CTI ile SIEM arasındaki fark
CTI ve SIEM birbirinin alternatifi değil. İkisinin veri kaynağı, zaman ekseni ve ürettiği karar farklı — bu yazı farkı örneklerle ayırıyor ve ikisinin nerede birleştiğini gösteriyor.
Temel fark: içeri mi bakıyor, dışarı mı?
Tek cümleyle: SIEM kendi ortamınıza bakar, CTI ortamınızın dışına.
SIEM (Security Information and Event Management) sizin sistemlerinizin ürettiği logları toplar, normalize eder ve korele eder. Girdisi sizin telemetrinizdir: sunucular, kimlik sağlayıcı, güvenlik duvarı, uç nokta ajanı. Cevapladığı soru "ortamımda ne oldu?"dur.
CTI ise ortamınızın dışındaki tehdit bilgisini getirir: saldırgan altyapısı, aktör davranışı, sızdırılmış kimlik bilgileri, sızıntı siteleri. Cevapladığı soru "dışarıda bizi ilgilendiren ne var?"dır. Temel tanım için CTI nedir yazısına bakın.
Zaman ekseni farkı
İkisinin en pratik ayrımı zamanlamada. SIEM olay gerçekleştikten sonra çalışır: bir şey olmuş, log düşmüş, korelasyon tetiklenmiştir. Doğası gereği geriye bakar.
CTI olay gerçekleşmeden önce çalışabilir. Sızdırılmış bir kimlik bilgisi, henüz kullanılmamışken tespit edilirse ortada bir olay yoktur — dolayısıyla SIEM'de hiçbir log da yoktur. O kaydı görebilmenin tek yolu kurum dışına bakmaktır.
Bu yüzden "SIEM'im var, istihbarata ihtiyacım yok" cümlesi bir mantık hatası içerir: SIEM ancak saldırgan içeri girip iz bıraktığında konuşur.
Yan yana karşılaştırma
- Veri kaynağı. SIEM: kendi logunuz. CTI: harici kaynaklar, dark web, stealer log arşivleri, sızıntı siteleri.
- Soru. SIEM: ortamımda ne oldu? CTI: dışarıda bizi ilgilendiren ne var?
- Zaman. SIEM: olaydan sonra. CTI: olaydan önce de mümkün.
- Çıktı. SIEM: uyarı ve korelasyon. CTI: bağlam, öncelik ve önleyici aksiyon.
- Başarısızlık biçimi. SIEM: uyarı yorgunluğu. CTI: alakasız besleme gürültüsü.
- Kim tüketir. SIEM: SOC analisti. CTI: SOC, olay müdahale, kimlik ekibi ve yönetim.
İkisi nerede birleşir?
Doğru kurulumda CTI, SIEM'in önceliklendirme katmanıdır. Pratik birleşme noktaları:
- Uyarı zenginleştirme. SIEM uyarısındaki IP veya hash, CTI verisiyle eşleşiyorsa uyarının önceliği yükselir.
- Sızdırılmış kimlik ile oturum korelasyonu. CTI bir hesabın kimlik bilgisinin sızdığını söyler; SIEM o hesapta anormal oturum var mı diye bakar. İki sinyalin kesişimi, ikisinin tek başına verdiğinden çok daha güçlü.
- Tehdit avı hipotezi. Taktik CTI hangi davranışın aranacağını söyler, SIEM o davranışı log yığınında arar.
- Tespit kuralı üretimi. CTI'dan gelen TTP bilgisi doğrudan SIEM kuralına dönüşür.
Hangisi önce alınmalı?
SIEM olmadan CTI'ı korelasyona bağlayamazsınız; CTI olmadan SIEM uyarılarını önceliklendirmek zorlaşır. Ama sıfırdan kuran bir ekip için gerçekçi cevap şu: temel log toplama (SIEM veya eşdeğeri) önce gelir, çünkü olay müdahalesinin zeminidir.
Buna karşılık sızdırılmış kimlik bilgisi izlemesi bu sıralamanın istisnasıdır. Kuruma eşleştirmesi kesin, aksiyonu tek adım ve SIEM olgunluğuna bağımlı değil — bu yüzden SIEM projesi sürerken bile paralel yürütülebilir. Programın kurulum sırası için siber tehdit istihbaratı programı yazısına, verinin kaynağı için stealer log nedir yazısına bakabilirsiniz.
Sık sorulan sorular
- CTI, SIEM'in yerini alabilir mi?
- Alamaz. SIEM kendi ortamınızın loglarını toplayıp korele eder, CTI ortamınızın dışındaki tehdit bilgisini getirir. Farklı veri kaynağı, farklı zaman ekseni ve farklı karar üretirler; doğru kurulumda CTI, SIEM uyarılarının önceliklendirme katmanıdır.
- CTI verisini SIEM'e beslemek yeterli mi?
- Kısmen. IOC beslemesi uyarı zenginleştirmeyi sağlar ama CTI'ın önleyici tarafını kullanmaz. Henüz kullanılmamış bir sızdırılmış kimlik bilgisi hiçbir log üretmediği için SIEM'de görünmez; bu bulgunun kendi kapanış akışına bağlanması gerekir.
- Küçük bir ekip için hangisi önce gelir?
- Temel log toplama önce gelir çünkü olay müdahalesinin zeminidir. İstisna sızdırılmış kimlik bilgisi izlemesidir: SIEM olgunluğuna bağımlı olmadığı ve aksiyonu tek adım olduğu için paralel yürütülebilir.
- SOAR bu tabloda nereye giriyor?
- SOAR, SIEM ve CTI çıktılarını otomatik iş akışlarına bağlayan katmandır: şifre döndürme, oturum sonlandırma, ticket açma gibi adımları tetikler. Veri üretmez, karar da vermez; kararı uygulanabilir hâle getirir.
İlgili içerikler
Kendi alan adınızı test edin
StealerHunt, stealer log’larını ve sızıntı arşivlerini sürekli tarayıp her kaydı sizin alan adlarınızla eşleştirir. Kurumunuza ait sızmış kimlik bilgisi olup olmadığını ücretsiz kontrol edebilirsiniz.