🌐 OpenCTI: Threat Intelligence’ı Sadece Toplama, Yönet ve Zenginleştir

IOC’leri .txt dosyasında saklamak, Excel ile paylaşmak veya dağınık feed listeleriyle çalışmak artık modern tehdit istihbaratı için yeterli değil.

Çünkü gerçek Cyber Threat Intelligence (CTI) yalnızca IP, domain, hash veya URL listesinden ibaret değildir.

Modern tehdit istihbaratı şunları da kapsamalıdır:

  • Tehdit aktörü
  • Kampanya
  • Malware ailesi
  • Taktik, teknik ve prosedürler
  • Hedef sektörler
  • Kullanılan araçlar
  • Zafiyetler
  • Gözlemlenen IOC’ler
  • Zaman çizelgesi
  • Güvenilirlik seviyesi
  • Kaynak ve rapor ilişkisi

İşte bu noktada OpenCTI — Open Cyber Threat Intelligence, tehdit istihbaratını sadece depolamak için değil; yapılandırmak, ilişkilendirmek, zenginleştirmek ve operasyonel hale getirmek için kullanılan güçlü bir açık kaynak platform olarak öne çıkar.


🔍 OpenCTI Nedir?

OpenCTI, siber tehdit istihbaratı verilerini merkezi, ilişkisel ve görsel şekilde yönetmek için geliştirilmiş açık kaynaklı bir CTI platformudur.

OpenCTI’nin temel farkı, tehdit verisini sadece “IOC listesi” olarak görmemesidir.

Platform; IOC, tehdit aktörü, kampanya, saldırı tekniği, malware, zafiyet, rapor ve gözlem verilerini birbirleriyle ilişkilendirerek anlamlı bir tehdit grafiği oluşturur.

Basit anlatımla:

IOC → hangi malware ile ilişkili?
Malware → hangi threat actor tarafından kullanılmış?
Threat actor → hangi sektörleri hedeflemiş?
Kampanya → hangi MITRE ATT&CK tekniklerini kullanmış?
Zafiyet → hangi saldırı zincirinde yer almış?

Bu yaklaşım sayesinde CTI verisi, pasif bir liste olmaktan çıkar; SOC, IR, Detection Engineering ve Threat Hunting süreçlerini besleyen operasyonel bilgiye dönüşür.


🧠 Neden Sadece IOC Yetmez?

IOC’ler önemlidir ama tek başına yeterli değildir.

Örneğin bir IP adresi tespit ettiniz:

203.0.113.50

Bu bilgi tek başına sınırlıdır.

Asıl değer şu sorulara cevap verebildiğinizde oluşur:

  • Bu IP hangi kampanyada kullanıldı?
  • Hangi malware ailesiyle ilişkili?
  • Hangi tehdit aktörü tarafından kullanıldığı düşünülüyor?
  • Hangi ülkeleri veya sektörleri hedefliyor?
  • Bu IOC hâlâ aktif mi?
  • Hangi raporda geçti?
  • Güvenilirlik seviyesi nedir?
  • SIEM/EDR tarafına feed olarak gönderilmeli mi?
  • Hangi MITRE ATT&CK tekniğiyle ilişkilendirilebilir?

OpenCTI bu bağlamı kurmak için tasarlanmış bir platformdur.


🚀 OpenCTI’nin Öne Çıkan Özellikleri

1️⃣ STIX 2.x Tabanlı Veri Modeli

OpenCTI, tehdit istihbaratını yapılandırılmış standartlarla yönetir.

Bu yapı sayesinde aşağıdaki varlıklar ilişkilendirilebilir:

  • Threat Actor
  • Intrusion Set
  • Campaign
  • Malware
  • Tool
  • Attack Pattern
  • Vulnerability
  • Indicator
  • Observable
  • Report
  • Course of Action
  • Identity
  • Sector
  • Location

Bu model, CTI verisinin farklı sistemler arasında daha tutarlı paylaşılmasını sağlar.


2️⃣ Knowledge Graph Yaklaşımı

OpenCTI’nin en güçlü taraflarından biri ilişki grafiği mantığıdır.

Örneğin:

APT29 → uses → Cobalt Strike
Cobalt Strike → indicates → malicious IP
Campaign X → targets → finance sector
Malware Y → exploits → CVE-XXXX-XXXX
Technique Z → maps to → MITRE ATT&CK

Bu yapı sayesinde analist sadece IOC görmez; IOC’nin arkasındaki tehdit bağlamını da analiz eder.


3️⃣ MITRE ATT&CK ile TTP Haritalama

OpenCTI, tehdit aktörleri ve kampanyaları MITRE ATT&CK taktik/teknik yapısıyla ilişkilendirmek için kullanılabilir.

Bu sayede şu analizler yapılabilir:

  • Hangi aktör hangi teknikleri kullanıyor?
  • Hangi teknikler kurumum için yüksek riskli?
  • Detection coverage hangi ATT&CK tekniklerinde zayıf?
  • SIEM kuralları hangi TTP’lere karşılık geliyor?
  • Purple Team senaryoları hangi kampanyalara göre tasarlanmalı?

4️⃣ Connector Ekosistemi ile Veri Alma ve Zenginleştirme

OpenCTI connector mimarisi sayesinde farklı kaynaklardan veri alabilir, enrich edebilir veya dış sistemlere aktarabilirsiniz.

Örnek entegrasyon alanları:

  • MISP
  • TheHive
  • MITRE ATT&CK
  • VirusTotal
  • Shodan
  • Malpedia
  • YARA / Sigma
  • TAXII / STIX feed’leri
  • Vulnerability feed’leri
  • SIEM / EDR entegrasyonları
  • Custom threat feed kaynakları

Bu yapı, OpenCTI’yi sadece veri depolayan bir platformdan çıkarıp merkezi bir CTI orkestrasyon katmanına dönüştürür.


5️⃣ Görselleştirme ve Analiz

OpenCTI üzerinde tehdit verileri görsel olarak analiz edilebilir.

Kullanım örnekleri:

  • Threat actor ilişki haritası
  • Kampanya zaman çizelgesi
  • Malware ve IOC bağlantıları
  • Zafiyet ve saldırı tekniği ilişkisi
  • Sektör / ülke hedefleme görünümü
  • ATT&CK coverage analizi
  • Indicator confidence ve source ilişkisi

Bu görselleştirme, özellikle karmaşık APT kampanyalarını anlamak için ciddi avantaj sağlar.


6️⃣ API ve GraphQL Desteği

OpenCTI, API ve GraphQL desteğiyle farklı güvenlik sistemlerine entegre edilebilir.

Kullanım senaryoları:

  • SIEM’e IOC feed gönderme
  • EDR tarafına blocklist üretme
  • SOAR playbook’larını besleme
  • Threat hunting sorgularını zenginleştirme
  • Raporlardan otomatik entity üretme
  • Custom dashboard oluşturma
  • İç sistemlere CTI verisi aktarma

📌 OpenCTI Kullanım Senaryoları

🛡️ CTI Ekipleri için Merkezi Tehdit Bilgisi Yönetimi

CTI ekipleri farklı kaynaklardan gelen verileri tek platformda birleştirebilir.

Örnek kaynaklar:

  • Vendor raporları
  • Açık kaynak istihbarat
  • MISP event’leri
  • Malware analiz çıktıları
  • Sandbox sonuçları
  • Dark web gözlemleri
  • SOC incident verileri
  • CERT/CSIRT bildirimleri

Bu veriler OpenCTI içinde yapılandırılarak tehdit aktörü, kampanya, IOC ve TTP ilişkileri kurulabilir.


🧩 SOC ve Incident Response için Bağlamsal Analiz

SOC tarafında tek başına IOC alarmı çoğu zaman yetersizdir.

OpenCTI ile bir alarm şu bağlama oturtulabilir:

Alert: suspicious domain
→ Domain hangi malware ile ilişkili?
→ Hangi campaign içinde geçmiş?
→ Hangi threat actor ile bağlantılı?
→ Hangi MITRE tekniğine denk geliyor?
→ Bu IOC başka sistemlerde görüldü mü?

Bu yapı, incident triage süresini kısaltır ve analistin daha doğru önceliklendirme yapmasını sağlar.


🧪 APT ve Kampanya Takibi

OpenCTI, belirli APT gruplarını ve kampanyaları takip etmek için güçlü bir yapı sunar.

Örneğin:

  • APT grubu hangi sektörleri hedefliyor?
  • Hangi malware ailelerini kullanıyor?
  • Hangi CVE’leri exploit ediyor?
  • Hangi TTP’ler tekrar ediyor?
  • Yeni IOC’ler eski kampanyalarla ilişkili mi?

Bu analizler, tehdit avcılığı ve detection engineering çalışmalarına doğrudan katkı sağlar.


⚙️ SIEM / EDR Sistemlerine Threat Feed Sağlama

OpenCTI içinde doğrulanan ve zenginleştirilen IOC’ler güvenlik ürünlerine aktarılabilir.

Örnek akış:

OpenCTI IOC
→ Confidence / source kontrolü
→ TLP ve etiket kontrolü
→ SIEM correlation rule
→ EDR blocklist
→ Firewall / proxy feed
→ SOAR playbook

Bu sayede “her IOC’yi kör şekilde engellemek” yerine, bağlamı ve güvenilirliği olan göstergeler operasyonel hale getirilir.


🔄 Açık Kaynak TI Ekosistemi Kurma

OpenCTI; MISP, TheHive, Cortex, Sigma, YARA ve diğer açık kaynak güvenlik araçlarıyla birlikte kullanıldığında güçlü bir CTI ekosistemi oluşturabilir.

Örnek mimari:

MISP → IOC paylaşımı
OpenCTI → CTI modelleme ve ilişkilendirme
TheHive → Incident response case management
Cortex → Observable enrichment
SIEM → Korelasyon ve alarm üretimi
EDR / Firewall → Aksiyon ve engelleme

Bu yapı, tehdit istihbaratını sadece rapor seviyesinde tutmaz; doğrudan operasyonel savunmaya bağlar.


✅ OpenCTI ile Kazanımlar

🧠 Bağlamlı Tehdit İstihbaratı

IOC, aktör, kampanya, TTP ve rapor ilişkileri tek yerde tutulur.

🔗 Daha Güçlü Korelasyon

SOC, IR ve CTI ekipleri aynı tehdit bağlamı üzerinden çalışabilir.

📊 Görsel Analiz

İlişki grafikleri ve zaman çizelgeleri karmaşık tehditleri anlaşılır hale getirir.

📦 Standart Veri Paylaşımı

STIX/TAXII uyumlu veri alışverişi ile kurum içi ve kurum dışı paylaşım kolaylaşır.

⚙️ Otomasyon

API, GraphQL ve connector yapısıyla SIEM, EDR, SOAR ve diğer güvenlik sistemleri beslenebilir.

🧩 Threat-Informed Defense

Savunma kontrolleri tehdit aktörü, TTP ve kampanya bilgisine göre şekillendirilebilir.


⚡ 48s Mini-PoC Planı

  1. OpenCTI’yi test ortamında ayağa kaldırın.
  2. MITRE ATT&CK dataset entegrasyonunu yapın.
  3. MISP veya açık kaynak bir threat feed connector’ı ekleyin.
  4. Bir IOC’yi threat actor, malware ve campaign ile ilişkilendirin.
  5. Bir rapor oluşturup IOC/TTP bağlantılarını ekleyin.
  6. Graph görünümünde ilişki haritasını inceleyin.
  7. SIEM’e export edilecek güvenilir IOC listesini filtreleyin.
  8. False-positive riskini azaltmak için confidence/TLP/source kontrolü uygulayın.

Operasyonel İpuçları

1️⃣ Her IOC’yi Aynı Değerde Görmeyin

IOC’ler confidence, source, TLP, first seen, last seen ve context bilgisiyle değerlendirilmelidir.

2️⃣ Feed Kalitesini Ölçün

Çok feed eklemek kalite anlamına gelmez. Gürültülü feed’ler SOC tarafında yanlış pozitif üretir.

3️⃣ TTP Odaklı Çalışın

Hash ve IP adresleri hızlı değişir. TTP’ler daha kalıcı savunma içgörüsü sağlar.

4️⃣ CTI → Detection Bağlantısı Kurun

OpenCTI içindeki ATT&CK tekniklerini SIEM use-case, Sigma rule veya EDR detection mantığına bağlayın.

5️⃣ Veri Sahipliği Tanımlayın

Her feed, connector ve rapor için owner belirleyin.

Örnek:

[OWN=CTI][SOURCE=MISP][TLP=AMBER][CONFIDENCE=75][USE=SIEM-FEED]

Sık Yapılan Hatalar

❌ IOC Çöplüğü Oluşturmak

Her feed’i içeri almak, platformu değerli yapmaz. Aksine korelasyon kalitesini düşürebilir.

❌ Confidence Değerini Yönetmemek

Düşük güvenilirlikli IOC’ler doğrudan blocklist’e aktarılmamalıdır.

❌ CTI Verisini SOC Sürecine Bağlamamak

OpenCTI sadece CTI ekibinde kalırsa operasyonel fayda sınırlı olur. SOC, IR, SIEM ve SOAR ile bağlanmalıdır.

❌ TLP ve Paylaşım Kurallarını Atlamak

Her istihbarat her ekiple veya sistemle paylaşılmamalıdır. TLP ve paylaşım seviyesi doğru yönetilmelidir.


Sonuç

Threat Intelligence sadece IOC değildir.

Gerçek CTI; bağlam, ilişki, zamanlama, güvenilirlik ve davranış analiziyle değer kazanır.

OpenCTI, tehdit istihbaratını merkezi, ilişkisel, görsel ve otomasyona hazır bir yapıya taşıyarak SOC, IR, Threat Hunting ve Detection Engineering ekipleri için güçlü bir operasyonel zemin oluşturur.

IOC’leri listelemek başlangıçtır.
Tehditleri anlamak, ilişkilendirmek ve savunmaya dönüştürmek ise gerçek CTI olgunluğudur.


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

💳 POS’a Kartı Dokunduruyoruz… Peki O Birkaç Saniyenin Arkasında Neler Oluyor?

Bir mağazada 100 TL’lik alışveriş yaptığımızı düşünelim. Kullanıcı açısından süreç son derece basittir: Kartı dokundur …

Bir yanıt yazın