MISP Kurulumu: Sıfırdan Tehdit İstihbaratı ve Threat Sharing Senaryosu Rehberi

MISP Kurulumu: Sıfırdan Tehdit İstihbaratı ve Threat Sharing Senaryosu Rehberi

MISP kurulumu, kurumunuzun tehdit istihbaratını tek merkezden toplaması, yapılandırması ve paylaşması için atılacak en stratejik adımlardan biridir. Saldırganlar birbirleriyle sürekli bilgi paylaşırken savunma tarafının yalnız kalması düşünülemez; MISP (Malware Information Sharing Platform), tam da bu asimetriyi dengelemek için geliştirilmiş açık kaynak bir tehdit istihbaratı platformudur.

Bu rehberde MISP kurulumu sürecini sıfırdan adım adım ele alacak, ilk olayınızı (event) ve IOC’lerinizi oluşturacak, ardından uçtan uca bir threat sharing senaryosu canlandıracağız. Hem kavramsal çerçeveyi konuşacağız hem de bol pratik yapacağız. Başlayalım.

MISP Nedir ve Neden Önemlidir?

MISP, CIRCL (Computer Incident Response Center Luxembourg) öncülüğünde geliştirilen ve bugün NATO’dan ulusal CERT’lere, finans sektöründen üniversitelere kadar binlerce kuruluş tarafından kullanılan bir tehdit istihbaratı ve IOC paylaşım platformudur. Temel mantığı basittir: Tehdit verileri “olay” (event) yapıları içinde “nitelik” (attribute) olarak saklanır ve bu veriler kurumlar arasında güvenli şekilde paylaşılır.

MISP’in gücü yalnızca depolamada değil, bağlamlandırmadadır. Bir IP adresi tek başına anlamsızdır; ancak o IP’nin hangi zararlı yazılım ailesine, hangi APT kampanyasına ve hangi MITRE ATT&CK tekniklerine bağlı olduğunu gördüğünüzde savunma stratejiniz şekillenir. Platform; galaxy cluster’ları, taksonomi etiketleri (TLP, PAP) ve korelasyon motoruyla bu bağlamı otomatik kurar. Tüm detaylar için MISP Project resmi sitesini ziyaret edebilirsiniz.

Threat Sharing Neden Hayati?

  • Bir kurumun gördüğü saldırı, diğerinin henüz görmediği saldırıdır — paylaşım erken uyarı sağlar.
  • IOC’ler toplu savunmada çarpan etkisi yaratır; tek tespit, binlerce kurumu korur.
  • Ulusal CERT’ler ve sektörel ISAC’lar, üyeliklerinde MISP tabanlı paylaşımı giderek standart hâline getiriyor.

MISP Kurulumu Öncesi Hazırlık

Sağlam bir MISP kurulumu, doğru planlanmış bir ortamla başlar. Gereksinimleri netleştirelim:

  • CPU: 2 çekirdek minimum, 4 çekirdek önerilir
  • RAM: 8 GB (korelasyon motoru bellek sever)
  • Disk: 60 GB SSD (feed arşivleri büyüdükçe artırın)
  • İşletim Sistemi: Ubuntu 20.04/22.04 LTS
  • Ağ: Dışa açık 443/TCP (paylaşım yapacaksanız FQDN ve geçerli TLS sertifikası şart)

Sanal makine üzerinde lab kuruyorsanız VMware, Proxmox veya VirtualBox fark etmez; önemli olan güncel ve temiz bir Ubuntu kurulumuyla başlamanızdır.

Adım Adım MISP Kurulumu

MISP, Ubuntu için resmi bir otomatik kurulum betiği sunar. Süreç yaklaşık 20-40 dakika sürer.

1. Kurulum Betiğini İndirin ve Çalıştırın

wget https://raw.githubusercontent.com/MISP/MISP/2.5/INSTALL/INSTALL.sh
sudo bash INSTALL.sh -A

Betik; MariaDB, PHP, Apache, Redis, Python bağımlılıkları ve MISP çekirdek bileşenlerini otomatik kurar. -A parametresi varsayılanlarla tam kurulum yapar. İşlem bittiğinde ilk giriş bilgileri ekranda görüntülenir — varsayılan kullanıcı [email protected] ve parola admin‘dir; ilk oturumda parolayı değiştirmeniz zorunludur.

2. Web Arayüzüne İlk Giriş ve Temel Ayarlar

Tarayıcıdan https://<misp-ip-adresi> adresine gidin. Giriş sonrası ilk işleriniz:

  • Organizasyonunuzu tanımlayın: Administration → Organisations altında kurum bilgilerinizi girin.
  • Kullanıcıları oluşturun: Rol bazlı yetkilendirme (admin, org admin, publisher, analyst) ile ekibinizi ekleyin.
  • Base URL’i düzeltin: Server Settings’te MISP.baseurl değerini FQDN’inizle güncelleyin.
  • E-posta ayarlarını yapın: Bildirimler için SMTP yapılandırmasını tamamlayın.

Ancak boş bir istihbarat platformu kimseyi korumaz. Şimdi onu veriyle besleyelim.

MISP Kurulumu Sonrası: Feed’leri ve Taksonomileri Etkinleştirme

MISP’in gerçek gücü, dünyanın dört yanındaki istihbarat kaynaklarına bağlanabilmesindedir.

Hazır Feed’leri Açın

Sync actions → Feeds menüsünde CIRCL OSINT feed’i, abuse.ch (URLhaus, ThreatFox, MalwareBazaar) gibi onlarca hazır kaynak sizi bekler. İhtiyacınıza uygun olanları etkinleştirip “Fetch and store all feed data” ile ilk çekimi başlatın. Birkaç saat içinde binlerce IOC’nin korelasyon motoruna işlendiğini göreceksiniz.

Taksonomi ve Galaxy’leri Güncelleyin

sudo /var/www/MISP/app/Console/cake Admin updateGalaxies
sudo /var/www/MISP/app/Console/cake Admin updateTaxonomies

Bu güncellemeler; TLP (Traffic Light Protocol) etiketlerini, APT grup kümelerini ve MITRE ATT&CK eşlemelerini sisteminize getirir. Paylaşım senaryosunda kritik rol oynayacaklar.

Uçtan Uca Threat Sharing Senaryosu

Şimdi öğrendiklerimizi gerçek bir senaryoyla birleştirelim. Diyelim ki kurum ağınızda şüpheli bir phishing kampanyası tespit ettiniz ve bunu sektördeki iş ortaklarınızla paylaşmak istiyorsunuz.

Adım 1: Olay (Event) Oluşturun

Event Actions → Add Event menüsünden yeni olay açın. Dağıtım seviyesini “Connected communities” veya “All communities” seçin, tehdit seviyesini belirleyin ve analiz durumunu “Ongoing” olarak işaretleyin.

Adım 2: IOC’leri Nitelik Olarak Ekleyin

Olay içinde Add Attribute ile tespit ettiğiniz göstergeleri girin:

  • domain: kampanyanın kullandığı alan adları (IDS flag’i aktif bırakın)
  • ip-dst: komuta kontrol (C2) sunucu adresleri
  • sha256: zararlı ek dosyalarının özetleri
  • email-subject: phishing e-postasının konu satırı

Her nitelikteki “for Intrusion Detection System” kutucuğu, bu IOC’nin paylaşım sonrası karşı tarafın IDS/IPS sistemlerine otomatik beslenebilmesini sağlar — threat sharing pratiğinin en somut faydası budur.

Adım 3: Bağlam Ekleyin

Olayı MITRE ATT&CK galaxy’siyle ilişkilendirin (örneğin T1566.001 — Spearphishing Attachment) ve TLP:AMBER etiketi ekleyerek paylaşım sınırını belgeleyin. Bağlamsız IOC listesi değerli değildir; bağlamlı IOC ise istihbarattır.

Adım 4: Yayınlayın ve Paylaşın

Publish Event ile olayı yayınlayın. Eşleştirilmiş (sync) diğer MISP örneklerine olay otomatik iletilir. Karşı tarafta bir analist sizin IOC’lerinizi kendi ağında korelasyon motoruyla tarayabilir, STIX/TAXII veya MISP REST API üzerinden SIEM’ine aktarabilir. İşte threat sharing döngüsü tamamlandı: Sizin tespitiniz, artık topluluğun savunması.

İki MISP örneğini senkronize etmek için karşı kurumla karşılıklı sync kullanıcısı ve API anahtarı değişimi yapmanız yeterlidir; teknik detaylar MISP GitHub deposundaki dokümantasyonda adım adım anlatılır.

MISP Kurulumu Sonrası İyileştirme Önerileri

  • API entegrasyonu kurun: PyMISP kütüphanesiyle SIEM ve SOAR sistemlerinizi MISP’e bağlayın; IOC akışını otomatikleştirin.
  • Warninglist’leri gözden geçirin: RFC1918, bilinen CDN ve DNS sunucuları gibi yanlış pozitif kaynaklarını korelasyondan hariç tutun.
  • Zammad ve Cortex entegrasyonlarını değerlendirin: Vaka yönetimi ve analiz otomasyonu için hazır modüller mevcuttur.
  • Yedekleme rutini oluşturun: Veritabanı ve /var/www/MISP/app/files dizinini düzenli yedekleyin.
  • Topluluklara katılın: Sektörel sharing gruplarına üyelik, platformun değerini katbekat artırır.

Bu entegrasyonlar, düzenli zafiyet taraması bulgularınızı güncel tehdit istihbaratıyla harmanlayıp önceliklendirmenizi de kolaylaştırır; hangi zafiyetin aktif istismar edildiğini feed’lerden görebilirsiniz. Benzer şekilde sızma testi senaryolarında kullanılan teknikleri MISP galaxy’leriyle eşleyerek tespit kapsamınızı ölçebilirsiniz.

Sonuç

Tehdit istihbaratı biriktirilen değil, dolaşımda tutulduğunda değer kazanan bir varlıktır. Kurumunuzun tespitlerini paylaşın, topluluğun tespitlerinden beslenin; kolektif savunma ancak bu şekilde güçlenir.

MISP, tehdit istihbaratı programı tasarımı veya SOC entegrasyonları konusunda profesyonel desteğe ihtiyaç duyarsanız, Vitriol olarak deneyimli ekibimizle yanınızdayız. Bizimle iletişime geçmekten çekinmeyin.

Total
0
Shares
Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Previous Post

Nisi Dolor Etiam Eleifend Pretium Libero Quis Amet Nam Vel A Consequat Penatibus

Next Post
Active Directory Lab Kurulumu: Saldırı ve Tespit Pratiği

Active Directory Lab Kurulumu: Saldırı ve Tespit Pratiği

Related Posts