SOC Analisti Olmak İsteyenler İçin Kapsamlı Rehber: CIA Triad’dan Threat Hunting’e, Splunk ES’ten…
SOC Analisti Olmak İsteyenler İçin Kapsamlı Rehber: CIA Triad’dan Threat Hunting’e, Splunk ES’ten PEAK Framework’e
SOC Analisti Olmak İsteyenler İçin Kapsamlı Rehber: CIA Triad’dan Threat Hunting’e, Splunk ES’ten PEAK Framework’e

SOC Analisti Olmak İsteyenler İçin Kapsamlı Rehber: CIA Triad’dan Threat Hunting’e, Splunk ES’ten PEAK Framework’e
Siber güvenlik dünyasında SOC (Security Operations Center) analisti olmak, sürekli gelişen tehditlere karşı ön safta yer almak demektir. Bu yazıda, bir SOC analistinin bilmesi gereken temel kavramları, saldırı tekniklerini, framework’leri ve Splunk Enterprise Security üzerindeki pratik uygulamaları tek bir kaynakta topladım.
İster sınava hazırlanıyor olun ister SOC dünyasına ilk adımınızı atıyor olun, bu rehber size sağlam bir temel sunacak.
1. CIA Triad — Her Şeyin Başladığı Yer
Siber güvenliğin en temel yapısı CIA Triad olarak bilinir. Üç temel prensipten oluşur:
Confidentiality (Gizlilik): Hassas bilgilerin yalnızca yetkili kişiler tarafından görülebilmesidir. Müşteri kredi kartı bilgilerinin herkese açık bir web sitesinde paylaşılması doğrudan bir gizlilik ihlalidir — burada sorun verinin bozulması değil, gizli kalması gereken bilginin açığa çıkmasıdır.
Integrity (Bütünlük): Verinin doğruluğu ve değiştirilmemişliğidir. Bir saldırgan finansal kayıtları veya logları manipüle ederse bu bir bütünlük ihlalidir.
Availability (Erişilebilirlik): Sistemlerin ihtiyaç duyulduğunda erişilebilir olmasıdır. DoS ve DDoS saldırıları tam da bu prensibi hedef alır.
Bu üç prensip, güvenlik dünyasındaki hemen her kararın temelini oluşturur.
Authentication ve Authorization Farkı
Bu iki kavram sıklıkla karıştırılır ama aralarındaki fark kritiktir:
- Authentication: “Sen kimsin?” sorusunun cevabıdır. Kullanıcının kimliğini doğrular.
- Authorization: “Ne yapabilirsin?” sorusunun cevabıdır. Doğrulanan kullanıcının hangi kaynaklara erişebileceğini belirler.
Örneğin kargo departmanı müşteri adreslerine erişebilir ama kredi kartı bilgilerine erişemez — bu bir authorization kararıdır ve Least Privilege (en az yetki) prensibiyle doğrudan bağlantılıdır.
2. Risk Yönetimi
Risk yönetimi yalnızca teknik bir konu değildir; aynı zamanda operasyonel ve mali bir değerlendirmedir.
Risk = Olasılık × Etki
Bir riskin önemi hem gerçekleşme ihtimaline hem de yaratacağı etkiye bağlıdır. Önemli prensip: Riske karşı alınacak önlemin maliyeti, riskin gerçekleşmesi halinde oluşacak zarardan fazla olmamalıdır.
Risklere karşı dört temel yaklaşım vardır:
- Accept: Riski bilir, dokümante eder ve kabul edersin.
- Transfer: Riski başka bir tarafa aktarırsın (örneğin cloud servis kullanmak).
- Avoid: Riskli durumdan tamamen kaçınırsın (veri merkezini afet bölgesinden taşımak gibi).
- Mitigate: Riski azaltmaya yönelik önlem alırsın (antimalware kurmak gibi).
3. Saldırı Teknikleri: Sosyal Mühendislik ve Credential Saldırıları
SOC analisti olarak karşılaşacağınız en yaygın saldırı vektörlerinden biri insan faktörünü hedef alan sosyal mühendislik saldırılarıdır.
Phishing Türleri:
- Whaling: CEO, CFO gibi üst düzey yöneticileri hedef alır.
- Spear Phishing: Belirli bir kişi veya kurumu hedef alan özelleştirilmiş saldırıdır.
- Smishing: SMS üzerinden yapılır.
- Vishing: Telefon veya sesli arama yoluyla yapılır.
Credential Saldırıları:
- Password Spraying: “Password123” gibi yaygın bir parolayı yüzlerce hesapta dener. Hesap kilitlenmelerini azaltmak için tercih edilir.
- Credential Stuffing: Daha önce sızdırılmış kullanıcı adı-parola çiftlerini başka servislerde dener.
- Rainbow Table: Önceden hesaplanmış hash tablolarıyla parola kırma sürecini hızlandırır.
4. Framework’ler: Saldırıyı Anlamlandırmanın Farklı Yolları
MITRE ATT&CK
Saldırgan davranışlarını taktik ve teknik düzeyde sınıflandırır. Önemli olan bir teknik ismini ezberlemek değil, saldırganın o tekniği ne amaçla kullandığını anlamaktır.
- Güvenlik araçlarını devre dışı bırakmak → Defense Evasion
- Sistemlerin erişilebilirliğini bozmak (DoS/DDoS) → Impact
- Bir sistemden diğerine geçmek (SSH Hijacking) → Lateral Movement
- Trafik tünellemesi → Command and Control
Lockheed Martin Cyber Kill Chain
Saldırıyı aşamalı bir zincir olarak ele alır: Reconnaissance → Weaponization → Delivery → Exploitation → Installation → C2 → Actions on Objectives. Saldırıyı mümkün olduğunca erken durdurmayı hedefler.
Diamond Model
Her siber olayı dört bileşenle analiz eder: Adversary (saldırgan), Capability (yetenek/araç), Infrastructure (altyapı) ve Victim (hedef). “Defense Tools” bu modelin bir bileşeni değildir.
Pyramid of Pain
IOC’lerin saldırgan için değiştirilme zorluğunu gösterir. En alttan üste: Hash → IP → Domain → Network/Host Artifacts → TTP’ler (en değerli, çünkü değiştirilmesi en zor olanıdır).
5. SOC Operasyonları ve Zero Trust
Bir SOC’un başarılı olması için dört unsurun birlikte çalışması gerekir: People, Processes, Technologies, Policies.
Security Posture, kurumun tehditleri tahmin etme, önleme ve yanıtlama kapasitesini ifade eder.
SOC Metrikleri
- Dwell-time: Tehdidin fark edilmeden ortamda kaldığı süre
- MTTD: Tespit edilme süresi
- MTTA: Alarmın kabul edilme süresi
- MTTR: Olayın çözülme süresi
Zero Trust
Temel prensip: “Never trust, always verify.” Hiçbir kullanıcıya veya cihaza varsayılan olarak güvenilmez — kaynak içeriden geliyor olsa bile doğrulama yapılır.
6. Threat Hunting ve PEAK Framework
Threat hunting, otomatik tespit sistemlerinin kaçırdığı tehditleri bulmak için yapılan insan odaklı, proaktif bir süreçtir. Genellikle bir hipotezle başlar.
PEAK Framework
Splunk’ın geliştirdiği PEAK (Prepare, Execute, Act with Knowledge) framework’ü üç farklı hunt tipi tanımlar:
Hypothesis-Driven Hunting: Klasik yaklaşım. Bir hipotez oluşturulur ve veri analizi ile doğrulanmaya veya çürütülmeye çalışılır. Hipotez oluşturmak için ABLE yöntemi kullanılır: Actor (saldırgan), Behavior (davranış), Location (konum), Evidence (kanıt).
Baseline Hunting: Normal davranışın ne olduğu belirlenir, sonra sapmalar aranır. 30–90 günlük veri genellikle yeterlidir. Anormal olan her şey kötü niyetli olmayabilir — asıl zorluk gerçek tehditleri ayırt etmektir.
Model-Assisted Hunting (M-ATH): Makine öğrenmesi teknikleri kullanılarak şüpheli davranışlar tespit edilir. Classification, Clustering, Time Series Analysis ve Anomaly Detection algoritmaları kullanılabilir.
Hunting Maturity Model (HMM)
Bir organizasyonun threat hunting olgunluğunu ölçer:
- HMM0: Tamamen otomatik uyarılara bağımlı
- HMM1: Tehdit istihbaratı gösterge aramaları yapılır
- HMM2: Başkalarının oluşturduğu prosedürler takip edilir (en yaygın seviye)
- HMM3: Yeni analiz prosedürleri oluşturulur
- HMM4: Başarılı prosedürlerin çoğunluğu otomatize edilir (ideal seviye)
7. Splunk Temelleri ve SPL Komutları
Temel Kavramlar
- Splunkbase: Uygulama ve add-on’ların bulunduğu resmi platform
- Varsayılan roller: Admin, Power, User (“Manager” varsayılan bir rol değildir)
- Search Mode’ları: Fast (hızlı, az alan), Verbose (detaylı), Smart (adaptif)
- En etkili arama optimizasyonu: Zaman aralığını daraltmaktır
Önemli SPL Komutları
- geostats: Harita üzerinde coğrafi görselleştirme
- timechart: Zaman bazlı istatistik (örn:
| timechart span=1h count) - stats: Genel istatistik üretme
- eval: Yeni alan oluşturma veya hesaplama
- coalesce(): Birden fazla alan arasından ilk dolu değeri seçme (farklı log kaynaklarını normalize etmek için)
- table: Görüntülenecek alanları seçme
- iplocation: IP adresinden konum bilgisi üretme
CIM ve Data Model
CIM (Common Information Model): Farklı kaynaklardan gelen logları ortak yapıya getirir. Bir logun data model’de kullanılabilmesi için doğru tag’e sahip olması ve CIM compliant olması gerekir.
- Authentication Data Model: Login/logout olayları (EventCode 4624: başarılı, 4625: başarısız)
- Web Data Model: HTTP trafiği (http_method alanıyla GET/POST filtreleme)
- Endpoint Data Model: Process aktiviteleri, parent-child ilişkileri
Önemli Event Code’ları
Event Code Açıklama 4624 Başarılı login 4625 Başarısız login 1 (Sysmon) Yeni process oluşturma 4689 Process sonlandırma 8 (Sysmon) Remote thread oluşturma
8. Splunk Enterprise Security: Derinlemesine
Splunk ES bir SIEM çözümüdür. Amacı sadece log toplamak değil; güvenlik verilerini anlamlandırmak, tehditleri önceliklendirmek ve incident response sürecini hızlandırmaktır.
Asset and Identity Framework
Olayları IP, hostname, kullanıcı, departman ve sistem kritikliğiyle ilişkilendirir. “192.168.1.25 suspicious login” yerine “Muhasebe departmanındaki kritik sunucuda şüpheli oturum açma” gibi anlamlı bağlam sunar.
📸 Aşağıdaki görselde bir Splunk ES event detail sayfası görülmektedir. MITRE ATT&CK tactic/technique bilgileri, destination IP, parent process ve user bilgileri gibi asset-identity ilişkilendirmesi pratikte bu şekilde çalışır.

Threat Intelligence Framework
IOC (Indicator of Compromise) bilgilerini Splunk ES içinde kullanmayı sağlar. Feed’ler düzenli güncellenmelidir — güncel olmayan intelligence yanlış analizlere yol açar.
Risk-Based Alerting (RBA)
Geleneksel yaklaşımda her olay ayrı bir alert üretir ve bu alarm yorgunluğuna neden olur. RBA ise olaylara risk skoru verir ve bunları kullanıcı veya host üzerinde biriktirir.
Tek başına düşük seviye görünen olaylar (başarısız login, anormal lokasyondan giriş, şüpheli PowerShell) aynı kullanıcı üzerinde birleştiğinde yüksek riskli bir davranış ortaya çıkar.
📸 Aşağıdaki görselde Analyst Queue görülmektedir. Entity, Risk Score ve Intermediate Findings sütunları risk skorlarının nasıl biriktirildiğini gösterir.

📸 Bir entity’ye tıklandığında, o kullanıcı için biriken tüm Threat Objects (whoami, net user, powershell.exe -exec bypass gibi komutlar) ve ilişkilendirilen Entity’ler görüntülenir.

Investigation Yönetimi
Splunk ES’te bir güvenlik olayı tespit edildiğinde investigation süreci başlar. Aşağıdaki görselde “Geographically Improbable Access” tespiti için açılmış bir investigation’ın Overview sayfası görülmektedir.
📸 Overview sayfasında detection name, additional fields, drill-down search, original event ve adaptive responses gibi bilgiler yer alır.

Events sekmesinde olaya ait ham veriler incelenir:
📸 Events sekmesinde fyodor kullanıcısı için tespit edilen login olaylarının detayları — src IP, app bilgisi, authentication türleri.

Search sekmesinde Authentication Data Model üzerinden sorgu çalıştırılabilir:
📸 SPL sorgusu ile Authentication Data Model’den belirli kullanıcı ve kaynak IP’ye göre filtreleme yapılmış. Events ve Statistics görünümleri.


Response sekmesinde investigation’a yanıt planı atanabilir:
📸 Response plan seçim penceresi — Account Compromise, TDIR Initial Triage, Encoded PowerShell Detection Response gibi şablonlar.


SOAR Playbook’ları
SOAR (Security Orchestration, Automation and Response) tekrarlayan güvenlik görevlerini otomatikleştirir. Bir phishing alarmı geldiğinde playbook otomatik olarak URL çıkarma, domain reputation kontrolü, hash sorgulama, ticket oluşturma gibi adımları gerçekleştirebilir.
Kritik not: SOAR insan analisti tamamen ortadan kaldırmaz. Kritik kararlar için hâlâ analist değerlendirmesi gerekir.
Detection Yönetimi ve Risk Index
Detection kuralları düzenli olarak gözden geçirilmeli ve güncellenmelidir. Çok alarm üreten bir kuralı kapatmak yerine tuning yapılmalıdır.
📸 index=risk araması ile risk olaylarının kaynakları incelenir. Source field’ının top values dağılımı hangi kuralların en çok risk olayı ürettiğini gösterir.

9. Pratik Vaka: Credential Access Saldırısı
Teoriyi pratiğe dökelim. Aşağıdaki vaka, spoolsv.exe üzerinden gerçekleştirilen bir credential access saldırısını göstermektedir.
Saldırı Zinciri
Saldırgan pcerf kullanıcı hesabını ele geçirmiş ve spoolsv.exe parent process’i üzerinden şu adımları izlemiştir:
- Registry’ye persistence ekleme — reg add komutuyla SystemHealth anahtarı altına node.js wscript yerleştirme
- Zamanlanmış görev oluşturma — SCHTASKS ile “MonthlyScan” adında aylık çalışacak bir görev
- Shadow copy oluşturma — vssadmin create shadow /for=C:
- NTDS.dit ve SYSTEM hive dosyalarını kopyalama — Active Directory veritabanını çalma
- Shadow copy’yi silme — İzleri temizleme
- Dosyaları sıkıştırma — zip komutuyla arşivleme
- OneDrive’a bağlanma — net use ile harici bir hesaba bağlantı
- Dosyaları dışarı kopyalama — Data exfiltration
📸 Aşağıdaki görselde Search Results tablosu görülmektedir — vssadmin create shadow ve delete shadows komutları, process_exec ve parent_process bilgileri.

📸 Tüm saldırı zinciri kronolojik olarak — reg add, schtasks, vssadmin, cmd copy, net use ve exfiltration adımları.

MITRE ATT&CK Eşleştirmesi: Tactic: Credential Access, Technique: NTDS (T1003.003)
Bu zincir persistence, credential theft ve data exfiltration aşamalarını içeren kapsamlı bir saldırıdır. spoolsv.exe’nin vssadmin.exe’yi çağırması başlı başına şüpheli bir parent-child ilişkisidir.
10. Hatırlanması Gereken Temel Prensipler
Yazıyı kapatırken, SOC analistlerinin her zaman aklında tutması gereken temel prensipleri özetleyelim:
✅ Düzenli güncelle — Asset/Identity verileri ve Threat Intelligence feed’leri her zaman güncel olmalı.
✅ Dokümante et — Her investigation’da bulgular ve aksiyonlar kaydedilmeli.
✅ Otomatikleştir ama analisti kaldırma — SOAR ve otomasyon insan kararının yerini almaz.
✅ Risk skorlarıyla önceliklendir — Her olayı ayrı alarm yapmak yerine RBA ile risk biriktir.
✅ Detection’ları tune et — Çok alarm üretiyor diye kapatma, tuning yap.
✅ Düşük öncelikli alarmları yok sayma — Küçük bir sinyal büyük bir saldırının parçası olabilir.
Dikkat Edilmesi Gereken Yanlış Yaklaşımlar
❌ “Sadece varsayılan kurallara güven” — Her ortam farklıdır, özelleştirme şart.
❌ “Çok alarm üretiyor, kapat” — Kapatmak yerine tuning yap.
❌ “Otomasyon analist ihtiyacını ortadan kaldırır” — Kritik kararlar için her zaman insan gerekir.
❌ “Sadece yüksek öncelikli alarmlara bak” — Düşük öncelikli bir olay, büyük bir zincirin parçası olabilir.
Kapanış
SOC analisti olmak sürekli öğrenmeyi gerektiren, dinamik ve heyecan verici bir kariyer yoludur. Bu yazıda CIA Triad gibi temel kavramlardan PEAK Framework gibi ileri düzey metodolojilere, Splunk ES’in pratik kullanımından gerçek bir saldırı vakasının analizine kadar geniş bir yelpazede konuları ele aldık.
Unutmayın: İyi bir SOC analisti sadece araçları kullanan değil, saldırganın motivasyonunu ve davranışını anlayan kişidir.
Kaynaklar:
- Splunk PEAK Threat Hunting Framework White Paper
- Sqrrl: A Framework for Cyber Threat Hunting
- Splunk Enterprise Security Documentation
- MITRE ATT&CK Framework
Bu yazıyı umarım beğenirsiniz düzgün bir şekilde anlatabilmek için uzun bir emek isteyen bir yazı oldu iyi okumalar dilerim.
메타데이터
- post_id
- 4a0af2f3e09b
- slug
- soc-analisti-olmak-i̇steyenler-i̇çin-kapsamlı-rehber-cia-triaddan-threat-hunting-e-splunk-es-ten-4a0af2f3e09b
- url
- https://medium.com/@eminberberoglu7/soc-analisti-olmak-i%CC%87steyenler-i%CC%87%C3%A7in-kapsaml%C4%B1-rehber-cia-triaddan-threat-hunting-e-splunk-es-ten-4a0af2f3e09b
- canonical_url
- https://medium.com/@eminberberoglu7/soc-analisti-olmak-i%CC%87steyenler-i%CC%87%C3%A7in-kapsaml%C4%B1-rehber-cia-triaddan-threat-hunting-e-splunk-es-ten-4a0af2f3e09b
- author_url
- https://medium.com/@eminberberoglu7
- status
- ok
- fetched_at
- 2026-06-09 15:37:30