Tehdit Avcılığı - Siber Güvenlik

Tehdit Avcılığı: SOC Analistinin Sessiz Silahı

SOC 14 Mar 2026

Sabah 08:00. Kahvemi aldım, SIEM ekranımı açtım. Binlerce log akışı, yüzlerce alert. Çoğu gürültü, ama içlerinden biri değil. Tehdit avcılığı işte tam olarak bu — gürültünün içinde sinyali bulmak.

SOC (Security Operations Center) analistliği yapan herkes şunu bilir: Alertlere tepki vermek yetmez. Gerçek tehditler çoğu zaman sessizce ilerler, iz bırakmadan, SIEM kurallarını tetiklemeden. İşte bu yüzden Threat Hunting — Tehdit Avcılığı disiplini, modern siber güvenliğin en kritik bileşenlerinden biri haline geldi.

Tehdit Avcılığı Nedir?

Tehdit avcılığı, bilinen güvenlik araçlarının henüz tespit edemediği, ağ ve sistemlerin içinde gizlenmiş kötü niyetli aktiviteleri proaktif olarak aramaktır. Reaktif değil, proaktiftir. Alarm beklemezsiniz — kendiniz ararsınız.

MITRE ATT&CK framework'ü bu noktada analistin en iyi arkadaşı. Saldırganların kullandığı taktik, teknik ve prosedürleri (TTP'ler) anlayarak, "Bu teknik kullanılmış mı?" sorusunu sistematik biçimde sorarsınız. Örneğin:

  • T1055 - Process Injection: Bir process başka bir process'in belleğine kod enjekte ediyor mu?
  • T1003 - OS Credential Dumping: LSASS memory'sinden credential çalınmaya mı çalışılıyor?
  • T1071 - Application Layer Protocol: C2 trafiği HTTP/HTTPS üzerinden mi gizleniyor?

Bu sorularla başlayıp EDR logları, network flow verileri ve SIEM korelasyonlarıyla hipotezinizi test edersiniz.

Bir SOC Analistinin Tehdit Avcılığı Rutini

Benim kişisel yaklaşımım üç aşamaya dayanıyor:

1. Hipotez Oluşturma

Her av bir hipotezle başlar. "Bu ağda lateral movement var mı?" veya "Bir iç kullanıcı data exfiltration mu yapıyor?" gibi sorular sorarsınız. Threat intelligence feed'lerinden, son dönem APT raporlarından veya sektörünüze özel tehdit aktörü analizlerinden beslenirsiniz.

Örnek: Geçen ay finansal sektörü hedef alan bir kampanya raporu okudum. Saldırganlar living off the land tekniklerini kullanıyordu — PowerShell, WMI, certutil. Hemen ortamımızda bu araçların anormal kullanımını sorgulamaya başladım.

2. Veri Toplama ve Analiz

Hipoteziniz var, şimdi veri lazım. Kullandığım sorgulama yaklaşımı:

  • Sysmon logları: Process creation, network connections, registry changes
  • EDR telemetri: CrowdStrike veya Defender for Endpoint'ten davranışsal veri
  • Network flows: NetFlow/IPFIX ile olağandışı dış bağlantılar
  • DNS logları: DGA (Domain Generation Algorithm) tespiti için entropy analizi

KQL veya SPL ile hızlı sorgular yazarsınız. Mesela PowerShell'in base64 encoded komutları çalıştırıp çalıştırmadığını kontrol etmek için:

DeviceProcessEvents
| where FileName == "powershell.exe"
| where ProcessCommandLine contains "-enc" or ProcessCommandLine contains "-EncodedCommand"
| project Timestamp, DeviceName, ProcessCommandLine, InitiatingProcessFileName

3. Bulgu, Triage ve Aksiyon

Bir anomali buldunuzsa, hemen alarm vermek yerine önce doğrulayın. False positive mi? Meşru bir IT aktivitesi mi? Doğrulama sürecinde:

  • Zaman çizelgesi oluşturun (timeline analysis)
  • İlgili kullanıcı/sistem bağlamını araştırın
  • Hash değerlerini VirusTotal, MalwareBazaar ile kontrol edin
  • Gerekirse sandbox'ta çalıştırın

Gerçek bir tehdit tespit ettiyseniz, IR (Incident Response) sürecini başlatırsınız.

OSINT: Saldırganı Anlamanın Anahtarı

Tehdit avcılığının ayrılmaz bir parçası da OSINT — Open Source Intelligence. Saldırganı anlamadan savunmak körlüğüdür.

Aktif olarak kullandığım OSINT teknikleri:

  • Shodan/Censys: Organizasyonunuzun internete açık yüzeyini saldırgan gözünden görmek
  • VirusTotal Graph: Zararlı yazılım ailelerinin altyapı bağlantılarını haritalamak
  • WHOIS + Passive DNS: Saldırgan altyapısını takip etmek, pivot noktaları bulmak
  • Telegram/Dark Web monitoring: Leak edilen credential'ları ve satışa çıkan erişimleri izlemek
  • GitHub dorking: Yanlışlıkla commit edilmiş API key, password, token aramak

OSINT sadece saldırı araştırması için değil, kendi kurumunuzun açıklarını bulmak için de kullanılır. "Benim hakkımda ne biliyorlar?" sorusu, savunmanın temelidir.

Günümüzün Tehdit Peyzajı: Ne Değişti?

2026 yılına geldiğimizde tehdit aktörleri de evrildi. Birkaç kritik trend:

AI Destekli Saldırılar

Phishing artık çok daha ikna edici. Büyük dil modelleri sayesinde hedefin dilini, yazım tarzını, hatta kültürel referanslarını bilen, kişiselleştirilmiş spear-phishing mailleri otomatik üretiliyor. Savunma tarafında da AI kullanmak artık seçenek değil, zorunluluk.

Initial Access Brokers

Saldırganların artık teknik beceriye ihtiyacı azaldı. Yeraltı piyasalarında "initial access" satılıyor — bir grubun kırdığı kurumsal VPN erişimini başka bir grup satın alıp ransomware için kullanıyor. Bu iş bölümü, saldırıları hem hızlandırıyor hem de atıflamayı zorlaştırıyor.

Living off the Land (LotL) Saldırıları

Saldırganlar artık zararlı yazılım bırakmıyor. Sistemin kendi araçlarını kullanıyor: PowerShell, WMI, certutil, mshta... Bu teknikler antivirüs tespitini atlatıyor ve log analizini zorlaştırıyor. Davranışsal analiz ve anomali tespiti bu nedenle kritik hale geldi.

Siber Güvenlik Kariyerinde İlerlemenin Yolları

SOC analistliğine yeni başlayanlara ve kariyerini geliştirmek isteyenlere birkaç samimi tavsiye:

Teknik Derinleşme

Sertifikalar önemlidir ama pratik daha önemli. CompTIA Security+, CEH gibi temel sertifikaların ötesine geçin:

  • SANS GIAC sertifikaları (GCIH, GCIA, GCFE) — pahalı ama sektörde ağırlığı var
  • Practical labs: TryHackMe, HackTheBox, LetsDefend gibi platformlarda gerçek senaryolar
  • Home lab: Kendi Splunk/ELK stack'inizi kurun, zararlı yazılım analizi yapın

Bağlam ve İş Bilgisi

Teknik beceri tek başına yetmez. Çalıştığınız kurumun iş süreçlerini anlayan bir analist, çok daha etkili kararlar verir. "Bu alert kritik mi?" sorusu teknik değil, iş bağlamı gerektiren bir sorudur.

Topluluktan Beslenin

Siber güvenlik camiası bilgiyi paylaşmayı sever. Twitter/X'te güvenlik araştırmacılarını takip edin, Slack/Discord topluluklarına katılın. Türkiye özelinde BTRisk, USOM, ve benim de katkıda bulunduğum SiberBakış gibi Türkçe kaynaklar değerli.

Yazın ve Paylaşın

Öğrendiğinizi yazmak en iyi pekiştirme yöntemidir. Medium, kişisel blog, GitHub — fark etmez. Bir incident analizi, bir araç review, bir CTF writeup bile sizi diğerlerinden ayırır. Ben SiberBakış'ı bu motivasyonla kurdum.

Son Söz: Savunma Bir Zihin Oyunudur

Siber güvenlik, teknik bilginin ötesinde bir zihin oyunudur. Saldırgan gibi düşünmek, savunmacı gibi hareket etmek. Sürekli öğrenmek, sürekli sorgulamak.

Tehdit avcılığı yaparken bazen saatler geçer, hiçbir şey çıkmaz. Bu "boş" geçen saatler aslında boş değil — ortamı tanıyorsunuz, normal'i öğreniyorsunuz. Anormalliği ancak normalden ayırt edebilenler bulabilir.

Kahvem soğudu, loglar hâlâ akıyor. İşe devam.


Hüseyin Bozkurt — SOC Analist | SiberBakış & StoryLiv Kurucusu
Siber güvenlik, tehdit istihbaratı ve dijital savunma üzerine yazıyorum.

Etiketler