Siber Saldırı Haritası: Canlı Tehditleri Okumak ve Korunmak
Siber saldırı haritası, internette tespit edilen saldırı girişimlerini kaynak ve hedef ülkeleriyle birlikte dünya haritası üzerinde gösteren bir izleme aracıdır. Bu sayfadaki canlı siber saldırı haritası, Threat.live tehdit istihbaratı platformunun herkese açık akışını kullanır ve son kaydedilen olayları birkaç saniyelik gecikmeyle ekrana taşır.
Haritayı birkaç dakika izlemek, internete açık her sistemin sürekli tarandığını ve denendiğini görmek için yeterlidir. Aşağıda verinin nereden geldiğini, haritanın nasıl okunacağını, bu veriden hangi sonuçların çıkarılamayacağını ve sunucunuzla web sitenizi bu saldırılara karşı nasıl koruyabileceğinizi anlatıyoruz.
Siber saldırı haritası nedir?
Dijital saldırı haritası ya da siber tehdit haritası olarak da anılan bu araçlar, güvenlik sensörlerinin, tuzak sistemlerin (honeypot) ve güvenlik duvarlarının kaydettiği olayları görselleştirir. Her olay; saldırıyı başlatan IP adresi, saldırı türü, zaman damgası ve kaynak ile hedefin bağlı olduğu ülkeden oluşur. Harita bu kayıtları ülkeler arasında çizilen yaylara dönüştürür.
Bir saldırı haritasının amacı tek tek saldırıları durdurmak değil, tehdit ortamını görünür kılmaktır. Hangi saldırı türlerinin öne çıktığını, hangi ülkelerdeki adreslerden sık girişim geldiğini ve bu girişimlerin günün her saatinde sürdüğünü izlemek, güvenlik önlemlerinin neden ertelenmemesi gerektiğini somut biçimde gösterir. DDoS saldırı haritası olarak bilinen araçlar da aynı mantıkla çalışır; yalnız hacimli trafik olaylarına odaklanır.
Haritadaki veriler nereden geliyor?
Olaylar Threat.live'dan gelir. Threat.live, farklı veri merkezlerine yerleştirilen düğümlerle internetteki zararlı etkinliği izleyen ve topluluk desteğiyle çalışan bir tehdit istihbaratı platformudur. Tespit ettiği zararlı IP adreslerini herkese açık listelerle ve BGP üzerinden engelleme (blackhole) yoluyla paylaşır. Platformun canlı harita akışı, en son kaydedilen 100 olayı içerir.
Netlen sunucusu bu akışı 8 saniyede bir yeniler ve sayfaya iletir; tarayıcınız Threat.live'a doğrudan bağlanmaz. Sayfa açıkken harita yaklaşık 9 saniyede bir yeni veriyi alır ve yalnız yeni gelen olayları çizer. Sıralamalar ve tür dağılımı her yenilemede son 100 kayıttan yeniden hesaplanır. Sekme arka plandayken yenileme durur. Her olayda şu bilgiler bulunur:
- IP adresi: Olayı başlatan adres. Canlı akış listesinde adrese tıklayarak IP Sorgulama aracında konumunu, servis sağlayıcısını ve ASN bilgisini görebilirsiniz.
- Saldırı türü: Olayın sınıfı; örneğin Brute Force (kaba kuvvet) ya da Web Scan (web tarama).
- Kaynak ve hedef ülke: IP adreslerinin coğrafi konum veritabanlarına göre bağlı olduğu ülkeler.
- Zaman: Olayın kaydedildiği an. Akış zamanı UTC olarak verir; sayfada kendi saat diliminizle gösterilir.
Canlı saldırı haritası nasıl okunur?
Her yay, bir saldırının kaynak ülkesinden hedef ülkesine çizilir. Yayın ucu hedefe ulaştığında hedef noktada kısa bir halka belirir. Yayların rengi saldırı türünü gösterir; renklerin karşılığı haritanın altındaki açıklamada yer alır. Kaynak ile hedef aynı ülkedeyse yay yerine o ülkenin üzerinde küçük bir döngü çizilir. Son olaylarda hedef alınan ülkeler haritada daha belirgin bir renkle gösterilir.
Ekranda aynı anda en çok 30 yay kalır; yenileri geldikçe eskileri soluklaşır ve kaybolur. Haritanın altındaki canlı saldırı akışı listesi aynı bilgiyi metin olarak verir: saat, tür, kaynak ve hedef ülke ile IP adresi. Aynı saniyede aynı adresten gelen tekrar eden kayıtlar tek satırda toplanır ve yanında tekrar sayısı yazar.
En çok saldıran ülkeler, en çok hedef alınan ülkeler ve saldırı türleri panelleri de yalnız akıştaki son 100 olaydan hesaplanır. Bu yüzden birkaç dakikalık bir kesit sunarlar; bir günün ya da bir yılın genel eğilimini göstermezler.
İpucu: Listede sık görünen bir IP adresinin spam ve kötüye kullanım listelerinde olup olmadığını IP Karaliste Sorgu aracıyla kontrol edebilirsiniz.