Siber tehdit istihbaratı nedir? Seviyeleri, kaynakları ve kurumlar için kullanımı

saldırganlar ve saldırı yöntemleri hakkında toplanan verinin analiz edilip
karar almaya elverişli bilgiye dönüştürülmesidir. 7545 sayılı Siber Güvenlik
Kanunu bu kavramı doğrudan tanımlar ve tehdit istihbaratı elde etmeyi,
oluşturmayı ve paylaşmayı Siber Güvenlik Başkanlığının görevleri
arasında sayar. Temel ayrım: ham veri istihbarat değildir; istihbarat,
doğrulanmış, bağlamlandırılmış ve eyleme dönüştürülebilir bilgidir.
Siber tehdit istihbaratı nedir?
7545 sayılı Kanun siber tehdit istihbaratını şöyle tanımlar: “Siber uzaydaki
varlıklara yönelik mevcut veya potansiyel siber tehdit unsurları ile siber
saldırılar hakkında bir araya getirilmiş, dönüştürülmüş, analiz edilmiş,
yorumlanmış veya zenginleştirilmiş bilgi.”
Tanımdaki fiiller dizisi önemlidir: bir araya getirilmiş, dönüştürülmüş,
analiz edilmiş, yorumlanmış, zenginleştirilmiş. Bu, ham verinin tek başına
istihbarat sayılmadığı anlamına gelir. Bir IP adresi listesi veridir; o
listenin hangi kampanyaya, hangi sektöre ve hangi zamana ait olduğu
bilgisiyle birlikte sunulması istihbarattır.
Kanunun 5 inci maddesi, siber tehdit istihbaratı elde etmeyi, oluşturmayı ve
paylaşmayı
Siber
Güvenlik Başkanlığının görevleri arasında sayar. Buradaki “paylaşmak”
fiili, ulusal düzeyde üretilen istihbaratın kurumlara aktarılmasını da kapsar.
Veri, bilgi ve istihbarat farkı
| Katman | Örnek | Karar değeri |
|---|---|---|
| Veri | Bir IP adresi ve zaman damgası | Tek başına düşük |
| Bilgi | Bu IP adresinin bir komuta-kontrol sunucusu olduğu | Orta: engelleme kararı verilebilir |
| İstihbarat | Bu altyapıyı kullanan aktörün belirli bir sektöre yöneldiği, hangi yöntemle giriş yaptığı ve hangi araçları kullandığı | Yüksek: savunma önceliklendirmesi ve tespit kuralı yazımı mümkün |
Dört istihbarat seviyesi
| Seviye | Kime hitap eder? | İçerik | Ömür |
|---|---|---|---|
| Teknik | Güvenlik araçları | Zararlı IP, alan adı, dosya özeti, URL | Saatler-günler |
| Taktik | SOC analisti, SOME | Saldırı teknikleri, kullanılan araçlar, tespit kuralları | Aylar |
| Operasyonel | Olay müdahale ve tehdit avcılığı | Devam eden kampanyalar, hedef sektörler, zamanlama | Haftalar-aylar |
| Stratejik | Üst yönetim, kurul | Tehdit aktörü motivasyonu, jeopolitik bağlam, sektörel risk eğilimleri | Yıllar |
Kurumların en sık yaptığı hata, yalnızca teknik seviyede kalmaktır. Teknik
göstergeler en hızlı tüketilen ama en kısa ömürlü istihbarattır; saldırgan bir
IP adresini dakikalar içinde değiştirebilir.
IOC, TTP ve MITRE ATT&CK
IOC (Indicator of Compromise / ihlal göstergesi), bir ihlalin geride
bıraktığı teknik izdir: IP, alan adı, dosya özeti, kayıt defteri anahtarı.
TTP (Tactics, Techniques and Procedures), aktörün nasıl çalıştığını
tarif eder: hangi yolla giriş yapıyor, yetkiyi nasıl yükseltiyor, veriyi nasıl
dışarı çıkarıyor.
Aradaki fark, savunmanın kalıcılığını belirler. Bir IP adresini
engellediğinizde saldırgan yenisini alır. Bir tekniği tespit edecek kural
yazdığınızda ise saldırganın yöntemini değiştirmesi gerekir; bu çok daha
maliyetlidir.
MITRE ATT&CK, saldırgan taktik ve tekniklerini ortak bir dille
sınıflandıran açık bir bilgi tabanıdır. Kurumlar bunu üç amaçla kullanır:
tespit kapsamını haritalamak, tatbikat senaryosu tasarlamak ve tehdit
raporlarını ortak bir dilde karşılaştırmak.
İstihbarat döngüsü
- Yönlendirme: Hangi soruya cevap arıyoruz? “Bizim sektörümüzü
hedefleyen fidye yazılımı grupları hangi ilk erişim yöntemini kullanıyor?”
gibi somut bir soru olmalıdır. - Toplama: Ulusal kaynaklar, ticari beslemeler, açık kaynaklar, kurum
içi kayıtlar. - İşleme: Tekilleştirme, normalleştirme, yanlış pozitif ayıklama.
- Analiz: Bağlamlandırma, aktör ve kampanya eşleştirmesi,
güvenilirlik derecelendirmesi. - Dağıtım: Doğru seviyede doğru alıcıya iletme. Yönetim kuruluna IOC
listesi göndermek dağıtım hatasıdır. - Geri bildirim: Üretilen istihbaratın işe yarayıp yaramadığının
ölçülmesi ve döngünün yeniden yönlendirilmesi.
Kaynaklar: ulusal, ticari, açık
| Kaynak türü | Örnek | Güçlü yanı | Sınırı |
|---|---|---|---|
| Ulusal | Siber Güvenlik Başkanlığının zararlı bağlantı verisi ve güvenlik bildirimleri | Ülkeye özgü, doğrulanmış, ücretsiz | Kurum içi bağlam sunmaz |
| Ticari | Yerli ve yabancı tehdit istihbaratı platformları | Derin/karanlık ağ kapsamı, analist raporları | Maliyet; kaynak şeffaflığı değişkendir |
| Açık kaynak | Kamu kurumu bildirimleri, üretici güvenlik duyuruları, araştırma yayınları | Erişilebilir, hızlı | Doğrulama ve tekilleştirme yükü kurumda |
| Sektörel paylaşım | Sektörel SOME ve sektör içi paylaşım grupları | Sektöre birebir uygun | Paylaşım kültürüne bağlı |
gerçek gibi sunulmamalıdır. Doğru kullanım “X şirketinin yayımladığı analize
göre” biçiminde, kaynağı belirterek aktarmaktır. Envanter Medya bu ilkeyi tüm
siber güvenlik içeriklerinde uygular.
Türkiye’de tehdit istihbaratı
Türkiye’de tehdit istihbaratı üç katmandan beslenir:
- Ulusal katman: Siber Güvenlik Başkanlığının ürettiği ve paylaştığı
istihbarat. Zararlı bağlantı veri tabanı ve güvenlik bildirimleri bu katmanın
en görünür çıktısıdır. Ayrıntı:
USOM nedir? - Savunma sanayii katmanı: STM’nin CyThreat tehdit istihbaratı
portalı gibi ürünler, derin ve karanlık ağ kaynaklarından otomatik toplanan
veriyi analist raporlarıyla zenginleştirerek sunar. - Özel sektör katmanı: Marka koruması, veri sızıntısı tespiti ve
saldırı yüzeyi izleme alanlarında uluslararası pazara satış yapan yerli
platformlar.
Türkiye’deki sağlayıcıların haritası için:
Türkiye’nin
siber güvenlik şirketleri.
Kurumlar bunu pratikte nasıl kullanır?
- Engelleme katmanı: Doğrulanmış zararlı alan adı ve IP listelerinin
DNS, e-posta güvenliği ve güvenlik duvarına beslenmesi. En düşük maliyetli,
en hızlı getirili adım. - Tespit kuralı yazımı: TTP bilgisinden hareketle SIEM ve EDR
kurallarının güncellenmesi. - Yama önceliklendirme: Aktif olarak istismar edilen zafiyetlerin,
yalnızca puanına göre değil istismar durumuna göre önceliklendirilmesi. - Tehdit avcılığı: Bilinen bir kampanyanın izlerinin kurum
kayıtlarında geriye dönük aranması. - Tatbikat senaryosu: Gerçek kampanyaların senaryoya
dönüştürülmesi. - Yönetim raporlaması: Stratejik seviyede sektörel risk tablosunun
üst yönetime sunulması.
Sık yapılan hatalar
- Besleme yığmak: Onlarca kaynağa abone olup hiçbirini kurum
bağlamına oturtmamak. Kalabalık besleme, yanlış pozitif üretir ve ekibi
körelterek fayda yerine zarar verir. - Yalnızca IOC toplamak: Kısa ömürlü göstergelerle uzun vadeli
savunma kurulamaz. - Soruyu atlamak: Yönlendirme aşaması olmadan yapılan toplama,
kullanılmayan bir arşiv üretir. - Kaynağı gizlemek: Başka bir yayının veya üreticinin araştırmasını
kendi bulgusu gibi sunmak, hem etik hem doğrulama sorunudur. - Bildirim yükümlülüğünü ihmal etmek: 7545 sayılı Kanun, tespit edilen
zafiyet ve siber olayların gecikmeksizin Başkanlığa bildirilmesini zorunlu
kılar; ihlali idari para cezasına bağlıdır.
Sıkça sorulan sorular
Siber tehdit istihbaratı nedir?
Veri ile istihbarat aynı şey mi?
IOC nedir?
TTP nedir?
Tehdit istihbaratını kim sağlıyor?
Küçük bir kurumun tehdit istihbaratına ihtiyacı var mı?
Kaynaklar ve doğrulama notu
- Resmî Gazete, 19 Mart 2025, Sayı 32846 — 7545 sayılı Siber Güvenlik Kanunu, madde 3 (tanım) ve madde 5 (Başkanlığın görevleri).
- T.C. Siber Güvenlik Başkanlığı — zararlı bağlantı veri tabanı ve güvenlik bildirimleri.
- STM — CyThreat siber tehdit istihbaratı portalı ürün sayfası.
- MITRE ATT&CK — saldırgan taktik ve teknik bilgi tabanı.
Kanuni tanım Resmî Gazete metninden alınmıştır. Ürün bilgileri üreticinin kendi kamuya açık sayfalarına dayanır ve bu şekilde belirtilmiştir. İstihbarat seviyeleri ve döngü anlatımı, alanda yerleşik kavramların Envanter Medya tarafından hazırlanmış özetidir.
Son güncelleme: 13 Ağustos 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

