Siber tehdit istihbaratı nedir? Seviyeleri, kaynakları ve kurumlar için kullanımı

Siber tehdit istihbaratı nedir? Seviyeleri, kaynakları ve kurumlar için kullanımı
Yazı Özetini Göster
Kısa cevap: Siber tehdit istihbaratı,
saldırganlar ve saldırı yöntemleri hakkında toplanan verinin analiz edilip
karar almaya elverişli bilgiye dönüştürülmesidir. 7545 sayılı Siber Güvenlik
Kanunu bu kavramı doğrudan tanımlar ve tehdit istihbaratı elde etmeyi,
oluşturmayı ve paylaşmayı Siber Güvenlik Başkanlığının görevleri
arasında sayar. Temel ayrım: ham veri istihbarat değildir; istihbarat,
doğrulanmış, bağlamlandırılmış ve eyleme dönüştürülebilir bilgidir.

Siber tehdit istihbaratı nedir?

7545 sayılı Kanun siber tehdit istihbaratını şöyle tanımlar: “Siber uzaydaki
varlıklara yönelik mevcut veya potansiyel siber tehdit unsurları ile siber
saldırılar hakkında bir araya getirilmiş, dönüştürülmüş, analiz edilmiş,
yorumlanmış veya zenginleştirilmiş bilgi.”

Tanımdaki fiiller dizisi önemlidir: bir araya getirilmiş, dönüştürülmüş,
analiz edilmiş, yorumlanmış, zenginleştirilmiş
. Bu, ham verinin tek başına
istihbarat sayılmadığı anlamına gelir. Bir IP adresi listesi veridir; o
listenin hangi kampanyaya, hangi sektöre ve hangi zamana ait olduğu
bilgisiyle birlikte sunulması istihbarattır.

Kanunun 5 inci maddesi, siber tehdit istihbaratı elde etmeyi, oluşturmayı ve
paylaşmayı
Siber
Güvenlik Başkanlığının
görevleri arasında sayar. Buradaki “paylaşmak”
fiili, ulusal düzeyde üretilen istihbaratın kurumlara aktarılmasını da kapsar.

Veri, bilgi ve istihbarat farkı

KatmanÖrnekKarar değeri
VeriBir IP adresi ve zaman damgasıTek başına düşük
BilgiBu IP adresinin bir komuta-kontrol sunucusu olduğuOrta: engelleme kararı verilebilir
İstihbaratBu altyapıyı kullanan aktörün belirli bir sektöre
yöneldiği, hangi yöntemle giriş yaptığı ve hangi araçları kullandığı
Yüksek: savunma önceliklendirmesi ve tespit kuralı yazımı mümkün

Dört istihbarat seviyesi

SeviyeKime hitap eder?İçerikÖmür
TeknikGüvenlik araçlarıZararlı IP, alan adı,
dosya özeti, URL
Saatler-günler
TaktikSOC analisti, SOMESaldırı teknikleri,
kullanılan araçlar, tespit kuralları
Aylar
OperasyonelOlay müdahale ve tehdit avcılığıDevam eden kampanyalar, hedef sektörler, zamanlamaHaftalar-aylar
StratejikÜst yönetim, kurulTehdit aktörü
motivasyonu, jeopolitik bağlam, sektörel risk eğilimleri
Yıllar

Kurumların en sık yaptığı hata, yalnızca teknik seviyede kalmaktır. Teknik
göstergeler en hızlı tüketilen ama en kısa ömürlü istihbarattır; saldırgan bir
IP adresini dakikalar içinde değiştirebilir.

IOC, TTP ve MITRE ATT&CK

IOC (Indicator of Compromise / ihlal göstergesi), bir ihlalin geride
bıraktığı teknik izdir: IP, alan adı, dosya özeti, kayıt defteri anahtarı.

TTP (Tactics, Techniques and Procedures), aktörün nasıl çalıştığını
tarif eder: hangi yolla giriş yapıyor, yetkiyi nasıl yükseltiyor, veriyi nasıl
dışarı çıkarıyor.

Aradaki fark, savunmanın kalıcılığını belirler. Bir IP adresini
engellediğinizde saldırgan yenisini alır. Bir tekniği tespit edecek kural
yazdığınızda ise saldırganın yöntemini değiştirmesi gerekir; bu çok daha
maliyetlidir.

MITRE ATT&CK, saldırgan taktik ve tekniklerini ortak bir dille
sınıflandıran açık bir bilgi tabanıdır. Kurumlar bunu üç amaçla kullanır:
tespit kapsamını haritalamak, tatbikat senaryosu tasarlamak ve tehdit
raporlarını ortak bir dilde karşılaştırmak.

İstihbarat döngüsü

  1. Yönlendirme: Hangi soruya cevap arıyoruz? “Bizim sektörümüzü
    hedefleyen fidye yazılımı grupları hangi ilk erişim yöntemini kullanıyor?”
    gibi somut bir soru olmalıdır.
  2. Toplama: Ulusal kaynaklar, ticari beslemeler, açık kaynaklar, kurum
    içi kayıtlar.
  3. İşleme: Tekilleştirme, normalleştirme, yanlış pozitif ayıklama.
  4. Analiz: Bağlamlandırma, aktör ve kampanya eşleştirmesi,
    güvenilirlik derecelendirmesi.
  5. Dağıtım: Doğru seviyede doğru alıcıya iletme. Yönetim kuruluna IOC
    listesi göndermek dağıtım hatasıdır.
  6. Geri bildirim: Üretilen istihbaratın işe yarayıp yaramadığının
    ölçülmesi ve döngünün yeniden yönlendirilmesi.

Kaynaklar: ulusal, ticari, açık

Kaynak türüÖrnekGüçlü yanıSınırı
UlusalSiber Güvenlik Başkanlığının zararlı bağlantı verisi ve
güvenlik bildirimleri
Ülkeye özgü, doğrulanmış, ücretsizKurum içi bağlam sunmaz
TicariYerli ve yabancı tehdit istihbaratı platformlarıDerin/karanlık ağ kapsamı, analist raporlarıMaliyet; kaynak
şeffaflığı değişkendir
Açık kaynakKamu kurumu bildirimleri, üretici güvenlik
duyuruları, araştırma yayınları
Erişilebilir, hızlıDoğrulama ve tekilleştirme yükü kurumda
Sektörel paylaşımSektörel SOME ve sektör içi paylaşım
grupları
Sektöre birebir uygunPaylaşım kültürüne
bağlı
Üretici ve güvenlik şirketi raporları bağımsız resmî
gerçek gibi sunulmamalıdır. Doğru kullanım “X şirketinin yayımladığı analize
göre” biçiminde, kaynağı belirterek aktarmaktır. Envanter Medya bu ilkeyi tüm
siber güvenlik içeriklerinde uygular.

Türkiye’de tehdit istihbaratı

Türkiye’de tehdit istihbaratı üç katmandan beslenir:

  • Ulusal katman: Siber Güvenlik Başkanlığının ürettiği ve paylaştığı
    istihbarat. Zararlı bağlantı veri tabanı ve güvenlik bildirimleri bu katmanın
    en görünür çıktısıdır. Ayrıntı:
    USOM nedir?
  • Savunma sanayii katmanı: STM’nin CyThreat tehdit istihbaratı
    portalı gibi ürünler, derin ve karanlık ağ kaynaklarından otomatik toplanan
    veriyi analist raporlarıyla zenginleştirerek sunar.
  • Özel sektör katmanı: Marka koruması, veri sızıntısı tespiti ve
    saldırı yüzeyi izleme alanlarında uluslararası pazara satış yapan yerli
    platformlar.

Türkiye’deki sağlayıcıların haritası için:
Türkiye’nin
siber güvenlik şirketleri
.

Kurumlar bunu pratikte nasıl kullanır?

  1. Engelleme katmanı: Doğrulanmış zararlı alan adı ve IP listelerinin
    DNS, e-posta güvenliği ve güvenlik duvarına beslenmesi. En düşük maliyetli,
    en hızlı getirili adım.
  2. Tespit kuralı yazımı: TTP bilgisinden hareketle SIEM ve EDR
    kurallarının güncellenmesi.
  3. Yama önceliklendirme: Aktif olarak istismar edilen zafiyetlerin,
    yalnızca puanına göre değil istismar durumuna göre önceliklendirilmesi.
  4. Tehdit avcılığı: Bilinen bir kampanyanın izlerinin kurum
    kayıtlarında geriye dönük aranması.
  5. Tatbikat senaryosu: Gerçek kampanyaların senaryoya
    dönüştürülmesi.
  6. Yönetim raporlaması: Stratejik seviyede sektörel risk tablosunun
    üst yönetime sunulması.

Sık yapılan hatalar

  • Besleme yığmak: Onlarca kaynağa abone olup hiçbirini kurum
    bağlamına oturtmamak. Kalabalık besleme, yanlış pozitif üretir ve ekibi
    körelterek fayda yerine zarar verir.
  • Yalnızca IOC toplamak: Kısa ömürlü göstergelerle uzun vadeli
    savunma kurulamaz.
  • Soruyu atlamak: Yönlendirme aşaması olmadan yapılan toplama,
    kullanılmayan bir arşiv üretir.
  • Kaynağı gizlemek: Başka bir yayının veya üreticinin araştırmasını
    kendi bulgusu gibi sunmak, hem etik hem doğrulama sorunudur.
  • Bildirim yükümlülüğünü ihmal etmek: 7545 sayılı Kanun, tespit edilen
    zafiyet ve siber olayların gecikmeksizin Başkanlığa bildirilmesini zorunlu
    kılar; ihlali idari para cezasına bağlıdır.

Sıkça sorulan sorular

Siber tehdit istihbaratı nedir?
7545 sayılı Kanunun tanımına göre, siber uzaydaki varlıklara yönelik mevcut veya potansiyel siber tehdit unsurları ile saldırılar hakkında bir araya getirilmiş, dönüştürülmüş, analiz edilmiş, yorumlanmış veya zenginleştirilmiş bilgidir.
Veri ile istihbarat aynı şey mi?
Hayır. Ham veri tek başına istihbarat değildir. Veri toplanır, doğrulanır, bağlamlandırılır ve karar almaya elverişli hâle getirilirse istihbarat olur. Kanunun tanımı da bu dönüşümü açıkça vurgular.
IOC nedir?
Indicator of Compromise, yani ihlal göstergesi. Zararlı bir IP adresi, alan adı, dosya özeti veya URL gibi teknik izlerdir. En hızlı tüketilen ama en kısa ömürlü istihbarat türüdür.
TTP nedir?
Taktikler, teknikler ve prosedürler. Bir tehdit aktörünün nasıl çalıştığını tarif eder. IOC’ye göre değiştirilmesi çok daha zordur; bu yüzden savunma değeri daha yüksektir.
Tehdit istihbaratını kim sağlıyor?
Üç kaynak grubu vardır: ulusal kaynaklar (Siber Güvenlik Başkanlığının zararlı bağlantı verisi ve güvenlik bildirimleri), ticari sağlayıcılar ve açık kaynaklar. Türkiye’de STM’nin CyThreat portalı gibi yerli ticari platformlar da bulunmaktadır.
Küçük bir kurumun tehdit istihbaratına ihtiyacı var mı?
Var, ancak ölçeğine uygun biçimde. Küçük kurumlar için en yüksek getirili kullanım, doğrulanmış zararlı bağlantı ve alan adı listelerini DNS, e-posta ve güvenlik duvarı katmanlarına beslemektir.

Kaynaklar ve doğrulama notu

  • Resmî Gazete, 19 Mart 2025, Sayı 32846 — 7545 sayılı Siber Güvenlik Kanunu, madde 3 (tanım) ve madde 5 (Başkanlığın görevleri).
  • T.C. Siber Güvenlik Başkanlığı — zararlı bağlantı veri tabanı ve güvenlik bildirimleri.
  • STM — CyThreat siber tehdit istihbaratı portalı ürün sayfası.
  • MITRE ATT&CK — saldırgan taktik ve teknik bilgi tabanı.

Kanuni tanım Resmî Gazete metninden alınmıştır. Ürün bilgileri üreticinin kendi kamuya açık sayfalarına dayanır ve bu şekilde belirtilmiştir. İstihbarat seviyeleri ve döngü anlatımı, alanda yerleşik kavramların Envanter Medya tarafından hazırlanmış özetidir.

Son güncelleme: 13 Ağustos 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

Türk savunma sanayiindeki son gelişmeler: ASELSAN, TUSAŞ, ROKETSAN, BAYKAR, HAVELSAN, MKE ve diğer savunma şirketlerinden en yeni gelişmeleri son dakika savunma sanayii haberleri sayfamızdan takip edebilirsiniz.

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar