Endüstriyel tesislerin, enerji hatlarının ve kritik dijital altyapıların korunması, sistemlerimize saldıran tehdit aktörlerinin doğru tanımlanması ve modellenmesiyle başlar. Siber güvenlik dünyasında on yılı aşkın süredir devam eden hack gruplarını adlandırma pratikleri, günümüzde operasyonel karmaşayı yönetmenin en hayati adımlarından biri haline gelmiştir. Ancak her analiz kurumunun kendi veri setlerine ve telemetrilerine dayanarak farklı isimlendirmeler yapması, siber tehdit istihbaratında ciddi bir takip ve standardizasyon problemi yaratmaktadır. Google Threat Intelligence Group‘un son hamlesi, bu taksonomik karmaşayı çözmek için mühendislik yaklaşımıyla tasarlanmış yeni bir sınıflandırma sistemi sunmaktadır. Bu makalede, siber tehdit modellemesindeki adlandırma standartlarının mühendislik dinamiklerini ve yeni sistemin operasyonel faydalarını ele alacağız.
Tehdit Takibinde Sistem Karmaşası ve Telemetri Sınırları

Siber savunma ekipleri için en büyük operasyonel engellerden biri, tek bir tehdit aktörünün siber güvenlik pazarında onlarca farklı isimle anılmasıdır. Örneğin, kamuoyunda geniş yankı uyandıran siber saldırılarla bilinen Fancy Bear gibi gruplar siber güvenlik endüstrisi dışındakiler tarafından da tanınırken, yüzlerce grup yalnızca sektörel raporlarda kalmaktadır. Sektör genelinde MITRE ATT&CK gibi platformlar bu adlandırma karmaşasını derlemeye çalışsa da siber güvenlik kurumlarının veri görünürlüğü hiçbir zaman tam ve eksiksiz değildir.
Her analiz merkezi, siber tehditleri kendi veri akışları ve özel telemetri sistemleri üzerinden gözlemler. Ortak bilgi paylaşımı yapılsa dahi, her firmanın siber uzaya bakış açısı farklı kalmaktadır. Google, kendi bünyesine kattığı siber güvenlik firması Mandiant‘ın geliştirdiği ve sektördeki ilk adlandırma şemalarından biri olan eski APT (APT1, APT41 vb.) kodlama sistemini geride bırakarak daha sürdürülebilir bir yapıya geçiş yapmıştır.
Google’ın Yeni Sınıflandırma Mantığı: Ülke Kökenli Kod Adları
Google Threat Intelligence Group tarafından hayata geçirilen yeni taksonomi, akılda kalıcılık ve köken bilgisini tek potada eriten iki kelimelik mantıksal bir yapıya dayanıyor. Bu yeni sistemde tehdit gruplarına rastgele ve akılda kalıcı bir ilk isim verilirken, ikinci kelimenin baş harfi grubun operasyon yürüttüğü ülke kökenini temsil ediyor:
- Çin kökenli tehdit grupları için ikinci kelime Castle olarak belirlenmiştir.
- İran kaynaklı tehditler için ikinci kelime Ion olarak kullanılmaktadır.
- Kuzey Kore menşeli aktörler için Neptune ifadesi seçilmiştir.
- Rusya kaynaklı devlet destekli operasyonlar ise Relic ikinci adıyla etiketlenmektedir.
Bu sistematik sadeleştirme, 2010’lu yılların başında tahmin edilenden çok daha büyük bir hacme ulaşan siber tehdit ekosistemini yönetebilmek adına zorunlu hale gelmiştir. Google günümüzde farklı ülkelerle bağlantılı 5.000’den fazla “aktivite kümesini” aktif olarak izlemektedir ve gelişmiş ülkelerin neredeyse tamamının kendine ait siber operasyon kabiliyetleri mevcuttur.
Devlet Destekli Aktörler ve Siber Suçluların Analitik Farkı
Siber tehdit mühendisliğinde aktörlerin yapısal özellikleri, izlenebilirlik düzeylerini doğrudan belirler. Devlet destekli aktörler ile finansal odaklı siber suç şebekeleri arasında ciddi metodolojik farklar bulunmaktadır.
| Tehdit Grubu Türü | Hedef ve Faaliyet Kararlılığı | Takip Edilebilirlik Seviyesi | Yapısal Özellikler |
|---|---|---|---|
| Devlet Destekli Tehdit Grupları | Belirli ve tutarlı hedeflere, uzun vadeli devlet çıkarlarına göre hareket ederler. | Görece daha kolay takip edilirler. | Kurumsal bir hiyerarşiye ve kararlı saldırı kalıplarına sahiptirler. |
| Siber Suçlular ve Kiralık Hackerlar | Amorf yapılardır; üyeleri sürekli değişir, ayrılır veya birleşir. | Takip edilmesi ve sınıflandırılması oldukça zordur. | Dünya genelinde çok geniş bir müşteri portföyüne ve değişken hedeflere sahiptirler. |
Devlet destekli yapıların (örneğin Kuzey Kore hükümetine çalışan Lazarus Group gibi) hedefleri ve faaliyetleri daha kararlı bir çizgide seyreder. Buna karşın, kiralık hacker grupları ve casus yazılım üreticileri, dünya çapında çok farklı müşterilere hizmet verdikleri için daha karmaşık veri kümeleri oluştururlar.
Tehdit Sınıflandırmasının Savunma Mühendisliğindeki Karşılığı

Siber tehdit aktörlerini isimlendirmek ve tutarlı bir şekilde takip etmek, sadece teorik bir sınıflandırma çalışması değildir. Bu takibin savunma mühendisliğine doğrudan yansıyan kritik faydaları şunlardır:
- Saldırı Modelini Anlamak: Hangi aktörün hangi yöntemlerle saldırdığının temel haritasını çıkarmayı sağlar.
- Hızlı Önlem ve Reaksiyon Süresi: Organizasyonların siber tehditleri çok daha hızlı fark etmesine, önlem almasına ve engellemesine imkan tanır.
- Olay Müdahale Gücü (Incident Response): Bir sızma yaşandığında, saldırganın geçmişteki davranış kalıplarını bilmek, müdahale ekiplerine hasarı sınırlamak ve yamaları uygulamak için hayati veri sunar.
Sonuç olarak, Google’ın Threat Analysis Group (TAG) ve Mandiant sistemlerini birleştirmesi, endüstrideki isimlendirme şeması karmaşasını azaltan önemli bir adımdır. Ancak siber uzayda mutlak bir görünürlük hiçbir aktör için mümkün olmadığından, her savunma mühendisi siber tehdit modellerini esnek tutmak zorundadır.
Siber güvenlik mimarinizde tehdit aktörlerini sınıflandırırken dış analiz kaynaklarının adlandırma şemalarına mı güveniyorsunuz, yoksa kendi sistemlerinizdeki ham telemetri verilerine dayalı özel davranışsal imza modelleri (TTP) mi kurguluyorsunuz?


