arrow_backAlan notlarına dön
BLUE TEAM Yayınlandı 28 Jul 2026

Tehdit Avı: Nedir ve Nasıl Çalışır

Tehdit avının pratik sözlük açıklaması: anlamı, alarm sıfırlamasından nasıl farklı olduğu ve avçıların gerçekten kullandığı yöntemler.

Tehdit avı, ağlar ve uç noktalar arasında proaktif olarak mevcut algılamaları aşan saldırganları aramak uygulamasıdır. Basit, rahatsız edici bir varsayımdan başlar: içinde kötü bir şey olabilir ve bunun için hiçbir alarm tetiklenmedi. Bir SIEM kuralının tetiklenmesini beklemek yerine, avçı bir hipotez oluşturur ve bunu doğrulamak veya reddetmek için kanıt arar.

Algılama tek başına neden yeterli değildir

İmza tabanlı ve kural tabanlı algılama bilinen kalıpları yakalar. LOLBins (living-off-the-land binaries) kullanan, geçerli kimlik bilgileri ile oturum açan veya yavaş, düşük hacimli teknikler kullanan saldırganlar bu eşiklerin altında kalmaya devam edebilir. Tehdit avı, bir insan tarafından verilerin aktif olarak sorgulanması yoluyla bu boşluğu doldurur: saat 2'de bir finans iş istasyonundan yapılan bu PowerShell çağrısı mantıklı mı? svchost.exe neden ters DNS kaydı olmayan bir IP'ye giden bir bağlantı yapıyor?

Bu olay yanıtı değildir. Olay yanıtı bir şey olduğunu bildikten sonra başlar. Avı henüz bilmiyorken başlar ve amaç bunu daha büyük bir olay soruyu zorlamadan önce öğrenmektir.

Üç ortak başlangıç noktası

Çoğu av bu üç açıdan birinden başlar:

  • İstihbarat odaklı: yeni bir tehdit raporu bir TTP'yi açıklar (örneğin, kalıcılık için zamanlanmış bir görevin kötüye kullanılması) ve bunun ortamınızda mevcut olup olmadığını kontrol edersiniz.
  • Durumsal farkındalık: kuruluşunuz için gerçekten olağandışı olan şeye bakarsınız — hiç olmadığı bir ülkeden kimlik doğrulaması yapan bir hizmet hesabı veya normalde sadece sunucularla konuşan iş istasyonları arasında SMB trafiğinde artış.
  • Analitik odaklı: normal davranışın taban çizgisini oluşturursunuz (işlem ağaçları, oturum açma zamanları, DNS sorgu hacmi) ve buna karşı istatistiksel aykırı değerler için av yaparsınız.

MITRE ATT&CK, çoğu ekibin hipotezleri yapılandırmak için kullandığı referanstır. "Kötü amaçlı yazılım ara" yerine, T1053 (Scheduled Task/Job) gibi bir teknik seçersiniz ve şunu sorarsınız: bu Windows Event Logs veya EDR telemetrisinde nasıl görünür ve bunu şu anda sorgulayabilir miyim?

Gerçek iş akışı nasıl görünür

Bir av genellikle şu döngüyü takip eder:

  1. Belirli, test edilebilir bir hipotez oluşturun ("istilalar için kontrol et" değil, "son 30 gün içinde yama pencerelerinin dışında oluşturulan yeni zamanlanmış görevleri kontrol et").
  2. Gerekli veri kaynaklarını belirleyin — işlem oluşturması için Sysmon Event ID 1, zamanlanmış görev oluşturması için Windows Security Event ID 4698, EDR işlem ağaçları veya ağ bağlamı için Zeek conn günlükleri.
  3. Sorgu ve özet çıkarın. Pratikte bu, Microsoft Sentinel'de KQL, Splunk'ta SPL veya Elastic indeksine karşı ham sorgular yazma anlamına gelir.
  4. Sonuçları sınıflandırın — çoğu yanlış pozitif veya zararsız yönetici aktivitesi olacak ve iş, bunu gerçekten anormal olan şeylere indirgemektir.
  5. Bulguları belgelendirin, ister doğrulanmış bir uzlaşma, ister bir algılama boşluğu, ister sadece

AI yardımıyla yazıldı, Michal Pilch (CISSP), Korra Studio tarafından incelendi ve yayınlandı.

Daha ileri gitmek için hazır mısın?

Bu, Korra Studio bilgi tabanından bir nottur — platform her konuyu 1-to-1 mentoring ile eşleştirir.

Ücretsiz başlaarrow_forward