Örnek sorular
Bt Threat Intelligence ApplicationZorluk 1
Temel tehdit istihbaratı terminolojisinde IOC (Indicator of Compromise / uzlaşma göstergesi) nedir?
- aBir kuruluşun herhangi bir olaya nasıl müdahale etmesi gerektiğini anlatan yazılı bir politika belgesi.
- bYeni tespit ve müdahale araçları satın almayı gerekçelendirmek için kullanılan bir bütçe kalemi.
- cBir sistemin hiçbir zaman saldırıya uğramadığını kanıtlayan resmi bir sertifika.
- dDosya hash'i, IP veya alan adı gibi kötü niyetli faaliyetle bağlantılı, gözlemlenebilir bir artifact.✓
Açıklama:IOC, kötü niyetli faaliyetle bağlantılı olarak görülmüş, somut ve gözlemlenebilir bir kanıt parçasıdır (hash, IP, alan adı, registry anahtarı vb.) ve telemetride aranabilir ya da eşleştirilebilir.
Bt Threat Intelligence ApplicationZorluk 1
TTP (Taktikler, Teknikler ve Prosedürler), dosya hash'i gibi basit bir IOC'den nasıl farklıdır?
- aTTP her zaman şifrelidir, IOC ise ağ üzerinde her zaman düz metin olarak gönderilir.
- bTTP, saldırganın davranış örüntüsünü tanımlar; IOC ise bu davranışın tek bir örneğine ait statik bir artifact'tir.✓
- cGerçek bir fark yoktur; TTP, analistlerin hash tabanlı göstergeler için kullandığı başka bir isimden ibarettir.
- dTTP sadece devlet destekli saldırganlar için, IOC ise sadece finansal motivasyonlu suç grupları için geçerlidir.
Açıklama:TTP, birçok kampanyada tekrar kullanılma eğiliminde olan davranışsal bir örüntüyü (ör. kalıcılık için zamanlanmış görev kullanımı) yakalar; hash gibi bir IOC ise tek bir örneğe veya altyapı örneğine bağlı, kolayca değiştirilebilen tekil bir artifact'tir.
Bt Threat Intelligence ApplicationZorluk 2
Pyramid of Pain (Acı Piramidi) modeli, gösterge türlerini savunucular onları tespit edip harekete geçtiğinde saldırgana ne kadar zorluk çıkardığına göre sıralar. Bu modele göre, hash değerleri TTP'lere kıyasla saldırgan için neden 'kolay' kabul edilir?
- aSaldırganlar bir malware ailesi için fiziksel olarak birden fazla hash üretemez.
- bHash değerleri yasal olarak korunan bilgilerdir, bu yüzden savunucular bunları hiçbir şeyi engellemek için kullanamaz.
- cHash değerleri hiçbir tehdit istihbaratı beslemesinde görünmez, bu yüzden savunucular bunlara neredeyse hiç aksiyon almaz.
- dSaldırgan, neredeyse hiç maliyet olmadan dosyayı yeniden derleyerek hash'i kolayca değiştirebilir.✓
Açıklama:Pyramid of Pain'de hash'ler en altta yer alır çünkü saldırganın onları değiştirmesi önemsiz ve ucuzdur (tek bir bayt değişikliği hash'i değiştirir); TTP'ler ise en üstte yer alır çünkü temel davranışı değiştirmek ciddi bir yeniden araçlanma ve maliyet gerektirir.
Bt Threat Intelligence ApplicationZorluk 1
MITRE ATT&CK'in temel 'taktik' ve 'teknik' yapısının asıl amacı nedir?
- aTaktikler saldırganın bir aşamadaki hedefini temsil eder; teknikler ise bu hedefe nasıl ulaşılacağını tanımlar.✓
- bTaktikler saldırganları yargılamak için yasal çerçeveleri, teknikler ise mahkeme prosedürlerini tanımlar.
- cTaktikler yalnızca fiziksel bina güvenliği için, teknikler ise yalnızca ağ güvenliği için kullanılır.
- dTaktikler belirli malware ailesi isimlerini, teknikler ise bunları tespit eden antivirüs üreticilerini listeler.
Açıklama:MITRE ATT&CK'te taktik 'neden'i (saldırganın kalıcılık ya da yanal hareket gibi amacını), teknik ise bu amaca ulaşmanın belirli bir 'nasıl'ını tanımlar; bu da savunuculara gözlemlenen davranışı haritalamak için ortak bir sözlük kazandırır.
Bt Threat Intelligence ApplicationZorluk 2
Bir analist, güncelleme veya kaldırma politikası belgelenmemiş bir topluluk beslemesinden 'kötü niyetli' olarak etiketlenmiş, herkese açık ücretsiz bir IP adresi listesi indiriyor. Bu beslemeyi otomatik engelleme için kullanmadan önce kontrol edilmesi gereken en önemli şey nedir?
- aDosyanın CSV mi JSON mu formatında olduğu, çünkü otomatik engelleme yalnızca tek bir belirli formatla çalışır.
- bBeslemenin eskime ve yanlış-pozitifleri nasıl yönettiği, çünkü IP'ler sık yeniden atanır ve bayat kayıtlar trafiği engelleyebilir.✓
- cBesleme sağlayıcısının görsel olarak çekici bir web sitesine sahip olup olmadığı, çünkü profesyonel bir site doğru veri anlamına gelir.
- dBeslemenin analistin ana dilinde yazılıp yazılmadığı, çünkü çeviri hataları aksi halde eşleştirmeyi imkansız kılar.
Açıklama:IP adresleri hızla el değiştirir (bulut sağlayıcılar yeniden atar, paylaşımlı barındırma kiracıları döndürür); bu yüzden net bir eskime/kaldırma politikası olmayan bir besleme, doğrulama yapılmadan otomatik engelleme için kullanılırsa yanlış-pozitiflere yol açabilecek bayat kayıtlar içerme riski taşır.
Bt Threat Intelligence ApplicationZorluk 1
Aşağıdakilerden hangisi stratejik, operasyonel ve taktiksel tehdit istihbaratı arasındaki farkı en iyi tanımlar?
- aStratejik istihbarat yönetimin risk kararlarını besler, operasyonel istihbarat kampanya planlamasını destekler, taktiksel istihbarat ise analistlerin doğrudan kullandığı detayı sağlar.✓
- bStratejik istihbarat yalnızca borsa trendleriyle, operasyonel istihbarat yalnızca sunucu çalışma süresiyle, taktiksel istihbarat ise yalnızca fiziksel güvenlik görevlileriyle ilgilidir.
- cÜç terim birbirinin yerine geçebilir ve herhangi bir tehdit istihbaratı raporu bu üç isimden herhangi biriyle etiketlenebilir.
- dStratejik istihbarat her zaman çok gizlidir, operasyonel istihbarat her zaman gizli değildir, taktiksel istihbarat ise pratikte var olmaz.
Açıklama:Bunlar yaygın kullanılan istihbarat katmanlarıdır: stratejik istihbarat yöneticileri ve uzun vadeli risk duruşunu hedefler, operasyonel istihbarat devam eden/yaklaşan kampanyaların veya aktör davranışının anlaşılmasını destekler, taktiksel istihbarat ise analistlerin günlük kullandığı teknik ve doğrudan aksiyon alınabilir detaydır (IOC'ler, TTP'ler).