Yükleniyor...
Yükleniyor...

Bir analistin önüne bir IP adresi düşer. Soru basit görünür: zararlı mı? Cevap ise neredeyse hiçbir zaman tek kelimelik değildir. Bu makale, bir tehdit göstergesinin sorgulanmasından başlayıp ilişkilerinin graf üzerinde açılmasına ve sonucun devredilebilir bir rapora dönüşmesine kadar giden yolu, Ornis Recon'un IoC Search, Investigations, Reports ve Search ekranları üzerinden anlatıyor.
Kısa özet: IoC (Indicator of Compromise, tehdit göstergesi) bir saldırının izini taşıyan teknik veridir: IP, alan adı, URL, dosya hash'i. Ornis Recon bu göstergeyi tek skora indirgemez; beslemelerin ayrı kararlarını, ağ bağlamını, veri tazeliğini ve ilişki grafını birlikte gösterir.
IoC nedir ve Ornis Recon'da nasıl sorgulanır?
IoC, bir saldırgan faaliyetiyle ilişkilendirilmiş gözlemlenebilir bir teknik veridir — en yaygın biçimleri IP adresi, alan adı, URL ve dosya hash'idir. Analist bunları bir alarmın içinden, bir günlük kaydından veya bir paylaşımdan alır ve "bunu daha önce gören var mı?" diye sorar.
Pratikte bu sorguyu zorlaştıran şey, bilginin dağınık olmasıdır: bir sekmede kötüye kullanım raporları, ikincisinde çoklu motor sonucu, üçüncüsünde WHOIS ve ASN bilgisi. Analist üç ekranı kafasında birleştirir ve bu birleştirmeden geriye yazılı hiçbir şey kalmaz.
Ornis Recon'un IoC Search ekranı tek bir giriş alanı sunar. IP, alan adı, URL, hash veya anahtar kelime yapıştırılır; gösterge tipi otomatik algılanır ve arayüz bunu açıkça yazar: Detected: IP Address. Bu küçük ayrıntının pratik karşılığı, analistin sorgudan önce tip seçmek zorunda kalmaması ve yanlış alana yapıştırma hatasının ortadan kalkmasıdır.
IoC Search sonucu hangi alanları verir?
Sonuç ekranı tek bir karar değil, kararın bileşenlerini gösterir: birleşik bir ortalama, beslemelerin ayrı ayrı kararları, ağ ve konum bağlamı, kırılımlar ve zaman çizelgesi.
Örnek bir demo ortamında ağ bağlamı şöyle görünür: ISP olarak "Techoff Srv Limited", ASN olarak AS48090, ülke olarak Bulgaria. Bu üçlü tek başına suçlama değildir; göstergenin kurumsal bir ISP'de mi, bir barındırma sağlayıcısında mı yoksa bir bulut sağlayıcısında mı durduğunu söyler. Aynı skor, bu üç bağlamda üç farklı anlama gelir.
Neden tek bir skora indirgenmiyor?
Çünkü beslemeler farklı şeyler ölçer ve aralarındaki fark, kaybedilecek gürültü değil, kazanılacak bilgidir. Bu, ekranın en önemli tasarım kararıdır.
Örnek bir demo ortamında aynı IP için iki besleme şu sonucu verir: AbuseIPDB'de Malicious 100/100 ve 1343 rapor; VirusTotal'da Malicious 15/100. İlk bakışta çelişki gibi durur. Değildir.
İkisini birlikte okuduğunuzda ortaya makul bir hipotez çıkar: büyük olasılıkla brute-force veya tarama kaynağı olan, ancak zararlı yazılım barındırmayan bir sunucu. Bu, eyleme dönüşebilir bir sonuçtur — kimlik doğrulama günlüklerinde aranır, kenar cihazda hız sınırlaması düşünülür, ama uç nokta ekibine zararlı avı görevi açılmaz.
Şimdi bu iki değeri tek bir "birleşik skor"a indirgeyin. Ortalama bir sayı çıkar, ayrım kaybolur ve analist adresin neden listelendiğini bir daha asla öğrenemez. Ornis Recon'un AVERAGE TI SCORE alanı sıralama için vardır; kararın kendisi beslemelerin ayrı kartlarında durur.
Aynı mantık ters yönde de işler: yalnızca bir besleme yüksek, diğerleri sessizse bu bir "zayıf sinyal"dir ve o beslemenin ne ölçtüğüne bakılarak değerlendirilir. Tek skor bu farkı da yok eder.
`cached` rozeti neden görünür durumda?
Çünkü bir itibar verisinin değeri, tazeliğinden ayrılamaz — ve analist bunu tahmin etmek zorunda kalmamalıdır. Ornis Recon sonucun önbellekten geldiğini cached rozetiyle, ne zaman tazelendiğini Last updated zamanıyla açıkça yazar.
Bunun operasyonel karşılığı nettir. Saatler önce alınmış bir kayıt, hızlı bir triyaj için yeterlidir. Bir olaya müdahale sırasında ya da bir engelleme kararı öncesinde ise analistin tazelenmiş veriye ihtiyacı vardır. Rozet ve zaman damgası görünür olduğunda bu, bilinçli bir seçim olur; görünmediğinde ise sessiz bir varsayım.
Investigations: graf ne zaman tablodan daha iyi cevap verir?
Tablo tekil kayıtları yönetmek için, graf ise yayılımı görmek için vardır. "Bu 40 maruziyet kaydından hangilerini bu hafta kapatacağım?" bir tablo sorusudur. "Bu alarm başka nereye dokunuyor?" bir graf sorusudur.
Ornis Recon'un Investigations ekranı ilişkileri düğüm ve kenarlarla çizer. Düğüm tipleri harflerle ayrılır ve üstte sayaçlarıyla birlikte görünür.
Etkileşim kalıbı grafik araçlarında beklenen biçimdedir: tıklama düğümü seçer ve yan panelde tüm alanlarını açar, çift tıklama düğümü genişleterek komşularını getirir, sağ tık filtreleme sunar, sürükleme düğümü taşır. Toolbar'da ayarlar, zoom, odaklama, tam ekran, kaydetme ve rapor üretme yer alır.
Genişletme davranışı burada asıl olandır. Bir varlıktan başlarsınız, çift tıklarsınız, üzerinde çalışan teknolojiler gelir; bir teknolojiye çift tıklarsınız, aynı teknolojiyi çalıştıran diğer varlıklar gelir. Tek bir bulgunun kaç yere değdiği birkaç tıklamada görünür hale gelir. Üçüncü taraf kaynaklı ihlallerin payının Verizon'un 2026 DBIR raporunda %48'e çıktığı (bir önceki yıl %30) bir dönemde, "bu bulgu nereye kadar uzanıyor?" sorusu artık ikincil bir soru değildir. [1]
Reports: analistin akıl yürütmesi nasıl kayda geçer?
Bir incelemenin en kırılgan çıktısı, analistin kafasında kalan gerekçedir; Reports bu gerekçeyi numaralı adımlar halinde yazıya döker.
Ornis Recon'da bir rapor şunları içerir: oluşturulma zaman damgası, incelemenin Graph Screenshot görüntüsü, Nodes ve Edges sayıları ile tip kırılımını veren bir özet (alert, asset, technology gibi) ve numaralı Investigation Steps listesi. Rapor listesi tarafında Title, Description ve görüntüleme, indirme, silme işlemleri bulunur.
Adımların değeri, her birinin bir ilişkiyi cümle olarak yazmasıdır. Örnek bir adım şu biçimdedir:
alert · Web App Security Missing HSTS Header Detected → affects → acme.com (asset) → uses technology → mini-httpd 1.31
Bu satır tek başına üç şeyi taşır: hangi alarm, hangi varlığı etkiliyor ve o varlıkta hangi teknoloji çalışıyor. Ekran görüntüsü "neye baktığımı" gösterir, adımlar "neden bu sonuca vardığımı" gösterir.
Üç durumda karşılığını verir. Devir teslimde, vardiya değişiminde bir sonraki analist incelemeyi baştan kurmak zorunda kalmaz. Denetimde, bir bulgunun neden kapatıldığı veya neden yükseltildiği belgelidir. Olay sonrası incelemede, kararın hangi kanıta dayandığı hafızaya değil kayda sorulur.
Search: birden fazla modülde aynı anda aramak
Advanced Search, metin ve JSON içeriğinde `AND`, `OR` ve çift tırnak içinde tam ifade desteğiyle arama yapar; ardışık terimler varsayılan olarak `AND` ile birleşir.
Kapsam tek bir modülle sınırlı değildir: assets, exposure items, alerts, technologies ve certificates birlikte taranır. Sonuç satırlarında kaydın tipini gösteren bir rozet ve bir skor (örnek bir demo ortamında 7.5) yer alır. Bu, "bu terim ortamımda nerede geçiyor?" sorusunun modül modül dolaşmadan cevaplanmasını sağlar.
Uçtan uca akış
Bir bulgunun ham alarmdan paylaşılabilir rapora giden yolu altı adımdır ve her adımın karşılığı ayrı bir ekrandır.
Sınır: IoC sorgusu bir tespit değildir
IoC Search bir zenginleştirme aracıdır, bir tespit motoru değil. Bir göstergeyi sorgulamak, o göstergenin kurumunuzun ağında görüldüğü anlamına gelmez. Bir IP'nin itibar listelerinde yer alması, o IP ile iletişim kurulduğuna dair bir kanıt üretmez; yalnızca o IP ile karşılaşırsanız nasıl yorumlayacağınızı söyler.
Aynı şekilde, bir göstergenin hiçbir beslemede kaydı olmaması "temiz" demek değildir. Beslemeler geçmişi kaydeder; yeni kurulmuş bir altyapı henüz kimse tarafından raporlanmamış olabilir. Zenginleştirmenin işlevi karar vermek değil, kararı bilgilendirmektir — kritik zafiyetlerin medyan giderme süresinin 43 güne çıktığı bir ortamda, doğru sıralama yapmak bu bilgiye bağlıdır. [1] Dış keşif çıktısının ancak bağlamla birlikte anlam kazandığı, NCSC'nin EASM alım rehberinde de vurgulanan bir noktadır. [3]
Sıkça sorulan sorular
Ornis Recon hangi tehdit istihbaratı beslemelerini gösteriyor?
Ürün ekranlarında doğrulanmış beslemeler AbuseIPDB, VirusTotal ve MISP'tir. Sonuç ekranında her besleme kendi kartında, kendi kararı ve rapor sayısıyla ayrı görünür. BY FEED kırılımı kaydın hangi beslemeden geldiğini, BY BADGE ise kaynak sınıfını gösterir.
İki besleme farklı sonuç verirse hangisine güvenmeliyim?
İkisine de — ama farklı sorular için. Beslemeler farklı şeyler ölçer: biri kötüye kullanım şikâyetlerini, diğeri zararlı örnek ilişkisini toplar. Anlaşmazlık bir hata değil, göstergenin ne tür bir altyapı olduğuna dair bilgidir. Kararınızı hangi riski değerlendirdiğinize göre verin.
`cached` rozeti sonucun eski olduğu anlamına mı geliyor?
Hayır, sonucun önbellekten geldiğini gösterir. Ne kadar önce alındığını Last updated zamanı söyler. Hızlı triyajda önbellekli veri genellikle yeterlidir; engelleme kararı veya aktif olay müdahalesi öncesinde tazelenmiş veriyle çalışmak daha doğrudur.
Tablo yerine ne zaman graf kullanmalıyım?
Tekil kayıtları önceliklendirip kapatıyorsanız tablo, bir bulgunun yayılımını anlamaya çalışıyorsanız graf. "Bu hafta hangi 20 maruziyeti kapatacağım?" tablo sorusudur; "bu alarm başka hangi varlıklara ve teknolojilere dokunuyor?" graf sorusudur.
Investigation Steps tam olarak neyi kaydeder?
Numaralandırılmış her adım, incelemede kurulan bir ilişkiyi cümle olarak yazar — hangi alarmın hangi varlığı etkilediğini ve o varlığın hangi teknolojiyi çalıştırdığını. Graf ekran görüntüsü neye bakıldığını, adımlar hangi sonuca nasıl varıldığını belgeler.
Advanced Search hangi kayıtlarda arama yapıyor?
Kapsam assets, exposure items, alerts, technologies ve certificates modüllerini birlikte kapsar. AND, OR ve çift tırnak içinde tam ifade desteklenir; ardışık yazılan terimler varsayılan olarak AND ile birleşir. Sonuçlarda kayıt tipi rozeti ve bir skor görünür.