Zedmos
ZEDMOS CTI

Siber Tehdit İstihbaratı — hat üstü veri düzlemi için kuruldu

Derlenmiş akışları, çevrimdışı GeoASN zenginleştirmesini ve katman farkındalıklı dağıtımı, güvenlik duvarınızı zaten çalıştıran motorun içinde birleştiren bir mimari.

GeoASNçevrimdışı sorguiptoasn dökümüAKIŞ KAYNAKLARIURLhausThreatFoxOpenPhishOTXSpamhausALIM HATTIçekayrıştırYP süzgeciekle-güncelleZENGİNLEŞTİR + KATMANLAGeoIPASNuzlaşıkatmanDAĞITIMSTIXTAXIIdüzSuricataPi-holeFIREWALL
CANLI SAYILAR

CTI merkezinden gerçek zamanlı sayılar

Doğrudan herkese açık /v1/public/stats ve /v1/public/dashboard uç noktalarından alınır, 30 saniyede bir yenilenir.

çevrimdışı· kaynak /v1/public/stats + /v1/public/dashboard
Toplam IOC (katalog kapsamı)
tüm katmanlarda · katalog kapsamı (doğrulanmış+güvenilir varsayılan olarak gönderilir)
Zararlı alan adları
benzersiz, sıralı, yinelenenler ayıklanmış
Zararlı IP'ler / CIDR'ler
v4 aralıkları, ele geçirilmiş ağ blokları
Etkin akışlar
— last-fetch OK
Yanlış pozitif inceleme kuyruğu
yanlış pozitif olarak işaretlenen adaylar
İzin listesi
Tranco + Umbrella + bulut CIDR'leri (AWS/GCP/CF/GH) + çekirdek
Yakalanan bulut IP yanlış pozitifleri
bulut aralığında olduğu için kendiliğinden bastırılan IP'ler — canlı
Bilinen iyi duman testi
6 saatte bir tarama
Doğrulanmış IOC'ler (çok kaynaklı)
— verified · multi-source corroborated
Katalog canlılığı · alan adları
— alive · — NXDOMAIN — out of — checked
Canlılık kapsamı
— domains awaiting first probe · — total
Canlı oranı (doğrulanmış katman)
— verified+trusted samples · — sinkholed
Canlı oranı (topluluk katmanı)
— community-tier samples · — sinkholed
Toplam sinyal (canlı + çukura yönlendirilmiş)
denetlenen IOC'lerin canlı ya da bilinen çukur olarak çözülen yüzdesi — kataloğun gürültü olmadığını kanıtlar
Güvenilir IOC'ler (T1 tek kaynaklı)
USOM, CERT.pl, Spamhaus DROP, düşük yanlış pozitifli Feodo
Varsayılan güvenlik duvarı gönderimi
doğrulanmış + güvenilir göstergeler · varsayılan olarak her güvenlik duvarına gönderilir
Topluluk kapsamı (tercihe bağlı)
— of total scope · operator opt-in via community-domains.txt
Keşif adayları
— pending review · — total bot-found candidates
Çapraz doğrulama geçme oranı
—/— sampled · last run —
Dağıtım anlık görüntüleri
kategori başına hazırlanmış dosyalar
Sunulan bayt (önbellekli)
kategoriler genelinde toplam yük
MITRE ATT&CK
STIX nesneleri (kurumsal + mobil + ICS)
TAXII 2.1 koleksiyonları
canlı STIX 2.1 uç noktaları
24 saatlik görülmeler (anonimleştirilmiş)
0 firewalls reporting · — all-time hits
Çıktı biçimleri
düz · Suricata · Pi-hole · OPNsense · pfSense · MikroTik · RPZ · STIX · TAXII · MISP
Tüm sayılar ve geçmiş için www.zedmos.net →

Operatör konsolu, geçmişe dönük zaman serileri, akış başına sağlık, kategoriye göre dağılım.

Zedmos CTI Merkezi nedir?

CTI Merkezi, her Zedmos kurulumunun ardındaki tehdit istihbaratı omurgasıdır. Sürekli olarak derlenmiş akışları çeker, çok katmanlı bir yanlış pozitif süzgeci çalıştırır, her IPv4/IPv6 göstergesini çevrimdışı GeoIP + ASN verisiyle zenginleştirir ve güvenlik duvarlarınıza yalnızca teyitli, veri merkezi farkındalıklı doğrulanmış kümeyi gönderir — aynı veri düzlemi, aynı konsol, aynı politika motoru.

Nasıl çalışır

Kaynaklar

İşletimsel, kamusal ve topluluk akışları. Her akış kendi kotasıyla sınırlanır; operatör, yenileme aralığını yönetim panosundan akış başına ayarlar.

Alım hattı

Yeniden deneme/geri çekilmeli akışlı çekim. Biçime özgü ayrıştırıcı (düz, hosts, CSV, JSON, MISP, ThreatFox, OTX). Öğe başına yineleme ayıklama, ardından çok katmanlı yanlış pozitif süzgeci: genel DNS izin listesi · Tranco/Umbrella · bulut sağlayıcı CIDR ikiye bölmesi (örtüşen aralıklar birleştirilir) · bogon tespiti.

GeoASN zenginleştirmesi

Her IP göstergesi, alım anında çevrimdışı bir iptoasn dökümüne karşı sorgulanır. Ülke, ASN ve AS adı IOC belgesine yazılır — IP başına HTTP yok, kota riski yok.

Katman sınıflandırması

Yükseltmeyi çok kaynaklı uzlaşı sürükler: ayrı akışlar VEYA etkin zenginleştirme teyidi VEYA bal küpü yer gerçeği → doğrulanmış katman. Veri merkezi farkındalıklı istisna: büyük bulut ASN'lerinde (AWS/GCP/Azure/Cloudflare/Akamai/Alibaba/Fastly/Oracle) barınan IP'ler açıkça onaylanmadıkça topluluk katmanında kalır — müşteri güvenlik duvarlarında Microsoft 365 / Google Workspace kırılmasını önler.

Dağıtım

Her alım döngüsünde anlık görüntü hazırlayıcısı dağıtım dosyalarını yeniden kurar: STIX demetleri, TAXII koleksiyonları, düz metin URL/IP listeleri, Pi-hole, Suricata, MikroTik, OPNsense ve pfSense URL tabloları, MISP akışları. İmzalı çekme ya da web kancaları üzerinden fark gönderimi.

Hat üstü sorgu

Zedmos motoru kataloğa, her pakette sınıflandırma+değerlendirme aşamaları sırasında başvurur. Alan adı, IP, JA3/JA4, SHA256 — ikiye bölmeli sorgu, karar aynı akış bağlamına geri döner.

Bu neden önemli

Daha düşük yanlış pozitif oranı

Dönemsel kayma taraması, yeni eklenen izin listesi çapalarıyla eşleşen IOC'leri kaldırır. Veri merkezi farkındalıklı katmanlama meşru bulut SaaS'ını korur. Elle tutulan genel DNS izin listesi, en sık görülen akış kalitesi sızıntılarını engeller.

Hat hızında çevrimdışı GeoASN

Genel ip-api hız sınırları, üretim hacminde IP başına sorguyu olanaksız kılar. Çevrimdışı döküm sabit zamanlı sorgu verir ve kota riski taşımaz; dönemsel yenileme kaymayı düşük tutar.

Çok katmanlı gönderim

Varsayılan anlık görüntüler yalnızca teyitli katmanı içerir. Operatörler topluluk katmanını kategori başına açabilir. Katı kapı: bogon ve bulut aralığındaki IP'ler, akışı ne olursa olsun varsayılan anlık görüntüye asla giremez.

Hat üstü, sonradan eklenmiş değil

CTI sorgusu, motorun hızlı yolunda NGFW/IDS/Uygulama Yönlendirme sınıflandırmasının yanında çalışır — tek karar, tek denetim izi. Dış vekil yok, fazladan sıçrama yok.

Operatöre saydamlık

Her anlık görüntü taze bir toplamadan kurulur; çapraz doğrulama örnekleri katman ölçütlerini teyit eder. Herkese açık bir doğrulama uç noktası ölçüm geçmişini sunar.

Sektör standardı biçimler

STIX, TAXII, MISP akışı, Pi-hole, Suricata, MikroTik — kutudan çıktığı gibi. Çeviriye gerek kalmadan mevcut her SOC aracına takılır.