0Pricing
Cloud & IT Cert Prep · Ders

Tespit ve Müdahale için MITRE ATT&CK Çerçevesi

Saldırgan TTP'lerini MITRE ATT&CK teknikleriyle eşleyin ve güvenlik denetimleriniz için tespit mühendisliği ile boşluk analizine öncelik vermek üzere bu çerçeveyi kullanın.

Tespit ve Müdahale için MITRE ATT&CK Çerçevesi, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

MITRE ATT&CK Nedir

MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge), gözlemlenen tehdit istihbaratına dayanan ve gerçek dünyadaki saldırganların taktikleri ile tekniklerini içeren, dünya genelinde erişilebilen bir bilgi tabanıdır. Kâr amacı gütmeyen MITRE Corporation tarafından sürdürülen bu bilgi tabanı, üst kısımda Tactics (saldırganın hedefleri), satırlarda ise bu hedeflere ulaşmak için kullanılan yöntemler olan Techniques şeklinde bir matris olarak düzenlenmiştir. ATT&CK bir kontrol listesi veya uyumluluk çerçevesi değildir; olay raporlarından, tehdit istihbaratından ve kırmızı ekip çalışmalarından türetilmiş, gerçek saldırganların gerçekte nasıl davrandığını açıklayan bir modeldir. Saldırgan davranışını tanımlamak için güvenlik sektörünün ortak dili hâline gelmiştir.

ATT&CK Matrisi Yapısı: Tactics ve Techniques

ATT&CK Enterprise Matrix, saldırganın üst düzey hedeflerini temsil eden 14 Tactics içerir: Keşif, Kaynak Geliştirme, İlk Erişim, Yürütme, Kalıcılık, Ayrıcalık Yükseltme, Savunmadan Kaçınma, Kimlik Bilgilerine Erişim, Keşfetme, Yanal Hareket, Toplama, Komuta ve Kontrol, Veri Sızdırma ve Etki. Her taktik birden çok Techniques (belirli yöntemler) içerir ve birçok tekniğin daha ayrıntılı açıklamalar sağlayan alt teknikleri vardır. Örneğin Persistence taktiği, Windows Task Scheduler, cron ve bulut zamanlayıcıları için alt teknikleri bulunan T1053 (Zamanlanmış Görev/İş) tekniğini içerir.

# Example ATT&CK technique notation:
# T1059 - Command and Scripting Interpreter (technique)
# T1059.001 - PowerShell (sub-technique)
# T1059.003 - Windows Command Shell (sub-technique)
# T1059.006 - Python (sub-technique)

# Tactics are numbered TA0001 through TA0043
# Techniques are numbered T1001-T9999
# Sub-techniques: T1059.001

ATT&CK Grupları ve Yazılımları

ATT&CK, bilinen tehdit aktörü gruplarını (örneğin APT28, APT41, Lazarus Group ve Sandworm) ve her grubun kullandığı gözlemlenmiş teknikleri kataloglayan bir Groups veritabanı içerir. Bu, savunma ekiplerinin şu soruyu sormasını sağlar: 'APT41 tarafından hedef alınan bir sektörde çalışıyoruz; bilinen tekniklerinden hangilerini henüz tespit edemiyoruz?' ATT&CK ayrıca, uyguladıkları tekniklerle ilişkilendirilmiş belirli kötü amaçlı yazılım araçlarını (Cobalt Strike, Mimikatz ve Empire gibi) Software olarak kataloglar. Bu sayede analistler, bir olayda tespit edilen kötü amaçlı yazılımın yeteneklerini ATT&CK yazılım veritabanında aratarak hızlıca anlayabilir.

ATT&CK Navigator: Kapsamı Görselleştirme

ATT&CK Navigator, ATT&CK matrisini görüntüleyen ve ekiplerin teknikleri algılama kapsamına, tehdit aktörü kullanımına veya test sonuçlarına göre renklerle kodlamasına olanak tanıyan web tabanlı bir araçtır. Yaygın kullanım alanları şunlardır: kırmızı ekip kapsamı — bir kırmızı ekip çalışmasında başarıyla test edilen teknikleri işaretleme; algılama kapsamı — SIEM kurallarının veya EDR algılamalarının dağıtıldığı teknikleri işaretleme; tehdit aktörü katmanı — belirli bir APT grubuyla ilişkili tüm teknikleri vurgulamak ve hangileri için algılamanız olmadığını hemen görmek üzere bir tehdit aktörü profilini içe aktarma. Navigator, savunmanızdaki kör noktaları gösteren bir boşluk analizi oluşturur.

# ATT&CK Navigator usage:
# 1. Go to https://mitre-attack.github.io/attack-navigator/
# 2. Load a threat actor layer (e.g., APT29/Cozy Bear)
# 3. Add your detection layer (techniques with rules = green)
# 4. Identify red techniques (attacker uses, no detection)
# 5. Prioritize detection engineering for high-risk gaps

Tehdit Avcılığında ATT&CK Kullanımı

ATT&CK, somut hipotezler sağlayarak yapılandırılmış tehdit avcılığını yönlendirir: avcılar "şüpheli etkinlik" aramak yerine "Ortamımızda T1003.001 (OS Credential Dumping: LSASS Memory) belirtileri var mı?" diye sorar. Her ATT&CK tekniği, aranacak belirli veri kaynaklarını (Process olayları, Windows olay günlükleri, ağ trafiği, kayıt defteri değişiklikleri) ve göstergeleri listeleyen tespit kılavuzu içerir. Bu yaklaşım, belirsiz avcılık sezgisini Splunk, KQL (Microsoft Sentinel) veya Elastic'te yazılabilecek belirli veri sorgularına dönüştürür. Avcılık ekipleri sonuçlarını belgeler ve mevcut kapsamın bulunmadığı keşfedilen teknikler için tespit kuralları oluşturarak eksiklikleri giderir.

# ATT&CK-driven hunt: T1003.001 LSASS credential dumping
# Data source: Process events
# Indicator: Access to lsass.exe from non-system processes

# Splunk hunt query:
# index=windows source='WinEventLog:Security' EventCode=4656
# | where ObjectName like '%lsass%'
# | where SubjectUserName not in ('SYSTEM', 'LOCAL SERVICE')
# | stats count by ComputerName, SubjectUserName, ProcessName

Olayları ATT&CK ile Eşleştirme

Bir olay sırasında ve sonrasında saldırgan eylemlerini ATT&CK teknikleriyle eşleştirmek çeşitli yararlar sağlar: iletişim netliği — analistler, saldırgan eylemlerini gelişigüzel terimlerle açıklamak yerine her güvenlik uzmanının anlayabileceği standartlaştırılmış teknik kimliklerini kullanır; zaman çizelgesinin yeniden oluşturulması — ATT&CK taktiklerinin sıralaması, öldürme zincirini yansıtarak kanıtların kronolojik biçimde düzenlenmesine yardımcı olur; tehdit istihbaratının paylaşılması — ATT&CK etiketli IoCs ve TTP'ler, STIX/TAXII biçimleri aracılığıyla makine tarafından okunabilir şekilde diğer kuruluşlar ve ISAC'lerle paylaşılabilir; tespitin iyileştirilmesi — önceden tespiti bulunmayan her eşleştirilmiş teknik, yeni bir SIEM kuralı veya EDR kapsamı için aday olur.

Kırmızı Ekipler için ATT&CK: Düşman Benzetimi

Düşman benzetimi planları, bilinen bir tehdit grubunun belirli TTP'lerini tekrarlayan kırmızı ekip tatbikatları tasarlamak için ATT&CK'i kullanır. MITRE; APT3, APT29 ve FIN6 gibi gruplar için gerçek dünyadaki davranışlarıyla eşleşen adım adım yordamları ayrıntılandıran ücretsiz düşman benzetimi planları sağlar. CALDERA (MITRE'nin otomatik düşman benzetimi platformu), Atomic Red Team (taşınabilir, tekniğe özgü test betikleri) ve Cobalt Strike (ticari kırmızı ekip C2) gibi araçlar, ATT&CK tekniklerinin denetimli bir ortamda yürütülmesini sağlar. Sonuçlar, mevcut tespitten hangi tekniklerin kaçabildiğini doğrudan gösterir.

# Atomic Red Team: execute a single ATT&CK technique test
# Install Invoke-AtomicRedTeam PowerShell module
Install-Module invoke-atomicredteam

# Execute test for T1059.001 (PowerShell execution)
Invoke-AtomicTest T1059.001 -TestNumbers 1

# Cleanup after test
Invoke-AtomicTest T1059.001 -TestNumbers 1 -Cleanup

ATT&CK ile Tespit Mühendisliği

Tespit mühendisliği, tespit kurallarını sistematik biçimde oluşturmak için ATT&CK'i kullanır. ATT&CK her teknik için şunları listeler: tekniği tespit etmek için gereken veri kaynakları (Windows olay günlükleri, Sysmon olayları, ağ günlükleri, EDR telemetrisi), tespit göstergeleri (belirli Process adları, komut satırı kalıpları, kayıt defteri yolları) ve olası yanlış pozitifler. Kapsamın izlenebilmesi için bir tespit kuralı belirli bir ATT&CK teknik kimliğiyle eşleştirilmelidir. Splunk (ES Content Update), Elastic (SIEM tespit kuralları) ve Sigma (platformdan bağımsız kural biçimi) gibi sağlayıcıların tümü, dağıtılabilen ve özelleştirilebilen ATT&CK eşleştirmeli tespit kuralları yayımlar.

# Sigma rule (platform-agnostic) for T1053.005 Scheduled Task creation
title: Suspicious Scheduled Task Creation
status: stable
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4698
    TaskContent|contains:
      - 'cmd.exe'
      - 'powershell'
      - 'wscript'
  condition: selection
falsepositives:
  - Legitimate software deployment
level: high

ICS ve Mobil için ATT&CK

MITRE, ek ortamları kapsamak üzere ATT&CK'i kurumsal IT'nin ötesine genişletmiştir: ATT&CK for ICS (Endüstriyel Kontrol Sistemleri) — Industroyer ve TRITON gibi tehditlerin hedef aldığı SCADA, PLC'ler ve OT ortamlarını kapsar; ATT&CK for Mobile — kötü amaçlı uygulama teknikleri, SMS kimlik avı ve mobil cihazların istismarı dâhil Android ve iOS saldırı tekniklerini kapsar. Her matris, ortamının kendine özgü mimarisine ve tehditlerine göre uyarlanmıştır. Security+ adayları bu matrislerin varlığından haberdar olmalı ve ATT&CK'in, sahada keşfedilen yeni tekniklerle üç ayda bir güncellenen, büyüyen ve sürdürülen bir çerçeve olduğunu anlamalıdır.

ATT&CK ve Siber Öldürme Zinciri

MITRE ATT&CK matrisi ve Lockheed Martin Cyber Kill Chain, birbiriyle ilişkili ancak farklı amaçlara hizmet eder. Kill Chain, Keşif'ten Hedefler Üzerindeki Eylemlere kadar 7 üst düzey aşamaya sahiptir ve bir saldırı kampanyasının üst düzey, anlatı niteliğindeki açıklamaları için uygundur. ATT&CK ise yüzlerce belirli teknik ve alt teknik içeren 14 taktiğe sahiptir; bu nedenle tespit kuralları yazan savunma ekipleri için çok daha ayrıntılı ve uygulanabilirdir. Uygulamada birçok kuruluş her ikisini de kullanır: Kill Chain'i yönetici iletişimi ve kampanya düzeyindeki açıklamalar için, ATT&CK'i ise teknik tespit mühendisliği ve eksiklik analizi için kullanır. Security+ her iki çerçeveyi de anlamanızı bekler.

Olay Müdahalesinde ATT&CK

Etkin olay müdahalesi sırasında ATT&CK, sonra ne aranacağını önererek soruşturmayı hızlandırır. T1059.001 (PowerShell yürütme) doğrulandıysa ATT&CK, yaygın olarak ardından gelen teknikleri bildirir: T1105 (Ingress Tool Transfer — ek araçların indirilmesi), T1003 (Credential Dumping — yürütmeden sonraki adım) ve T1071 (Application Layer Protocol C2 — PowerShell'in saldırgan altyapısına bağlanması). Bu, hipotez odaklı bir soruşturmaya dönüşür: doğrulanan A tekniği B tekniğini düşündürür; B'yi arayın ve bulursanız saldırı örüntüsünü doğrulayarak C tekniğini düşündürür. Bu yaklaşım, soruşturmaları sınırsız veri araştırmasına kıyasla daha hızlı ve sistematik hâle getirir.

Kısa Kontrol

Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı sınayın.

Ders Özeti

Bu derste şunları öğrendiniz: MITRE ATT&CK, düşman davranışlarını düzenler — gerçek dünyadaki gözlemlere dayalı 14 taktik ve yüzlerce teknik/alt teknik halinde düzenleyerek saldırganların TTP'lerini açıklamak için sektör standardı olarak hizmet eder; ATT&CK Navigator, görsel eksiklik analizi sağlar — tehdit aktörü profillerini tespit kapsamınızın üzerine yerleştirerek hangi unsurların oluşturulmasına öncelik verilmesi gerektiğini gösterir; ATT&CK, tespit mühendisliğini, tehdit avcılığını ve olay müdahalesini yönlendirir — belirli veri kaynakları, göstergeler ve teknik zincirleme önerileri sağlar. Sırada, sertifikaya hazırlanmak için SY0-701 sınav alanlarını ve ağırlıklarını gözden geçiriyoruz.

Sıkça Sorulan Sorular

“Tespit ve Müdahale için MITRE ATT&CK Çerçevesi” dersi ücretsiz mi?

Evet — “Tespit ve Müdahale için MITRE ATT&CK Çerçevesi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“Tespit ve Müdahale için MITRE ATT&CK Çerçevesi” dersinde ne öğreneceğim?

Saldırgan TTP'lerini MITRE ATT&CK teknikleriyle eşleyin ve güvenlik denetimleriniz için tespit mühendisliği ile boşluk analizine öncelik vermek üzere bu çerçeveyi kullanın. Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.

“Tespit ve Müdahale için MITRE ATT&CK Çerçevesi” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. APT Yaşam Döngüsü: İlk Erişimden Kalıcılığa
  2. Yanal Hareket: Özet Geçirme ve Bilet Geçirme
  3. Kerberoasting ve Altın Bilet Saldırıları
  4. Tespit ve Müdahale için MITRE ATT&CK Çerçevesi
← Cloud & IT Cert Prep Sayfasına Dön