Besleme istihbarat değil. Asıl soru onu kimin okuyacağı.
Küresel bir besleme, analistin karara çevirdiği ham maddedir. Onu kimin okuyacağı, iki çok farklı üründen hangisine ihtiyacınız olduğunu belirliyor.
İki abonelik de tehdit istihbaratı adıyla satılabilir, ikisi de aynı forumları ve aynı pazarları izleyebilir, ikisi de doğru bulgular üretebilir. Aralarındaki fark sözleşme imzalandıktan sonra ortaya çıkıyor. Platformu kim açacak, gelen bir kaydın sizin kurumunuza işaret edip etmediğini kim ayıracak, ve bunu kim bir insanın uygulayacağı bir adıma çevirecek. O iş ya bulgu size ulaştığında bitmiş oluyor, ya da sizin tarafınızda bir göreve dönüşüyor.
Ham veri ile karar iki ayrı satın almadır
Gösterge beslemesi, internet hakkında olgulardan oluşan bir liste. Geçen hafta bir komuta kontrol panelini barındırmış bir adres, bir kampanyada görülmüş bir dosya özeti, bir saat önce kaydedilmiş ve adlandırması bir oltalama kitine uyan bir alan adı. Bunların her biri doğru olabilir, ve hiçbiri bir karar değil. Karar, o kaydın sizin varlıklarınıza dokunup dokunmadığı, ve bu yüzden birinin neyi değiştirmesi gerektiği.
Olgu ile karar arasında bir insan duruyor. Birleşik Krallık Ulusal Siber Güvenlik Merkezi, güvenlik operasyon merkezi kurma rehberinde bu bağımlılığı açıkça yazıyor. Kendi tespit senaryolarınızı siz yazıyorsanız tehdit istihbaratı işin ana parçalarından biri, ticari bir tespit ürünü alıyorsanız o parçayı üretici yapıyor. Aynı rehber, istihbarat raporlarının daha iyi senaryolara dönüşebilmesi için analistlerin o raporları okuyup sindirecek zamanının olması gerektiğini söylüyor. Okuma zamanı bir kadro sorusu, ve kadro, bir tehdit istihbaratı alımının teklif kâğıdında hiç görünmeyen kısmı.
Kapsam belirlemek kolaylık değil, ticari bir farktır
Kapsam belirlemek, platforma bakmasını söylemeden önce sizin ne olduğunuzu söylemek demek. Sahip olduğunuz alan adları, altında ticaret yaptığınız markalar, taklit edilen yönetici adları, faturalarınızda görünen tedarikçi adları. İzleme bu listeye karşı çalışıyor, ve bulgu size tanıdığınız bir varlığa bağlanmış halde ulaşıyor. Kapsam yoksa aynı izleme internetin geneline karşı çalışıyor, ve sonuçları kendi varlıklarınızla eşleştirmek sahibi, nöbet çizelgesi ve kuyruk derinliği olan bir göreve dönüşüyor.
Bu görevin büyüklüğünü sizin şirketiniz değil, kanıtın durduğu pazar belirliyor. 1 Temmuz 2024 ile 30 Haziran 2025 arasındaki 4.875 olayı inceleyen ENISA Threat Landscape 2025 raporu, kaydettiği sızma olaylarının yüzde 68,6'sının, çalınan verinin siber suç forumlarında satışa çıkmasıyla sonuçlandığını yazıyor. Bir forum ilanını yazan satıcı alıcı istiyor ama araştırmacı istemiyor, bu yüzden ilan, mağdurun adını vermeden onu sektör, büyüklük ve ülke ile tarif edebiliyor. Bir ilanın sizinle ilgili olup olmadığını ayırmak okuma işi, ve bu okuma işi kendi istihbarat ekibi olan bir banka için de, güvenliği bilgi işlem müdürünün üstlendiği bir üretim şirketi için de aynı.
Buradaki bariz itiraz şu. Okumak ucuzladı, ve bu doğru. Bir dil modeli uzun bir raporu özetliyor, bir forum gönderisini çeviriyor, birbirinin neredeyse aynısı olan ilanları kümeliyor, ve bir haftalık beslemeyi tek sayfaya indiriyor. Ucuzlamayan kısım kapsam belirleme. Sızmış bir kimlik bilgisinin, aynı adı taşıyan başka birine değil sizin mali işler direktörünüze ait olduğunu, benzeyen bir alan adının başka bir ülkedeki adaşını değil sizin markanızı hedeflediğini, bir forum gönderisinin benzer adlı bir şirketi değil sizin müşteri kayıtlarınızı konu ettiğini bilmek, neye sahip olduğunuzu ve kimin sizde çalıştığını bilmeyi gerektiriyor. Küresel bir beslemeye yöneltilen model, daha kısa bir küresel besleme üretiyor, sizinkini değil. Bu yüzden modelin önüne ne koyduğunuz, hangi modeli seçtiğinizden daha belirleyici.
Kendi analistiniz varsa ne değişir
Kendi analisti olan ekibin sorunu bunun tersi. Bulgular isteniyor, ama onları bir arayüzden almak doğru olmuyor, çünkü okuyan taraf panoya bakan bir insan değil, bir tespit hattı. OASIS'in yayımladığı iki standart bunun için var.
STIX, kendi şartnamesinin ifadesiyle, siber tehdit ve gözlemlenebilir bilgiyi ifade etmeye yarayan bir dil. Gösterge, kampanya, sızma kümesi, zararlı yazılım, tehdit aktörü ve karşı önlem gibi nesne tiplerini, ve bunları birbirine bağlayan ilişki nesnelerini tanımlıyor. Böylece bir bulgu çıplak bir adres olarak değil, ait olduğu kampanyayı ve atfedildiği aktörü taşıyarak geliyor. TAXII ise onu taşıyan protokol. Şartname bir koleksiyonu, istemci ile sunucu arasında istek-cevap biçiminde paylaşılan mantıksal bir tehdit istihbaratı kümesi olarak tanımlıyor, ve nesne tipine göre eşleşmenin yanında, istemcinin verdiği zaman damgasından sonra eklenen nesneleri döndüren bir süzgeç de tanımlıyor. İstemci böylece koleksiyonun tamamını yeniden indirmeden yalnızca yenisini çekiyor.
Bu iki kısaltmanın ürün belgesinde bulunması, satın alınan şeyi değiştiriyor. CSV ve PDF dışa aktaran bir platform, analiste ayrıştırılacak bir dosya ve bakımı yapılacak bir ayrıştırıcı bırakıyor. TAXII koleksiyonu yayımlayan bir platform ise analistin araçlarına zamanlanmış biçimde sorgulanacak bir uç nokta ve zenginleştirme adımının zaten tanıdığı bir biçim bırakıyor. Recorded Future ve Intel 471, istihbaratı okuyup yönlendirecek bir analistin bulunduğu varsayımıyla teslim ediyor. Bu varsayım o alıcı için doğru, böyle biri olmayan bir ekip için değil.
İncelemede ikisini ayıran beş soru
İki platform tipi de demoda iyi görünüyor, çünkü demoyu üreticinin kendi analisti sürüyor. Aşağıdaki sorular demoyu sizin çalışacağınız zemine taşıyor.
- Siz hiçbir şey vermeden önce platformun neyi izlediğini sorun. Cevap internetse, kapsam belirleme işi size bırakılmış demektir.
- Tek bir bulgunun neyi adıyla söylediğini sorun. Alt alan adınızı, yöneticinizi ya da bayinizi adıyla söyleyen bulgu sizin varlıklarınıza indirgenmiştir. Bir adres söyleyen bulgu indirgenmemiştir.
- Önem puanının nasıl ve hangi listeye karşı hesaplandığını sorun. Sizin varlık envanterinize bakmadan hesaplanan bir puan, siz müşteri olmadan önce hesaplanmıştır.
- Makine çıktısını denemeden sonra değil, deneme sırasında isteyin. Bir TAXII koleksiyon adresi, bir API anahtarı ve tek bir STIX nesnesi isteyin, ve gelip gelmediğine bakın.
- Gece ikide alarmı kimin aldığını ve o kişinin ne yapmasının beklendiğini sorun. Cevap, aboneliğin bir şey üretebilmesi için var olması gereken ekibi adıyla söyler.
Bu cevaplar kendi alan adınız hakkında bir bulgu olarak değil de yetenek cümleleri olarak geliyorsa, size ham madde gösteriliyor, ve analiz kısmı hâlâ satın alınmamış.
Bu nerede biter, maruziyet yönetimi nerede başlar
İkisi yüzeyde örtüşüyor. İkisi de çevrenin dışından başlıyor, ikisi de alt alan adlarını, sertifikaları ve açık portları çıkarıyor, ve ikisi de kimsenin envanterine girmemiş varlıkları buluyor. Ayrı birer satın alma olmalarının sebebi, çıktının başına gelen şey.
Maruziyet yönetimi dış varlıkları, neyi düzelteceğinizi söylemek için izliyor, ve ürettiği her bulgu birinin yapabileceği bir değişiklikle bitiyor. Portu kapatın, sertifikayı yenileyin, DMARC kaydını tamamlayın, proje bittikten sonra açık kalan sunucuyu kapatın. Kaydın sahibi bilgi işlem operasyonunda, ve bir yapılandırma değiştiğinde kayıt kapanıyor.
Tehdit istihbaratı dış varlıkları, neye karşı bakılacağını bilmek için haritalıyor, ve bulduğu şeyler sizin sahip olmadığınız altyapının üstünde duruyor. Benzeyen alan adı başka birinin hesabıyla kaydedilmiş oluyor. Kimlik bilgileri çoktan başka birinin elinde oluyor. Bir yönetici, sizin yönetmediğiniz bir mesajlaşma platformunda taklit ediliyor. Bu yüzden eylemler de tür olarak farklı, bir kaldırma talebi, zorunlu parola sıfırlama, ve gelmek üzere olan bir fatura hakkında mali işlere verilen bir uyarı gibi. İkisini aynı şey sayan bir inceleme sonuna kadar sorunsuz gidiyor, çünkü ikisi de dışarıda ne olduğu sorusunu doğru cevaplıyor. Açık daha sonra beliriyor, bir bulgu geldiğinde ve onunla ilgilenecek kimse adıyla belirlenmemişken.
Bu yazının bağlandığı ürün
Portföyümüzde tehdit istihbaratını Cyberthint karşılıyor. Önce alan adları, markalar ve yöneticiler tanımlanıyor, sonra yüzey, derin ve karanlık ağ izlemesi bu listeye karşı çalışıyor, ve bulgu küresel bir beslemedeki kayıt olarak değil, sizin adını verdiğiniz bir varlığa göre puanlanmış halde geliyor. Analisti olan kurumda ise aynı bulgular STIX ve TAXII ile ve API üzerinden çıkıyor, yani platform bir süreci besliyor, o sürecin kendisi olmaya çalışmıyor. Ayrıntı ürün sayfasında ve tehdit istihbaratı alanında duruyor.