OpenCTI ve Criminal IP entegrasyonu siber tehdit göstergelerini risk puanlaması ve altyapı analizleriyle eyleme geçirilebilir istihbarata dönüştürüyor.
Ne oldu?
Açık kaynaklı siber tehdit istihbaratı platformu OpenCTI ile arama motoru tabanlı tehdit istihbaratı sağlayıcısı Criminal IP arasında yeni bir entegrasyon duyuruldu. Bu iş birliği kapsamında geliştirilen Criminal IP bağlayıcısı (connector), OpenCTI kullanan güvenlik ekiplerinin IP adresleri, alan adları ve URL'ler gibi ham göstergeleri (indicator) otomatik olarak zenginleştirmesine olanak tanıyor. Entegrasyon, basit itibar etiketlerinin ötesine geçerek toplanan verileri OpenCTI bilgi grafiği (knowledge graph) üzerinde yapılandırılmış varlıklara ve ilişkili nesnelere dönüştürüyor; böylece tehditlerin daha detaylı analiz edilmesini sağlıyor.
Neden önemli?
Bu entegrasyon, güvenlik analistlerinin karşılaştığı en büyük sorunlardan biri olan bağlam eksikliğini ve alarm yorgunluğunu gidermesi açısından kritik önem taşıyor. Criminal IP'nin sunduğu çift yönlü risk puanlaması (inbound/outbound) sayesinde analistler, bir IP adresinin hedef mi alındığını yoksa doğrudan saldırgan bir altyapı olarak mı kullanıldığını kolayca ayırt edebiliyor. Bu durum, siber tehditlerin önceliklendirilmesini kolaylaştırırken Güvenlik Operasyonları Merkezlerinin (SOC) yanlış pozitif (false positive) uyarılarla vakit kaybetmesini engelliyor.
Ayrıca, ham verilerin yapılandırılmış bir bilgi grafiğine dönüştürülmesi, tehdit avcılığı (threat hunting) süreçlerini kökten değiştiriyor. Güvenlik ekipleri, sadece tekil göstergeleri incelemek yerine, bu göstergelerin ilişkili olduğu Otonom Sistem Numaraları (ASN), coğrafi konumlar, kullanılan VPN/Proxy/Tor servisleri ve ilişkili CVE zafiyetleri arasındaki bağlantıları görselleştirebiliyor. Bu derinlemesine analiz yeteneği, özellikle karmaşık oltalama (phishing) kampanyalarının ve gelişmiş sürekli tehditlerin (APT) altyapısal ayak izlerini ortaya çıkarmada siber savunma ekiplerine çok büyük avantaj sağlıyor.
Kim veya ne etkileniyor?
Bu gelişmeden doğrudan OpenCTI platformunu tehdit istihbaratı yönetimi için kullanan kurumsal siber güvenlik ekipleri, SOC analistleri ve tehdit istihbaratı uzmanları etkilenmektedir. Özellikle çok sayıda ağ göstergesini manuel olarak analiz etmek zorunda kalan büyük ölçekli şirketler, finans kuruluşları ve kritik altyapı sağlayıcıları bu entegrasyonla iş süreçlerini optimize edebilir. Platform entegrasyonu sayesinde, saldırganların kullandığı dinamik IP ve alan adı altyapılarının tespiti kolaylaştığı için dolaylı olarak bu kurumların korumakla yükümlü olduğu son kullanıcılar ve sistemler de daha güvenli hale gelmektedir.
Ne yapılmalı?
OpenCTI platformunu aktif olarak kullanan organizasyonların, en kısa sürede Criminal IP bağlayıcısını sistemlerine entegre etmeleri ve API anahtarlarıyla yapılandırmaları önerilmektedir. Güvenlik yöneticileri, bu entegrasyonu SOC triyaj süreçlerine dahil ederek gelen alarmların doğrulanmasını otomatikleştirmelidir. Ayrıca, siber savunma ekiplerinin bu platform aracılığıyla elde edilen çift perspektifli risk puanlarını ve altyapı analizlerini kullanarak proaktif tehdit avcılığı faaliyetleri yürütmesi, kurumların siber dayanıklılığını artıracaktır. Detaylı entegrasyon rehberine ve kaynaklarına
Bleeping Computer ve
Criminal IP adreslerinden ulaşılabilir.