bugün

ioc'dan identity graph a

​sektörde hala "yeni bir cobalt strike c2 ip'si düştü, hemen blocklist'e ekleyelim" refleksiyle operasyon yürütenlerin kavramakta zorlandığı yeni nesil siber harp ve savunma doktrinidir.
​artık şu gerçeğin idrak edilmesi gerekiyor: statik ioc (indicator of compromise) tüketimi istihbarat üretmek değil, dijital çöp toplayıcılığıdır.
​neden mi?
​bir apt aktörü;
​ip bloğunu saniyeler içinde terraform veya asn rotasyonuyla çöpe atabilir,
​compile ettiği payload'un hash'ini tek bir polymorphic byte ile anında geçersiz kılabilir,
​domain altyapısını dga veya fast-flux ile buharlaştırabilir,
​c2 trafiğini meşru graph api'ler ve domain fronting arkasında tamamen görünmez kılabilir.
​fakat aynı aktör, kurumun active directory, entra id veya aws iam mimarisinde ilerlemek istediğinde deterministik bir kurala toslar:
​topolojik kural: bir başlangıç düğümünden (principal) kritik varlığa (crown-jewel) gidebilmek için geçilmesi gereken identity state transitions uzayı son derece kısıtlıdır ve aktör bu matematiksel bağıntıyı keyfine göre değiştiremez.
​taktiksel körlük vs. stratejik mimari
​sahadaki disiplinlerin vizyon farkı tam olarak bu noktada ayrışır:
​soc analisti: "bu ip'den gelen trafiği firewall'da kestim." (anlık rahatlama, sıfır strateji)
​pentester: "adcs üzerinden privilege escalation yaptım, domain admin'im." (yalnızca anlık durum tespiti)
​klasik cti analisti: "bu teknik mitre att&ck t1078, tehdit grubu muhtemelen fin7." (taksonomik etiketleme)
​detection engineer: "mimikatz için telemetry açtım ama memory injection için detection yazmadım." (kısmi görünürlük)
​teknik istihbarat vizyonunun masaya koyması gereken yaklaşım ise şudur:
​"bizim asıl riskimiz uç noktadaki cve-202x-xxxx zafiyeti değildir. asıl risk; pazarlama stajyerinin session token'ından başlayan, servicenow servis hesabı üzerinden geçişli (transitive) olarak prod veritabanına uzanan örtük yetki grafiğidir (implicit trust graph). aktörün aracı ne olursa olsun, bu topolojideki minimum cut-set (kesme kümesi) bellidir. istihbaratın görevi ioc beslemek değil; bu grafiğin zayıf düğümlerini proaktif kırmak ve aradaki anomalistik durum geçişlerini telemetri üzerinden yakalamaktır."
​zero trust pazarlaması vs. graph-centric gerçeklik
​zero trust kavramı "herkese fido2 token dağıtalım, arkamıza yaslanalım" sloganından ibaret değildir.
kolaycılığı değil; kimlikler arası geçiş yollarını (attack paths) matematiksel olarak imkânsız kılma disiplinidir.
​Sınır Kimliktir: Çevre güvenliği çökmüştür; yeni çevre hattı, nesneler arasındaki hiyerarşik izin ve güven matrisidir.
​Deterministik Savunma: Saldırgan C2 altyapısını veya zararlı imzasını saniyeler içinde değiştirebilir ama Active Directory/Cloud IAM topolojisini keyfine göre bükemez.
​Özet: Siber güvenlik, geçici IoC kovalamak yerine graf teorisiyle "minimum cut-set" noktalarını budamak ve aktörün zorunlu geçiş darboğazlarını telemetriyle boğmaktır.
© copyright 2005 - 2026