Dark Web Ekosistemi ve Kullanılan Teknolojiler (Tor, I2P vb.)
- Anonimlik Mimarisi ve Çalışma Prensibi
- 2.2 Tor Ağı ve Onion Routing Mekanizması
- 2.3 Gizli Servisler (.onion) ve Servis Yayınlama Mantığı
- 2.4 I2P (Invisible Internet Project) Mimarisi
- 2.5 Alternatif Anonim Ağlar (Freenet vb.)
- 2.6 Şifreleme Protokolleri ve Uçtan Uca Güvenlik
- 2.7 Kripto Paraların Rolü (Bitcoin, Monero vb.)
- 2.8 Dark Web Forumları, Marketler ve Leak Siteleri
- 2.9 Erişim Araçları ve Güvenlik Riskleri
- 2.10 Dark Web Altyapısının İzleme Açısından Zorlukları
Dark Web İzleme (Dark Web Monitoring) Nedir?
Dark Web İzleme, kurumlara ait dijital varlıkların (domainler, e-posta adresleri, kullanıcı hesapları, marka isimleri, IP blokları, çalışan bilgileri vb.) Tor gibi anonim ağlar üzerinde, kapalı forumlarda, veri sızıntı sitelerinde ve illegal pazaryerlerinde proaktif olarak takip edilmesi sürecidir.
Bu süreç; sızdırılmış kimlik bilgileri, veri tabanı dump’ları, fidye yazılımı gruplarının yayınladığı ifşa listeleri ve kurum adı geçen tehdit aktör paylaşımlarının erken tespit edilmesini amaçlar. Böylece potansiyel bir veri ihlali, itibar kaybı veya kimlik avı kampanyası henüz büyümeden müdahale edilebilir.
Dark Web Monitoring yalnızca veri aramak değildir; aynı zamanda:
- Toplanan verinin doğrulanması
- Tehdit istihbaratı ile korelasyon yapılması
- Risk seviyesinin belirlenmesi
- SOC ve olay müdahale ekiplerine aksiyon üretilmesi
adımlarını da kapsayan bütünleşik bir siber güvenlik kontrol mekanizmasıdır.
SOC ve Tehdit İstihbaratı ile Entegrasyon
Dark Web izleme çıktılarının tek başına anlamlı olması yeterli değildir; bu verilerin kurumsal güvenlik operasyonlarına entegre edilmesi gerekir. Bu noktada Security Operations Center (SOC) ve tehdit istihbaratı (Threat Intelligence) süreçleri kritik rol oynar.
SIEM Entegrasyonu
Dark Web’den elde edilen IOC’ler (Indicators of Compromise) — e-posta adresleri, domainler, IP’ler, hash değerleri — SIEM platformlarına aktarılır. Böylece kurum içi loglar ile korelasyon yapılabilir ve aktif bir tehdit olup olmadığı analiz edilir.
IOC ve IOA Korelasyonu
- IOC (Indicator of Compromise)
- IOA (Indicator of Attack)
Dark Web’de tespit edilen bir veri sızıntısı, kurum ağındaki şüpheli oturum açma logları ile eşleştirilebilir. Bu sayede potansiyel hesap ele geçirme (ATO) vakaları erken aşamada yakalanır.
SOAR ile Otomatik Müdahale
Tespit edilen yüksek riskli bulgular, SOAR sistemleri üzerinden otomatik aksiyona dönüştürülebilir:
- Parola sıfırlama
- Hesap kilitleme
- Domain bloklama
- Kullanıcı bilgilendirme
Tehdit İstihbaratı Zenginleştirme (Threat Enrichment)
Dark Web verileri; açık kaynak istihbarat (OSINT), ticari tehdit istihbaratı akışları ve kurum içi log verileri ile birleştirilerek daha kapsamlı bir risk analizi yapılır.
Yönetim ve Risk Raporlaması
SOC tarafından analiz edilen Dark Web bulguları, risk skorlaması ile birlikte üst yönetime raporlanır. Bu yaklaşım, teknik veriyi iş riskine dönüştürerek CISO ve yönetim kurulu seviyesinde karar desteği sağlar.
Kurumsal Markaların ve Domainlerin Takibi
- Marka adı taraması: Şirket, ürün ve yönetici isimleri izlenir.
- Domain takibi: Resmi domain ve alt domainlerde sızıntılar ve oltalama denemeleri kontrol edilir.
- Typosquatting tespiti: Sahte veya benzer alan adları belirlenir.
- Ransomware leak kontrolü: Fidye yazılımı gruplarının ifşa sitelerinde kurum adı aranır.
- Risk skorlama ve aksiyon: Bulunan veriler hassasiyet ve iş etkisine göre değerlendirilir.
Kurumlar İçin Dark Web İzleme Stratejisi Oluşturma
- Varlık envanteri belirleme: İzlenecek domain, marka, e-posta ve çalışan bilgilerini listele.
- İzleme kapsamı: Hangi forumlar, leak siteleri ve pazaryerlerinin takip edileceğini seç.
- Veri toplama ve analiz: Dark Web’den düzenli veri çekimi ve korelasyon yap.
- Risk skorlama: Bulunan verileri hassasiyet ve iş etkisine göre önceliklendir.
- Olay müdahale entegrasyonu: SOC ve tehdit istihbaratı süreçleriyle bağla.
- Raporlama ve yönetim görünürlüğü: Üst yönetime düzenli özetler sun.
- Sürekli iyileştirme: Yeni tehditler ve teknolojilere göre stratejiyi güncelle.
Dark Web İzleme Süreci