# Tehdit Avcılığı (Threat Hunting) ve MITRE ATT&CK

Kaynak: https://bg.gen.tr/tehdit-avciligi-threat-hunting-ve-mitre-attack · Yayın: 2026-06-17

> Alarm beklemek yerine proaktif olarak tehdit aramak: hipotez temelli avlanma, MITRE ATT&CK ile TTP eşleme ve “acı piramidi” ile dayanıklı tespit.

Tehdit avcılığı (threat hunting); bir alarmın tetiklenmesini beklemeden, ağda fark edilmemiş bir saldırganın izlerini **proaktif olarak** aramaktır. Temel varsayım nettir: “ihlal varsayımı” (assume breach). Saldırgan zaten içeride olabilir; avcının görevi onu otomatik tespitlerin gözden kaçırdığı yerlerde bulmaktır.

## Hipotez temelli avlanma

İyi bir av rastgele log taramak değil, bir hipotezle başlar. Hipotez genellikle bir tehdit istihbaratından, yeni bir TTP’den veya bir anomaliden doğar:

- **Örnek hipotez:** “Bir saldırgan, `regsvr32` veya `mshta` gibi meşru ikililerle (LOLBin) kod çalıştırıyor olabilir.”
- **Veri:** Hipotezi sınamak için hangi telemetri gerekir? (süreç oluşturma logları, komut satırı argümanları, ağ bağlantıları)
- **Analiz:** Beklenen normal davranışı (baseline) tanımla, sapmaları ara.
- **Sonuç:** Bulgu varsa olay müdahalesine devret; yoksa hipotezi bir tespit kuralına dönüştür.

## MITRE ATT&CK ile ortak dil

MITRE ATT&CK; gerçek saldırganların kullandığı taktik, teknik ve prosedürleri (TTP) sınıflandıran bir bilgi tabanıdır. Avcılık ve tespit için ortak bir dil sağlar:

- **Taktikler** saldırganın amacını anlatır (ör. *Initial Access*, *Persistence*, *Lateral Movement*, *Exfiltration*).
- **Teknikler** bu amaca nasıl ulaşıldığını anlatır (ör. *T1059: Command and Scripting Interpreter*).
- Tespitlerinizi ATT&CK tekniklerine eşleyerek **kapsam (coverage)** haritası çıkarır, boşlukları görürsünüz (ATT&CK Navigator ile görselleştirilebilir).

## İz değil davranış: IoC ve IoA

İhlal göstergeleri (IoC), yani bir hash, IP veya alan adı, değerlidir ama kırılgandır; saldırgan bunları kolayca değiştirir. Saldırı göstergeleri (IoA) ise davranışa odaklanır ve değiştirilmesi çok daha zordur. David Bianco’nun **“Acı Piramidi” (Pyramid of Pain)** bu fikri özetler: hash’leri engellemek saldırgana “kolay”, TTP’lerini bozmak ise “en acı verici” olandır. Avınızı piramidin tepesine, yani TTP’lere yöneltin.

Ayrıca bakın: [Tespit Mühendisliği ve Log Analizi (Detection Engineering)](https://bg.gen.tr/tespit-muhendisligi-ve-log-analizi)

## Avdan operasyona

Başarılı bir avın çıktısı yalnızca bir bulgu değil, tekrar kullanılabilir bir **tespittir**. Her av; ya yeni bir tespit kuralı, ya iyileştirilmiş telemetri, ya da daha iyi bir baseline üretmelidir. Böylece manuel av zamanla otomatik tespite dönüşür ve ekip bir sonraki, daha zor hipoteze geçer.

Ayrıca bakın: [Güvenlik İzleme, SOC ve Günlük Yönetimi (SIEM)](https://bg.gen.tr/guvenlik-izleme-soc-ve-siem)
