OpenCTI ve OpenBAS / OpenAEV
Siber güvenlikte yalnızca tehditleri bilmek yeterli değildir.
Asıl değer, tehdit bilgisini operasyonel savunmaya dönüştürebilmektir.
Bu noktada iki açık kaynak platform öne çıkar:
OpenCTI → Siber Tehdit İstihbaratı Yönetimi
OpenAEV → Saldırgan Maruziyeti Doğrulama / Breach & Attack Simulation
Not:
OpenBAS, güncel isimlendirmede OpenAEV — Adversarial Exposure Validation — olarak konumlanmaktadır.
Bu iki platform birlikte kullanıldığında CTI, Purple Team, tehdit odaklı savunma ve güvenlik kontrol doğrulama süreçlerinde güçlü bir ekosistem oluşturur.
1️⃣ OpenCTI Nedir?
OpenCTI — Open Cyber Threat Intelligence, kurumların siber tehdit istihbaratını merkezi şekilde toplamasına, yapılandırmasına, ilişkilendirmesine, analiz etmesine ve operasyonel çıktıya dönüştürmesine yardımcı olan açık kaynaklı bir CTI platformudur.
Kısa tanım:
OpenCTI = Cyber Threat Intelligence Knowledge Graph Platform
OpenCTI, yalnızca IOC listesi tutan basit bir araç değildir.
Daha doğru ifade:
OpenCTI; tehdit aktörleri, kampanyalar, zararlı yazılımlar, TTP’ler, zafiyetler, IOC’ler, raporlar, gözlemler ve ilişkileri anlamlandıran CTI bilgi grafiğidir.
OpenCTI Ne İşe Yarar?
OpenCTI ile şu bilgiler merkezi olarak yönetilebilir:
Threat actor
Intrusion set
Campaign
Malware
Tool
Attack pattern
TTP
Indicator
Observable
Vulnerability
Report
Incident
Sighting
Victimology
Course of action
Amaç:
Ham tehdit verisini anlamlı, ilişkilendirilebilir ve aksiyona dönüştürülebilir bilgi haline getirmek.
2️⃣ OpenCTI’nin Temel Özellikleri
STIX2 Tabanlı Bilgi Modeli
OpenCTI’nin veri yapısı STIX2 standardı temel alınarak kurgulanır.
Bu sayede tehdit bilgileri standart ve ilişkilendirilebilir formatta tutulabilir.
Örnek ilişki:
APT grubu
→ belirli bir malware ailesini kullanır
→ belirli MITRE ATT&CK teknikleriyle çalışır
→ belirli sektörleri hedefler
→ belirli IOC’ler üretir
Bu yaklaşım CTI bilgisini düz liste olmaktan çıkarır, analiz edilebilir bilgi grafiğine dönüştürür.
GraphQL API
OpenCTI modern bir web uygulaması olarak tasarlanmıştır ve GraphQL API sunar.
Bu API sayesinde:
Veri çekilebilir.
Veri eklenebilir.
Otomasyon yapılabilir.
SIEM / SOAR / XDR entegrasyonu geliştirilebilir.
Özel CTI workflow’ları kurulabilir.
Connectors Mimarisi
OpenCTI’nin en güçlü taraflarından biri connector ekosistemidir.
Connector’lar farklı kaynaklardan veri alabilir, veriyi zenginleştirebilir veya dış sistemlere aktarabilir.
Connector türleri:
Import connector
Enrichment connector
Stream connector
Export connector
Internal enrichment connector
Örnek entegrasyonlar:
MISP
TheHive
MITRE ATT&CK
VirusTotal
AlienVault OTX
URLHaus
MalwareBazaar
CrowdStrike
Microsoft Sentinel
SIEM / XDR / EDR platformları
Kısa ifade:
Connector’lar OpenCTI’nin veri giriş, zenginleştirme ve operasyonel çıkış katmanıdır.
MITRE ATT&CK ile Tehdit Modellemesi
OpenCTI, MITRE ATT&CK framework’ü ile tehdit aktörlerini ve davranışlarını daha anlamlı modellemek için kullanılabilir.
Örnek:
Threat Actor: APT29
Tactic: Initial Access
Technique: Spearphishing Attachment
Malware: Custom Loader
Target Sector: Government
Indicators: IP, domain, hash
Bu yapı, SOC ve Purple Team ekipleri için savunma önceliği üretir.
3️⃣ OpenCTI Kullanım Senaryoları
CTI Knowledge Base
Tüm tehdit istihbaratı tek bilgi grafiğinde toplanır.
Raporlar
IOC’ler
TTP’ler
Tehdit aktörleri
Zafiyetler
Sektör hedeflemeleri
Gözlemler
Detection Engineering
OpenCTI içindeki TTP ve IOC bilgileri, SIEM / EDR / XDR tarafında detection rule üretimine destek olabilir.
Örnek:
OpenCTI’de APT aktörü ve TTP bilgisi var.
→ İlgili ATT&CK tekniği belirlenir.
→ Sigma / SIEM rule yazılır.
→ SOC alarm kalitesi artırılır.
Incident Response
Olay müdahale sırasında görülen IOC veya TTP, OpenCTI içindeki bilgilerle ilişkilendirilebilir.
Örnek:
Görülen domain hangi kampanyayla ilişkili?
Hash hangi malware ailesine ait?
IP daha önce hangi raporlarda geçmiş?
Bu TTP hangi aktörlerle bağlantılı?
Threat Hunting
Threat hunter’lar OpenCTI’deki istihbaratı kullanarak av senaryoları oluşturabilir.
Belirli actor TTP’leri
Yeni C2 altyapıları
Malware davranışları
Hedeflenen sektörler
Sık kullanılan persistence teknikleri
4️⃣ OpenAEV Nedir?
OpenAEV — Open Adversarial Exposure Validation, eski adıyla OpenBAS, kurumların saldırgan simülasyonları ve güvenlik kontrol doğrulama kampanyaları planlamasına, zamanlamasına ve yürütmesine yardımcı olan açık kaynaklı bir platformdur.
Kısa tanım:
OpenAEV = Adversary Simulation + Exposure Validation + Security Control Validation
OpenAEV’in amacı yalnızca saldırı senaryosu çalıştırmak değildir.
Asıl amaç:
Gerçek tehditlere karşı savunma kontrolleri çalışıyor mu?
SOC alarm üretiyor mu?
EDR saldırıyı görüyor mu?
SIEM korelasyon yapıyor mu?
Güvenlik ekibi doğru tepki veriyor mu?
İş birimleri kriz senaryosunda ne kadar hazır?
sorularına kontrollü testlerle cevap vermektir.
5️⃣ OpenBAS ve OpenAEV İlişkisi
OpenBAS, Filigran ekosisteminde OpenAEV adıyla yeniden konumlandırılmıştır.
Yeni isimlendirme şu anlama gelir:
BAS:
Breach and Attack Simulation
AEV:
Adversarial Exposure Validation
Fark:
BAS daha çok saldırı simülasyonu anlamına gelir.
AEV ise saldırgan maruziyetinin ve savunma etkinliğinin sürekli doğrulanmasına odaklanır.
Bu nedenle güncel ve daha doğru ifade:
OpenBAS / OpenAEV, açık kaynak saldırgan maruziyeti doğrulama ve breach & attack simulation platformudur.
6️⃣ OpenAEV Ne İşe Yarar?
OpenAEV ile şu çalışmalar yapılabilir:
Saldırı simülasyonu tasarlama
Purple Team senaryosu oluşturma
Teknik test kampanyası planlama
Kriz simülasyonu yürütme
Tabletop exercise hazırlama
EDR/SIEM detection doğrulama
Prevention başarısını ölçme
İnsan ve süreç yanıtını değerlendirme
Scenario Mantığı
OpenAEV’de senaryolar belirli adımlardan oluşur.
Basit örnek:
Scenario:
Ransomware hazırlık davranışı
Inject 1:
PowerShell suspicious command
Inject 2:
Credential dumping simulation
Inject 3:
Lateral movement attempt
Inject 4:
Data exfiltration simulation
Her adım sonunda şu sorulara bakılır:
EDR gördü mü?
SIEM alarm üretti mi?
SOC olayı açtı mı?
Analist doğru aksiyon aldı mı?
Engelleme gerçekleşti mi?
7️⃣ OpenAEV Collectors
OpenAEV, EDR ve SIEM gibi güvenlik platformlarından sonuç toplamak için collector yaklaşımını kullanabilir.
Collector mantığı:
OpenAEV saldırı simülasyonunu yürütür.
→ EDR / SIEM alarm üretir veya üretmez.
→ Collector ilgili güvenlik platformundan sonucu çeker.
→ OpenAEV içinde detection / prevention sonucu görünür hale gelir.
Örnek güvenlik platformları:
EDR
SIEM
XDR
NDR
SOAR
Security monitoring platformları
Bu yapı, simülasyonun sadece çalıştırılmasını değil, savunmanın gerçekten tepki verip vermediğinin ölçülmesini sağlar.
8️⃣ OpenCTI ve OpenAEV Birlikte Nasıl Çalışır?
Bu iki platformun en güçlü tarafı birlikte kullanıldığında ortaya çıkar.
Genel akış:
OpenCTI:
Gerçek tehdit istihbaratını toplar ve ilişkilendirir.
OpenAEV:
Bu tehdit bilgisinden hareketle saldırı simülasyonları ve doğrulama senaryoları üretir.
SOC / Purple Team:
Savunma kontrollerinin bu tehditlere karşı çalışıp çalışmadığını ölçer.
Örnek:
OpenCTI’de bir ransomware grubunun TTP’leri takip edilir.
→ ATT&CK teknikleri belirlenir.
→ OpenAEV’de bu tekniklere dayalı simülasyon senaryosu oluşturulur.
→ EDR/SIEM/NDR tepkisi ölçülür.
→ Eksik detection ve prevention alanları raporlanır.
→ Detection engineering ve hardening aksiyonları başlatılır.
Kısa ifade:
OpenCTI neyin tehdit olduğunu gösterir.
OpenAEV bu tehdide karşı ne kadar hazır olduğunuzu test eder.
9️⃣ CTI’den Purple Team’e Uçtan Uca Akış
Modern savunma modeli şu şekilde kurulabilir:
1. Tehdit istihbaratı topla.
2. Tehdit aktörlerini ve TTP’leri OpenCTI’de modelle.
3. Kuruma en yakın tehditleri önceliklendir.
4. OpenAEV ile tehdit odaklı simülasyon hazırla.
5. Simülasyonu kontrollü şekilde çalıştır.
6. EDR / SIEM / XDR / NDR sonuçlarını topla.
7. Detection ve prevention başarısını ölç.
8. SOC yanıt süresini değerlendir.
9. Detection rule ve playbook eksiklerini düzelt.
10. Aynı testi tekrar çalıştır.
Bu yapı tehdit odaklı savunmanın temelidir.
🔟 OpenCTI Ne Değildir?
OpenCTI güçlü bir CTI platformudur; ancak bazı sınırları doğru bilinmelidir.
SIEM Değildir
Gerçek zamanlı log korelasyonu ve alarm yönetimi için SIEM gerekir.
EDR Değildir
Endpoint üzerinde süreç engelleme veya malware prevention yapmaz.
Vulnerability Scanner Değildir
Zafiyet bilgilerini yönetebilir ama doğrudan tarama yapan klasik scanner değildir.
Tek Başına Threat Hunting Yapmaz
Hunting hipotezlerini destekler; ancak veri gölü, SIEM veya EDR üzerinde sorgu çalıştırmak ayrıca gerekir.
1️⃣1️⃣ OpenAEV Ne Değildir?
OpenAEV de doğru konumlandırılmalıdır.
Gerçek Saldırı Platformu Değildir
Kontrollü, izinli ve savunma doğrulama amaçlı simülasyon platformudur.
Tek Başına Red Team Yerine Geçmez
Gerçek red team çalışması daha geniş insan yaratıcılığı, hedefe özel araştırma ve operasyonel planlama içerir.
Zafiyet Tarayıcı Değildir
Açıkları taramak yerine, savunma kontrollerinin saldırı davranışlarını tespit veya engelleyip engellemediğini doğrular.
SIEM veya EDR Yerine Geçmez
EDR/SIEM’den sonuç alabilir; ancak onların yerine geçen bir güvenlik izleme ürünü değildir.
1️⃣2️⃣ Kimler İçin Uygun?
OpenCTI İçin
CTI ekipleri
SOC ekipleri
Threat hunting ekipleri
Incident response ekipleri
Detection engineering ekipleri
Risk ekipleri
MSSP ekipleri
Blue Team ekipleri
OpenAEV İçin
Purple Team ekipleri
Red Team ekipleri
Blue Team ekipleri
SOC ekipleri
CISO ekipleri
Incident response ekipleri
Kriz yönetimi ekipleri
Siber tatbikat ekipleri
Kontrol doğrulama ekipleri
1️⃣3️⃣ Kullanım Senaryoları
Ransomware Hazırlık Testi
OpenCTI:
Ransomware grubunun TTP’leri ve IOC’leri takip edilir.
OpenAEV:
Bu TTP’lere göre kontrollü simülasyon hazırlanır.
Sonuç:
EDR ve SIEM’in tespit/önleme başarısı ölçülür.
MITRE ATT&CK Tabanlı Detection Gap Analizi
OpenCTI:
ATT&CK teknikleri threat actor ile ilişkilendirilir.
OpenAEV:
Bu tekniklere karşı simülasyon yapılır.
SOC:
Hangi teknikler görüldü, hangileri kaçtı analiz edilir.
Tabletop Exercise
Senaryo:
Fidye yazılımı krizi
Katılımcılar:
SOC, IT, hukuk, iletişim, yönetim
Hedef:
Teknik ve stratejik karar süreçlerini test etmek
Detection Engineering Döngüsü
Tehdit bilgisi
→ Simülasyon
→ Alarm kontrolü
→ Eksik detection
→ Sigma / SIEM rule
→ Tekrar test
1️⃣4️⃣ Güvenlik ve Operasyon Notları
Bu platformlar hassas güvenlik bilgisi içerir.
Bu nedenle dikkat edilmesi gerekenler:
RBAC
MFA
API token güvenliği
TLS
Backup
Loglama
Audit trail
Connector güvenliği
Secret management
Veri sınıflandırma
Network erişim kısıtlaması
OpenCTI içinde şu veriler hassas kabul edilmelidir:
IOC’ler
Kurum içi gözlemler
Incident notları
Attribution değerlendirmeleri
Zafiyet ve asset ilişkileri
OpenAEV içinde ise şu bilgiler hassastır:
Simülasyon senaryoları
Savunma kontrol zayıflıkları
EDR/SIEM detection gap bilgileri
Kriz tatbikatı sonuçları
Güvenlik ekibi performans metrikleri
Bu yüzden bu sistemler internete açık, zayıf kimlik doğrulamalı veya denetimsiz şekilde çalıştırılmamalıdır.
1️⃣5️⃣ Sık Yapılan Hatalar
1️⃣ CTI’yi IOC Listesi Sanmak
CTI yalnızca IP, domain ve hash listesi değildir.
Gerçek CTI; aktör, motivasyon, TTP, hedefleme, bağlam, güven seviyesi ve kaynak ilişkisiyle anlamlıdır.
2️⃣ OpenCTI Kurup Veri Girmemek
Platform değerini veri ve ilişki kalitesiyle üretir.
Boş veya bakımsız OpenCTI fayda sağlamaz.
3️⃣ OpenAEV’i Gerçek Saldırı Aracı Gibi Kullanmak
OpenAEV izinli, kontrollü ve savunma doğrulama amacıyla kullanılmalıdır.
4️⃣ Simülasyon Sonuçlarını EDR/SIEM ile Doğrulamamak
Saldırı simülasyonu çalıştı ama alarm üretildi mi bilinmiyorsa test eksik kalır.
5️⃣ Purple Team’i Tek Seferlik Tatbikat Sanmak
Purple Team sürekli bir iyileştirme döngüsüdür.
Test et.
Ölç.
Eksikleri bul.
Düzelt.
Tekrar test et.
6️⃣ Tehdit İstihbaratını Kuruma Özgü Önceliklendirmemek
Her tehdit her kurum için aynı öncelikte değildir.
Sektör
Coğrafya
Kullanılan teknoloji
Kritik varlıklar
Aktif kampanyalar
Mevcut açıklıklar
dikkate alınmalıdır.
1️⃣6️⃣ 48s Mini-PoC Planı
- Test ortamında OpenCTI kurulumunu hazırlayın.
- Temel threat actor, malware, report ve indicator objeleri ekleyin.
- MITRE ATT&CK connector veya örnek dataset ile ilişki oluşturun.
- OpenCTI’de belirli bir tehdit aktörü için TTP haritası çıkarın.
- OpenAEV test instance hazırlayın.
- Basit bir saldırı simülasyonu senaryosu oluşturun.
- Senaryoyu ATT&CK tekniğiyle ilişkilendirin.
- Test endpoint veya lab makinesinde kontrollü execution yapın.
- EDR/SIEM alarm üretimini kontrol edin.
- Detection ve prevention sonucunu OpenAEV tarafında takip edin.
- Eksik detection için SIEM rule veya EDR policy güncelleyin.
- Aynı senaryoyu tekrar çalıştırıp iyileşmeyi ölçün.
Kısa Karşılaştırma
| Platform | Ana Amaç | Kullanım Alanı |
|---|---|---|
| OpenCTI | Tehdit istihbaratını toplamak, ilişkilendirmek ve operasyonelleştirmek | CTI, SOC, threat hunting, detection engineering |
| OpenAEV | Saldırı simülasyonu ve savunma kontrol doğrulaması yapmak | Purple Team, BAS, AEV, kriz tatbikatı, detection validation |
Kısa Özet
OpenCTI:
Tehdit bilgisini anlamlandırır.
OpenAEV:
Bu tehdide karşı savunmanız çalışıyor mu test eder.
OpenCTI:
Ne tehdit?
OpenAEV:
Bu tehdide hazır mıyız?
SOC:
Alarm üretti mi?
Purple Team:
Eksikleri bulup iyileştirir.
Sonuç
OpenCTI ve OpenAEV, modern siber savunmada birbirini tamamlayan iki güçlü açık kaynak platformdur.
OpenCTI, tehdit bilgisini merkezi ve ilişkilendirilebilir hale getirir.
OpenAEV ise bu tehdit bilgisine dayalı simülasyonlar ve doğrulama çalışmalarıyla savunma kontrollerinin etkinliğini ölçer.
Birlikte kullanıldığında:
CTI operasyonelleşir.
Purple Team daha tehdit odaklı çalışır.
Detection gap’ler görünür hale gelir.
EDR/SIEM etkinliği ölçülür.
Siber tatbikatlar daha gerçekçi olur.
Savunma olgunluğu sürekli iyileştirilir.
En kısa özet:
OpenCTI tehdit bilgisini toplar.
OpenAEV savunmanın bu tehdide hazır olup olmadığını test eder.
Purple Team sonuçları iyileştirme aksiyonuna dönüştürür.
CTI ve Purple Team alanında açık kaynak, esnek ve entegre bir yaklaşım arayan ekipler için OpenCTI ve OpenAEV kesinlikle değerlendirilmesi gereken platformlardır.
🧑💻 Kaynak: GitHub / Filigran ekosistemi referans alınarak teknik olarak düzenlenmiştir


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler