🚨 CTI ve Purple Team İçin İki Güçlü Açık Kaynak Platform

OpenCTI ve OpenBAS / OpenAEV

Siber güvenlikte yalnızca tehditleri bilmek yeterli değildir.

Asıl değer, tehdit bilgisini operasyonel savunmaya dönüştürebilmektir.

Bu noktada iki açık kaynak platform öne çıkar:

OpenCTI  → Siber Tehdit İstihbaratı Yönetimi
OpenAEV  → Saldırgan Maruziyeti Doğrulama / Breach & Attack Simulation

Not:

OpenBAS, güncel isimlendirmede OpenAEV — Adversarial Exposure Validation — olarak konumlanmaktadır.

Bu iki platform birlikte kullanıldığında CTI, Purple Team, tehdit odaklı savunma ve güvenlik kontrol doğrulama süreçlerinde güçlü bir ekosistem oluşturur.


1️⃣ OpenCTI Nedir?

OpenCTI — Open Cyber Threat Intelligence, kurumların siber tehdit istihbaratını merkezi şekilde toplamasına, yapılandırmasına, ilişkilendirmesine, analiz etmesine ve operasyonel çıktıya dönüştürmesine yardımcı olan açık kaynaklı bir CTI platformudur.

Kısa tanım:

OpenCTI = Cyber Threat Intelligence Knowledge Graph Platform

OpenCTI, yalnızca IOC listesi tutan basit bir araç değildir.

Daha doğru ifade:

OpenCTI; tehdit aktörleri, kampanyalar, zararlı yazılımlar, TTP’ler, zafiyetler, IOC’ler, raporlar, gözlemler ve ilişkileri anlamlandıran CTI bilgi grafiğidir.

OpenCTI Ne İşe Yarar?

OpenCTI ile şu bilgiler merkezi olarak yönetilebilir:

Threat actor
Intrusion set
Campaign
Malware
Tool
Attack pattern
TTP
Indicator
Observable
Vulnerability
Report
Incident
Sighting
Victimology
Course of action

Amaç:

Ham tehdit verisini anlamlı, ilişkilendirilebilir ve aksiyona dönüştürülebilir bilgi haline getirmek.

2️⃣ OpenCTI’nin Temel Özellikleri

STIX2 Tabanlı Bilgi Modeli

OpenCTI’nin veri yapısı STIX2 standardı temel alınarak kurgulanır.

Bu sayede tehdit bilgileri standart ve ilişkilendirilebilir formatta tutulabilir.

Örnek ilişki:

APT grubu
→ belirli bir malware ailesini kullanır
→ belirli MITRE ATT&CK teknikleriyle çalışır
→ belirli sektörleri hedefler
→ belirli IOC’ler üretir

Bu yaklaşım CTI bilgisini düz liste olmaktan çıkarır, analiz edilebilir bilgi grafiğine dönüştürür.


GraphQL API

OpenCTI modern bir web uygulaması olarak tasarlanmıştır ve GraphQL API sunar.

Bu API sayesinde:

Veri çekilebilir.
Veri eklenebilir.
Otomasyon yapılabilir.
SIEM / SOAR / XDR entegrasyonu geliştirilebilir.
Özel CTI workflow’ları kurulabilir.

Connectors Mimarisi

OpenCTI’nin en güçlü taraflarından biri connector ekosistemidir.

Connector’lar farklı kaynaklardan veri alabilir, veriyi zenginleştirebilir veya dış sistemlere aktarabilir.

Connector türleri:

Import connector
Enrichment connector
Stream connector
Export connector
Internal enrichment connector

Örnek entegrasyonlar:

MISP
TheHive
MITRE ATT&CK
VirusTotal
AlienVault OTX
URLHaus
MalwareBazaar
CrowdStrike
Microsoft Sentinel
SIEM / XDR / EDR platformları

Kısa ifade:

Connector’lar OpenCTI’nin veri giriş, zenginleştirme ve operasyonel çıkış katmanıdır.

MITRE ATT&CK ile Tehdit Modellemesi

OpenCTI, MITRE ATT&CK framework’ü ile tehdit aktörlerini ve davranışlarını daha anlamlı modellemek için kullanılabilir.

Örnek:

Threat Actor: APT29
Tactic: Initial Access
Technique: Spearphishing Attachment
Malware: Custom Loader
Target Sector: Government
Indicators: IP, domain, hash

Bu yapı, SOC ve Purple Team ekipleri için savunma önceliği üretir.


3️⃣ OpenCTI Kullanım Senaryoları

CTI Knowledge Base

Tüm tehdit istihbaratı tek bilgi grafiğinde toplanır.

Raporlar
IOC’ler
TTP’ler
Tehdit aktörleri
Zafiyetler
Sektör hedeflemeleri
Gözlemler

Detection Engineering

OpenCTI içindeki TTP ve IOC bilgileri, SIEM / EDR / XDR tarafında detection rule üretimine destek olabilir.

Örnek:

OpenCTI’de APT aktörü ve TTP bilgisi var.
→ İlgili ATT&CK tekniği belirlenir.
→ Sigma / SIEM rule yazılır.
→ SOC alarm kalitesi artırılır.

Incident Response

Olay müdahale sırasında görülen IOC veya TTP, OpenCTI içindeki bilgilerle ilişkilendirilebilir.

Örnek:

Görülen domain hangi kampanyayla ilişkili?
Hash hangi malware ailesine ait?
IP daha önce hangi raporlarda geçmiş?
Bu TTP hangi aktörlerle bağlantılı?

Threat Hunting

Threat hunter’lar OpenCTI’deki istihbaratı kullanarak av senaryoları oluşturabilir.

Belirli actor TTP’leri
Yeni C2 altyapıları
Malware davranışları
Hedeflenen sektörler
Sık kullanılan persistence teknikleri

4️⃣ OpenAEV Nedir?

OpenAEV — Open Adversarial Exposure Validation, eski adıyla OpenBAS, kurumların saldırgan simülasyonları ve güvenlik kontrol doğrulama kampanyaları planlamasına, zamanlamasına ve yürütmesine yardımcı olan açık kaynaklı bir platformdur.

Kısa tanım:

OpenAEV = Adversary Simulation + Exposure Validation + Security Control Validation

OpenAEV’in amacı yalnızca saldırı senaryosu çalıştırmak değildir.

Asıl amaç:

Gerçek tehditlere karşı savunma kontrolleri çalışıyor mu?
SOC alarm üretiyor mu?
EDR saldırıyı görüyor mu?
SIEM korelasyon yapıyor mu?
Güvenlik ekibi doğru tepki veriyor mu?
İş birimleri kriz senaryosunda ne kadar hazır?

sorularına kontrollü testlerle cevap vermektir.


5️⃣ OpenBAS ve OpenAEV İlişkisi

OpenBAS, Filigran ekosisteminde OpenAEV adıyla yeniden konumlandırılmıştır.

Yeni isimlendirme şu anlama gelir:

BAS:
Breach and Attack Simulation

AEV:
Adversarial Exposure Validation

Fark:

BAS daha çok saldırı simülasyonu anlamına gelir.
AEV ise saldırgan maruziyetinin ve savunma etkinliğinin sürekli doğrulanmasına odaklanır.

Bu nedenle güncel ve daha doğru ifade:

OpenBAS / OpenAEV, açık kaynak saldırgan maruziyeti doğrulama ve breach & attack simulation platformudur.

6️⃣ OpenAEV Ne İşe Yarar?

OpenAEV ile şu çalışmalar yapılabilir:

Saldırı simülasyonu tasarlama
Purple Team senaryosu oluşturma
Teknik test kampanyası planlama
Kriz simülasyonu yürütme
Tabletop exercise hazırlama
EDR/SIEM detection doğrulama
Prevention başarısını ölçme
İnsan ve süreç yanıtını değerlendirme

Scenario Mantığı

OpenAEV’de senaryolar belirli adımlardan oluşur.

Basit örnek:

Scenario:
Ransomware hazırlık davranışı

Inject 1:
PowerShell suspicious command

Inject 2:
Credential dumping simulation

Inject 3:
Lateral movement attempt

Inject 4:
Data exfiltration simulation

Her adım sonunda şu sorulara bakılır:

EDR gördü mü?
SIEM alarm üretti mi?
SOC olayı açtı mı?
Analist doğru aksiyon aldı mı?
Engelleme gerçekleşti mi?

7️⃣ OpenAEV Collectors

OpenAEV, EDR ve SIEM gibi güvenlik platformlarından sonuç toplamak için collector yaklaşımını kullanabilir.

Collector mantığı:

OpenAEV saldırı simülasyonunu yürütür.
→ EDR / SIEM alarm üretir veya üretmez.
→ Collector ilgili güvenlik platformundan sonucu çeker.
→ OpenAEV içinde detection / prevention sonucu görünür hale gelir.

Örnek güvenlik platformları:

EDR
SIEM
XDR
NDR
SOAR
Security monitoring platformları

Bu yapı, simülasyonun sadece çalıştırılmasını değil, savunmanın gerçekten tepki verip vermediğinin ölçülmesini sağlar.


8️⃣ OpenCTI ve OpenAEV Birlikte Nasıl Çalışır?

Bu iki platformun en güçlü tarafı birlikte kullanıldığında ortaya çıkar.

Genel akış:

OpenCTI:
Gerçek tehdit istihbaratını toplar ve ilişkilendirir.

OpenAEV:
Bu tehdit bilgisinden hareketle saldırı simülasyonları ve doğrulama senaryoları üretir.

SOC / Purple Team:
Savunma kontrollerinin bu tehditlere karşı çalışıp çalışmadığını ölçer.

Örnek:

OpenCTI’de bir ransomware grubunun TTP’leri takip edilir.
→ ATT&CK teknikleri belirlenir.
→ OpenAEV’de bu tekniklere dayalı simülasyon senaryosu oluşturulur.
→ EDR/SIEM/NDR tepkisi ölçülür.
→ Eksik detection ve prevention alanları raporlanır.
→ Detection engineering ve hardening aksiyonları başlatılır.

Kısa ifade:

OpenCTI neyin tehdit olduğunu gösterir.
OpenAEV bu tehdide karşı ne kadar hazır olduğunuzu test eder.

9️⃣ CTI’den Purple Team’e Uçtan Uca Akış

Modern savunma modeli şu şekilde kurulabilir:

1. Tehdit istihbaratı topla.
2. Tehdit aktörlerini ve TTP’leri OpenCTI’de modelle.
3. Kuruma en yakın tehditleri önceliklendir.
4. OpenAEV ile tehdit odaklı simülasyon hazırla.
5. Simülasyonu kontrollü şekilde çalıştır.
6. EDR / SIEM / XDR / NDR sonuçlarını topla.
7. Detection ve prevention başarısını ölç.
8. SOC yanıt süresini değerlendir.
9. Detection rule ve playbook eksiklerini düzelt.
10. Aynı testi tekrar çalıştır.

Bu yapı tehdit odaklı savunmanın temelidir.


🔟 OpenCTI Ne Değildir?

OpenCTI güçlü bir CTI platformudur; ancak bazı sınırları doğru bilinmelidir.

SIEM Değildir

Gerçek zamanlı log korelasyonu ve alarm yönetimi için SIEM gerekir.

EDR Değildir

Endpoint üzerinde süreç engelleme veya malware prevention yapmaz.

Vulnerability Scanner Değildir

Zafiyet bilgilerini yönetebilir ama doğrudan tarama yapan klasik scanner değildir.

Tek Başına Threat Hunting Yapmaz

Hunting hipotezlerini destekler; ancak veri gölü, SIEM veya EDR üzerinde sorgu çalıştırmak ayrıca gerekir.


1️⃣1️⃣ OpenAEV Ne Değildir?

OpenAEV de doğru konumlandırılmalıdır.

Gerçek Saldırı Platformu Değildir

Kontrollü, izinli ve savunma doğrulama amaçlı simülasyon platformudur.

Tek Başına Red Team Yerine Geçmez

Gerçek red team çalışması daha geniş insan yaratıcılığı, hedefe özel araştırma ve operasyonel planlama içerir.

Zafiyet Tarayıcı Değildir

Açıkları taramak yerine, savunma kontrollerinin saldırı davranışlarını tespit veya engelleyip engellemediğini doğrular.

SIEM veya EDR Yerine Geçmez

EDR/SIEM’den sonuç alabilir; ancak onların yerine geçen bir güvenlik izleme ürünü değildir.


1️⃣2️⃣ Kimler İçin Uygun?

OpenCTI İçin

CTI ekipleri
SOC ekipleri
Threat hunting ekipleri
Incident response ekipleri
Detection engineering ekipleri
Risk ekipleri
MSSP ekipleri
Blue Team ekipleri

OpenAEV İçin

Purple Team ekipleri
Red Team ekipleri
Blue Team ekipleri
SOC ekipleri
CISO ekipleri
Incident response ekipleri
Kriz yönetimi ekipleri
Siber tatbikat ekipleri
Kontrol doğrulama ekipleri

1️⃣3️⃣ Kullanım Senaryoları

Ransomware Hazırlık Testi

OpenCTI:
Ransomware grubunun TTP’leri ve IOC’leri takip edilir.

OpenAEV:
Bu TTP’lere göre kontrollü simülasyon hazırlanır.

Sonuç:
EDR ve SIEM’in tespit/önleme başarısı ölçülür.

MITRE ATT&CK Tabanlı Detection Gap Analizi

OpenCTI:
ATT&CK teknikleri threat actor ile ilişkilendirilir.

OpenAEV:
Bu tekniklere karşı simülasyon yapılır.

SOC:
Hangi teknikler görüldü, hangileri kaçtı analiz edilir.

Tabletop Exercise

Senaryo:
Fidye yazılımı krizi

Katılımcılar:
SOC, IT, hukuk, iletişim, yönetim

Hedef:
Teknik ve stratejik karar süreçlerini test etmek

Detection Engineering Döngüsü

Tehdit bilgisi
→ Simülasyon
→ Alarm kontrolü
→ Eksik detection
→ Sigma / SIEM rule
→ Tekrar test

1️⃣4️⃣ Güvenlik ve Operasyon Notları

Bu platformlar hassas güvenlik bilgisi içerir.

Bu nedenle dikkat edilmesi gerekenler:

RBAC
MFA
API token güvenliği
TLS
Backup
Loglama
Audit trail
Connector güvenliği
Secret management
Veri sınıflandırma
Network erişim kısıtlaması

OpenCTI içinde şu veriler hassas kabul edilmelidir:

IOC’ler
Kurum içi gözlemler
Incident notları
Attribution değerlendirmeleri
Zafiyet ve asset ilişkileri

OpenAEV içinde ise şu bilgiler hassastır:

Simülasyon senaryoları
Savunma kontrol zayıflıkları
EDR/SIEM detection gap bilgileri
Kriz tatbikatı sonuçları
Güvenlik ekibi performans metrikleri

Bu yüzden bu sistemler internete açık, zayıf kimlik doğrulamalı veya denetimsiz şekilde çalıştırılmamalıdır.


1️⃣5️⃣ Sık Yapılan Hatalar

1️⃣ CTI’yi IOC Listesi Sanmak

CTI yalnızca IP, domain ve hash listesi değildir.

Gerçek CTI; aktör, motivasyon, TTP, hedefleme, bağlam, güven seviyesi ve kaynak ilişkisiyle anlamlıdır.


2️⃣ OpenCTI Kurup Veri Girmemek

Platform değerini veri ve ilişki kalitesiyle üretir.

Boş veya bakımsız OpenCTI fayda sağlamaz.


3️⃣ OpenAEV’i Gerçek Saldırı Aracı Gibi Kullanmak

OpenAEV izinli, kontrollü ve savunma doğrulama amacıyla kullanılmalıdır.


4️⃣ Simülasyon Sonuçlarını EDR/SIEM ile Doğrulamamak

Saldırı simülasyonu çalıştı ama alarm üretildi mi bilinmiyorsa test eksik kalır.


5️⃣ Purple Team’i Tek Seferlik Tatbikat Sanmak

Purple Team sürekli bir iyileştirme döngüsüdür.

Test et.
Ölç.
Eksikleri bul.
Düzelt.
Tekrar test et.

6️⃣ Tehdit İstihbaratını Kuruma Özgü Önceliklendirmemek

Her tehdit her kurum için aynı öncelikte değildir.

Sektör
Coğrafya
Kullanılan teknoloji
Kritik varlıklar
Aktif kampanyalar
Mevcut açıklıklar

dikkate alınmalıdır.


1️⃣6️⃣ 48s Mini-PoC Planı

  1. Test ortamında OpenCTI kurulumunu hazırlayın.
  2. Temel threat actor, malware, report ve indicator objeleri ekleyin.
  3. MITRE ATT&CK connector veya örnek dataset ile ilişki oluşturun.
  4. OpenCTI’de belirli bir tehdit aktörü için TTP haritası çıkarın.
  5. OpenAEV test instance hazırlayın.
  6. Basit bir saldırı simülasyonu senaryosu oluşturun.
  7. Senaryoyu ATT&CK tekniğiyle ilişkilendirin.
  8. Test endpoint veya lab makinesinde kontrollü execution yapın.
  9. EDR/SIEM alarm üretimini kontrol edin.
  10. Detection ve prevention sonucunu OpenAEV tarafında takip edin.
  11. Eksik detection için SIEM rule veya EDR policy güncelleyin.
  12. Aynı senaryoyu tekrar çalıştırıp iyileşmeyi ölçün.

Kısa Karşılaştırma

PlatformAna AmaçKullanım Alanı
OpenCTITehdit istihbaratını toplamak, ilişkilendirmek ve operasyonelleştirmekCTI, SOC, threat hunting, detection engineering
OpenAEVSaldırı simülasyonu ve savunma kontrol doğrulaması yapmakPurple Team, BAS, AEV, kriz tatbikatı, detection validation

Kısa Özet

OpenCTI:
Tehdit bilgisini anlamlandırır.

OpenAEV:
Bu tehdide karşı savunmanız çalışıyor mu test eder.

OpenCTI:
Ne tehdit?

OpenAEV:
Bu tehdide hazır mıyız?

SOC:
Alarm üretti mi?

Purple Team:
Eksikleri bulup iyileştirir.

Sonuç

OpenCTI ve OpenAEV, modern siber savunmada birbirini tamamlayan iki güçlü açık kaynak platformdur.

OpenCTI, tehdit bilgisini merkezi ve ilişkilendirilebilir hale getirir.

OpenAEV ise bu tehdit bilgisine dayalı simülasyonlar ve doğrulama çalışmalarıyla savunma kontrollerinin etkinliğini ölçer.

Birlikte kullanıldığında:

CTI operasyonelleşir.
Purple Team daha tehdit odaklı çalışır.
Detection gap’ler görünür hale gelir.
EDR/SIEM etkinliği ölçülür.
Siber tatbikatlar daha gerçekçi olur.
Savunma olgunluğu sürekli iyileştirilir.

En kısa özet:

OpenCTI tehdit bilgisini toplar.
OpenAEV savunmanın bu tehdide hazır olup olmadığını test eder.
Purple Team sonuçları iyileştirme aksiyonuna dönüştürür.

CTI ve Purple Team alanında açık kaynak, esnek ve entegre bir yaklaşım arayan ekipler için OpenCTI ve OpenAEV kesinlikle değerlendirilmesi gereken platformlardır.


🧑‍💻 Kaynak: GitHub / Filigran ekosistemi referans alınarak teknik olarak düzenlenmiştir


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

💳 POS’a Kartı Dokunduruyoruz… Peki O Birkaç Saniyenin Arkasında Neler Oluyor?

Bir mağazada 100 TL’lik alışveriş yaptığımızı düşünelim. Kullanıcı açısından süreç son derece basittir: Kartı dokundur …

Bir yanıt yazın