Tag Archives: threat hunting

🧠 Zeek: Ağ Trafiğini Davranışsal ve Zekâ Katmanında İnceleyin

Saldırı çoğu zaman tek bir paket değildir. Gerçek saldırılar genellikle bir davranış dizisi şeklinde ilerler: DNS sorgusu → Şüpheli outbound bağlantı → Dosya indirme → TLS bağlantısı → Kimlik doğrulama denemesi → Lateral movement → Veri sızdırma Klasik IDS sistemleri çoğunlukla pakete, imzaya veya belirli payload eşleşmelerine odaklanır. Zeek ise …

Read More »

🌐 OpenCTI: Threat Intelligence’ı Sadece Toplama, Yönet ve Zenginleştir

IOC’leri .txt dosyasında saklamak, Excel ile paylaşmak veya dağınık feed listeleriyle çalışmak artık modern tehdit istihbaratı için yeterli değil. Çünkü gerçek Cyber Threat Intelligence (CTI) yalnızca IP, domain, hash veya URL listesinden ibaret değildir. Modern tehdit istihbaratı şunları da kapsamalıdır: Tehdit aktörü Kampanya Malware ailesi Taktik, teknik ve prosedürler Hedef …

Read More »

Maltrail Nedir? Ağda Şüpheli Trafik Tespiti

Firewall, IDS veya EDR kullanıyor olmanız ağınızdaki tüm tehditleri eksiksiz gördüğünüz anlamına gelmez. Bazı tehditler çok sessiz ilerler: Garip DNS sorguları Bilinmeyen IP adreslerine kısa süreli bağlantılar C2 benzeri outbound trafik Tor exit node erişimleri Malware host bağlantı denemeleri Port scan ve anomali sinyalleri Reserved/bogon IP erişimleri Şüpheli User-Agent veya …

Read More »

IntelOwl: Tek API ile Tehdit İstihbaratı Zenginleştirme

IOC’ler (domain/IP/hash) hızla değişiyor; tek tek VirusTotal, AbuseIPDB, sandbox, YARA/oletools vb. araçlara girip “swivel-chair” yapmak hem yavaş hem de tutarsız. IntelOwl, tam bu noktada “tek API / tek arayüz” ile çok sayıda analizörü aynı istekte koşturup, çıktıları ortak bir şemaya oturtarak threat intelligence enrichment sürecini ölçeklemeyi hedefler. 🔍 IntelOwl nedir? …

Read More »

⏱️ 5 Dakikada Kök Nedene Yaklaş: FortiAnalyzer ile Olay Yönetimi

“Alert yorgunluğu” gerçek: Aynı olay için farklı kaynaklardan (FortiGate/EMS-EDR/Authenticator) ayrı ayrı log okuyup, korelasyonu zihinde yapmak MTTD/MTTR’ı şişirir. FortiAnalyzer’ın güçlü tarafı; logları korelasyon + incident timeline + indicator/IOC yaklaşımıyla tek yerde toplayıp, gerektiğinde otomasyonu tetikleyebilmesidir. FortiAnalyzer 7.6 çizgisinde “Incident & Event Management” tarafında birleşik incident sayfası, indicator enrichment ve export …

Read More »

SOCFortress CoPilot: Açık Kaynak SOC Entegrasyonu

Açık kaynak SOC yığınları (Wazuh + Graylog + Velociraptor + Grafana + InfluxDB) güçlüdür; ama operasyonel gerçek şudur: analist gün boyu 5 farklı arayüz arasında gezmek zorunda kalır. SOCFortress CoPilot, bu dağınıklığı azaltmak için tasarlanmış bir “single pane of glass” yaklaşımı sunar: araçlar arasındaki API/webhook entegrasyonlarını birleştirip güvenlik operasyonunu tek …

Read More »

🧠 SOC (Security Operations Center) Evolution Pyramid

Modern SOC = Veri odaklı + AI destekli + ROI ölçümlü + yetenek bazlı yapı Tehdit ortamı hızlandıkça SOC’ların “sadece alarm kapatan” ekipler olmaktan çıkıp veri, mühendislik ve iş değeri üreten yapılara evrilmesi kaçınılmaz. Peki sağlam bir SOC, temelden zirveye nasıl inşa edilir? Aşağıdaki piramit, SOC olgunluğunu katman katman kurmak …

Read More »

🔗 Cortex XDR + NGFW Logları = Tek Olay Örgüsü, Daha Hızlı Yanıt

SOC’ta en çok zaman yakan şey “uyarı” sayısı değil, bağlam eksikliği: Aynı saldırı için endpoint’te bir alarm, firewall’da bir threat log, DNS/URL tarafında ayrı bir iz… Sonuç: 3 farklı panel, uzun MTTD/MTTR. Cortex XDR burada kritik bir avantaj getiriyor: Endpoint telemetrisi (process/file/network) ile NGFW loglarını aynı hikâyede birleştirip causality (neden-sonuç) …

Read More »