İçeriğe geç

Tehdit sınıfı analizi

Hacktivist DDoS Kampanyaları: Yapıları Savunmaya Ne Söylüyor

Son güncelleme: Ağustos 2026 · Bir tehdit sınıfını yapısıyla okumak · Okuma süresi ~18 dk

Birbirinden ayrı çok sayıda küçük hedef, farklı anlarda kendi kısa alevleriyle tutuşuyor; bir bölümü yeni parlarken bir bölümü çoktan sönmeye başlamış. Dağılmış ve kısa süreli bir baskı, yoğunlaşmış tek bir güç değil.

Gönüllü katılımla yürüyen siyasi DDoS kampanyalarını tanımlayan şey teknik değil yapıdır: hedefler saldırıdan önce ilan edilir, katılım basit araçlar çalıştıran çok sayıda sıradan makineye dağılır, saldırı siyasi olaylara zamanlanmış kısa patlamalar halinde gelir, tek hedefe yoğunlaşmak yerine çok sayıda hedefe yayılır ve amaç görünürlük olduğu için birkaç dakikalık erişilemezlik bile saldırgan tarafından kazanç sayılır. Savunma tarafındaki sonuçlar doğrudan buradan çıkar: talebe bağlı devreye alma yerine sürekli hat üstü duruş, yalnızca hacimsel hazırlık yerine uygulama katmanı hazırlığı ve tepkisel değil mimari bir cevap. Bu iki sonucu tek bir yerleşim birlikte karşılar: hattın içinde sürekli duran ve L3'ten L7'ye kapsamayı tek cihazda taşıyan bir katman.

Siyasi motivasyonlu hizmet dışı bırakma faaliyetiyle ilgili yayımlanan çözümlemelerin büyük bölümü aktörler etrafında kuruludur: kim neyi üstlendi, hangi bayrak hangi kanalda göründü, bu ay hangi oluşumlar birlikte hareket ediyor gibi görünüyor. Bir gazeteci ya da istihbarat analisti için bu doğru düzenleme ilkesidir. Bir ödeme portalını, bölgesel bir İSS’i ya da bir kamu kurumunun vatandaşa açık hizmetlerini ayakta tutmakla görevli kişi içinse neredeyse hiçbir işe yaramaz.

İsimler sürekli değişiyor. Kamuya açık kanallar üzerinden yürüyen oluşumlar bölünüyor, ad değiştiriyor, birbirini içine alıyor ve başkasının yaptığı işi sahipleniyor; katılım gönüllü, üstlenme beyanı da kendi beyanına dayalı olduğu için dışarıdan bakan birinin kimin ne yaptığını doğrulaması mümkün değil. Buna karşılık savunma kararını gerçekten besleyecek şey, yani bu kampanyaların nasıl biçimlendiği, neredeyse hiç değişmiyor.

Bu rehber bu yüzden bilerek hiç kimseyi adlandırmıyor. Siyasi motivasyonlu, gönüllü katılımla yürüyen hizmet dışı bırakma faaliyetini tanınabilir bir yapısı olan bir sınıf olarak ele alıyor, bu yapının ne olduğunu ortaya koyuyor ve oradan savunmanın nasıl kurulması gerektiğine geçiyor. Savunulan tez şudur: buradan çıkan sonuçlar taktik değil mimaridir. Bu kampanyaların yapısı belirli bir duruşu ödüllendirir ve yanlış duruşta ne kadar hazırlıklı olursanız olun bu duruşun yerini tutmaz.

Gönüllü katılımlı bir kampanyanın yapısal imzası

Bu faaliyet sınıfında beş özellik, tanımlayıcı sayılacak kadar sık tekrarlanıyor. Hiçbiri bir teknik değildir; hepsi çabanın nasıl örgütlendiğine dair özellikler.

Hedefler saldırıdan önce ilan ediliyor. Yayımlama, yöntemin bir parçasıdır. Bir sızıntı sayılmaz. Gönüllü katılıma dayanan bir kampanyanın katılımcılara araçlarını nereye yönelteceklerini söylemesi gerekir. Amacı görünürlük olan bir kampanya da neye bakacağını önceden bilen bir izleyici kitlesinden fayda görür. Listeler kamuya açık ya da yarı açık kanallarda dolaşır, genellikle ülke ya da sektör başlıkları altında düzenlenir ve sıklıkla operasyonel olarak değil sembolik olarak önemli kurumları içerir.

Katılım, basit araçlar çalıştıran sıradan insanlara dağılmış durumda. Tek bir operatörün denetimindeki ele geçirilmiş makinelerden oluşan bir botnet yerine, trafik kaynağı bir şeyler çalıştırmayı seçmiş destekçilerden oluşuyor: küçük bir uygulama, bir betik ya da tarayıcıda açık bırakılmış bir sayfa, koordine edilmiş hedef listesine istek üretiyor. Araç bilerek iddiasız tutuluyor; bir dizüstü bilgisayarda, teknik bilgi gerektirmeden ve yapılandırma istemeden çalışması gerekiyor.

Faaliyet, siyasi olaylara zamanlanmış patlamalar halinde geliyor. Zirveler, oylamalar, yıl dönümleri, resmî ziyaretler, tartışmalı kararlar ve yüksek profilli duyurular. Zamanlamanın kendisi mesajın parçasıdır. Bu da sürekli bir arka plan seviyesi yerine, sessiz dönemlerle ayrılmış kısa pencerelerde yoğunlaşan karakteristik bir desen üretir.

Genişlik, derinliğe tercih ediliyor. Çaba tek bir hedefe o hedef çökene kadar yüklenmek yerine, aynı pencerede çok sayıda hedefe yayılıyor. Kırk kurumu listeleyip sekizini kısa süreli kesintiye uğratan bir kampanya, kendi ölçütüne göre başarılı olmuştur. Bu, tek bir kurbanın üzerindeki sürekli baskının bütün mesele olduğu şantaj ekonomisinin tam tersidir.

Amaç zarar değil, görünürlüktür. Savunma tarafındaki sonuçların çoğu bu özellikten türüyor ve bu yüzden tam olarak ifade edilmeyi hak ediyor. Kampanya hizmetinizi yok etmeye çalışmıyor; hizmetinizin erişilemez olduğuna dair kanıt üretmeye çalışıyor. Kamuya açık bir erişilebilirlik kontrol servisinden alınmış bir ekran görüntüsü, üçüncü taraflarca görülebilen kısa süreli bir hata dönemi, yerel bir haber içeriği: bunlar amacı karşılar. İşinizin anlamlı bir gelir kaybına uğrayıp uğramadığı, saldırganın başarı koşuluyla ilgisizdir.

CihazGönüllü katılımlı siyasi kampanyaŞantaj amaçlı floodTek servise yönelen hedefli saldırı
Hedefler nasıl seçiliyorÖnceden ilan ediliyor; çoğu zaman bir ülkeye ya da sektöre bağlanmış kamuya açık liste halindeÖdeme gücüne ve kesintiye duyarlılığa göre seçiliyorBelirli bir operasyonel gerekçeyle seçiliyor, gerekçe nadiren açıklanıyor
Tipik genişlikTek bir pencerede çok sayıda kurumBir seferde tek kurumTek kurum, bazen tek bir uç nokta
Hedef başına tipik süreKısa; dakikalarla birkaç saat arasında, sonra çaba başka hedefe kayıyorSürekli; talepler arasında şiddeti artırılıyorAmaç ne kadar gerektiriyorsa o kadar
Baskın katmanUygulama katmanı ve bağlantı tüketimi, aralarda hacimsel patlamalarHacimsel; gösterilebilir bir ölçek üretmek için seçiliyorHedefin en zayıf noktası neresiyse orası
Saldırgan için başarı ne demekErişilemeyen bir sayfanın yayımlanmış ekran görüntüsüÖdemenin yapılmasıOperasyonel etkinin oluşması; kimsenin fark edip etmemesi önemsiz
Savunmanın neyi iyileştirmesi gerekiyorAzaltmaya geçişin saniyelerle ölçülmesi ve katmanın sürekli hat üstü olmasıÖdeme yapmadan sürekli hacmi soğurabilmekİlgili servis üzerinde inceleme derinliği

Bu tablo kesin bir sınıflandırma sunmaz, bir genellemedir; tek bir olayın üç sütundan birine temiz şekilde oturmasını beklemeyin. Görünüşte gönüllü katılımlı bir kampanya özünde başka bir şey olabilir ve aynı kurum aynı hafta içinde birden fazla aktör sınıfının hedefi olabilir. Tablonun değeri son iki satırdadır: farklı amaçlar, savunmanın farklı özelliklerini ödüllendirir.

Alışılmadık bir başarı koşulunun iki sonucu

Son özelliği dikkatle okuyun; buradan iki rahatsız edici sonuç çıkıyor.

Birincisi şudur: saldırganın başarı eşiği, sizin başarısızlık eşiğinizden çok daha alçaktır. Olgun bir erişilebilirlik programı yürüten kurum, aylar üzerinden ölçülen hizmet seviyesi hedefleriyle düşünür. Bu sınıftaki bir saldırganın ihtiyacı birkaç dakikadır. Bu iki saat yalnızca büyüklük olarak farklı değildir; farklı şeyleri ölçerler. Aylık erişilebilirlik rakamınız kusursuz kalırken, bir yıl sonra hâlâ dolaşımda olan bir ekran görüntüsü üretmiş bir olay yaşamış olabilirsiniz.

İkincisi şudur: işin tamamı tepki süresidir. Saldırganın sürekli doygunluğa ihtiyaç duyduğu bir tehdit modelinde, devreye girmesi birkaç dakika süren bir savunma kusurludur ama yeterlidir: saldırı sürer, savunma yetişir, saldırı soğurulur. Saldırganın kısa ve görünür bir kesintiye ihtiyaç duyduğu bir tehdit modelinde ise, devreye girmesi birkaç dakika süren bir savunma çalıştığı anda çoktan kaybetmiştir. Olmayabilecek bir olayı, başarıyla üstlenilmiş bir olaya çevirir.

Talebe bağlı duruş, hacimsel bir tehdit modeline karşı gayet makul bir cevaptır; bu modele karşı yapısal olarak zayıf olmasının sebebi budur.

Saldırı başlangıcından tam azaltmaya geçen süre Talebe bağlı bulut devretmesi Tespit Karar / duyuru BGP yakınsaması Azaltma Sürekli devrede yerinde cihaz Tespit Azaltma 0 1 dk 2 dk 3 dk 4 dk 5 dk Gösterge niteliğinde aralıklar. Devretme süresi sağlayıcıya, duyuru yöntemine ve yönlendirme tablosunun durumuna bağlıdır — sürekli açık bulut modları buradaki talebe bağlı yoldan hızlıdır.
Talebe bağlı bir devretme; tespit, karar, duyuru ve yönlendirmenin yakınsaması yüzünden dakikalar alır. Bu süre, kısa bir patlamanın görünürlük amacına ulaşması için gereken pencereden uzundur; devretme sıklıkla ekran görüntüsü alındıktan sonra tamamlanır.

Bu şemanın buradaki anlamı, bulut kapasitesinin işe yaramaz olduğu değildir. Saldırı kısa olduğunda kapasiteden çok devreye girme modelinin belirleyici olduğudur. Sürekli açık bir katmanın, ister hat üstü bir cihaz olsun ister kalıcı olarak devrede tutulan bir yukarı akış hizmeti, yakınsayacak bir şeyi yoktur; patlama başladığında trafiği zaten taşımaktadır. Talebe bağlı bir katmanın ise çağrılması gerekir ve çağrılma tam olarak bu saldırgan sınıfının güvendiği türden bir süre tüketir. Bulut, yerinde ve hibrit mimarilerin karşılaştırması bu iki devreye girme modeli arasındaki genel dengeyi ele alıyor; siyasi motivasyonlu kampanyalara özgü gözlem ise daha dar. Başarı koşulu dakikalarla ölçülen bir tehdide karşı, talebe bağlı modelin tanımlayıcı ekonomisi olan “yalnızca saldırı anında ödeme”, sonucu belirleyen para birimiyle ödenmiş olur.

Yalnızca hacimsel hazırlık neden açığı kapatmıyor

İkinci mimari sonuç, derinlik yerine genişlik tercihinden ve araçların doğasından çıkıyor.

Çabanın çok sayıda hedefe dağılması, herhangi bir hedefe ulaşan trafiğin çoğu zaman orta düzeyde kalması anlamına gelir. Ev kullanıcısı bağlantılarından çalıştırılan basit araçlar, toplamda bile iyi boyutlandırılmış bir erişim hattını doyuracak hacmi güvenilir biçimde üretmez; üretmesine de gerek yoktur. Bir arama uç noktasına, bir oturum açma formuna, bir rapor üreticisine, bir belge indirme yoluna ya da tek bir isteğin orantısız sunucu işi doğurduğu herhangi bir noktaya yöneltilen istekler, ağı hiç zorlamadan uygulamayı tüketebilir.

Korunduğunu düşünen kurumları yakalayan arıza modu tam olarak budur. Savunma bant genişliğine göre boyutlandırılmış, test edilmiş ve izleniyordur. Saldırı bant genişliği eşiğine hiç yaklaşmaz. Buna rağmen hizmet erişilemez hale gelir, çünkü tükenen kaynak bir bağlantı tablosu, bir iş parçacığı havuzu, bir veritabanı bağlantı sınırı ya da hız sınırlı bir alt bileşendir.

Yerinde katmanın yardımcı olamadığı sınır 10 Gbps erişim hattınız Hat zaten doymuş — yalnızca yukarı akış Yerinde cihaz azaltır 2 Gbps 8 Gbps 25 Gbps 120 Gbps 1 Tbps+ Saldırı hacmi (logaritmik ölçek)
Çizgi iki yönde birden anlam taşır. Üstünde, kendi tesisinizdeki hiçbir şey yardımcı olamaz ve yalnızca yukarı akış kapasitesi işe yarar. Altında, yani gönüllü katılımlı kampanya trafiğinin çoğunun oturduğu yerde, sınanan şey yukarı akış kapasitesi değildir; soru, yoldaki herhangi bir bileşenin uygulamanızı anlayıp anlamadığına döner.

Hazırlık testleri açısından sonuç doğrudandır. Sentetik hacimsel flood’lar üzerine kurulmuş bir deneme kurulumu, bu kampanya sınıfının en az karşınıza çıkaracağı kısmı ölçer. Test edilmesi gereken şeyler başkadır: hat sağlıklıyken bağlantı tükenmesi altındaki davranış; az veri gönderip oturumu açık tutan yavaş istek desenleri; tek tek düzgün biçimli ama toplu halde yıkıcı olan istek yağmurları; ve kaynak adresleri coğrafi olarak dağınık, ev kullanıcısı adres alanından gelen, gerçek kullanıcılarınızdan kolayca ayrılamayan trafik.

Bu son özellik özellikle vurgulanmayı hak ediyor, çünkü kaba savunmaların en sert biçimde başarısız olduğu yer burasıdır. Trafik, sıradan ev bağlantılarındaki gönüllülerden geliyorsa; çok sayıda ülkedeki ev kullanıcısı adres alanından, makul başlıklara sahip gerçek tarayıcılardan, düzgün tamamlanmış TCP ve TLS el sıkışmaları üzerinden gelir. Kaynak coğrafyasına, otonom sisteme ya da herhangi bir kaba itibar sinyaline göre engelleme yapmak, meşru kullanıcıları tedaviyi hastalıktan ayırt edilemez hale getirecek bir oranda dışarıda bırakır. Bu trafiği ayırt etmek, kendi uygulamanızın normalde ne yaptığına dair bir temel çizgiye karşı davranış analizi gerektirir; bu da azaltmanın nerede durduğuna ve neyi öğrendiğine bağlı bir özelliktir, arkasında ne kadar kapasite durduğuna değil.

Operatör tarafında bunun bir akrabası daha var: trafiğin bir adres bloğunun tamamına ince ince yayılması, böylece hiçbir hedefin tek başına eşiği aşmaması ama toplamın gerçek zarar vermesi. Bu tespit sorunu ve genel olarak operatör tarafındaki tespit tasarımı temizleme merkezi kurulum rehberinde ayrı ele alınıyor. Buradaki ders aynıdır: yanlış ölçekte konmuş eşikler, teknik olarak çalışan ama pratikte mevcut olmayan bir savunma üretir.

Yayımlanan liste bir istihbarat kaynağıdır, doğru kullanılırsa

Hedef seçimi ilan edildiği için savunma tarafında başka tehdit sınıflarında neredeyse hiç elde edilemeyen bir şey oluşuyor: seçim mantığının önceden görülebilmesi. Bunun neye değip neye değmediği konusunda net olmak gerekiyor.

Olayları tahmin etmek için zayıftır. Bir listede yer almak, saldırının geleceği, yakında geleceği ya da listeyi yayımlayanın onu uygulayacak katılıma sahip olduğu anlamına gelmez. Yayımlamak düşük maliyetli bir eylemdir ve her listeyi bir alarm gibi ele almak yalnızca alarm yorgunluğu üretir.

Ölçütleri anlatmak için iyidir. Listeler, belirli bir dönemde hangi sektörlerin, hangi ülke bağlantılarının ve hangi kurum türlerinin sembolik olarak değerli sayıldığını gösterir. Birkaç listeyi birlikte okuduğunuzda seçim mantığı okunur hale gelir: kamuya açık hizmetler, ulaşım, finans, enerji ve medyayla ilişkili yüzler tekrar eder; gerçek kritikliğinden bağımsız olarak adı ulusal çağrışım taşıyan kurumlar da öyle.

Doğru kullanım bu yüzden kendi adınızı aramak yerine, ölçütleri kendi açık yüzeyinizle karşılaştırmaktır. Üç soru işin çoğunu görür:

  1. Hangi hizmetlerimizi bir yabancı sembolik olarak önemli diye tanımlar? İş açısından kritik olan değil de sembolik olan. Üzerinde ulusal bir amblem taşıyan ve az kullanılan bir bilgilendirme portalı, kaybı çok daha pahalıya mal olacak bir iç sistemden daha çekici bir hedeftir.
  2. Bunların hangileri dışarıdan erişilebilir ve gereken en küçük yüzey nedir? Yönetim arayüzleri, test ortamları, eski uç noktalar ve unutulmuş alt alan adları, kimsenin ihtiyacı kalmadıktan çok sonra bile kamuya açık kalmaya devam eder. Bunları kapatmak elde olan en ucuz savunma eylemidir ve kampanya dönemlerinde neredeyse hiç yapılmaz, çünkü kampanya döneminde kimsenin vakti olmaz.
  3. Hangileri ortak bir bileşene bağlı? Birden çok sembolik hedefin önünde duran tek bir ters vekil sunucu, tek bir yetkili DNS düzeni, tek bir yukarı akış hattı ya da tek bir kimlik doğrulama servisi, saldırgan hiç böyle bir niyet taşımasa bile genişlik kampanyasını derinlik kampanyasına çevirir.

İtibar boyutunu bir mühendislik girdisi olarak ele almak

Görünürlük amacını bir iletişim sorunu sayıp kurumsal iletişim ekibine devretmek gibi doğal bir eğilim var. Bu yarı yarıya doğrudur ve önce hareket edilecek yarı bu değildir.

Görünürlük burada amaç fonksiyonudur; dolayısıyla mühendislik gereksinimlerinin içine girer. Somut olarak: izlemenizin neyi tespit etmesi gerektiğini değiştirir, çünkü içeride kimsenin fark etmediği bir kesinti dışarıdan gözlenmiş ve kaydedilmiş olabilir. Ölçüm noktanızı değiştirir, çünkü önemli olan üçüncü bir tarafın deneyimlediği erişilebilirliktir, kendi iç sondalarınızın gördüğü değil. Ve çok hızlı azaltmanın çok büyük kapasiteye göre değerini değiştirir, çünkü saniyeler içinde soğurulmuş bir patlama hiç kanıt üretmez.

Bunun gerçek bir iletişim bileşeni de var ve bu bileşen müdahalenin diğer parçaları gibi hazırlanmalıdır. Önceden mutabık kalınmış bir bekleme metni. Adı belli bir sözcü ve adı belli bir yedek. Soğurulmuş bir olayın kamuya duyurulup duyurulmayacağına dair bir karar kuralı: iki yönde de savunulabilir cevaplar vardır ve bunu düşünmenin en yanlış zamanı olay anıdır. Bir de kurumsal sitenin kendisi erişilemez durumdayken iletişim birimine ulaşmayı sağlayan, hattan bağımsız bir kanal.

İç iletişim tarafında bir nokta daha var. Kampanya dönemleri çok sayıda düşük etkili olay üretir ve bu, bir şeyin önemli olup olmadığına karar veren süreç üzerinde özel bir baskı yaratır. Yazılı olmayan bir eşik yılda bir olayı kaldırır, iki haftada yirmi olayın altında çöker. Bu yüzden önemlilik eşiğinin önceden yazılması, yönetim seviyesinde onaylanması ve düzenleyici diliyle değil hizmet metrikleriyle ifade edilmesi gerekir. Aynı dönem, kayıt tarafında da yük üretir; Türkiye’de faaliyet gösteren kurumlar için log ve kayıt tarafındaki yükümlülükler 5651 ve DDoS log yükümlülükleri rehberinde ayrıca ele alınıyor.

En çok karşı karşıya kalan üç kesim için ne anlama geliyor

Yapısal özellikler, ne işlettiğinize göre farklı yerlere düşüyor.

İSS’ler ve telekom operatörleri için bu kampanya sınıfı çoğunlukla bir müşteri sorunudur ve paylaşılan altyapı üzerinden operatör sorununa dönüşür. Barındırdığınız tek bir müşteriye yönelen trafik sizin kenarınızdan, peering’inizden ve toplama katmanınızdan geçer; omurganız açısından önemsiz kalacak kadar küçük bir saldırı bile paylaşılan ve durum tutan bir cihazı tüketebilir ya da aynı bloktaki komşuları bozabilir. Burada aranan yetenek, müşteri ve ön ek bazında görü ile aynı incelikte müdahale edebilmektir; toplam kapasite değil. İkinci gereklilik, müşterilerinizin olay anında gerçekten kullanabileceği bir azaltma talep yoludur; bu da o yolun, o anda doygun olan bağlantıya bağımlı olmaması demektir.

Kamu kurumları için açık yüzey tam olarak bu sınıfın seçtiği yerlerde yoğunlaşır: vatandaşa açık portallar, bilgilendirme siteleri, hizmet sunum platformları ve adı ulusal çağrışım taşıyan her şey. İki yapısal zayıflık tekrar eder. Çok sayıda kamu hizmetinin ortak barındırma ya da ortak bir ön yüz arkasında toplanması, tek bir başarılı patlamanın aynı anda çok sayıda hizmeti erişilemez göstermesi ve dolayısıyla çok daha büyük bir görünürlük getirisi üretmesi anlamına gelir. İkincisi tedarik süreleridir: ihtiyacın fark edilmesiyle yeteneğin yerine oturması arasındaki mesafe aylarla ölçülür. Bu da konunun kampanya başlayınca ayarlanacak bir tedbir olarak değil de önceden karara bağlanacak bir mimari mesele olarak ele alınması için verilebilecek en güçlü gerekçedir.

Kurumsal şirketler için zorluk genellikle şudur: risk, risk kaydında izlenen hiçbir şeyle orantılı değildir. Bir kurum ülkesi, sektörü, ortaklık yapısı, taşıdığı bir sözleşme ya da yöneticisinin yaptığı bir açıklama yüzünden seçilebilir; bunların hiçbiri klasik bir tehdit değerlendirmesinde görünmez. Pratik sonuç şudur: “hedef olma ihtimalimiz nedir” sorusu, “olursak, kamuya açık hizmetlerimize gelen bir patlama ne kadar süre görünür kalır” sorusundan daha az işe yarar. İkinci sorunun mühendislik cevabı vardır ve bu cevap birincinin nasıl yanıtlandığından bağımsız olarak değerlidir.

Doğru cevap neden tepkisel değil mimari

Parçaları bir araya getirdiğinizde sonuç oldukça sıkı çıkıyor.

Saldırılar kısadır, dolayısıyla azaltma zaten yolun içinde olmalıdır. Saldırılar sıklıkla uygulama katmanındadır ve hacimsel olarak ölçülüdür, dolayısıyla azaltmanın yalnızca bant genişliğini değil uygulamayı anlaması gerekir. Saldırılar olaya bağlı pencerelerde kümeler halinde gelir, dolayısıyla savunma öngörülemeyen saatlerde hızlıca verilecek insan kararlarına bağlı olamaz. Trafik meşru kullanıcılara benzer, dolayısıyla sınıflandırma kaba köken filtrelerine değil davranışsal temel çizgilere dayanmalıdır. Ve amaç görünürlük olduğu için savunmanın değeri süreye yayılmaz, ilk saniyelerde yoğunlaşır.

Yargı alanınızın dışı Yargı alanınızın içi Yalnızca bulut temizleme Her paket yurt dışında inceleniyor Kullanıcılar ve saldırganlar Sağlayıcı temizleme merkezi Servisleriniz Yalnızca yerinde cihaz Hiçbir şey dışarı çıkmaz — sınır: hat kapasiteniz Kullanıcılar ve saldırganlar Yerinde cihaz Servisleriniz Hibrit Bulut katmanı yalnızca hat kapasitesi aşılınca devrede Kullanıcılar ve saldırganlar Bulut katmanı (talebe bağlı) Yerinde cihaz Servisleriniz
Bu tehdit sınıfının sınadığı özellik devreye girme modelidir, kapasite değil. Sürekli açık hat üstü katman patlama başladığında zaten oradadır; talebe bağlı çağrılan yukarı akış katmanı ise bir karardan ve bir yönlendirme değişikliğinden sonra gelir ve doğru cevap olmayı yalnızca hat kapasitesinin üstündeki saldırılarda sürdürür.

Bu özelliklerin hepsi tasarım anında belirlenir. Hiçbiri kampanya penceresinin ortasında doğaçlanamaz. Cevabı mimari yapan şey budur: sonucu belirleyen kararlar, yani incelemenin nerede yapıldığı, sürekli yolun içinde olup olmadığı, makul görünen bir yağmuru gerçek bir trafik artışından ayıracak kadar uygulama bağlamı taşıyıp taşımadığı ve yukarı akış kapasitesine eskalasyonun prova edilip edilmediği, listede adınız görünmeden çok önce verilmiştir.

Bundan çıkan pratik biçim şudur: erişim hattının altındaki her şeyi karşılayan, tam uygulama katmanı kapsamasına sahip ve tespitini kendi trafiğinizin temel çizgisinden kuran sürekli açık bir katman; buna eşlik eden ve hattı aşan hacimsel olaylara ayrılmış bir yukarı akış katmanı. Şartnameye yazılması gereken şey marka adı değil, bu iki cümledir: hattın içinde sürekli bulunmak, ayrı bir cihaz gerektirmeden uygulama katmanını kapsamak ve davranış temel çizgisini genel bir modelden değil sizin trafiğinizden kurmak. Bu tarifin karşılığını arayan bir ekibin bakacağı yer, tespiti tümüyle kurumun kendi altyapısında çalışan, bir üretici istihbarat bulutuna bağımlılık taşımayan ve L3’ten L7’ye kapsamayı tek cihazda toplayan ürünlerdir. Böyle bir cihazın erişim hattınızı doyurmuş bir trafik karşısında yapabileceği hiçbir şey yoktur; o bölge tümüyle yukarı akış katmanının işidir ve bunu kabul etmeyen her tarif eksiktir.

İki katmanı farklı üreticilerden almanın gerekçesi ve bunun ne zaman anlamlı olduğu iki katman, iki marka makalesinde ayrıca tartışılıyor.

Kampanya dönemi için hazırlık listesi

Aşağıdaki liste bilerek kısa tutuldu ve yalnızca iddia edilebilecek değil de doğrulanabilecek maddelerden oluşuyor.

  1. Ölçülmüş bir tespit-azaltma süresi, kendi ortamınızdan alınmış ve bir uygulama katmanı saldırısı için geçerli. Üreticinin hacimsel gösterimi bu maddeyi karşılamaz.
  2. Dış erişilebilirlik izlemesi, hem ağınızın hem sağlayıcınızın dışından. Saldırganın kanıtı tam olarak bu bakış noktasından üretiliyor.
  3. Dışarıdan erişilebilen hizmetlerin envanteri, her biri için bir sahip ve “gerçekten erişilebilir olması gerekiyor mu” sorusuna verilmiş kayıtlı bir cevapla.
  4. Ortak bileşen haritası: hangi sembolik hedeflerin aynı vekil sunucunun, aynı hattın, aynı DNS düzeninin ya da aynı kimlik doğrulama servisinin arkasında durduğunu gösteren.
  5. Yazılı bir önemlilik eşiği, önceden onaylanmış ve iki haftada yirmi düşük etkili olaya yirmi ayrı takdir kararı vermeden uygulanabilecek biçimde.
  6. Hattan bağımsız bir eskalasyon yolu, hem yukarı akış sağlayıcınıza hem iletişim biriminize; test edilmiş ve son testin tarihi kayıtlı.
  7. Önceden yazılmış bir bekleme metni ve adı belli bir sözcü ile yedeği.
  8. Kendi elinizde tuttuğunuz saldırı telemetrisi, saklama süresi ve dışa aktarma yöntemi bilinen. Raporlama yükümlülüğü, azaltmayı kimin işlettiğinden bağımsız olarak sizindir.

Bu sekiz maddeyi ortaya koyabilen bir kurum, bu tehdit sınıfı için esas işi yapmıştır. Kapasite satın alıp devreye girme modelini hiç test etmemiş bir kurum ise başka bir problem için boyutlandırılmış bir savunma satın almıştır.

Kaynaklar ve ileri okuma

Avrupa tehdit bağlamı. Avrupa Birliği Siber Güvenlik Ajansı’nın (ENISA) her yıl yayımladığı ENISA Threat Landscape raporu, Avrupa tablosu için açık kaynaklar arasında standart başvurudur ve hizmet dışı bırakma, izlenen tehdit kategorilerinden biridir. Metin, siyasi motivasyonlu faaliyeti atıf düzeyinde değil örüntü düzeyinde ele alır; savunma planlaması için doğru yükseklik de budur.

Kamuya açık üç aylık DDoS raporları. Cloudflare ve Akamai düzenli aralıklarla saldırı hacimleri, vektör dağılımı ve sektör kırılımı üzerine kamuya açık raporlar yayımlıyor ve bunlar eğilim verisi için en çok atıf alan açık kaynaklar. Okurken yapısal bir çekinceyi elden bırakmayın: her ikisi de üreticinin kendi müşteri tabanından derlenmiştir ve o üreticinin müşterilerinin yaşadığını, o platformun ölçtüğü kadarıyla anlatır. Büyük bir örneklem tarif ederler, bir sayım değil. Dağılımların iki rapor arasında farklılaşmasının sebebi de tam olarak budur.

Ulusal rehberlik. Kampanya dönemlerinde operasyonel olarak en işe yarar kaynak genellikle ulusal CSIRT’iniz ya da siber güvenlik otoritenizdir, çünkü ulusal kurumlar hiçbir yıllık raporun yakalayamayacağı bir güncellikle sektöre özgü uyarı yayımlar. Amerika Birleşik Devletleri’nde CISA’nın FBI ve MS-ISAC ile birlikte yayımladığı dağıtık hizmet dışı bırakma saldırılarını anlama ve bunlara müdahale rehberi, teknik içeriği yargı alanından bağımsız olarak geçerli, iyi yapılandırılmış açık bir kaynaktır.

Olay yönetimi. NIST SP 800-61, Computer Security Incident Handling Guide, raporlama yükümlülüklerinin varsaydığı olay yaşam döngüsü için standart dış başvuru olmayı sürdürüyor. NIST SP 800-34 süreklilik planlamasını kapsıyor ve NIST Cybersecurity Framework 2.0, yukarıdaki kanıt setini düzenlemek için makul bir çerçeve.

Teknik standartlar. RFC 4732, Internet Denial-of-Service Considerations, problem sınıfının hâlâ en açık ifadesidir. BCP 38 (RFC 2827) ve BCP 84 (RFC 3704) giriş filtrelemeyi kapsar; bu da kendi ağınızın başkasının olayına katkıda bulunmasını engelleyen şeydir. RFC 5635 uzaktan tetiklenen blackhole filtrelemeyi anlatır. RFC 8955 ve RFC 8956 BGP FlowSpec’i tanımlar. RFC 9132 ve RFC 8811 ise DOTS’u, yani yukarı akıştaki bir taraftan azaltma talep etmek için kullanılan standart tabanlı sinyalleşme arayüzünü tanımlar; kendi katmanınızla üstteki katman arasındaki devri tescilli bir arayüze bağlamak istemiyorsanız bakılacak yer burasıdır. RFC 7011 (IPFIX), olay sonrası raporlamanızın dayanacağı akış telemetrisinin altındaki standarttır.

Özellikle uygulama katmanı üzerine. HTTP/2 Rapid Reset olarak bilinen CVE-2023-44487, yukarıda yapılan genel savın kamuya açık en net örneği olmayı sürdürüyor: protokol seviyesindeki bir zayıflık, mütevazı sayıda bağlantının orantısız sunucu kaynağı tüketmesine izin veriyordu ve hiçbir bant genişliği planlaması bunu tek başına yalıtamazdı. Uygulama katmanı açıklığının yalnızca saldırganın kapasitesiyle değil de protokollerin ve uygulamaların kendi özellikleriyle ilgili olduğunu hatırlatan bir okuma olarak değerlidir.

Atıf konusunda kapanış uyarısı. Bu alandaki üstlenme beyanları kendi beyanına dayanır, dışarıdan doğrulanamaz ve aynı olayı sahiplenen oluşumlar arasında sıklıkla çekişme konusudur. Bir savunma programındaki hiçbir şey bu beyanlara inanmaya bağlı olmamalıdır. Bu rehberde anlatılan yapı trafikte ve zamanlamada gözlemlenebilir; arkasındaki kimlik gözlemlenemez. İkisine aynı güveni duymak, tehdit istihbaratının gösteriye dönüşme yoludur.

Sık sorulan sorular

Neden belirli gruplara göre değil de kampanya sınıfına göre düşünmemiz gerekiyor?
Çünkü isim, yapıdan çok daha sık değişiyor. Kamuya açık kanallar üzerinden yürüyen oluşumlar bölünüyor, birleşiyor, ad değiştiriyor ve birbirinin işini sahipleniyor; üstlenme beyanları da kendi beyanlarına dayandığı için dışarıdan doğrulanamıyor. Sabit kalan şey işletim modelidir: ilan edilen hedefler, gönüllü katılım, olaya zamanlanmış patlamalar, derinlik yerine genişlik. İşletim modeline karşı kurulmuş bir savunma bayrak değiştiğinde çalışmaya devam eder; belirli bir isme göre kurulmuş bir savunma ise her isim değişikliğinde yeniden yazılmak zorunda kalır.
Önceden yayımlanan hedef listeleri savunma tarafında gerçekten işe yarıyor mu?
Yarıyor, ama beklendiği biçimde değil. Kimin ne zaman vurulacağını tahmin etmek için zayıf bir kaynaktır, çünkü listeyi yayımlamak kampanyanın kendi parçasıdır ve listede yer almak ne yetenek ne de takip anlamına gelir. Buna karşılık seçim mantığını iyi anlatır: hangi sektörler, hangi hizmet türleri, hangi kurum profilleri sembolik olarak değerli sayılıyor. Listeyi bir takvim gibi değil de saldırganın hedef seçme ölçütlerinin beyanı gibi okuyun ve kendi açık yüzeyinizin bu ölçütlere ne kadar uyduğunu kontrol edin.
Bu kampanyalar gerçekten çok büyük hacimli saldırılar üretiyor mu?
Bazen üretiyor, ama hacim bu sınıfın tanımlayıcı özelliği değildir ve kamuya yansıyan en büyük saldırılar genellikle gönüllü katılımla ilişkilendirilenler değildir. Çabanın kısa bir pencerede çok sayıda hedefe dağılması, hedef başına orta düzeyde ve kısa süreli bir baskı üretir; bu baskı da sıklıkla uygulama katmanında, az sayıda isteğin orantısız sunucu kaynağı tükettiği yerlerde oluşur. Bu bileşim, tek tavanı bant genişliği olan savunmalar için özellikle kötüdür, çünkü trafik onları tetikleyecek büyüklüğe hiç ulaşmaz.
Talebe bağlı bulut devretmesi bu tehdit sınıfı için tek başına yeterli mi?
Nadiren yeterlidir. Devretme yolunun tespit etmesi, karar vermesi, duyuru yapması ve yönlendirmenin yakınsamasını beklemesi gerekir; kısa sürmek üzere kurgulanmış bir patlama ise bu yol tamamlanmadan bitebilir. Saldırganın başarı koşulu olan kısa ve belgelenebilir kesinti, tam olarak devretmenin tükettiği aralığın içinde gerçekleşir. Erişim hattınızdan büyük saldırılar için talebe bağlı kapasite doğru cevap olmayı sürdürür; kısa uygulama katmanı patlamaları için birincil cevap olarak yanlıştır.
SOC olarak kurumsal iletişim tarafıyla önceden neyi karara bağlamalıyız?
Neyin, kim tarafından ve hangi durumda söyleneceğini. Amaç görünürlük olduğu için kamuya yapılan iddia saldırının bir parçasıdır ve savunan tarafın tepkisi bu iddiayı ya büyütür ya söndürür. Önceden yazılmış bir bekleme metni, adı belli bir sözcü ve yedeği, soğurulmuş bir olayın kamuya duyurulup duyurulmayacağına dair yazılı bir karar kuralı ve kurumsal site erişilemezken iletişim ekibine ulaşmayı sağlayan hattan bağımsız bir kanal, olay anında sonradan satın alınacak her filtreleme kapasitesinden daha çok işe yarar.
Hizmete hiç etki etmeden soğurulan bir saldırıyı yine de raporlamak gerekir mi?
Bu, tabi olduğunuz bildirim rejimine ve kurumunuzun önceden yazıp yönetim seviyesinde onaylattığı önemlilik eşiğine bağlıdır. Hizmet sunumuna etkisi olmayan bir olay genellikle kaydedilip incelenecek bir olaydır, bildirilmesi gereken bir olay değildir; ancak bu kararın olay anında doğaçlanarak değil de önceden yazılmış bir eşiğe bakılarak verilmesi ve kararı destekleyen telemetrinin saklanması gerekir. Kampanya dönemleri çok sayıda düşük etkili olay üretir ve yazılı olmayan bir eşik tam da orada çöker.
Tek bir değişiklik yapabilecek olsak, dayanıklılığı en çok ne artırır?
Azaltmayı kalıcı olarak trafik yolunun içine almak; yani ilk kötücül istekten uygulamaya kadar geçen sürenin saniyelerle ölçülmesi ve bunun bir insan kararına bağlı olmaması. Diğer iyileştirmelerin neredeyse tamamı buna bağlıdır: daha iyi uygulama katmanı temel çizgileri, daraltılmış açık yüzey, prova edilmiş eskalasyon. Çünkü devreye alınması gereken bir savunma, kısa bir patlama görünürlük amacına çoktan ulaştıktan sonra yerine oturur.
Bu saldırılar dönemsel; kapasiteyi kiralamak cihaz sahibi olmaktan daha mantıklı değil mi?
Hacimsel uç için evet, üstelik rafınızda ne olduğu bunu değiştirmez: hattınızdan büyük trafik her hâlükârda sizin üzerinizdeki bir katmanda ele alınmak zorundadır. Sav, bu sınıfın asıl önemli kısmı için çöker, çünkü buradaki dönemsellik dakikalarla ölçülen patlamalar demektir ve kiralık kapasite bir kararla, ardından bir yönlendirme değişikliğiyle devreye girer. Açılması gereken her şey, kısa patlamanın ekran görüntüsü alınıp paylaşıldıktan sonra gelir. Dürüst bölüşüm şudur: hacim için kiralık kapasite, uygulama katmanı patlamaları için sürekli hat üstü duran kendi katmanınız. Bu ikinci rol için üretilmiş cihazlarda aranacak özellik şudur: L3'ten L7'ye kapsamanın tek kutuda toplanmış olması, çünkü ancak o zaman patlama anında devreye alınacak ikinci bir bileşen kalmaz. Bu özelliği taşıyan birden çok ürün var; şartnameye girecek olan özelliktir.

Yayım: Ağustos 2026

Bu rehber, üreticiler yeni modeller ve fiyatlandırma açıkladıkça güncellenir. Üreticileri nasıl karşılaştırıyoruz