MITRE ATT&CK senaryoları, matristeki yüzlerce tekniği sırayla denemek anlamına gelmez; kurumun gerçekten karşılaşacağı saldırgan davranışını seçip sahnelemektir. Matris bir kontrol listesi değil, ortak bir davranış dilidir. Bir enerji dağıtım şirketiyle bir e-ticaret platformunun tehdit gündemi aynı değildir: birinde operasyonel teknoloji ağına geçiş, diğerinde ödeme akışına müdahale ve müşteri verisi sızdırma önceliklidir. Matrisi bu ayrımı yapmadan kullanan tatbikatlar, hem savunma ekibini yorar hem de raporda “şu teknikleri denedik” listesinden öteye geçemez.
Bu yazı, matrisi bir referans dokümanı olmaktan çıkarıp yürütülebilir bir tatbikat planına dönüştürmenin yolunu anlatıyor: tehdit profili çıkarmaktan teknik seçimine, prosedür yazımından tespit kapsamasının ölçülmesine kadar. Amaç, tatbikat bittiğinde “savunmamız hangi taktik başlığında kör” sorusuna kanıtla yanıt verebilmektir.
Matris nasıl okunur: taktik, teknik, prosedür ayrımı
ATT&CK üç katmanlıdır ve bu katmanları karıştırmak planlamanın en yaygın hatasıdır. Taktik, saldırganın o anki amacıdır (kalıcılık sağlamak, kimlik bilgisi elde etmek). Teknik, bu amaca ulaşma yoludur ve bir kodla anılır. Prosedür ise belirli bir saldırganın o tekniği hangi araç ve parametrelerle uyguladığıdır; tatbikatın gerçekçiliği prosedür seviyesinde belirlenir.
Savunma tarafı çoğunlukla teknik seviyesinde konuşur, saldırgan ise prosedür seviyesinde çalışır. Aradaki boşluk şurada görünür: bir kurum “kimlik bilgisi dökümü tekniğini tespit ediyoruz” der, ancak yalnızca tek bir aracın bilinen imzasını yakalıyordur; aynı tekniğin farklı bir uygulaması sessizce geçer. Sağlam bir kurumsal siber güvenlik danışmanlığı yaklaşımı, kapsamı teknik listesiyle değil, o tekniklerin en az iki farklı prosedürüyle tanımlar.
Tehdit profili: hangi davranışlar sizin için gerçekçi
Senaryo seçimi tahminle değil, kurumun maruz kaldığı gerçek baskıyla başlar. Aşağıdaki girdiler bir araya geldiğinde makul bir tehdit profili çıkar.
- Sektörünüzü ve coğrafyanızı hedefleyen kampanyalara ilişkin kamuya açık analiz raporları
- Kurumun kendi olay kayıtları: son iki yılda kapatılan oltalama vakaları, tespit edilen kötü amaçlı yazılım aileleri
- İş modeline özgü değerli varlıklar: ödeme altyapısı, üretim reçeteleri, abone veri tabanı, kart verisi
- Teknoloji yığını: dizin hizmeti, uç nokta koruması, bulut sağlayıcı, uzaktan erişim çözümü
- Tedarik zinciri: bakım sözleşmesiyle ağa erişen firmalar ve yönetilen hizmet sağlayıcıları
Bu girdiler bir tabloda yan yana konduğunda, kurumun en çok maruz kaldığı davranışlar genellikle kendiliğinden öne çıkar. Örneğin uzaktan çalışan yoğunluğu yüksek bir kurumda kimlik odaklı teknikler; üretim tesisi olan bir kurumda ise ağ segmentleri arası geçiş denemeleri profilin merkezine oturur.
Profil üç dört davranış kümesine indirgenmelidir. Yirmi farklı aktörü taklit etmeye çalışan bir plan, hiçbirini ikna edici biçimde uygulayamaz.
Teknikten prosedüre: kod numarasını sahaya indirmek
Seçilen her teknik için üç satırlık bir kart hazırlanır: hangi ön koşul gerekiyor, hangi araç ya da yerleşik bileşenle uygulanacak, hangi iz bırakması bekleniyor. Bu kart hem saldırı ekibinin uygulama tutarlılığını hem de savunma ekibinin sonradan yapacağı analizin doğruluğunu sağlar.
Örneğin kimlik bilgisi elde etme taktiği altında, hedef sistemde yönetici hakkı gerektiren bir prosedürle, sıradan kullanıcı yetkisiyle çalışan bir prosedür aynı kutuya konamaz. İkincisi çok daha değerlidir, çünkü kurumların büyük bölümü tespit kurallarını yönetici bağlamına göre yazmıştır. Aynı mantık yanal hareket (lateral movement) için de geçerlidir: uzaktan hizmet oluşturmakla, mevcut yönetim aracını kötüye kullanmak arasında tespit açısından dağlar kadar fark vardır.
Emülasyon planı nasıl yazılır
- Hedefi iş diliyle sabitleyin: “ödeme onay sistemine erişip işaretli bir kayıt çıkarmak” gibi tek cümlelik bir amaç yazın.
- Amaca giden zinciri taktik sırasıyla dizin: ilk erişim, yürütme, kalıcılık, yetki yükseltme, kimlik bilgisi erişimi, keşif, yanal hareket, sızdırma.
- Her taktik için en fazla iki teknik seçin; seçim gerekçesini tehdit profiline dayandırın.
- Her teknik için birincil ve yedek prosedür belirleyin; birincisi engellenirse ekip beklemeden ikinciye geçsin.
- Zaman damgası şablonu hazırlayın: tekniğin çalıştırıldığı an, beklenen log kaynağı, savunmanın alarm ürettiği an.
- Yıkıcı olabilecek adımları ve yasak sistemleri açıkça listeleyin; şüpheli durumlarda uygulanacak durdurma prosedürünü yazın.
- Tatbikat sonrası oturumun tarihini plan aşamasında takvime koyun; sonraya bırakılan değerlendirme genellikle hiç yapılmaz.
Tespit kapsama haritası nasıl okunur
Tatbikat bitince her teknik dört durumdan birine düşer. Bu tablo, yönetim sunumunda tek slaytta anlatılabilecek en yararlı çıktıdır.
| Sonuç | Anlamı | Kök neden örneği | Öncelikli aksiyon |
|---|---|---|---|
| Engellendi | Teknik hiç çalışmadı | Uygulama beyaz listesi etkin | Kapsamı genişlet, kuralı belgele |
| Tespit edildi | Alarm üretildi ve incelendi | Uç nokta kuralı isabetli | Yanıt süresini kısalt |
| Kayıt var, alarm yok | Log toplandı ama kural yok | Korelasyon kuralı eksik | Tespit kuralı yaz ve test et |
| Görünmez | Hiçbir iz kalmadı | Log kaynağı hiç toplanmıyor | Görünürlük boşluğunu kapat |
Tabloyu doldururken her satırın yanına tekniğin çalıştırıldığı saat ve alarmın düştüğü saat de yazılmalıdır; kapsama durumu kadar aradaki gecikme de karar vericiye bilgi verir.
En kritik satır üçüncüsüdür: veri zaten oradadır, yalnızca kimse ona soru sormamıştır. Bu satırdaki teknikler, yeni ürün almadan kapatılabilecek en hızlı kazanımlardır.
Purple team oturumunda matrisin işlevi
Tatbikat bittikten sonra saldırı ve savunma ekiplerinin aynı masada oturduğu purple team çalışması, ATT&CK’in en verimli kullanıldığı andır. Ekran paylaşımıyla teknik tek tek tekrar çalıştırılır, savunma ekibi kendi konsolunda ne gördüğünü canlı olarak söyler.
- Tespit kuralı yazılır, aynı oturumda yeniden denenir ve doğrulanır
- Yanlış pozitif üreten kurallar, üretime çıkmadan daraltılır
- Hangi log kaynağının hangi teknik için zorunlu olduğu belgelenir
- Savunma ekibinin alarm yorumlama refleksi, gerçek vaka beklemeden gelişir
Bir red team hizmetinin kurum içinde kalıcı etki bırakması, çoğunlukla bu oturumun yapılıp yapılmadığına bağlıdır; rapor tek başına davranış değiştirmez.
ATT&CK her boşluğu doldurmaz
Matris, saldırgan davranışının kataloğudur; uygulama katmanındaki tasarım hatalarını ya da iş mantığı zafiyetlerini kapsamaz. Web uygulamasındaki yetkilendirme atlatma, fiyat manipülasyonu veya güvensiz nesne referansı gibi bulgular için OWASP kılavuzları daha uygundur. Kapsam yazılırken ikisi rakip değil, tamamlayıcı olarak konumlandırılmalıdır: ATT&CK “içeri girdikten sonra ne oluyor”, OWASP “uygulama üzerinden nasıl girilir” sorusuna hizmet eder.
Matrisin bir başka sınırı zamanla ilgilidir. Yeni teknikler eklendikçe eski kapsama çalışmaları eskir; bir yıl önce çıkarılmış harita, bugünkü savunma durumunu temsil etmeyebilir. Haritayı canlı bir belge gibi ele alıp her tatbikat sonrası güncellemek, onu raf dokümanı olmaktan çıkarır.
Ayrıca kapsama yüzdesi tek başına yanıltıcıdır. Yüz tekniğin altmışını “tespit ediyoruz” demek, o altmışın kurumunuza yönelik gerçekçi teknikler olduğunu göstermez. Anlamlı ölçü, tehdit profilinizdeki tekniklerin kapsanma oranıdır.
Sık sorulan sorular
MITRE ATT&CK senaryoları sızma testinde de kullanılır mı?
Kısmen. Sızma testi belirli sistem ve uygulamalardaki teknik zafiyetlere odaklandığı için genellikle 1-2 hafta sürer ve matrisin tamamına yayılmaz. Saldırgan davranışını uçtan uca taklit eden ve 2-6 haftalık takvimle yürüyen tatbikatlarda ise matris omurga işlevi görür.
Kaç teknikle başlamak makul?
Tehdit profilinden çıkan on beş ila yirmi beş teknik, ilk tatbikat için yeterlidir. Önemli olan sayı değil, tekniklerin bir saldırı zinciri oluşturacak biçimde birbirine bağlanmasıdır.
Tespit kapsaması yüzde kaç olmalı?
Evrensel bir eşik yoktur. Anlamlı hedef, kritik varlığa giden zincirdeki her taktik başlığında en az bir güvenilir tespit noktası bulunmasıdır; tek noktaya bağlı zincirler saldırganın küçük bir prosedür değişikliğiyle kırılabilir.
Bulut ortamları için ayrı matris gerekir mi?
Evet, kimlik odaklı bulut teknikleri ayrı bir alan olarak ele alınmalıdır. Şirket içi ortam için yazılmış senaryolar, bulut kimlik sağlayıcısındaki rol devralma veya jeton kötüye kullanımı gibi davranışları kapsamaz.
Sonuçlar yönetim kuruluna nasıl anlatılır?
Teknik kodlar yerine iş etkisiyle anlatın: hangi kritik sürece kaç adımda ulaşıldı, hangi adımda görüldü, müdahale ne kadar sürdü. Çift katmanlı raporun yönetici özeti tam olarak bu üç soruya yanıt vermek için yazılır.
Sonuç
Matrisi tatbikata uyarlamak, teknik listesi kopyalamak değil; kurumun gerçek tehdit gündemini seçilmiş birkaç davranış zincirine indirip bunları prosedür düzeyinde sahnelemektir. Bu disiplinle yürütülen bir çalışma, savunmanın hangi taktik başlığında tamamen kör olduğunu, hangi noktada veri toplanıp da soru sorulmadığını ve hangi kuralın yalnızca tek bir araca karşı çalıştığını ortaya koyar. Tatbikatı planlarken kapsamı tekniklerin sayısına göre değil, kritik varlığa giden zincirin bütünlüğüne göre belirleyin.
Bilgilendirme: Bu içerik genel bilgilendirme amaçlıdır; kurumunuzun risk profiline özel değerlendirme için uzman desteği alınmalıdır.
