin Neden Önemlidir?

**MITRE ATT&CK**, tehdit aktörlerinin kullandığı saldırı tekniklerini ortak bir dil altında sınıflandırmak için kullanılan önemli framework'lerden biridir.

Örneğin bir tehdit aktörünün;

Initial Access,

Execution,

Persistence,

Privilege Escalation,

Credential Access,

Lateral Movement,

Command & Control

aşamalarında hangi teknikleri kullandığı ATT&CK üzerinden ifade edilebilir.

Bu sayede Threat Intelligence ekibi ile SOC aynı dili konuşabilir.

CTI ekibi:

**“Bu threat actor şu teknikleri kullanıyor.”**

diyebilir.

SOC ise:

**“Bu tekniklerden hangilerini tespit edebiliyoruz?”**

sorusunu sorabilir.

Red Team de:

**“Bu teknikleri kontrollü olarak simüle edelim.”**

diyebilir.

Bu döngü Threat-Informed Defense yaklaşımının temelidir.

### Threat-Informed Defense Nedir?

**Threat-Informed Defense**, güvenlik stratejisinin gerçek tehdit aktörlerinin davranışları dikkate alınarak şekillendirilmesidir.

Geleneksel yaklaşımda kurum yüzlerce farklı güvenlik kontrolü uygulamaya çalışabilir.

Threat-Informed Defense ise şu soruyu sorar:

**“Bizi hedeflemesi en olası tehdit aktörleri hangi teknikleri kullanıyor?”**

Ardından öncelik bu tekniklere verilir.

Örneğin kurumun sektöründe en sık kullanılan teknikler;

phishing,

valid accounts,

credential dumping,

PowerShell,

RDP,

C2 over HTTPS

ise detection ve Red Team çalışmaları bu alanlara öncelik verebilir.

Bu yaklaşım sınırlı güvenlik kaynaklarının daha verimli kullanılmasını sağlar.

### Threat Intelligence ile Red Team Nasıl Birlikte Çalışır?

Threat Intelligence ile Red Team birbirini tamamlayan iki önemli alandır.

CTI ekibi gerçek tehditleri analiz eder.

Red Team ise bu tehdit davranışlarını kontrollü biçimde simüle eder.

Örneğin Threat Intelligence ekibi belirli bir sektörü hedefleyen saldırgan grubunun şu davranışlarını belirleyebilir:

**Initial Access:** Spear Phishing

**Execution:** PowerShell

**Credential Access:** Credential Dumping

**Lateral Movement:** RDP

**Persistence:** Scheduled Task

**C2:** HTTPS

Red Team bu TTP profilini kullanarak kurum için gerçekçi bir adversary simulation tasarlayabilir.

Bu yaklaşım **Threat-Led Red Teaming** veya **Threat-Informed Red Teaming** olarak adlandırılabilir.

### Threat-Led Red Teaming Nedir?

Threat-Led Red Teaming, saldırı senaryolarının gerçek tehdit aktörlerinden elde edilen istihbarat doğrultusunda oluşturulmasıdır.

Amaç rastgele saldırı teknikleri denemek değildir.

Amaç kurumu gerçekten hedefleyebilecek saldırgan davranışlarını test etmektir.

Örneğin bir finans kuruluşunun threat profile'ı ile bir enerji şirketinin threat profile'ı aynı olmayabilir.

Bu nedenle Red Team senaryosu sektöre göre değişmelidir.

Böylece Red Team çalışması daha gerçekçi ve iş açısından daha anlamlı hale gelir.

### Threat Intelligence ile SOC Nasıl Birlikte Çalışır?

CTI yalnızca ayrı bir rapor hazırlayıp SOC'a göndermek için kullanılmamalıdır.

İyi bir Threat Intelligence programı SOC operasyonuna doğrudan entegre edilmelidir.

Örneğin CTI ekibi yeni bir tehdit aktörü hakkında bilgi aldı.

Bu aktörün belirli TTP'ler kullandığı biliniyor.

SOC bu bilgiler üzerinden;

SIEM query,

EDR hunting,

detection rule,

network monitoring,

IOC search

oluşturabilir.

Böylece Threat Intelligence doğrudan detection kabiliyetine dönüşür.

### Threat Hunting ve Threat Intelligence İlişkisi

**Threat Hunting**, ortam içerisinde henüz alarm üretmemiş saldırgan davranışlarını proaktif şekilde arama sürecidir.

Threat Intelligence bu avcılık faaliyetlerinin en önemli girdilerinden biridir.

Örneğin CTI ekibi belirli bir tehdit grubunun;

belirli PowerShell davranışı,

belirli registry pattern,

belirli DNS paterni,

belirli authentication davranışı

kullandığını biliyorsa Threat Hunting ekibi geçmiş telemetry üzerinde bu davranışları arayabilir.

Bu yaklaşım şu soruyu sorar:

**“Alarm gelmedi ama saldırgan zaten içeride olabilir mi?”**

### Threat Intelligence Platform – TIP Nedir?

Büyük kurumlarda çok sayıda tehdit istihbaratı kaynağı bulunabilir.

Bu verilerin merkezi olarak yönetilmesi için **Threat Intelligence Platform – TIP** çözümleri kullanılabilir.

TIP platformları;

IOC toplama,

feed yönetimi,

deduplication,

enrichment,

confidence scoring,

indicator lifecycle,

SIEM ve güvenlik sistemleri entegrasyonu

gibi işlevler sağlayabilir.

Ancak bir TIP satın almak Threat Intelligence programı kurmak anlamına gelmez.

Teknoloji yalnızca altyapıdır.

Asıl değer analistlerin verileri kurumsal bağlama dönüştürmesinden gelir.

### Threat Intelligence Feed Nedir?

**Threat Intelligence Feed**, tehdit göstergelerinin düzenli olarak paylaşıldığı veri akışıdır.

Feed içerisinde;

malicious IP,

domain,

URL,

file hash

gibi göstergeler bulunabilir.

Kurumlar;

ticari feed'ler,

açık kaynaklar,

sektörel paylaşım platformları,

kendi SOC verileri

gibi farklı kaynaklardan feed alabilir.

Ancak daha fazla feed her zaman daha fazla güvenlik anlamına gelmez.

Çünkü kalitesiz veya bağlamsız IOC'ler çok fazla false positive oluşturabilir.

Bu nedenle **feed quality, relevance ve confidence** önemlidir.

### Confidence Score Nedir?

Threat Intelligence sistemlerinde bir göstergenin güvenilirliğini belirtmek için **Confidence Score – Güven Skoru** kullanılabilir.

Örneğin tek bir belirsiz kaynak tarafından raporlanan IP ile farklı güvenilir kaynakların aynı threat actor ile ilişkilendirdiği IP aynı değerde değildir.

Bu nedenle IOC'ler;

kaynak güvenilirliği,

güncellik,

ilişkilendirme seviyesi,

gözlem sayısı

gibi faktörlerle değerlendirilebilir.

Bu yaklaşım güvenlik ekiplerinin daha doğru önceliklendirme yapmasına yardımcı olur.

### False Positive Threat Intelligence İçin Neden Problemdir?

Bir IP adresinin bir kez kötü amaçlı aktivitede görülmüş olması her zaman kalıcı olarak kötü olduğu anlamına gelmez.

Cloud servisleri ve paylaşımlı hosting altyapıları nedeniyle IP'ler farklı müşteriler tarafından kullanılabilir.

Benzer şekilde domain reputation zaman içerisinde değişebilir.

Bu nedenle Threat Intelligence doğrudan otomatik bloklama mantığıyla yönetilmemelidir.

Aksi halde meşru servislerin engellenmesi söz konusu olabilir.

Doğru yaklaşım;

confidence,

context,

asset criticality,

threat relevance

birlikte değerlendirilerek aksiyon almaktır.

### Threat Intelligence Lifecycle Nedir?

Profesyonel CTI programları genellikle bir **Threat Intelligence Lifecycle** üzerinden yönetilir.

Bu döngü genel olarak şu aşamalardan oluşur:

#### \1. Direction

İstihbarat ihtiyacı belirlenir.

↓

#### \2. Collection

Gerekli veriler toplanır.

↓

#### \3. Processing

Veriler işlenir ve normalize edilir.

↓

#### \4. Analysis

Veriler analiz edilerek anlamlandırılır.

↓

#### \5. Dissemination

İstihbarat ilgili ekiplere sunulur.

↓

#### \6. Feedback

İstihbaratın faydası değerlendirilir ve yeni ihtiyaçlar belirlenir.

Bu döngü Threat Intelligence'ın rastgele veri toplamaktan farklı olduğunu gösterir.

### Intelligence Requirements Nedir?

Threat Intelligence programının en önemli adımlarından biri **Intelligence Requirements – İstihbarat Gereksinimleri** belirlemektir.

Kurum şu soruları önceden tanımlayabilir:

#### Hangi tehdit aktörleri sektörümüzü hedefliyor?

#### Yönetici hesaplarımız dark web üzerinde satılıyor mu?

#### Markamızı taklit eden phishing domain'leri var mı?

#### Kurumumuza ait credential sızıntıları bulunuyor mu?

#### Hangi ransomware grupları sektörümüzde aktif?

#### Kullandığımız teknolojiler aktif olarak exploit ediliyor mu?

Bu sorular Threat Intelligence ekibinin hangi veriyi toplaması gerektiğini belirler.

### PIR – Priority Intelligence Requirements Nedir?

**Priority Intelligence Requirements – PIR**, kurum açısından en önemli istihbarat sorularını ifade eder.

Örneğin bir finans kuruluşunun PIR'larından biri:

**“Finans sektörünü hedefleyen ve Türkiye'de faaliyet gösteren ransomware gruplarının güncel TTP'leri nelerdir?”**

olabilir.

Bir savunma şirketinde ise:

**“Savunma sanayini hedefleyen APT gruplarının son dönem phishing ve espionage teknikleri nelerdir?”**

daha önemli olabilir.

Bu nedenle Threat Intelligence programı her kurum için aynı şekilde tasarlanmamalıdır.

### Dark Web Monitoring Threat Intelligence'ın Neresindedir?

Dark Web Monitoring, CTI programlarının önemli bileşenlerinden biri olabilir.

Amaç;

kurumsal credential sızıntıları,

veri satış ilanları,

yetkisiz erişim satışları,

kurum adının geçtiği forum konuşmaları,

ransomware leak site paylaşımları

gibi içerikleri takip etmektir.

Ancak dark web monitoring tek başına tehdit istihbaratı değildir.

Bulunan bilginin doğrulanması ve kurumsal risk açısından analiz edilmesi gerekir.

Örneğin:

**“Şirket adınız forumda geçti.”**

tek başına anlamlı değildir.

Şu sorular sorulmalıdır:

Kim paylaştı?

Ne satılıyor?

Veri güncel mi?

Gerçek mi?

Hangi sistemle ilişkili?

Aksiyon gerekli mi?

### Credential Leak Monitoring Nedir?

**Credential Leak Monitoring**, çalışanlara veya kurumsal hesaplara ait kimlik bilgilerinin veri sızıntılarında ortaya çıkıp çıkmadığının izlenmesidir.

Bu çalışma;

e-posta adresleri,

kullanıcı isimleri,

domain bilgileri

üzerinden gerçekleştirilebilir.

Sızdırılmış credential tespit edildiğinde;

hesap doğrulanabilir,

parola resetlenebilir,

aktif session'lar sonlandırılabilir,

MFA kontrol edilebilir,

SIEM üzerinde geçmiş login'ler incelenebilir.

Böylece Threat Intelligence doğrudan Incident Response aksiyonuna dönüşür.

### Brand Monitoring ve Phishing Detection

Saldırganlar yalnızca kurumsal sistemlere değil markaya da saldırabilir.

Örneğin;

şirket adına benzeyen domain,

sahte login sayfası,

taklit sosyal medya hesabı,

sahte mobil uygulama

oluşturulabilir.

Bu nedenle Threat Intelligence kapsamında **Brand Protection ve Digital Risk Protection** faaliyetleri de yürütülebilir.

Özellikle finans, e-ticaret ve büyük tüketici markalarında phishing domain monitoring önemli bir güvenlik alanıdır.

### Vulnerability Intelligence Nedir?

Threat Intelligence yalnızca threat actor analizinden ibaret değildir.

**Vulnerability Intelligence**, kurumun kullandığı teknolojilerdeki açıkların gerçek saldırganlar tarafından exploit edilip edilmediğini değerlendirmeye yardımcı olur.

Örneğin kurumda binlerce CVE bulunabilir.

Hepsini aynı anda kapatmak mümkün olmayabilir.

Bu durumda şu soru daha değerlidir:

**“Bu açık aktif olarak saldırılarda kullanılıyor mu?”**

Bu yaklaşım **Risk-Based Vulnerability Management – RBVM** süreçlerinin de temelini oluşturur.

Exploit activity, asset criticality ve exposure birlikte değerlendirildiğinde patch önceliklendirmesi daha doğru yapılabilir.

### Threat Intelligence ile Vulnerability Management Nasıl Birleşir?

Klasik vulnerability management çoğunlukla CVSS skorlarına bakar.

Ancak yüksek CVSS skoru her zaman en yüksek gerçek risk anlamına gelmez.

Örneğin CVSS 9.8 olan ancak internete kapalı ve exploit edilmeyen bir açık bulunabilir.

Başka bir CVE ise daha düşük skora sahip olmasına rağmen aktif saldırılarda kullanılıyor olabilir.

Threat Intelligence bu noktada şu bilgiyi ekler:

**“Bu zafiyet gerçek tehdit aktörleri tarafından aktif olarak exploit ediliyor.”**

Böylece kurum daha doğru patch önceliği oluşturabilir.

### CTI ile Red Team Arasındaki En Kritik Bağlantı

Red Team yalnızca “hangi saldırıyı yapabiliriz?” diye düşünürse teknik olarak güçlü fakat kuruma özel olmayan bir çalışma ortaya çıkabilir.

CTI bu yaklaşımı değiştirir.

Şu soru sorulur:

**“Kurumumuzu gerçekten hedefleyebilecek saldırganlar ne yapıyor?”**

Bu bilgiler Red Team senaryosuna aktarılır.

Örneğin tehdit aktörü;

phishing,

OAuth abuse,

credential theft,

RDP lateral movement,

HTTPS C2

kullanıyorsa Red Team de kontrollü olarak bu davranışları simüle edebilir.

Bu yaklaşım güvenlik ekibine çok daha gerçekçi bir test sunar.

### CTI ile Purple Team Nasıl Birlikte Çalışır?

Threat Intelligence belirli TTP'leri ortaya çıkarır.

Red Team bu TTP'leri simüle eder.

Blue Team bunları tespit etmeye çalışır.

Purple Team ise eksikleri geliştirir.

Döngü şu şekildedir:

#### Threat Intelligence

↓

#### Threat Actor TTP

↓

#### Red Team Simulation

↓

#### Blue Team Detection

↓

#### Detection Gap

↓

#### Purple Team Improvement

↓

#### Retest

Bu yapı Threat-Informed Defense'ın en güçlü uygulama modellerinden biridir.

### Threat Intelligence Raporunda Neler Olmalıdır?

Profesyonel bir CTI raporu yalnızca IOC tablosu olmamalıdır.

Raporun hedef kitlesine göre şu alanlar bulunabilir:

#### Executive Threat Summary

Yönetim için güncel risk özeti.

#### Threat Actor Analysis

Kurumu veya sektörü hedefleyen aktörler.

#### Campaign Analysis

Aktif saldırı kampanyaları.

#### TTP Analysis

MITRE ATT&CK üzerinden saldırgan davranışları.

#### IOC Analysis

Teknik göstergeler.

#### Vulnerability Intelligence

Aktif exploit edilen güvenlik açıkları.

#### Dark Web & Credential Exposure

Kuruma ait dijital maruziyetler.

#### Detection Recommendations

SOC ve Detection Engineering önerileri.

#### Red Team Recommendations

Simüle edilmesi gereken saldırı senaryoları.

Bu yapı istihbaratı doğrudan operasyonel güvenlik çıktısına dönüştürür.

### Siber Tehdit İstihbaratının Başarısı Nasıl Ölçülür?

Threat Intelligence başarısı toplanan IOC sayısıyla ölçülmemelidir.

“Bu ay 500 bin IOC aldık.”

tek başına anlamlı bir başarı metriği değildir.

Daha anlamlı ölçümler şunlar olabilir:

#### Kaç kritik tehdit erken tespit edildi?

#### Kaç detection rule CTI sayesinde geliştirildi?

#### Kaç riskli credential tespit edildi?

#### Kaç aktif saldırı kampanyası önceden belirlendi?

#### Kaç threat hunting çalışması CTI ile başlatıldı?

#### Kaç kritik CVE intelligence sayesinde önceliklendirildi?

Bu metrikler Threat Intelligence'ın gerçek güvenlik değerini gösterir.

### CTI Neden Yönetim İçin Önemlidir?

Threat Intelligence teknik bir SOC fonksiyonu gibi görünse de aslında yönetim açısından stratejik öneme sahiptir.

Çünkü CTI şu sorulara cevap verebilir:

#### Sektörümüzde tehdit seviyesi artıyor mu?

#### Hangi saldırı türleri yükselişte?

#### Kurumumuz hangi tehdit aktörlerinin hedef profiline uyuyor?

#### Hangi güvenlik yatırımlarını önceliklendirmeliyiz?

#### Hangi kritik iş sistemleri daha fazla risk altında?

Bu nedenle iyi bir CTI programı teknik ekiplerle yönetim arasında köprü kurmalıdır.

### Sonuç: Her Tehdit Sizin İçin Aynı Derecede Önemli Değildir

Siber güvenlik dünyasında her gün binlerce yeni IOC, zafiyet, saldırı kampanyası ve malware örneği ortaya çıkar.

Bir kurumun bunların tamamına aynı önceliği vermesi mümkün değildir.

Bu nedenle temel soru:

**“Dünyada hangi tehditler var?”**

değildir.

Daha doğru soru şudur:

**“Hangi tehditler bizim için gerçekten önemli?”**

Cyber Threat Intelligence bu soruya cevap vermeye çalışır.

Gerçek değer;

daha fazla veri toplamakta değil,

doğru veriyi seçmekte,

bağlamlandırmakta,

kurumun saldırı yüzeyiyle ilişkilendirmekte

ve aksiyona dönüştürmektedir.

İyi bir Threat Intelligence programı SOC'a yalnızca IOC göndermez.

Red Team'e gerçekçi saldırı senaryoları üretir.

Threat Hunting ekiplerine hipotez sağlar.

Vulnerability Management süreçlerine öncelik kazandırır.

Yönetime ise gelecekteki siber riskleri anlaması için stratejik görünürlük sağlar.

Bu nedenle modern güvenlik yaklaşımında Red Teaming ile Cyber Threat Intelligence ayrı iki fonksiyon değil, birbirini güçlendiren iki yetenektir.

Ancak tehdit istihbaratının en dikkat çekici alanlarından biri hâlâ dış dünyadaki görünmeyen risklerdir.

Sızdırılmış kurumsal hesaplar.

Çalınmış parolalar.

Satışa çıkarılan şirket erişimleri.

Ransomware gruplarının leak siteleri.

Dark web forumlarında geçen şirket isimleri.

Ve kurumun henüz farkında olmadığı dijital izler.
