ioc dan identity graph a

entry2 galeri0
    2.
  1. Boş yapma, kadın saraca at! Sözlük zor durumda, kadın yazar yok!
    1 ...
  2. 1.
  3. ​sektörde hala "yeni bir cobalt strike c2 ip'si düştü, hemen blocklist'e ekleyelim" refleksiyle operasyon yürütenlerin kavramakta zorlandığı yeni nesil siber harp ve savunma doktrinidir.
    ​artık şu gerçeğin idrak edilmesi gerekiyor: statik ioc (indicator of compromise) tüketimi istihbarat üretmek değil, dijital çöp toplayıcılığıdır.
    ​neden mi?
    ​bir apt aktörü;
    ​ip bloğunu saniyeler içinde terraform veya asn rotasyonuyla çöpe atabilir,
    ​compile ettiği payload'un hash'ini tek bir polymorphic byte ile anında geçersiz kılabilir,
    ​domain altyapısını dga veya fast-flux ile buharlaştırabilir,
    ​c2 trafiğini meşru graph api'ler ve domain fronting arkasında tamamen görünmez kılabilir.
    ​fakat aynı aktör, kurumun active directory, entra id veya aws iam mimarisinde ilerlemek istediğinde deterministik bir kurala toslar:
    ​topolojik kural: bir başlangıç düğümünden (principal) kritik varlığa (crown-jewel) gidebilmek için geçilmesi gereken identity state transitions uzayı son derece kısıtlıdır ve aktör bu matematiksel bağıntıyı keyfine göre değiştiremez.
    ​taktiksel körlük vs. stratejik mimari
    ​sahadaki disiplinlerin vizyon farkı tam olarak bu noktada ayrışır:
    ​soc analisti: "bu ip'den gelen trafiği firewall'da kestim." (anlık rahatlama, sıfır strateji)
    ​pentester: "adcs üzerinden privilege escalation yaptım, domain admin'im." (yalnızca anlık durum tespiti)
    ​klasik cti analisti: "bu teknik mitre att&ck t1078, tehdit grubu muhtemelen fin7." (taksonomik etiketleme)
    ​detection engineer: "mimikatz için telemetry açtım ama memory injection için detection yazmadım." (kısmi görünürlük)
    ​teknik istihbarat vizyonunun masaya koyması gereken yaklaşım ise şudur:
    ​"bizim asıl riskimiz uç noktadaki cve-202x-xxxx zafiyeti değildir. asıl risk; pazarlama stajyerinin session token'ından başlayan, servicenow servis hesabı üzerinden geçişli (transitive) olarak prod veritabanına uzanan örtük yetki grafiğidir (implicit trust graph). aktörün aracı ne olursa olsun, bu topolojideki minimum cut-set (kesme kümesi) bellidir. istihbaratın görevi ioc beslemek değil; bu grafiğin zayıf düğümlerini proaktif kırmak ve aradaki anomalistik durum geçişlerini telemetri üzerinden yakalamaktır."
    ​zero trust pazarlaması vs. graph-centric gerçeklik
    ​zero trust kavramı "herkese fido2 token dağıtalım, arkamıza yaslanalım" sloganından ibaret değildir.
    kolaycılığı değil; kimlikler arası geçiş yollarını (attack paths) matematiksel olarak imkânsız kılma disiplinidir.
    ​Sınır Kimliktir: Çevre güvenliği çökmüştür; yeni çevre hattı, nesneler arasındaki hiyerarşik izin ve güven matrisidir.
    ​Deterministik Savunma: Saldırgan C2 altyapısını veya zararlı imzasını saniyeler içinde değiştirebilir ama Active Directory/Cloud IAM topolojisini keyfine göre bükemez.
    ​Özet: Siber güvenlik, geçici IoC kovalamak yerine graf teorisiyle "minimum cut-set" noktalarını budamak ve aktörün zorunlu geçiş darboğazlarını telemetriyle boğmaktır.
    0 ...
© 2026 uludağ sözlük