← Back to list

QRadar’da MITRE ATT&CK: Saldırganın Haritasını Okumak

Merhaba,

Ali Rıza Yüksektepe · 2026-06-16 08:25 · 0 claps · 2.7 min read
#mitre-attack #threat-intelligence #cybersecurity #qradar-siem-training #ali-rıza-yüksektepe
Open on Medium ↗
Wiki topics: 🔒 · Cybersecurity

QRadar’da MITRE ATT&CK: Saldırganın Haritasını Okumak

Merhaba,

Bu yazımda sizlere son yılların en çok konuşulan güvenlik çerçevelerinden biri olan MITRE ATT&CK’i ve bu çerçeveyi QRadar içinde nasıl kullandığımızı anlatacağım. Amacım, “şüpheli aktivite var” demekle “bu aktivite Credential Dumping tekniğiyle örtüşüyor” demek arasındaki farkı net bir şekilde göstermek.

Bir önceki yazıda bir Offense’i analiz etmenin mantığını konuşmuştuk. MITRE ATT&CK, o analizin son ve belki de en kıymetli halkasıdır.

MITRE ATT&CK Nedir ve Ne İşe Yarar?

MITRE ATT&CK, gerçek dünyada gözlemlenmiş saldırgan davranışlarını sınıflandıran açık bir bilgi tabanıdır. Kısaca, saldırganların ne yaptığını ortak bir dile döker.

Şöyle düşünün. Bir saldırgan sisteme girdiğinde rastgele hareket etmez. Önce keşif yapar, sonra bir yere sızar, kalıcılık sağlar, yetki yükseltir, veri sızdırır. ATT&CK bu adımları standart bir haritaya oturtur.

Bu haritanın faydası şu: Siz de, ekibinizdeki başka bir analist de, dünyanın öbür ucundaki bir uzman da aynı olayı aynı kelimelerle konuşur. Bu da hız ve netlik demektir.

Saldırgan rastgele hareket etmez; keşiften veri sızdırmaya uzanan bir adım dizisi izler.

Saldırgan rastgele hareket etmez; keşiften veri sızdırmaya uzanan bir adım dizisi izler.

Çerçevenin İki Temel Katmanı

MITRE ATT&CK’i anlamak için iki kavramı bilmeniz yeterli.

Tactics (Taktikler) — “Neden?”

Taktik, saldırganın o anki amacıdır. Yani saldırgan bunu neden yapıyor? Örnekler:

  • Initial Access: Sisteme ilk girişi sağlamak.
  • Persistence: Kalıcılık sağlamak, yeniden giriş için yol açmak.
  • Privilege Escalation: Yetki yükseltmek.
  • Exfiltration: Veriyi dışarı sızdırmak.

Techniques (Teknikler) — “Nasıl?”

Teknik ise saldırganın amacına nasıl ulaştığıdır. Her tekniğin bir kodu vardır. Örneğin:

  • T1110 — Brute Force: Parolayı deneme yanılma ile kırmak.
  • T1003 — Credential Dumping: Sistemden parola özetlerini çekmek.

Yani bir saldırı, “Initial Access taktiği altında T1110 tekniği” gibi okunur. Bu da olayı tek bir cümleye sığdırmanızı sağlar.

Taktik saldırganın amacını (neden), teknik ise yöntemini (nasıl) tanımlar.

Taktik saldırganın amacını (neden), teknik ise yöntemini (nasıl) tanımlar.

QRadar Bu Haritayı Nasıl Kullanır?

QRadar’ın güzel yanı, kurallarını MITRE teknikleriyle eşlemesidir. Yani bir kural tetiklendiğinde yalnızca uyarı üretmez, o uyarının hangi tekniğe karşılık geldiğini de söyler.

Bu eşlemeleri Use Case Manager üzerinden yönetirsiniz. Use Case Manager, hangi tekniklerin sizin kurallarınızca kapsandığını gösteren bir köprüdür.

İşin mantığı üç başlıkta toplanır:

  • Eşleme (Mapping): Kurallarınız ilgili MITRE teknikleriyle ilişkilendirilir.
  • Isı Haritası (Heat Map): Hangi tekniklerin ne kadar kapsandığını renklerle görürsünüz. Koyu renkler güçlü kapsama, soluk renkler zayıf veya hiç kapsanmayan alanlar demektir.
  • Kapsama Analizi (Coverage): Haritadaki boşluklar, savunmanızdaki kör noktalardır. Yani saldırganın size görünmeden geçebileceği yollar.

Burada kritik nokta şu: Isı haritası bir karne değil, bir yol haritasıdır. Soluk kalan her teknik, “buraya bir kural yazmalıyım” demektir.

Küçük Bir Örnek

Diyelim ki bir kullanıcı hesabında kısa sürede çok sayıda başarısız giriş, ardından başarılı bir oturum gördünüz. QRadar bunu şöyle bağlama oturtur:

Taktik:  Credential Access
Teknik:  T1110 - Brute Force
Kural:   "Multiple Failed Logins Followed by Success

Artık raporunuza “şüpheli giriş aktivitesi” yazmak yerine “T1110 Brute Force tekniğiyle uyumlu aktivite” yazarsınız. Bu, hem yöneticinize hem de bir sonraki vardiyadaki analiste çok daha fazla şey anlatır.

Pratik İpuçları

  • Önce yüksek riskli taktiklere bakın. Her tekniği kapsamaya çalışmak yerine, sizin ortamınız için en olası saldırı yollarına öncelik verin.
  • Isı haritasını düzenli kontrol edin. Yeni log kaynakları ekledikçe kapsamanız değişir.
  • Boşlukları görmezden gelmeyin. Soluk bir teknik, gelecekteki bir ihlalin adresi olabilir.
  • Kapsama yüzdesine takılmayın. %100 kapsama diye bir şey yoktur; önemli olan doğru tekniklerin kapsanmasıdır.

Toparlarsak

MITRE ATT&CK, bir analistin elindeki en güçlü ortak dildir. Saldırganın amacını (taktik) ve yöntemini (teknik) tek bir haritada birleştirir; QRadar da bu haritayı Use Case Manager ve ısı haritası ile gözünüzün önüne serer. Bu çerçeveyi oturttuğunuzda, savunmanızdaki boşlukları tahmin etmeyi bırakır, görmeye başlarsınız.

Bu konuyu QRadar ekranında, Use Case Manager üzerinde görmek isteyenler için Udemy’deki QRadar eğitimimde bu bölümü baştan sona işliyoruz. İlgilenirseniz diye bırakıyorum:

QRadar SIEM Analist: Analiz, Mühendislik ve Tehdit Avcılığı

Bir sonraki yazıda AQL ile tehdit avcılığına gireceğiz.

Umarım faydalı olmuştur. Görüşmek üzere.


메타데이터
post_id
e45130fdf5f2
slug
qradarda-mitre-att-ck-saldırganın-haritasını-okumak-e45130fdf5f2
url
https://medium.com/@aryuksektepe/qradarda-mitre-att-ck-sald%C4%B1rgan%C4%B1n-haritas%C4%B1n%C4%B1-okumak-e45130fdf5f2
canonical_url
https://medium.com/@aryuksektepe/qradarda-mitre-att-ck-sald%C4%B1rgan%C4%B1n-haritas%C4%B1n%C4%B1-okumak-e45130fdf5f2
author_url
https://medium.com/@aryuksektepe
status
ok
fetched_at
2026-06-28 14:26:31