Siber Tehdit İstihbaratı — hat üstü veri düzlemi için kuruldu
Derlenmiş akışları, çevrimdışı GeoASN zenginleştirmesini ve katman farkındalıklı dağıtımı, güvenlik duvarınızı zaten çalıştıran motorun içinde birleştiren bir mimari.
CTI merkezinden gerçek zamanlı sayılar
Doğrudan herkese açık /v1/public/stats ve /v1/public/dashboard uç noktalarından alınır, 30 saniyede bir yenilenir.
/v1/public/stats + /v1/public/dashboardOperatör konsolu, geçmişe dönük zaman serileri, akış başına sağlık, kategoriye göre dağılım.
Zedmos CTI Merkezi nedir?
CTI Merkezi, her Zedmos kurulumunun ardındaki tehdit istihbaratı omurgasıdır. Sürekli olarak derlenmiş akışları çeker, çok katmanlı bir yanlış pozitif süzgeci çalıştırır, her IPv4/IPv6 göstergesini çevrimdışı GeoIP + ASN verisiyle zenginleştirir ve güvenlik duvarlarınıza yalnızca teyitli, veri merkezi farkındalıklı doğrulanmış kümeyi gönderir — aynı veri düzlemi, aynı konsol, aynı politika motoru.
Nasıl çalışır
Kaynaklar
İşletimsel, kamusal ve topluluk akışları. Her akış kendi kotasıyla sınırlanır; operatör, yenileme aralığını yönetim panosundan akış başına ayarlar.
Alım hattı
Yeniden deneme/geri çekilmeli akışlı çekim. Biçime özgü ayrıştırıcı (düz, hosts, CSV, JSON, MISP, ThreatFox, OTX). Öğe başına yineleme ayıklama, ardından çok katmanlı yanlış pozitif süzgeci: genel DNS izin listesi · Tranco/Umbrella · bulut sağlayıcı CIDR ikiye bölmesi (örtüşen aralıklar birleştirilir) · bogon tespiti.
GeoASN zenginleştirmesi
Her IP göstergesi, alım anında çevrimdışı bir iptoasn dökümüne karşı sorgulanır. Ülke, ASN ve AS adı IOC belgesine yazılır — IP başına HTTP yok, kota riski yok.
Katman sınıflandırması
Yükseltmeyi çok kaynaklı uzlaşı sürükler: ayrı akışlar VEYA etkin zenginleştirme teyidi VEYA bal küpü yer gerçeği → doğrulanmış katman. Veri merkezi farkındalıklı istisna: büyük bulut ASN'lerinde (AWS/GCP/Azure/Cloudflare/Akamai/Alibaba/Fastly/Oracle) barınan IP'ler açıkça onaylanmadıkça topluluk katmanında kalır — müşteri güvenlik duvarlarında Microsoft 365 / Google Workspace kırılmasını önler.
Dağıtım
Her alım döngüsünde anlık görüntü hazırlayıcısı dağıtım dosyalarını yeniden kurar: STIX demetleri, TAXII koleksiyonları, düz metin URL/IP listeleri, Pi-hole, Suricata, MikroTik, OPNsense ve pfSense URL tabloları, MISP akışları. İmzalı çekme ya da web kancaları üzerinden fark gönderimi.
Hat üstü sorgu
Zedmos motoru kataloğa, her pakette sınıflandırma+değerlendirme aşamaları sırasında başvurur. Alan adı, IP, JA3/JA4, SHA256 — ikiye bölmeli sorgu, karar aynı akış bağlamına geri döner.
Bu neden önemli
Daha düşük yanlış pozitif oranı
Dönemsel kayma taraması, yeni eklenen izin listesi çapalarıyla eşleşen IOC'leri kaldırır. Veri merkezi farkındalıklı katmanlama meşru bulut SaaS'ını korur. Elle tutulan genel DNS izin listesi, en sık görülen akış kalitesi sızıntılarını engeller.
Hat hızında çevrimdışı GeoASN
Genel ip-api hız sınırları, üretim hacminde IP başına sorguyu olanaksız kılar. Çevrimdışı döküm sabit zamanlı sorgu verir ve kota riski taşımaz; dönemsel yenileme kaymayı düşük tutar.
Çok katmanlı gönderim
Varsayılan anlık görüntüler yalnızca teyitli katmanı içerir. Operatörler topluluk katmanını kategori başına açabilir. Katı kapı: bogon ve bulut aralığındaki IP'ler, akışı ne olursa olsun varsayılan anlık görüntüye asla giremez.
Hat üstü, sonradan eklenmiş değil
CTI sorgusu, motorun hızlı yolunda NGFW/IDS/Uygulama Yönlendirme sınıflandırmasının yanında çalışır — tek karar, tek denetim izi. Dış vekil yok, fazladan sıçrama yok.
Operatöre saydamlık
Her anlık görüntü taze bir toplamadan kurulur; çapraz doğrulama örnekleri katman ölçütlerini teyit eder. Herkese açık bir doğrulama uç noktası ölçüm geçmişini sunar.
Sektör standardı biçimler
STIX, TAXII, MISP akışı, Pi-hole, Suricata, MikroTik — kutudan çıktığı gibi. Çeviriye gerek kalmadan mevcut her SOC aracına takılır.