Red Team Operasyonu Nasıl Planlanır? Kapsam, Hedef ve Rules of Engagement (RoE)
Bir Red Team operasyonu saldırı araçlarıyla değil doğru planlamayla başlar. Bu bölümde hedef belirleme, Crown Jewels, kapsam, Rules of Engagement, White Team ve durdurma koşullarını ele alıyoruz.

Bir Red Team operasyonunun başarısı, kullanılan saldırı araçlarından veya bulunan güvenlik açıklarından önce doğru planlamaya bağlıdır.
Çünkü Red Teaming, standart bir güvenlik açığı taraması değildir.
Gerçek saldırgan davranışlarının kontrollü biçimde simüle edildiği, kurumun siber güvenlik savunmasının teknik ve operasyonel olarak test edildiği kapsamlı bir siber saldırı simülasyonudur.
Bu nedenle operasyon başlamadan önce cevaplanması gereken kritik sorular vardır:
Red Team'in hedefi nedir?
Hangi sistemler test edilecek?
Hangi saldırı tekniklerine izin verilecek?
Sosyal mühendislik yapılabilecek mi?
Active Directory saldırı senaryoları kapsamda mı?
SOC ekibi operasyondan haberdar olacak mı?
Kritik sistemlere erişildiğinde operasyon nerede duracak?
Bu soruların cevapları net değilse teknik olarak başarılı görünen bir Red Team çalışması, kurum açısından gereksiz operasyonel risk oluşturabilir.
Profesyonel bir Red Team operasyonunun temelinde bu nedenle üç unsur bulunur:
Hedef (Objective)
Kapsam (Scope)
Rules of Engagement – Angajman Kuralları (RoE)
Bu üç unsur doğru belirlendiğinde Red Team operasyonu gerçek saldırgan davranışlarını simüle ederken kurumun iş sürekliliğini ve operasyonel güvenliğini koruyabilir.
Red Team Operasyonu Nedir?
Red Team operasyonu; gerçek dünyadaki tehdit aktörlerinin kullanabileceği Tactics, Techniques and Procedures (TTP) yöntemlerini kontrollü şekilde simüle ederek bir kurumun saldırılara karşı dayanıklılığını ölçmeyi amaçlayan güvenlik çalışmasıdır.
Klasik bir sızma testinde belirli bir sistemin güvenlik açıkları araştırılabilir.
Örneğin;
- web uygulaması,
- API,
- mobil uygulama,
- iç ağ,
- dış ağ,
- Active Directory
belirli bir kapsam içerisinde test edilebilir.
Red Team operasyonunda ise yaklaşım genellikle hedef odaklıdır.
Örneğin:
İnternetten başlayan kontrollü bir saldırı senaryosuyla kritik finans sistemlerine erişim mümkün mü?
veya:
Standart bir kullanıcı hesabından yüksek yetkili Active Directory hesaplarına ulaşılabilir mi?
ya da:
Kurumun SOC ve güvenlik teknolojileri gerçek saldırgan davranışlarını hangi aşamada tespit edebiliyor?
Bu nedenle Red Team operasyonunun planlanmasında ilk adım IP adreslerini belirlemek değil, iş hedefini belirlemektir.
1. Red Team Operasyonunun Hedefi Belirlenmelidir
Bir Red Team çalışması başlamadan önce kurumun neden bu operasyonu gerçekleştirdiği açıkça tanımlanmalıdır.
“Hacker gibi saldırın ve ne bulduğunuza bakın.”
profesyonel bir Red Team hedefi değildir.
Bunun yerine ölçülebilir ve anlamlı hedefler oluşturulmalıdır.
Örneğin:
Kritik ödeme sistemine erişim sağlanabilir mi?
Standart kullanıcı hesabından Domain Admin seviyesine ulaşılabilir mi?
Kurum dışından başlayan bir saldırıyla hassas verilere erişilebilir mi?
SOC ekibi saldırıyı tespit edebiliyor mu?
EDR/XDR ve SIEM altyapısı belirlenen MITRE ATT&CK tekniklerini algılayabiliyor mu?
Ağ segmentasyonu saldırganın lateral movement gerçekleştirmesini engelliyor mu?
Bu hedefler operasyon sonunda ölçülebilir sonuçlar üretir.
Red Team ekibi yalnızca “kaç açık bulunduğunu” değil, belirlenen hedeflere ulaşılıp ulaşılamadığını raporlayabilir.
2. Crown Jewels: Kurumun En Kritik Varlıkları Nelerdir?
Red Team planlamasının önemli kavramlarından biri Crown Jewels yaklaşımıdır.
Crown Jewels, kurum açısından en yüksek değere sahip dijital varlıkları ifade eder.
Bir finans kuruluşunda bunlar;
ödeme sistemleri,
SWIFT altyapısı,
müşteri verileri,
kritik veritabanları
olabilir.
Bir üretim şirketinde;
ERP sistemleri,
üretim altyapısı,
OT/ICS sistemleri,
fikri mülkiyet verileri
önemli olabilir.
Bir teknoloji şirketinde ise;
kaynak kodları,
CI/CD altyapısı,
Git repository'leri,
cloud yönetim hesapları,
müşteri verileri
kritik varlıklar arasında bulunabilir.
Red Team operasyonunun amacı her zaman bu sistemleri ele geçirmek değildir.
Ancak saldırganın Crown Jewels'a ulaşabilecek bir saldırı yolu oluşturup oluşturamadığı test edilebilir.
Bu yaklaşım Red Teaming'i teknik güvenlik değerlendirmesinden çıkararak doğrudan iş riskleriyle ilişkilendirir.
3. Red Team Scope – Operasyon Kapsamı Nasıl Belirlenir?
Red Team kapsamı, operasyon sırasında hangi sistemlerin ve saldırı yüzeylerinin değerlendirilebileceğini belirler.
Kapsam çok dar tutulursa gerçekçi bir saldırı senaryosu oluşturmak zorlaşabilir.
Kontrolsüz biçimde geniş tutulursa operasyonel risk artabilir.
Bu nedenle kapsam açıkça dokümante edilmelidir.
Örneğin kapsam içerisinde;
İnternet saldırı yüzeyi
Kurumun alan adları, subdomain'leri ve internete açık sistemleri.
Web uygulamaları ve API'ler
İnternetten veya kurum içerisinden erişilebilen uygulamalar.
Active Directory
Kullanıcılar, gruplar, bilgisayarlar, servis hesapları ve yetkilendirme ilişkileri.
Endpoint sistemleri
Çalışan bilgisayarları veya belirlenen test cihazları.
E-posta altyapısı
Microsoft 365 veya diğer kurumsal e-posta sistemleri.
Cloud altyapıları
Azure, AWS veya diğer bulut ortamları.
Network altyapısı
İç ağ segmentleri ve güvenlik kontrolleri.
İnsan faktörü
Yetkilendirilmiş olması durumunda sosyal mühendislik senaryoları.
yer alabilir.
Buradaki önemli nokta şudur:
Red Team'in gerçekçi olması sınırsız olması anlamına gelmez.
4. In-Scope ve Out-of-Scope Nedir?
Profesyonel Red Team çalışmalarında sistemler genellikle iki ana kategoriye ayrılır:
In-Scope
Operasyon kapsamında değerlendirilebilecek sistemler.
Out-of-Scope
Operasyon sırasında test edilmemesi veya müdahale edilmemesi gereken sistemler.
Örneğin üretim ortamındaki belirli bir kritik veritabanı Out-of-Scope olabilir.
Red Team'in bu sisteme kadar ulaşması operasyon hedefinin gerçekleştiğini gösterebilir.
Ancak sistem üzerinde gerçek veri erişimi veya değişiklik yapılmasına izin verilmeyebilir.
Bu durumda Red Team erişim kabiliyetini kanıtlar ve operasyonu ilgili noktada durdurur.
Buna Proof of Access yaklaşımı denilebilir.
Amaç gerçek zararı oluşturmak değil, zararın gerçekleştirilebilir olduğunu kontrollü biçimde kanıtlamaktır.
5. Rules of Engagement (RoE) Nedir?
Rules of Engagement, Red Team operasyonunun hangi kurallar içerisinde gerçekleştirileceğini belirleyen temel dokümandır.
Türkçede genellikle Angajman Kuralları olarak ifade edilir.
RoE yalnızca teknik kapsam belgesi değildir.
Operasyon sırasında Red Team'in;
ne yapabileceğini,
ne yapamayacağını,
hangi sistemlere erişebileceğini,
hangi saldırı tekniklerini kullanabileceğini,
hangi noktada durması gerektiğini,
acil durumda kiminle iletişime geçeceğini
tanımlar.
Başka bir ifadeyle:
Scope bize nerede çalışabileceğimizi, Rules of Engagement ise nasıl çalışabileceğimizi söyler.
6. Rules of Engagement İçerisinde Neler Bulunmalıdır?
Profesyonel bir Red Team RoE dokümanında operasyonun niteliğine göre birçok konu tanımlanabilir.
Bunların başında operasyon tarihleri gelir.
Operasyon Zamanı
Red Team hangi tarihler arasında faaliyet gösterecek?
Saldırı simülasyonları yalnızca mesai saatlerinde mi gerçekleştirilecek?
Gece veya hafta sonu operasyonlarına izin veriliyor mu?
Bu bilgiler özellikle SOC ve Incident Response süreçlerinin değerlendirilmesi açısından önemlidir.
Yetkili Sistemler
Operasyon kapsamında bulunan;
domain'ler,
IP blokları,
uygulamalar,
network segmentleri,
cloud tenant'ları
açık şekilde belirlenmelidir.
Yasaklı Sistemler
Kritik üretim sistemleri,
OT/ICS altyapıları,
hayati iş uygulamaları,
üçüncü taraf sistemleri
gibi alanlar açık biçimde kapsam dışı bırakılabilir.
İzin Verilen Teknikler
Phishing yapılabilecek mi?
Credential saldırıları kullanılabilecek mi?
Active Directory saldırı teknikleri uygulanabilecek mi?
Command & Control simülasyonuna izin verilecek mi?
Fiziksel güvenlik değerlendirilecek mi?
Bunların tamamı operasyon öncesinde belirlenmelidir.
7. Sosyal Mühendislik Red Team Kapsamında Olmalı mı?
Gerçek saldırıların önemli bir bölümünde insan faktörü saldırı zincirinin bir parçasıdır.
Bu nedenle sosyal mühendislik, Red Team operasyonlarının güçlü bileşenlerinden biri olabilir.
Ancak sosyal mühendislik senaryolarının sınırları özellikle dikkatli belirlenmelidir.
Örneğin operasyon kapsamında;
phishing e-postaları,
kontrollü kimlik bilgisi senaryoları,
telefon tabanlı sosyal mühendislik,
fiziksel erişim senaryoları
değerlendirilebilir.
Fakat hangi çalışan gruplarının kapsamda olduğu açıkça belirlenmelidir.
Örneğin bazı organizasyonlar;
stajyerleri,
insan kaynakları personelini,
belirli yönetici gruplarını,
dış kaynak çalışanlarını
kapsam dışında bırakabilir.
Amaç çalışanları cezalandırmak veya küçük düşürmek değildir.
Amaç Human Security Layer – İnsan Güvenlik Katmanının gerçek saldırılara karşı dayanıklılığını ölçmektir.
8. Red Team Operasyonunda SOC Haberdar Olmalı mı?
Bu önemli bir planlama kararıdır.
Bazı Red Team operasyonlarında SOC ekibi çalışmadan haberdardır.
Bazılarında ise operasyon yalnızca sınırlı sayıdaki yönetici tarafından bilinir.
İkinci modele çoğu zaman Blind Red Team yaklaşımı denir.
Buradaki amaç SOC ekibinin gerçek bir saldırı olduğunu düşündüğü senaryoya nasıl tepki verdiğini ölçmektir.
Örneğin SOC'un;
saldırıyı ne kadar sürede fark ettiği,
alarmı nasıl sınıflandırdığı,
Incident Response sürecini başlatıp başlatmadığı,
hesapları devre dışı bırakıp bırakmadığı,
endpoint izolasyonu gerçekleştirip gerçekleştirmediği
ölçülebilir.
Ancak operasyonun tamamen kontrolsüz bırakılması doğru değildir.
SOC haberdar olmasa bile acil durumda operasyonu durdurabilecek yetkili kişiler bulunmalıdır.
Bu kişiler bazen White Team olarak adlandırılır.
9. White Team Nedir?
White Team, Red Team operasyonunun güvenli ve kontrollü biçimde yürütülmesini sağlayan yönetim veya koordinasyon tarafıdır.
White Team;
operasyonun kapsamını bilir,
Red Team'in faaliyetlerinden haberdardır,
gerekirse operasyonu durdurabilir,
kritik olaylarda koordinasyon sağlar.
Özellikle Blind Red Team operasyonlarında White Team son derece önemlidir.
Çünkü Blue Team gerçek bir saldırıyla karşı karşıya olduğunu düşünebilir.
Bu durumda güvenlik ekibi çok ciddi müdahale adımları atabilir.
Örneğin;
hesapların kapatılması,
network segmentlerinin izole edilmesi,
sunucuların devre dışı bırakılması,
üst yönetime olay bildirimi
gibi aksiyonlar gerçekleşebilir.
White Team gerektiğinde kontrollü operasyon ile gerçek güvenlik olayını ayırt edebilecek koordinasyon mekanizmasını sağlar.
10. Red Team Operasyonunda Stop Conditions Nedir?
Her profesyonel Red Team operasyonunda Stop Conditions – Durdurma Koşulları belirlenmelidir.
Bunlar operasyonun derhal durdurulması gereken durumları tanımlar.
Örneğin;
üretim sisteminde beklenmeyen kesinti,
kritik serviste performans problemi,
gerçek veri kaybı riski,
kapsam dışı sisteme yanlışlıkla erişim,
gerçek bir siber saldırının tespit edilmesi,
kritik güvenlik olayının ortaya çıkması
durumlarında Red Team operasyonu durdurulabilir.
Özellikle önemli olan noktalardan biri gerçek saldırının ortaya çıkmasıdır.
Red Team operasyonu devam ederken kurumda gerçek bir tehdit aktörünün faaliyet gösterdiğine ilişkin kanıt bulunabilir.
Bu durumda kontrollü saldırı simülasyonu ikinci plana alınmalı ve kurumun Incident Response / DFIR süreci devreye girmelidir.
11. Red Team ve MITRE ATT&CK
Red Team operasyonlarının planlanmasında MITRE ATT&CK framework önemli bir referans noktasıdır.
MITRE ATT&CK, gerçek saldırgan davranışlarını taktik ve teknikler altında sınıflandırır.
Operasyon planlanırken örneğin;
Reconnaissance
Initial Access
Execution
Persistence
Privilege Escalation
Defense Evasion
Credential Access
Discovery
Lateral Movement
Collection
Command and Control
gibi farklı saldırı aşamalarının hangilerinin değerlendirileceği belirlenebilir.
Bu yaklaşım operasyon sonunda kurumun hangi saldırgan davranışlarına karşı güçlü veya zayıf olduğunun daha sistematik değerlendirilmesini sağlar.
12. Threat-Informed Red Teaming Nedir?
Red Team operasyonlarının en gelişmiş yaklaşımlarından biri Threat-Informed Red Teaming modelidir.
Buradaki amaç rastgele saldırı teknikleri kullanmak değildir.
Kurumun gerçek tehdit profilini dikkate almaktır.
Örneğin finans sektöründe faaliyet gösteren bir kurum için öncelikle şu sorular sorulabilir:
Finans sektörünü hangi tehdit aktörleri hedefliyor?
Bu aktörler hangi Initial Access yöntemlerini kullanıyor?
Hangi MITRE ATT&CK teknikleriyle ilişkilendiriliyorlar?
Hangi kimlik bilgisi saldırıları görülüyor?
Hangi persistence yöntemlerini tercih ediyorlar?
Hangi Command & Control davranışları gözlemleniyor?
Bu bilgiler Cyber Threat Intelligence – Siber Tehdit İstihbaratı kaynaklarından elde edilerek Red Team operasyonuna dahil edilebilir.
Böylece çalışma;
“Bir saldırgan bize saldırabilir mi?”
sorusundan daha değerli bir soruya dönüşür:
“Bizi gerçekten hedefleme ihtimali bulunan tehdit aktörlerinin davranışlarına karşı ne kadar hazırız?”
Red Team Operasyonunun Aşamaları Nelerdir?
Kuruma ve hedefe göre değişmekle birlikte profesyonel bir Red Team operasyonu genel olarak aşağıdaki yaşam döngüsünü takip edebilir:
1. Hedef Belirleme
İş hedefleri ve Crown Jewels belirlenir.
↓
2. Scope Tanımlama
In-Scope ve Out-of-Scope sistemler belirlenir.
↓
3. Rules of Engagement
Operasyon kuralları ve sınırlar oluşturulur.
↓
4. Threat Intelligence
Kurumun tehdit profili değerlendirilir.
↓
5. Reconnaissance
Açık kaynaklardan saldırı yüzeyi araştırılır.
↓
6. Initial Access
Yetkilendirilmiş ilk erişim senaryoları değerlendirilir.
↓
7. Post-Exploitation
İlk erişim sonrasındaki saldırı yolları incelenir.
↓
8. Privilege Escalation
Yetki yükseltme imkanları değerlendirilir.
↓
9. Lateral Movement
Ağ içerisindeki ilerleme yolları analiz edilir.
↓
10. Objective
Belirlenen operasyon hedefine ulaşılabilirliği test edilir.
↓
11. Detection & Response Analizi
SOC ve güvenlik kontrollerinin saldırıyı görüp görmediği değerlendirilir.
↓
12. Raporlama ve Purple Team
Bulgular savunma kabiliyetinin geliştirilmesine dönüştürülür.
Bu yaşam döngüsü, Red Team çalışmasını yalnızca saldırı gerçekleştiren teknik bir ekip faaliyetinden çıkararak ölçülebilir bir Adversary Simulation – Saldırgan Simülasyonu haline getirir.
Red Team Operasyonu Ne Kadar Sürer?
Red Team operasyonunun süresi kurumun büyüklüğüne, kapsama ve hedeflere bağlıdır.
Dar kapsamlı bir çalışma birkaç hafta içerisinde gerçekleştirilebilirken büyük kurumsal yapılarda operasyon daha uzun sürebilir.
Özellikle;
çok sayıda lokasyon,
geniş Active Directory yapısı,
hibrit cloud ortamı,
Microsoft 365,
çok sayıda internet varlığı,
SOC değerlendirmesi,
sosyal mühendislik,
fiziksel güvenlik
gibi bileşenlerin bulunduğu operasyonlarda süre artabilir.
Burada temel kriter hız değildir.
Gerçekçi ve güvenli bir saldırı simülasyonu gerçekleştirmektir.
Red Team Raporunda Neler Olmalıdır?
Red Team raporu klasik pentest raporundan farklı ele alınmalıdır.
Teknik bulgular elbette önemlidir.
Ancak yönetim açısından saldırı zincirinin tamamının görülebilmesi daha değerlidir.
Profesyonel bir Red Team raporunda;
Executive Summary
Üst yönetim için operasyonun genel sonucu.
Attack Narrative
Saldırının nasıl ilerlediğini anlatan operasyon hikâyesi.
Attack Path
İlk erişimden kritik hedefe kadar oluşan saldırı yolu.
MITRE ATT&CK Mapping
Kullanılan tekniklerin ATT&CK karşılıkları.
Detection Analysis
EDR, XDR, SIEM ve SOC tarafından tespit edilen veya edilemeyen aktiviteler.
Business Impact
Başarılı bir gerçek saldırının oluşturabileceği iş etkisi.
Technical Findings
Teknik güvenlik bulguları.
Remediation Roadmap
Kısa, orta ve uzun vadeli iyileştirme önerileri
bulunabilir.
Bu yapı Red Team operasyonunun sonuçlarını hem teknik ekipler hem de üst yönetim açısından kullanılabilir hale getirir.
Red Teaming ile Siber Güvenlik Yatırımları Ölçülebilir
Kurumların siber güvenlik yatırımları giderek büyüyor.
Ancak önemli soru şudur:
Bu yatırımlar gerçek saldırgan davranışlarına karşı gerçekten çalışıyor mu?
Red Team operasyonu;
Firewall,
EDR,
XDR,
SIEM,
SOAR,
PAM,
MFA,
NAC,
WAF,
e-posta güvenliği,
Active Directory güvenliği
gibi farklı güvenlik katmanlarının birlikte ne kadar etkili olduğunu değerlendirebilir.
Bu nedenle Red Teaming yalnızca bir offensive security çalışması değildir.
Aynı zamanda kurumun mevcut güvenlik yatırımlarının etkinliğini ölçen bir security validation yöntemidir.
Sonuç: İyi Bir Red Team Operasyonu Saldırıdan Önce Planlamayla Başlar
Red Teaming'in amacı kuruma mümkün olduğunca agresif biçimde saldırmak değildir.
Amaç gerçek tehdit aktörlerinin davranışlarını güvenli, kontrollü ve ölçülebilir şekilde simüle etmektir.
Bunun için operasyon başlamadan önce;
hedefler,
Crown Jewels,
Scope,
Rules of Engagement,
In-Scope ve Out-of-Scope sistemler,
izin verilen saldırı teknikleri,
Stop Conditions,
White Team koordinasyonu
açık şekilde belirlenmelidir.
Doğru planlanmış bir Red Team operasyonu kurumun yalnızca güvenlik açıklarını göstermez.
Daha önemli bir soruya cevap verir:
Gerçek bir tehdit aktörü bugün kurumumuzu hedefleseydi, hangi yolu kullanır ve biz onu hangi aşamada fark ederdik?
Bu sorunun cevabını bulmak için saldırının ilk adımına bakmak gerekir.
Çoğu zaman bu ilk adım bir exploit değildir.
Saldırgan henüz sisteme dokunmadan önce kurumun çalışanlarını, teknolojilerini, alan adlarını ve dijital ayak izlerini araştırmaya başlamıştır.
Bu aşamanın adı:
OSINT – Open Source Intelligence.
İlgili Makaleler
Redteaming - Tehdit İstihbaratı

Red Teaming Nedir? Gerçek Bir Siber Saldırıyı Simüle Etmek
Red Teaming, gerçek bir saldırganın taktik ve tekniklerini kontrollü biçimde simüle ederek kurumun insan, süreç ve teknoloji dayanıklılığını ölçer. Bu bölümde bir Red Team operasyonunun aşamalarını gerçek bir senaryo üzerinden inceliyoruz.

Red Team, Blue Team ve Purple Team Nedir? Aralarındaki Farklar Nelerdir?
Red Team saldırıyı simüle eder, Blue Team savunmayı yürütür, Purple Team ikisini birleştirerek tespit kabiliyetini geliştirir. Bu bölümde üç ekibin rollerini, Detection Engineering'i ve MITRE ATT&CK kapsama analizini ele alıyoruz.

OSINT Nedir? Saldırgan Kurumunuz Hakkında Neleri Öğrenebilir?
Saldırgan sisteme dokunmadan önce kurumu tanır. Bu bölümde alan adlarından sertifika şeffaflığına, LinkedIn'den sızdırılmış kimlik bilgilerine kadar açık kaynak istihbaratının kurumsal saldırı yüzeyini nasıl oluşturduğunu inceliyoruz.

Initial Access Nedir? Saldırganlar Kuruma İlk Erişimi Nasıl Sağlar?
İlk erişim saldırının kapısıdır ama sonu değildir. Bu bölümde phishing'den geçerli hesaplara, internete açık uygulamalardan tedarik zincirine kadar ilk erişim yöntemlerini ve Initial Access Broker ekosistemini inceliyoruz.

Active Directory Saldırıları Nedir? Standart Kullanıcıdan Kritik Yetkilere Giden Yol
Active Directory'de asıl tehlike tek bir açık değil, açıklar arasındaki yoldur. Bu bölümde Kerberos saldırılarını, servis hesaplarını, ACL ve delegation risklerini ve Attack Path analizini ele alıyoruz.

Lateral Movement Nedir? Saldırgan Kurum Ağı İçerisinde Nasıl İlerler?
Saldırganın gerçek riski ilk erişimde değil, ağ içinde ne kadar ilerleyebildiğinde ortaya çıkar. Bu bölümde RDP, SMB, WinRM, pass-the-hash, ağ segmentasyonu, PAM ve Zero Trust'ı ele alıyoruz.
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.