# Tehdit İstihbaratı (CTI): Üretim ve Operasyonel Kullanım

Kaynak: https://bg.gen.tr/tehdit-istihbarati-cti-uretim-ve-operasyonel-kullanim · Yayın: 2026-06-17

> Veriyi karara dönüştürmek: istihbarat döngüsü, stratejik/operasyonel/taktik seviyeler, STIX/TAXII ile paylaşım ve istihbaratı tespit ile avlanmaya bağlamak.

Tehdit istihbaratı (CTI); ham veriyi, savunma kararlarını yönlendiren **bağlamlı ve eyleme dönüştürülebilir** bilgiye çevirmektir. Bir IP listesi istihbarat değildir; o IP’nin kim tarafından, hangi kampanyada, hangi amaçla kullanıldığı istihbarattır.

## İstihbarat döngüsü

1. **Yönlendirme:** Hangi sorulara yanıt arıyoruz? (İstihbarat gereksinimleri)
2. **Toplama:** Açık kaynak, ticari beslemeler, paylaşım toplulukları, kendi olay verileriniz.
3. **İşleme:** Normalleştirme, zenginleştirme, tekilleştirme.
4. **Analiz:** Bağlam kurma, ilişkilendirme, değerlendirme.
5. **Yayım ve geri bildirim:** Doğru tüketiciye doğru formatta ulaştırma.

## Üç seviye

- **Stratejik:** Yönetime yönelik, risk ve eğilim odaklı (teknik olmayan).
- **Operasyonel:** Kampanya ve aktör (APT) odaklı; TTP’ler ve niyet.
- **Taktik:** IoC ve teknik detaylar; doğrudan tespit ve engellemede kullanılır.

## Yapılandırma ve paylaşım: STIX/TAXII

İstihbaratı makineler arası paylaşılabilir kılmak için ortak formatlar kullanılır: **STIX** (veri modeli) ve **TAXII** (taşıma protokolü). Aktörleri, kampanyaları ve göstergeleri yapılandırılmış biçimde temsil etmek; bir MISP gibi platformda paylaşımı ve otomasyonu mümkün kılar. Atıf (attribution) yaparken temkinli olun; göstergeler yanıltıcı (false flag) olabilir.

## İstihbaratı operasyona bağlayın

CTI tek başına bir rapor arşivi olmamalı; tespit ve avlanmayı beslemelidir. Operasyonel/taktik istihbarattan üretilen TTP’ler doğrudan yeni av hipotezlerine ve Sigma kurallarına dönüşmelidir. Böylece istihbarat, SOC’un günlük işine canlı bir girdi olur.

Ayrıca bakın: [Tehdit Avcılığı (Threat Hunting) ve MITRE ATT&CK](https://bg.gen.tr/tehdit-avciligi-threat-hunting-ve-mitre-attack)
