İçeriğe geç

Siber İstihbarat Nedir? Siber İstihbarat Yöntemleri Nelerdir?

Anasayfa

Siber İstihbarat Nedir? Siber İstihbarat Yöntemleri Nelerdir?

Siber istihbarat; siber tehditlerle ilgili verilerin toplanması, doğrulanması, analiz edilmesi ve güvenlik kararlarında kullanılabilecek bilgiye dönüştürülmesi sürecidir. İngilizcede Cyber Threat Intelligence olarak adlandırılan ve CTI şeklinde kısaltılan siber tehdit istihbaratı; saldırganların hedeflerini, kullandıkları yöntemleri, altyapıları ve olası etkileri anlamaya yardımcı olur.

IP adresi, alan adı veya dosya hash’i toplamak tek başına istihbarat üretmek anlamına gelmez. Bu verilerin kurumun varlıkları, açıkları ve riskleriyle ilişkilendirilmesi gerekir. Etkili bir siber istihbarat çıktısı; “Ne oldu?” sorusunun yanında “Bizi etkiler mi, önceliği nedir ve hangi önlemi almalıyız?” sorularını da yanıtlar.

Bu rehberde siber istihbaratın ne olduğunu, türlerini, kullanılan yöntemleri, IOC ve TTP gibi temel kavramları, tehdit istihbaratı yaşam döngüsünü ve bu alanda kariyer yapmak için gereken yetkinlikleri bulabilirsiniz.

Siber istihbarat nedir?

Siber istihbarat, mevcut veya olası siber tehditler hakkındaki verilerin eyleme dönük güvenlik bilgisine çevrilmesidir. Bu bilgi güvenlik operasyon merkezi, olay müdahale ekibi, zafiyet yönetimi, risk yönetimi ve üst yönetim gibi farklı birimler tarafından kullanılabilir.

İyi hazırlanmış bir tehdit istihbaratı şu özelliklere sahip olmalıdır:

  • İlgili: Kurumun sektörü, teknolojileri ve varlıklarıyla bağlantılı olmalıdır.
  • Zamanında: Önlem alınabilecek kadar erken paylaşılmalıdır.
  • Doğrulanmış: Tek bir kaynağa veya bağlamdan kopuk göstergelere dayanmamalıdır.
  • Eyleme dönük: Hangi kontrolün, kuralın veya müdahalenin uygulanacağını göstermelidir.
  • Hedef kitleye uygun: Yönetici, SOC analisti ve olay müdahale ekibi için farklı ayrıntı düzeyinde hazırlanmalıdır.

Siber istihbarat ile siber tehdit istihbaratı aynı şey mi?

Bu iki kavram günlük kullanımda çoğu zaman birbirinin yerine kullanılır. Ancak “siber istihbarat” daha geniş bir kavramdır. Ulusal güvenlik, siber casusluk, savunma ve dijital ortamdan elde edilen farklı istihbarat türlerini kapsayabilir.

Siber tehdit istihbaratı veya CTI ise kurumların kendilerini tehdit aktörleri, zararlı yazılımlar, saldırı kampanyaları ve güvenlik açıklarına karşı korumasını sağlayan daha odaklı bir alandır. Kurumsal güvenlik ekiplerinin yürüttüğü çalışmalar çoğunlukla CTI kapsamına girer.

Siber istihbarat neden önemlidir?

Geleneksel güvenlik sistemleri çoğunlukla kurumun kendi ağında gerçekleşen olayları izler. Tehdit istihbaratı ise dış dünyadaki saldırı kampanyaları, yeni zafiyetler, tehdit aktörleri ve saldırı altyapıları hakkında bağlam sağlar.

Siber tehdit istihbaratı kurumlara şu konularda yardımcı olabilir:

  • Kurumu hedefleyebilecek tehdit aktörlerini belirlemek,
  • Kritik zafiyetlerin hangilerinin önce kapatılması gerektiğine karar vermek,
  • Şüpheli IP, alan adı ve dosya göstergelerini tespit sistemlerine eklemek,
  • Phishing, fidye yazılımı ve veri sızıntısı kampanyalarını izlemek,
  • Olay müdahale süresini kısaltmak,
  • Tehdit avcılığı için hipotezler oluşturmak,
  • Güvenlik kontrollerindeki görünürlük boşluklarını belirlemek,
  • Üst yönetime riskler hakkında karar verilebilir bilgi sunmak.

Bu çalışmalar özellikle güvenlik operasyon merkezlerinde önemlidir. Tehdit göstergelerinin SOC süreçlerinde nasıl kullanıldığını öğrenmek için SOC analisti kariyer rehberini inceleyebilirsiniz.

Siber tehdit istihbaratı türleri nelerdir?

Kurumsal CTI çalışmalarında istihbarat genellikle stratejik, taktik, operasyonel ve teknik olmak üzere dört seviyede ele alınır. Bu sınıflandırma, bilginin kim tarafından ve hangi karar için kullanılacağını belirlemeyi kolaylaştırır.

İstihbarat türü Hedef kullanıcı Yanıtladığı soru Örnek çıktı
Stratejik Üst yönetim ve risk yöneticileri Kurumu hangi uzun vadeli tehditler etkileyebilir? Sektörel risk ve tehdit eğilimleri raporu
Taktik Güvenlik mimarları ve savunma ekipleri Saldırganlar hangi yöntemleri kullanıyor? TTP ve MITRE ATT&CK eşlemesi
Operasyonel SOC ve olay müdahale ekipleri Belirli saldırı kampanyası nasıl ilerliyor? Tehdit aktörü, hedef ve zaman bilgisi
Teknik SOC analistleri ve güvenlik araçları Şüpheli etkinlik teknik olarak nasıl tespit edilir? IP, alan adı, URL, hash ve tespit kuralı

Stratejik siber istihbarat

Stratejik istihbarat, uzun vadeli tehdit eğilimlerini ve bunların kurum üzerindeki olası iş etkisini ele alır. Teknik ayrıntıdan çok risk, sektör, tehdit aktörlerinin motivasyonu ve güvenlik yatırımlarının önceliği üzerinde durur.

Örneğin finans sektörünü hedefleyen fidye yazılımı gruplarındaki artışın operasyonel süreklilik ve güvenlik bütçesi üzerindeki etkisini inceleyen bir yönetici raporu stratejik istihbarattır.

Taktik siber istihbarat

Taktik istihbarat, tehdit aktörlerinin kullandığı taktik, teknik ve prosedürlere odaklanır. Kimlik bilgisi ele geçirme, PowerShell kullanımı, uzaktan erişim aracı dağıtma veya güvenlik yazılımını devre dışı bırakma gibi davranışların nasıl tespit edilebileceğini açıklar.

Bu tür bilgiler güvenlik mimarlarının, tespit mühendislerinin ve savunma ekiplerinin kontrol ve izleme kuralları geliştirmesine yardımcı olur.

Operasyonel siber istihbarat

Operasyonel istihbarat belirli bir saldırı kampanyası, tehdit aktörü veya hedefe ilişkin zaman duyarlı bilgileri kapsar. Aktörün amacı, hedeflediği sektör, kullanabileceği altyapı ve saldırının hangi aşamada olduğu değerlendirilebilir.

Operasyonel bilgi hızla değer kaybedebileceği için zamanında paylaşılması ve doğrulanması önemlidir.

Teknik siber istihbarat

Teknik istihbarat; zararlı IP adresleri, alan adları, URL’ler, dosya hash’leri, e-posta göstergeleri, YARA kuralları ve diğer makine tarafından işlenebilir göstergeleri içerir.

Teknik göstergeler hızlı biçimde SIEM, EDR, e-posta güvenliği veya güvenlik duvarı sistemlerine aktarılabilir. Ancak saldırganların altyapı değiştirmesi nedeniyle kısa ömürlü olabilir. Bu nedenle göstergelerin tarih, kaynak, güven düzeyi ve bağlam bilgisiyle birlikte kullanılması gerekir.

IOC, IOA ve TTP nedir?

Siber tehdit istihbaratında IOC, IOA ve TTP farklı türde saldırı izlerini ifade eder.

Kavram Açılımı Anlamı Örnek
IOC Indicator of Compromise Gerçekleşmiş veya sürmekte olan bir ihlale işaret edebilen teknik bulgu Zararlı dosya hash’i veya komuta-kontrol alan adı
IOA Indicator of Attack Saldırı davranışına veya niyetine işaret eden etkinlik Şüpheli süreç tarafından kimlik bilgisi toplamaya çalışılması
TTP Tactics, Techniques and Procedures Tehdit aktörünün hedefleri ve bu hedeflere ulaşmak için kullandığı yöntemler Phishing sonrası hesap ele geçirme ve kalıcılık oluşturma

IOC’ler belirli bir saldırı altyapısını tespit etmek için yararlı olsa da IP adresleri, alan adları ve dosyalar kolayca değiştirilebilir. TTP’ler ise saldırganın davranış biçimini açıkladığından daha uzun süreli savunma ve tehdit avcılığı çalışmalarında kullanılabilir.

MITRE ATT&CK siber istihbaratta nasıl kullanılır?

MITRE ATT&CK, gerçek dünyada gözlemlenen saldırgan davranışlarını taktik ve teknikler halinde düzenleyen açık bir bilgi tabanıdır. Taktikler saldırganın ulaşmak istediği amacı, teknikler ise bu amaca nasıl ulaşmaya çalıştığını gösterir.

Örneğin “Credential Access” bir taktik, işletim sistemi kimlik bilgilerini ele geçirmeye yönelik belirli bir yöntem ise teknik olarak tanımlanabilir.

Tehdit istihbaratı ekipleri MITRE ATT&CK’i şu amaçlarla kullanabilir:

  • Tehdit raporlarındaki davranışları ortak bir terminolojiyle sınıflandırmak,
  • Belirli tehdit aktörlerinin kullandığı teknikleri eşleştirmek,
  • SIEM ve EDR tespit kurallarını gözden geçirmek,
  • Görünürlük ve kontrol boşluklarını belirlemek,
  • Tehdit avcılığı hipotezleri oluşturmak,
  • Red Team ve Blue Team tatbikatlarını planlamak.

MITRE ATT&CK bir güvenlik ürünü veya otomatik engelleme sistemi değildir. Kurumun savunma kapsamını değerlendirmesine yardımcı olan bir bilgi ve sınıflandırma modelidir.

Siber istihbarat yaşam döngüsü nasıl işler?

Tehdit istihbaratı tek seferlik veri toplama faaliyeti değildir. Gereksinimlerin belirlenmesinden geri bildirime kadar devam eden döngüsel bir süreçtir.

1. Planlama ve yönlendirme

Önce istihbarat ihtiyacı belirlenir. Kurum hangi varlıkları koruyor, hangi sektör tehditleri önem taşıyor ve karar vericilerin hangi sorulara cevap aradığı açıklanır.

Örnek istihbarat gereksinimleri:

  • Kurumun sektörünü hedefleyen fidye yazılımı grupları hangileri?
  • İnternete açık sistemlerdeki hangi zafiyetler aktif olarak istismar ediliyor?
  • Markayı taklit eden alan adları veya phishing kampanyaları var mı?
  • Bulut ve kimlik altyapısında hangi saldırı teknikleri öne çıkıyor?

2. Veri toplama

Belirlenen ihtiyaca göre açık kaynaklar, güvenlik ürünleri, kurum içi kayıtlar, olay raporları ve güvenilir paylaşım topluluklarından veri toplanır. Toplama işlemi hukuka, sözleşmelere ve kurum politikalarına uygun yapılmalıdır.

3. İşleme

Ham veri temizlenir, tekrar eden kayıtlar ayıklanır, farklı formatlar standartlaştırılır ve teknik göstergeler zenginleştirilir. Tarih, kaynak, güven seviyesi ve ilişki bilgileri eklenir.

4. Analiz

Analist, veriyi kurumun varlıkları, zafiyetleri ve iş riskleriyle ilişkilendirir. Kaynakların güvenilirliği, olası alternatif açıklamalar ve bilginin güncelliği değerlendirilir.

5. Dağıtım

İstihbarat doğru hedef kitleye uygun formatta iletilir. Üst yönetim için risk özeti, SOC için IOC listesi ve tespit önerisi, zafiyet ekibi için ise önceliklendirilmiş güvenlik açığı bilgisi hazırlanabilir.

6. Geri bildirim

İstihbaratın karar vermeye yardımcı olup olmadığı ölçülür. Hedef kitleden alınan geri bildirimle yeni sorular belirlenir ve toplama planı güncellenir.

Siber istihbarat kaynakları nelerdir?

Tehdit istihbaratı hem kurum içi hem de kurum dışı kaynaklardan üretilir. Yalnızca ücretli tehdit akışlarına güvenmek, kurumun kendi ortamındaki kritik sinyallerin kaçırılmasına yol açabilir.

Kurum içi kaynaklar

  • SIEM kayıtları ve güvenlik uyarıları,
  • EDR ve uç nokta telemetrisi,
  • DNS, proxy ve güvenlik duvarı kayıtları,
  • E-posta güvenlik sistemleri,
  • Kimlik doğrulama ve erişim kayıtları,
  • Olay müdahale ve adli analiz raporları,
  • Zafiyet tarama sonuçları,
  • Honeypot ve deception sistemleri.

Kurum dışı kaynaklar

  • CISA gibi resmî kurumların güvenlik duyuruları,
  • Ulusal ve sektörel CERT/CSIRT paylaşımları,
  • Üretici güvenlik bültenleri,
  • Güvenilir açık kaynak istihbaratı,
  • MITRE ATT&CK ve benzeri bilgi tabanları,
  • Ticari tehdit istihbaratı sağlayıcıları,
  • Sektörel bilgi paylaşım toplulukları,
  • Zararlı yazılım ve phishing analiz platformları.

OSINT nedir ve siber istihbaratta nasıl kullanılır?

OSINT, herkesin erişimine açık kaynaklardan hukuka uygun şekilde bilgi toplanması ve analiz edilmesidir. Haberler, resmî açıklamalar, sertifika şeffaflık kayıtları, alan adı kayıtları, kod depoları, güvenlik araştırmaları ve tehdit raporları OSINT kaynağı olabilir.

OSINT çalışmaları şu amaçlarla kullanılabilir:

  • Kurumu taklit eden alan adlarını tespit etmek,
  • Phishing kampanyalarını ve sahte profilleri izlemek,
  • Tehdit aktörlerinin yayımlanmış davranışlarını araştırmak,
  • İnternete yanlışlıkla açılmış kurumsal varlıkları belirlemek,
  • Bir IOC’yi farklı kaynaklardan doğrulamak,
  • Zafiyet veya saldırı kampanyası hakkında bağlam toplamak.

Açık bir kaynağa teknik olarak erişilebilmesi, her türlü verinin sınırsız biçimde toplanabileceği anlamına gelmez. Kişisel veriler, platform koşulları, yetkisiz erişim sınırları ve kurum politikaları dikkate alınmalıdır.

Siber istihbaratta kullanılan yöntemler nelerdir?

Ağ ve kayıt analizi

DNS sorguları, ağ akışları, proxy kayıtları ve kimlik doğrulama olayları analiz edilerek olağan dışı davranışlar aranır. Bu veriler dış tehdit göstergeleriyle ilişkilendirilerek olası saldırılar tespit edilebilir.

Zararlı yazılım analizi

Zararlı yazılımlar güvenli ve izole ortamlarda statik veya dinamik olarak incelenebilir. Analiz sonucunda dosya hash’leri, iletişim kurulan alan adları, oluşturulan dosyalar, kayıt defteri değişiklikleri ve davranışsal tespit noktaları belirlenebilir.

Tehdit avcılığı

Threat hunting, mevcut güvenlik araçlarının otomatik olarak bildirmediği tehditleri bulmak için hipotez tabanlı araştırma yapılmasıdır. Tehdit istihbaratı, hangi aktör veya tekniğin aranacağı konusunda başlangıç noktası sağlar.

Zafiyet istihbaratı

Zafiyet istihbaratı yalnızca CVSS puanına bakmaz. Güvenlik açığının internette istismar edilip edilmediği, kurumda kullanılan sistemleri etkileyip etkilemediği, dışarıdan erişilebilir olup olmadığı ve olası iş etkisi birlikte değerlendirilir.

Honeypot ve deception teknolojileri

Honeypot sistemleri saldırganların davranışlarını gözlemlemek için kontrollü ortamlar sunabilir. Ancak bu sistemler üretim ağından ayrılmalı, yetkisiz geçişi önleyecek şekilde yapılandırılmalı ve uzman ekipler tarafından yönetilmelidir.

Tehdit istihbaratı paylaşımı

STIX, tehdit bilgilerinin standart bir yapıda ifade edilmesini; TAXII ise bu bilgilerin sistemler arasında paylaşılmasını sağlayan mekanizmalar sunar. MISP gibi platformlar göstergeleri, tehdit aktörlerini ve saldırı kampanyalarını ilişkilendirmek için kullanılabilir.

Siber istihbarat SIEM ve SOC süreçlerine nasıl entegre edilir?

Tehdit istihbaratının değer üretmesi için yalnızca ayrı bir platformda saklanmaması, güvenlik operasyonlarına dahil edilmesi gerekir.

  1. Kurumun öncelikli tehditleri ve istihbarat gereksinimleri belirlenir.
  2. Güvenilir iç ve dış veri kaynakları seçilir.
  3. Göstergeler kaynak, tarih ve güven düzeyiyle zenginleştirilir.
  4. Güncel göstergeler SIEM, EDR, DNS veya e-posta güvenliğine aktarılır.
  5. Uyarılar kurumun varlık ve zafiyet bilgileriyle ilişkilendirilir.
  6. TTP’lere göre davranışsal tespit ve tehdit avcılığı kuralları geliştirilir.
  7. Yanlış pozitifler ve süresi geçmiş göstergeler düzenli olarak temizlenir.
  8. İstihbaratın yakaladığı olaylar ve karar süreçlerine katkısı ölçülür.

İstihbarat akışının otomatik olarak engelleme sistemlerine bağlanması dikkatle yapılmalıdır. Düşük güvenilirlikte veya eski bir gösterge meşru hizmetlerin engellenmesine yol açabilir. Otomatik aksiyonlar için kaynak güvenilirliği, güven puanı, gösterge yaşı ve insan onayı gibi kurallar belirlenmelidir.

Siber istihbarat programının başarısı nasıl ölçülür?

Toplanan gösterge sayısı tek başına başarı ölçütü değildir. Fazla sayıda ancak ilgisiz IOC, analistlerin iş yükünü ve yanlış pozitif sayısını artırabilir.

Kullanılabilecek KPI örnekleri:

  • Eyleme dönüştürülen istihbarat raporu oranı,
  • İstihbarat sayesinde tespit edilen olay sayısı,
  • Uyarıların yanlış pozitif oranı,
  • Yeni istihbaratın tespit sistemlerine aktarılma süresi,
  • Kritik zafiyetlerin önceliklendirilme ve giderilme süresi,
  • IOC’lerin doğrulanma ve güncelliğini kaybetme oranı,
  • MITRE ATT&CK teknikleri için tespit kapsamı,
  • Olay tespit ve müdahale süresindeki iyileşme,
  • İstihbarat kullanıcılarından alınan geri bildirim.

Siber istihbarat uzmanı ne iş yapar?

Siber istihbarat uzmanı, tehdit verilerini toplar, kaynakları doğrular, saldırı aktörleri ve kampanyalar arasındaki ilişkileri analiz eder ve sonuçları farklı hedef kitlelere uygun raporlara dönüştürür.

Başlıca görevleri şunlar olabilir:

  • Tehdit aktörlerini ve saldırı kampanyalarını izlemek,
  • IOC ve TTP’leri analiz etmek,
  • OSINT araştırmaları yürütmek,
  • MITRE ATT&CK eşlemeleri hazırlamak,
  • SIEM ve SOC ekipleri için tespit önerileri geliştirmek,
  • Tehdit avcılığı çalışmalarına destek vermek,
  • Zafiyetleri tehdit bağlamına göre önceliklendirmek,
  • Teknik ve yönetici düzeyinde raporlar hazırlamak,
  • Bilgi paylaşım topluluklarını ve güvenlik duyurularını takip etmek.

Siber istihbarat uzmanı nasıl olunur?

Siber istihbarat alanında çalışmak için ağ, işletim sistemi, log analizi, temel zararlı yazılım davranışları ve siber güvenlik kavramları hakkında sağlam bir temel gerekir. Her uzman tüm alanlarda aynı derinliğe sahip olmak zorunda değildir; ancak teknik veriyi analiz edip iş riskiyle ilişkilendirebilmelidir.

Öğrenilmesi gereken temel konular

  • TCP/IP, DNS, HTTP ve e-posta protokolleri,
  • Windows ve Linux işletim sistemi temelleri,
  • SIEM, EDR ve kayıt analizi,
  • OSINT araştırma ve kaynak doğrulama,
  • IOC, IOA ve TTP kavramları,
  • MITRE ATT&CK çerçevesi,
  • Zararlı yazılım analizi temelleri,
  • Olay müdahale ve dijital adli analiz,
  • Python veya benzeri bir dille temel otomasyon,
  • Teknik raporlama ve analitik düşünme.

Kariyerin başlangıcında SOC analistliği, olay müdahale, zafiyet yönetimi veya güvenlik izleme rolleri değerli deneyim sağlayabilir. Teknik temel ve kurumsal yetkinliklerini geliştirmek isteyenler BlueMark Academy’nin siber güvenlik eğitimlerini inceleyebilir.

Siber istihbaratta yasal ve etik sınırlar nelerdir?

Siber istihbarat çalışmaları yalnızca yetkilendirilmiş, hukuka uygun ve savunma amaçlı yöntemlerle yürütülmelidir. Açık kaynak araştırması ile yetkisiz erişim aynı şey değildir.

Aşağıdaki sınırlar dikkate alınmalıdır:

  • Yetkisiz sistemlere erişilmemeli veya güvenlik kontrolleri aşılmamalıdır.
  • Sosyal mühendislik yalnızca açık izinli güvenlik testlerinde kullanılmalıdır.
  • Kişisel veriler amaçla sınırlı ve mevzuata uygun işlenmelidir.
  • Platformların kullanım koşulları ve sözleşmeler dikkate alınmalıdır.
  • Tehdit aktörü atıfları yeterli kanıt olmadan kesin bilgi olarak sunulmamalıdır.
  • Aktif karşı saldırı veya hack-back yöntemlerinden kaçınılmalıdır.
  • Hassas tehdit bilgileri yalnızca yetkili kişilerle paylaşılmalıdır.

Kurumlar siber tehdit istihbaratına nasıl başlamalı?

İlk adım pahalı bir tehdit istihbaratı platformu satın almak değildir. Önce kurumun varlıkları, kritik süreçleri ve tehdit öncelikleri belirlenmelidir.

  1. Kritik varlık ve hizmetlerin envanterini çıkarın.
  2. Kurumu etkileyebilecek tehdit aktörlerini ve senaryoları belirleyin.
  3. Öncelikli istihbarat gereksinimlerini yazılı hale getirin.
  4. Mevcut SIEM, EDR ve olay müdahale verilerini değerlendirin.
  5. Güvenilir ücretsiz ve resmî kaynaklarla başlayın.
  6. Sınırlı sayıda yüksek kaliteli tehdit akışı seçin.
  7. İstihbaratı zafiyet, SOC ve olay müdahale süreçlerine bağlayın.
  8. Sonuçları ölçün ve işe yaramayan veri kaynaklarını kaldırın.

Tehdit istihbaratı, tek başına bütün saldırıları önleyen bir çözüm değildir. Güvenli yapılandırma, güncelleme, erişim kontrolü, çalışan farkındalığı, yedekleme ve olay müdahale planlarıyla birlikte kullanılmalıdır. Kurum genelindeki savunma yetkinliklerini geliştirmek için siber güvenlik eğitimleri ve kariyer rehberine de göz atabilirsiniz.

Siber istihbarat nedir?

Siber istihbarat, siber tehditlerle ilgili verilerin toplanması, doğrulanması, analiz edilmesi ve güvenlik kararlarında kullanılabilecek eyleme dönük bilgiye çevrilmesi sürecidir.

Siber tehdit istihbaratı türleri nelerdir?

Kurumsal siber tehdit istihbaratı genellikle stratejik, taktik, operasyonel ve teknik olmak üzere dört seviyede ele alınır. Her seviye farklı hedef kitle ve karar ihtiyacına hizmet eder.

IOC nedir?

IOC veya Indicator of Compromise, gerçekleşmiş ya da sürmekte olan bir güvenlik ihlaline işaret edebilen IP adresi, alan adı, URL veya dosya hash’i gibi teknik bulgudur.

TTP nedir?

TTP; tactics, techniques and procedures kelimelerinin kısaltmasıdır. Tehdit aktörünün hedefini, hedefe ulaşmak için kullandığı yöntemleri ve bu yöntemleri uygulama biçimini ifade eder.

OSINT siber istihbaratta nasıl kullanılır?

OSINT; resmî duyurular, güvenlik raporları, alan adı kayıtları, haberler ve diğer açık kaynaklardan hukuka uygun biçimde bilgi toplanması ve tehdit bağlamında analiz edilmesidir.

MITRE ATT&CK nedir?

MITRE ATT&CK, gerçek dünyada gözlemlenen saldırgan davranışlarını taktik ve teknikler halinde düzenleyen açık bir bilgi tabanıdır. Tespit geliştirme, tehdit avcılığı ve savunma kapsamı analizinde kullanılır.

Siber istihbarat uzmanı olmak için kodlama bilmek gerekir mi?

Kodlama her rol için zorunlu değildir; ancak Python gibi bir dille temel otomasyon yapabilmek veri işleme ve analiz çalışmalarını kolaylaştırır. Ağ, işletim sistemi, log analizi ve siber güvenlik temelleri daha önceliklidir.