💭Note
APTThreat Intelligence

Unit 42 Tehdit Aktörü Atfı Çerçevesi

Tehdit aktörü atfı(attribution) uzun yıllardır "sanat" ile "bilim" arasında sıkışmıştı; birkaç uzman araştırmacının yorumu çoğu zaman nihai karar hâline geliyordu. Palo Alto Networks Unit 42, bu sorunu çözmek için geliştirdiği yeni Attribüsyon Çerçevesi ile süreci somut, ölçülebilir ve şeffaf adımlara döküyor.

Temelde Diamond Model üzerine inşa edilen ve Admiralty Sistemi ile kanıtları puanlayan bu yapı, tehditleri üç aşamalı bir olgunluk modeliyle izliyor:

-Etkinlik Kümeleri (Activity Clusters): İlişkili görünen ancak henüz tam anlaşılamamış siber aktivite ve göstergelerin (IoC) toplandığı ilk havuz.

-Geçici Tehdit Grupları (Temporary Threat Groups): Tek bir aktörün sorumlu olduğuna dair güvenin arttığı, ancak tam isimlendirme için yeterli kanıtın bulunmadığı aşama. Bu aşamaya geçiş için genellikle en az altı aylık gözlem gibi somut kriterler gerekiyor.

-Adlandırılmış Tehdit Aktörleri (Named Threat Actors): Yüksek güvenilirlikte ve birden çok kaynaktan doğrulanmış kanıtlarla desteklenen, TTP'leri, altyapısı ve motivasyonu netleşmiş gruplar.

Çerçevenin en güçlü yanı, kanıt değerlendirmesini standartlaştırması. Bu frameworkde her bir kanıt (veri), iki temel ölçüte göre puanlanıyor:

-Güvenilirlik (A'dan F'ye): Kaynağın kendisi ne kadar güvenilir? (Örn: Kurum içi telemetri vs. doğrulanmamış bir forum gönderisi).

-Geçerlilik/İnandırıcılık (1'den 6'ya): Bu bilginin kendisi ne kadar inandırıcı ve başka kaynaklarca doğrulanıyor mu?.

Bu yöntem, analist önyargısını en aza indirerek "yüksek olasılıkla" veya "muhtemelen" gibi ifadelerin tutarlı kullanılmasını sağlıyor.

Peki bu yeni framework biz CTI uzmanlarına ne tür avantajlar sağlayacak? Öncelikle daha bütüncül bir analiz yapmamıza imkan tanıyor. Yani "ortak C2 gördük, o hâlde aynı aktör" gibi sığ çıkarımları engelliyor. TTP'ler, altyapı konfigürasyonları, kod tabanı benzerlikleri, aktörün yaptığı OPSEC hataları (örn: koddaki yazım hataları) ve kurban profili gibi çok boyutlu analizleri zorunlu kılıyor. Sizler de CTI ve SOC ekiplerinizde benzer bir puanlama tablosu oluşturarak olay incelemelerinizi bu standarda göre belgeleyebilirsiniz.

Kendi adıma şunu söyleyebilirim, CTI dünyasında yeni bir framework görmek ve bunun da Unit 42 gibi bir ekibin mutfağından çıkan bir framework olması beni çok heyecanlandırdı açıkcası.

enjoyed this? get more like it.