July 23, 2026
Mavi Takım Metodolojileri: Saldırı Zincirleri, MITRE ATT&CK ve Phishing Analizi
Siber güvenlikte savunma tarafında yer almak; yalnızca araç kullanmayı değil, saldırganın izlediği yolu, kullandığı teknikleri ve arkasında…

By CoPdasten
1 min read
Siber güvenlikte savunma tarafında yer almak; yalnızca araç kullanmayı değil, saldırganın izlediği yolu, kullandığı teknikleri ve arkasında bıraktığı dijital izleri okumayı gerektirir. Bir SOC Analisti olma hedefim doğrultusunda, mavi takımın metodolojik altyapısını pekiştiren 3 kritik modülü daha tamamladım.
Bu yazıda; Cyber Kill Chain, MITRE ATT&CK Framework ve Phishing Email Analysis eğitimlerinin bana kazandırdığı bakış açısını özetliyorum.
1. Cyber Kill Chain
Saldırganların hedeflerine ulaşırken geçtiği aşamaları anlamak, savunmayı doğru noktada kurgulamanın anahtarıdır. Lockheed Martin tarafından geliştirilen bu model sayesinde bir saldırıyı henüz başlangıç aşamasında kırma (kill) mantığını pekiştirdim:
- Aşamalar: Keşif (Reconnaissance), Silahlandırma (Weaponization), Teslimat (Delivery), Sömürme (Exploitation), Yükleme (Installation), Komuta ve Kontrol (C2) ve Eylemler (Actions on Objectives).
- Kazanım: Saldırı zincirinin ne kadar erken bir halkasında tespit ve müdahale yaparsak, sistemlere verilecek zararın o kadar az olacağını simüle etmiş oldum.
2. MITRE ATT&CK Framework
Saldırgan davranışlarını standartlaştıran ve gerçek dünyadaki tehdit aktörlerinin (APT grupları) taktik, teknik ve prosedürlerini (TTP) haritalandıran bu matris, mavi takımın adeta rehberidir.
- Taktik vs. Teknik: Saldırganın ne yapmaya çalıştığı (Taktik — Örn: Initial Access) ile bunu nasıl başardığı (Teknik — Örn: Spearphishing Attachment) arasındaki ilişkiyi derinleştirdim.
- Pratik Kullanım: Alarm kuralları geliştirirken ve tehdit avcılığı (Threat Hunting) yaparken MITRE kodlarının tespit kapasitesini ve kapsayıcılığını nasıl artırdığını gördüm.
3. Oltalama E-posta Analizi (Phishing Email Analysis)
En yaygın saldırı vektörlerinden biri olan phishing, kurumsal yapılara sızmak için en çok tercih edilen yöntemlerdendir. Bu modülde bir e-postanın anatomisini incelemeyi ve analiz etmeyi öğrendim:
- Header (Başlık) Analizi:
SPF,DKIMveDMARCkayıtlarının doğrulanması;Return-PathveReceivedsatırlarından göndericinin gerçek kimliğinin izini sürme. - Gövdeler ve Ekler: Şüpheli URL'lerin incelenmesi, zararlı eklerin (PDF, Word makroları, exe/script dosyaları) tespiti ve sosyal mühendislik temalarının analizi.
- IOC Çıkarma: Analiz sonucunda elde edilen IP, domain, URL ve dosya hash'i gibi Tehdit Göstergelerini (IOC) ayıklayıp güvenlik ürünlerinde engelleme süreçlerine hazır hale getirme.
Sonuç ve Sonraki Adımlar
Metodolojileri ve saldırı haritalarını kavramak, tespit yeteneğinin temelini oluşturur. Bu modüllerle teorik ve analiz altyapımı güçlendirdikten sonraki hedefim; SIEM/EDR araçları üzerinde canlı log analizi ve vaka senaryoları (Playbook incelemeleri) ile pratik tecrübemi artırmak olacak.