Premium
Hizmetler
Premium

En İyi 5 Siber Tehdit İstihbaratı Hizmeti Karşılaştırıldı

Sedat Dogan
Sedat Dogan
Güncellenme tarihi: 31 Ağu 2026

5 siber tehdit istihbaratı hizmetinde uygulamalı kavram kanıtları çalıştırdık ve her birini, geçmiş IOC'lerden, 6 tehdit aktöründen ve istismar edilmiş 4 CVE'den oluşan ortak bir sonda seti kullanarak 8 kategorideki aynı 33 kritere göre puanladık. En sezgilere aykırı sonuç, ücretsiz AlienVault OTX'in otomasyonda buradaki en pahalı platform olan CrowdStrike ile eşleşmesidir. 

5 hizmetin nasıl puanlandığını, her birinin nerede öne çıktığını ve bunları katmanlı bir tehdit istihbaratı programında nasıl birleştirebileceğinizi görün:

Grafik Yükleniyor

Siber tehdit istihbaratı hizmetleri karşılaştırması

DoğrulandıKısmi veya ayrı bir katmanın arkasındaYok

*CrowdStrike, yetenekleri 4'ten fazla aboneliği kapsadığı için ürün ailesi düzeyinde puanlanmıştır (metodolojiye bakın).

Kategoriye göre puanlar

DoğrulandıKısmi veya ayrı bir katmanın arkasındaYok

Bu 5 hizmet, 5 farklı tehdit istihbaratı arketipini temsil eder; bu nedenle karşılaştırma tek bir kazanan ilan etmek yerine konumlandırmayı belirler: her ürün bir tehdit istihbaratı programında farklı bir iş yapar.

Önemli bulgular

Fiyat ve katman, 8 kategorinin tamamında yeteneği aynı yönde öngörmez:

  • ücretsiz platform, otomasyon arayüzlerinde premium liderlerle eşleşti. AlienVault OTX, REST API'leri, SDK'ları ve TAXII'yi ücretsiz sunar ve entegrasyon ile API'den tam puan alır; CrowdStrike ve Feedly ile aynı 4/4; oysa CrowdStrike STIX/TAXII akışını Premium'un arkasına koyar ve X-Force ücretsiz katmanından yapılan API çağrılarında 403 döndürür.
  • Kapsam lideri CVE istihbaratını ayrı bir ürüne taşıdı. CrowdStrike, 33 kriterin 30'unu doğruladı; yok olan yetenek 0 ve 1 yapısal boşluk vardı. CVE verileri ve ExPRT.AI puanı, Adversary Intelligence yerine ayrı Falcon Exposure Management SKU'sunda yer alır. CVE derinliği açısından freemium X-Force ve Feedly, karşılaştırmadaki en pahalı üründen daha entegredir.
  • En düşük puan en kötü ürün anlamına gelmez. GreyNoise 10 kriteri doğruladı ve 16 kritere yok aldı. Doğrulanan işaretleri tek bir yerde toplanıyor: tarama IP'lerini zararsız, zararlı, şüpheli veya bilinmeyen olarak sınıflandırmak; bunu diğer 4 hizmetten hiçbiri yapmıyor. 16 yok kriter; atıf, zararlı yazılım, dark web ve bitmiş istihbarattır.
  • En eksiksiz freemium platform kullanımdan kaldırılıyor. X-Force, karşılaştırmadaki en eksiksiz freemium deneyimini sundu; ancak IBM, müşterilerin Palo Alto Cortex'e geçişiyle birlikte 31 Ağustos 2026 için kullanım ömrü sonu tarihi açıkladı.1
  • OSINT toplayıcı ikinci sırada yer aldı. Feedly, yapay zeka tabanlı IoC ve TTP çıkarımı, EPSS puanlı güvenlik açığı istihbaratı ve 5 hizmet arasında en geniş dışa aktarma ve teslimat yelpazesiyle 19 yeteneği doğruladı.

CrowdStrike Falcon Adversary Intelligence

Şekil 1. CrowdStrike Falcon Adversary Intelligence ana görünümü

CrowdStrike, ürün ailesi düzeyinde 33 kriterin tamamını karşılar, ancak 3'ü kısmen mevcuttur. EU-1 bölgesinde Premium deneme üzerinde test ettik.2 Deneme, MFA gerektirmedi; ancak oturumlar yaklaşık bir saat sonra düştü. CrowdStrike'ın CTI yetenekleri tek bir ürün değil, Adversary Intelligence (temel), Adversary Intelligence Premium, Counter Adversary Operations (CAO) Elite, Recon ve Recon+ ve Exposure Management'ı kapsayan bir ailedir. Puan bu nedenle ürün ailesi düzeyinde ölçülmüştür.

Veri kaynakları

Temel, birinci taraf Falcon sensör telemetrisinin Counter Adversary Operations ve OverWatch araştırmalarıyla birleşiminden ve açık, derin ve dark web genelinde Recon toplamasından oluşur.

Şekil 2. CrowdStrike Falcon panosu kısıtlı sayfaların eklenmesini sağlar

Recon; milyonlarca kısıtlı sayfayı, suç forumlarını ve şifreli platformları izler; ürün ailesi içinde yeraltı kaynaklarına ulaşan tek hizmettir.

Kapsam ve istihbarat türleri

Zararlı yazılım modülü, her biri yetenekler (RAT, InfoStealer, kimlik bilgisi toplama, botnet), hedef sistemler, ilişkili rakipler ve güvenlik açıkları, öldürme zinciri ve MITRE için filtreler içeren 4.207 zararlı yazılım ailesini listeler.

Şekil 3. Zararlı yazılım modülü

MalQuery 3.5B+ dosyayı arar ve Falcon Sandbox temel katmanda çalışır. Marka izleme, alan adı ve sosyal medya taklidi (Recon) ile Falcon Identity Protection zorunlu sıfırlama (Recon) ile açığa çıkan kimlik bilgisi tespiti hem burada vardır hem de test edilen başka hiçbir hizmette yoktur. Tek boşluk güvenlik açığı istihbaratıdır. CVE verileri ve ExPRT.AI puanı ayrı Exposure Management SKU'sunda yer aldığından, bir rakibi bir CVE'ye bağlamak için iki abonelik gerekir.

Analiz ve zenginleştirme

Her rakip profili, doğrudan arayüzde, temel katmanda, API çağrısı olmadan ve Premium duvarı olmadan bir MITRE ATT&CK matrisi ve öldürme zinciri sekmesi taşır. Test edilen başka hiçbir hizmet ATT&CK'yi yerel olarak oluşturmaz. OTX bunu yalnızca API aracılığıyla döndürür; X-Force bunu Premium içeriğe saklar ve Feedly bunu toplama yoluyla türetir.

Şekil 4. Rakip başına ATT&CK Matrisi

Intel Explorer; rakip, zararlı yazılım, güvenlik açığı ve raporu birleştirir ve Indicator Graph API'si bu ilişkileri ortaya çıkarır. IOC riski, X-Force'un 1 ila 10 arasındaki sayısal ölçeğinden daha kaba olan malicious_confidence dilimlerini (yüksek, orta, düşük, doğrulanmamış) kullanır.

287 adlandırılmış rakip, her biri köken, motivasyon, hedef sektörler ve 30+ hedef ülkeyi kapsayan yapılandırılmış bir profile sahiptir. Sondalarımızda APT28 takma ad eşlemesi (STRONTIUM, Forest Blizzard, Sofacy, Sednit, Pawn Storm, BlueDelta) cevap anahtarımızla birebir eşleşti.

Atıf

Konsol, her biri köken, motivasyon, hedef sektörler ve ülkeler, istihbarat raporu sayısı ve topluluk kimliğiyle yapılandırılmış 287 adlandırılmış rakibi listeledi (kamu materyalleri 2026 için 281+ olduğunu belirtiyor).

Şekil 5. CrowdStrike Falcon Rakipleri

FANCY BEAR profili (APT28), ilk görülme tarihi 2007'den son görülme tarihi Nisan 2026'ya kadar uzanıyor; devlet destekli olarak işaretlenmiş, köken Rusya Federasyonu, 30+ hedef ülke ve tam takma ad mutabakatı: STRONTIUM, Forest Blizzard, Sofacy, Sednit, Pawn Storm, Iron Twilight, BlueDelta ve APT28; cevap anahtarımızla birebir eşleşiyor.

Şekil 6. Fancy Bear ile tehdit istihbaratı özeti

Labyrinth Chollima, Lazarus ile; Carbon Spider ise FIN7 ile eşleşti; LockBit, Scattered Spider ve MuddyWater topluluk kimliğiyle aranabiliyordu. Tüm bunlar temel katmandadır.

Platform

Fasetli rakip araması, platform geneli FQL ve bir SearchIndicators API'si sorgu ihtiyaçlarını karşılar; Intelligence hub'ı panolar, yer imleri ve bildirimler taşır; marka ve kimlik uyarıları için Recon izleme kuralları içerir.

Raporlar modülü; rakip, MITRE, sektör, ülke ve zararlı yazılıma göre filtrelenen 429 tamamlanmış istihbarat raporu ve ayrıca 2025 Threat Hunting Report içerir; kütüphanenin tamamı Premium'dur.

Test edilen başka hiçbir hizmet RFI erişimi (yılda 5, Premium) veya atanmış bir analist (CAO Elite) sunmaz. CTI, konsolu Falcon EDR/XDR, NG-SIEM, Investigate ve Fusion SOAR ile paylaştığından, mevcut bir Falcon müşterisi buna EDR/XDR, NG-SIEM, Investigate ve Fusion SOAR ile aynı konsoldan erişebilir.

Entegrasyon ve API.

OAuth2 REST API'si (Create API client, api.eu-1 tabanı), Python için FalconPy ve PowerShell için PSFalcon olmak üzere iki resmi SDK ile birlikte gelir; 5 hizmet arasında en olgun programatik erişim.

Şekil 7. CrowdStrike Falcon OAuth2 REST API istemci listesi

Fusion SOAR yerleşiktir ve intel akışı STIX/TAXII/JSON dışa aktarır; ancak STIX/TAXII akışı Premium'dur. Yalnızca ücretsiz otomasyon ekseninde OTX daha güçlüdür.

Raporlama

Araç; rapor PDF'i, API, STIX/TAXII ve e-posta veya SIEM teslimatıyla stratejik, operasyonel, taktik ve sektör raporlarını kapsar. Raporlar modülü, 429 bitmiş istihbarat raporu (rakip, MITRE, sektör, ülke ve zararlı yazılım filtreleri) ve 2025 Threat Hunting Report'u barındırır; kütüphanenin tamamı Premium'dur.

Şekil 8. CrowdStrike Falcon bitmiş Recon raporları

Operasyonel senaryolar

Recon+, CSC Global tek tıkla uçtan uca yönetilen kaldırma (sahte hesaplar, oltalama, alan adları) sağlar; 5 hizmet arasında platform içi tek kaldırma. OverWatch yönetilen avcılık, Fusion SOAR, FalconPy ve YARA/SNORT istihbarat odaklı avcılığı (Premium) destekler. CrowdStrike her iki kısmi işareti paketlemeye kaptırır: güvenlik açığı önceliklendirme (ExPRT.AI) Exposure Management'ta yer alır ve Recon tedarik zinciri izleme, tam satıcı riski derecelendirmesi yerine iş ortağı ve tedarikçi taklidine odaklanır.

Nerede öne çıkıyor ve nerede maliyet yaratıyor

3 kısmi işaretten ikisi, ayrı bir SKU'da yer alan CVE istihbaratından gelir. Üçüncüsü, iş ortağı ve tedarikçi taklidinde duran ve satıcı riski derecelendirmesine uzanmayan tedarik zinciri kapsamıdır. Gerçek ödünleşimler; 4+ abonelik genelinde SKU parçalanması, 5 hizmet arasında en yüksek toplam maliyet, ücretsiz akış katmanının olmaması ve X-Force veya GreyNoise'tan daha kaba risk puanlamasıdır.

En uygun: Atıf merkezli bir tehdit istihbaratı programı (APT takibi, kampanyalar, ATT&CK) ve dijital risk koruması için bütçesi olan olgun SOC ve CTI ekipleri; özellikle mevcut Falcon EDR/XDR müşterileri. Bütçe kısıtlı ekipler veya tek bir dar yeteneğe ihtiyaç duyanlar başka yere bakmalıdır.

Feedly Threat Intelligence

Yapay zeka-OSINT toplama katmanı ve 5 hizmet arasında en yüksek ikinci puan. Parolasız sihirli bağlantı oturumuyla 30 günlük Threat Intelligence denemesinde (“Playground”) test ettik. Feedly birinci taraf telemetri üretmez. Leo AI kaynakları okur ve Threat Graph'ı 10M+ makale, 681M+ IoC, 300K+ CVE, 979 tehdit aktörü, 12K+ zararlı yazılım ailesi ve 800 TTP barındırır. Fiyatlandırma Standart için yılda yaklaşık $19,2K ve Advanced için $38,4K olup MCP Server ve gelişmiş API, Advanced veya Enterprise'ta yer alır.

Veri kaynakları

Today panosu, makaleleri yapay zeka ile seçilen kategorilere (güvenlik açıkları, siber saldırılar, tehdit istihbaratı, güvenlik haberleri, satıcı tavsiyeleri) ayırır ve bir etkinliğin birçok kaynaktaki kapsamını tekilleştirerek “+426 akış” işaretli bir kartı tek bir öğeye indirger. Arkasında 10.000+ seçilmiş, açık ve dark web kaynağı ile milyonlarca ham akış bulunur. Feedly kendi sensör ağını çalıştırmaz; bu kategorideki 1 yok işaretidir ve dark web'e yayımlanmış kaynakların toplanması yoluyla ulaşır.

Şekil 9. Feedly Threat Intelligence Çalışma Alanı

Kapsam ve istihbarat türleri

Leo, makale metninden IoC'leri otomatik olarak çıkarır: bir GodDamn Ransomware kartı “IoC > 4 IP ve 18 hash” olarak, bir jscrambler tedarik zinciri kartı “5 e-posta adresi ve 5 hash” olarak etiketlendi; yapısal olarak 4 IoC türü çekildi; bu, pulse etiketlerinin ve itibar sorgularının yapamayacağı bir şeydir.

Şekil 10. Threat Intel panosu

Test edilen başka hiçbir hizmet CVSS, EPSS, KEV ve istismar durumunu tek bir ekranda göstermez.

Şekil 11. CVE Öğe detayı

İki boşluk; marka takibi (kısmi, anahtar kelime tabanlı) ve sızdırılmış kimlik bilgileridir (yok).

Analiz ve zenginleştirme

Leo, makaleleri ATT&CK teknikleriyle etiketler (“33 TTP”, “24 TTP”, “TA0004”) ve bunları Navigator'a aktarır; Real-Time Threat Graph, makale, IoC, CVE, TTP, aktör ve zararlı yazılım arasında çalışan bir ilişki grafiğidir. Ham IP ve hash itibarı kendi motorları değildir; VirusTotal ve GreyNoise'a çapraz referans verir. Resmi bir makale risk puanı yoktur; puanlama güvenlik açığı tarafında EPSS ve CVSS üzerinden kalır.

Atıf

Threat Actor Insights Kartları, takma ad mutabakatı ve hedeflere, TTP'lere, zararlı yazılımlara ve CVE'lere bağlantılarla 979 aktörü kapsar. Ancak içerik birinci taraftan değil OSINT'ten türetildiğinden, Feedly atfı derler, yazmaz.

Platform

AI Feeds boole sorguları alır, Ask AI doğal dil alır ve Team Boards izleme listesi uyarıları taşır. Bitmiş istihbarat, Ask AI ve Insights Kartları aracılığıyla makine tarafından üretilir; bunlar analist tarafından yazılmış kütüphaneler için yazılan kritere karşı kısmi puan aldı. RFI ve talep üzerine analist yoktur.

Entegrasyon ve API

STIX 2.1 REST API'si, 11+ SIEM/SOAR bağlayıcısı (Anomali, MISP, Cortex XSOAR, EclecticIQ, ThreatQ, ThreatConnect, Sentinel, Splunk, OpenCTI), çok biçimli dışa aktarma ve Slack, Teams, e-posta ve bültene teslimatın tümü mevcuttur. Yapay zeka destekli CTI otomasyonu için MCP Server, test edilen başka hiçbir hizmette görünmez.

Raporlama

Report Builder ve Ask AI; yönetici özetleri, güvenlik açığı danışma belgeleri, aktör TTP brifingleri ve bültenler üretir; böylece ürün ham veri yerine hazır çıktılar sunar.

Operasyonel senaryolar

Vulnerability Dashboard, test edilen herhangi bir hizmetin ana ürünündeki entegre EPSS/KEV önceliklendirmesidir. IoC eşleştirme SOAR ve TIP'i bağlamla besler ve MCP güdümlü bir ServiceNow talep yolu mevcuttur. Vulnerability Dashboard, eklenti yerine ana ürünün içine yerleştirilmiş tek ve entegre EPSS/KEV önceliklendirmesidir.

Şekil 12. Feedly Threat Intelligence güvenlik açıkları panosu

Nerede öne çıkıyor ve nerede yetersiz kalıyor

Feedly 4 kritere yok aldı: birinci taraf sensör telemetrisi, sızdırılmış kimlik bilgisi veritabanı, RFI erişimi ve kaldırma hizmeti. 4 atıf kriteri kısmi puan aldı çünkü aktör verileri kurum içinde üretilmek yerine yayımlanmış araştırmalardan derleniyor.

En uygun: OSINT triyajını hızlandırmak, CVE'leri ve TTP'leri izlemek ve hazır istihbarat çıktıları üretmek isteyen self-servis CTI ekipleri. Bunu birincil kaynakların üstünde bir derleyici katman olarak ele alın; onların yerine geçen bir şey olarak değil.

IBM X-Force Exchange (yakında kullanımdan kaldırılıyor)

IBM, X-Force Exchange'in kullanım ömrünün 31 Ağustos 2026'da sona ereceğini duyurdu; QRadar ve tehdit istihbaratı yetenekleri Palo Alto Cortex'e geçiyor. Bunun üzerine kurulu bir mimarinin baştan bir geçiş yoluna ihtiyacı vardır.

Şekil 13. IBM X-Force Exchange panosu

X-Force 16 doğrulandı, 12 kısmi ve 5 yok puanı aldı; test edilen ücretsiz ve freemium katmanları arasında en yüksek doğrulanan sayısı. IBMid ile ücretsiz Freemium katmanında test ettik.3 İlk oturum açma, e-posta OTP MFA kaydını ve hizmet şartları kabulünü zorunlu kıldı. Katman modeli yeteneği fiyata göre böler. Freemium; API olmadan portal ve örnek raporlar sunar; Essentials REST API'sini, zenginleştirmeyi ve TAXII'yi ekler; Standard toplu akış ekler; Premium ise tehdit grubu, sektör, zararlı yazılım ve ATT&CK derinliğinin kilidini açar.

Veri kaynakları

Akış; IBM'in kendi araştırma ekiplerini, ReversingLabs zararlı yazılım ortaklığını, IP, URL, güvenlik açığı ve imza akışlarını ve Quad9 DNS telemetrisini birleştirir. Hacim, OTX'in günlük yaklaşık 20M IOC'sinin altındadır. SUNBURST alan adı, aynı göstergenin OTX'te çektiği 1.487 etikete karşılık tek bir Botnet C2 sınıflandırması döndürdü. Dark web platformda yoktur; gerçek izleme ayrı X-Force IRIS hizmetlerinde çalışır.

Kapsam ve istihbarat türleri

Conti C2 IP'si (162.244.80.235) eskime sonrası sayısal Risk 1/10, bir kategorizasyon geçmişi (2022 analist incelemesinin zararlı yazılım etiketini kaldırmasının ardından test sırasında “Unsuspicious” olarak işaretlenmiş), 31 olaylık bir zaman çizelgesi, ASN ve alt ağ, WHOIS ve pasif DNS döndürdü. SUNBURST alan adı4 Risk 10/10, Botnet C2 olarak geri döndü; WHOIS'te FBI Siber Bölümü çökertme kaydı vardı; aynı göstergenin OTX'te çektiği 1.487 etiketli gürültüye karşı. İmza yeteneği X-Force Database'dir, 260K+ güvenlik açığı: bir Log4Shell araması 50 güvenlik açığını, 200 imzayı, 200 istismar eden IP'yi, 5 tehdit grubu profilini, 11 zararlı yazılım analizini ve 3 sektörü ek bir SKU olmadan çapraz referansladı. WannaCry hash'i aile, tür, platform, %97 topluluk kapsamı ve ilk- ve son-görülme tarihleriyle ReversingLabs Titanium verisini döndürdü. Sızdırılmış kimlik bilgileri yok ve marka kısmidir.

Kapsam ve istihbarat türleri

Conti C2 IP'si (162.244.80.235) eskime sonrası sayısal Risk 1/10, bir kategorizasyon geçmişi (2022 analist incelemesinin zararlı yazılım etiketini kaldırmasının ardından bugün “Unsuspicious” olarak işaretlenmiş), 31 olaylık bir zaman çizelgesi, ASN ve alt ağ, WHOIS ve pasif DNS döndürdü.

Şekil 14. IBM X-Force Conti C2 IP

SUNBURST alan adı4 Risk 10/10, Botnet C2 olarak geri döndü; WHOIS'te FBI Siber Bölümü çökertme kaydı vardı; aynı göstergenin OTX'te çektiği 1.487 etikete karşı.

Şekil 15. SUNBURST URL araması

İmza yeteneği X-Force Database'dir, 260K+ güvenlik açığı: bir Log4Shell araması 50 güvenlik açığını, 200 imzayı, 200 istismar eden IP'yi, 5 tehdit grubu profilini, 11 zararlı yazılım analizini ve 3 sektörü ek bir SKU olmadan çapraz referansladı.

Şekil 16. Log4Shell takibi

WannaCry hash'i aile, tür, platform, %97 topluluk kapsamı ve ilk- ve son-görülme tarihleriyle ReversingLabs Titanium verisini döndürdü. Sızdırılmış kimlik bilgileri yok ve marka kısmidir.

Şekil 17. WannaCry zararlı yazılım raporu

Analiz ve zenginleştirme

1 ila 10 arasındaki sayısal Risk puanı, analist incelemesine dayalı zamansal bir zaman çizelgesi taşır; ücretsiz katmandaki tek sayısal puanlama modelidir. OTX sayısal puan sunmaz ve GreyNoise 4 kategori kullanır. ATT&CK IOC sayfasında yoktur; Premium içerikte görünür ve görsel bağlantı grafiği yoktur.

Atıf

Yapılandırılmış Threat Group ve IRIS ITG profilleri mevcuttur ve 2026 tavsiye akışı günceldir (APT28 PRISMEX, Early Warning). Ancak Freemium yalnızca örnekleri gösterir; derin profiller Premium'dur ve büyük APT'lerin çoğu IBM'in ITG adlandırması altında özel bir profile sahip değildir; bu nedenle takma ad mutabakatı analiste kalır. Bu, UI'da yerleşik ATT&CK bulunan CrowdStrike'ın 287 rakip profilinin gerisindedir.

Platform

Fasetli arama (10+ tür artı bir risk filtresi), güvenlik açığı odaklı bir Watchlist, Collections ve Notifications; ücretsiz portalı freemium ve topluluk katmanlarının en olgunu haline getirir. Boşluk analist erişimidir: üründe RFI yok.

Raporlama

Bitmiş istihbarat kütüphanesi 8+ rapor türüne uzanır (Threat Group, OSINT, Malware, Industry, Threat Index) ve 2026 boyunca güncel kalır; Finansal Hizmetler sektör profili sektör ve coğrafyayı ayrıştırır. Operasyonel senaryolara geçildiğinde şu şekilde yeniden yazıldı: CVSS istismar edilebilirlik puanlaması ve çapraz referans mevcuttur. EPSS yoktur ve CVE listesinden yama sırasına ürünleştirilmiş bir yol yoktur.

Şekil 18. Finansal Hizmetler sektör profili raporu

Entegrasyon ve API

Rapor başına STIX 2 dışa aktarma Freemium'da çalışır ve QRadar entegrasyonu yerleşiktir; ancak API ve TAXII Essentials'ta, toplu akış ise Standard'da başlar; bu nedenle ücretsiz katman API çağrılarında 403 döndürür. X-Force arayüzü verir ve otomasyon için ücret alır. OTX ise tam tersini yapar.

Operasyonel senaryolar

Dark web izleme, sızdırılmış kimlik bilgileri, kaldırmalar ve RFI'ler platformun dışındadır; bazıları ayrı X-Force IR ve TI hizmetlerindedir. Tehdit avcılığı Collections, STIX dışa aktarma ve QRadar'a dayanır; toplu operasyonelleştirme ücretli API'ye bağlıdır.

Nerede öne çıkıyor ve nerede yetersiz kalıyor

XFDB güvenlik açığı veritabanı, sayısal risk zenginleştirmesi ve güncel bitmiş istihbarat kütüphanesi X-Force'u OTX'in üstüne ve CrowdStrike'ın altına, orta-üst banda yerleştirir. Zayıflıklar: kullanım ömrü sonu tarihi, ücretli otomasyon, platform içi eylem katmanı olmaması ve Premium ile sınırlanan atıf. Ağustos 2026 kullanım ömrü sonu tarihi yararlı ufku belirler.

En uygun: IBM/QRadar ekosisteminde geçişe kadar ücretsiz, yapılandırılmış IOC zenginleştirmesi ve güvenlik açığı araştırmasına ihtiyaç duyan analistler.

GreyNoise

Şekil 19. GreyNoise açılış panosu

GreyNoise 10 doğrulandı, 7 kısmi ve 16 yok puanı aldı; 5 hizmet arasında en düşük doğrulanan sayısı ve en dar kapsam. ücretsiz Community katmanını5 Auth0 oturumuyla MFA olmadan test ettik. GreyNoise tek bir gösterge türünü sınıflandırır. Belirli bir IP için adresin interneti toplu tarayıp taramadığını, zararlı, zararsız, şüpheli veya bilinmeyen sınıflandırmasını ve neyi hedeflediğini açıklayan etiketleri döndürür.

Veriler kendi Global Observation Grid'inden gelir: yaklaşık 80 ülkede 5.000+ sensör, günde 500M ila 1B oturum ve 50M+ gözlemlenen IP. Test gününde bir last_seen:1d sorgusu 699.076 aktif tarayıcı IP'si döndürdü. Katman modeli özelliklerden çok geçmişe bakış derinliğini sınırlar. Community 10 günlük pencere ve temel zenginleştirme verir; RIOT, cve: faseti ve daha uzun pencereler üst katmanlardadır. 33 kriterin 17'sine Community'de erişilebilir.

Veri kaynakları

GreyNoise kendi tarama telemetrisine sahiptir; OTX'in kitle kaynaklı akışı ve Feedly'nin toplaması buna sahip değildir ve bu CrowdStrike'ın uç nokta telemetrisinden farklı bir eksendedir. Kategorinin geri kalanı dardır: kaynak tek türdür (tarama IP'leri), IP-coğrafi meta verileri bölgesel tehdit profili yerine tekniktir ve dark web kapsam dışıdır.

Şekil 20. last_seen:1d için arama sonuçları

Kapsam ve istihbarat türleri

GreyNoise burada 0 doğrulandı, 2 kısmi ve 3 yok puanı aldı; en düşük kategorisi. GreyNoise tek bir gösterge türünü, IP adreslerini ve IP bağlantılı CVE, etiket ve JA4 verisini işler; yerleşik hash, alan adı veya URL itibarı yoktur. 8.8.8.8 (Google DNS) sorgusu doğru şekilde NOT OBSERVED döndürdü; çünkü bir DNS sunucusu tarayıcı değildir. cve: faseti Community'nin üstünde sınırlandırılmıştır. Trends görünümü, sorgu sırasında kitlesel istismar altındaki CVE'leri listeler; CVSS, EPSS veya yama verisi ekli değildir.

Şekil 21. CVE eşlemeli trend istismar

Analiz ve zenginleştirme

Zararlı bir IP (139.59.140.35) bir sınıflandırma zaman çizelgesi, 34 etiket, bir spoofable bayrağı, coğrafya (Almanya, Hesse, Frankfurt, AS14061 DigitalOcean), operatör ve rDNS döndürdü; test edilen başka herhangi bir hizmetten daha fazla IP başına bağlam. Risk, sayısal puan yerine kategorik 4 sınıflı bir model (zararlı, zararsız, şüpheli, bilinmeyen) ve RIOT bilinen-iyi eşleştirme kullanır; test gününde canlı dağılım zararlı 84K, zararsız 20K, şüpheli 528K ve bilinmeyen yaklaşık 68K olarak gerçekleşti. ATT&CK eşlemesi yoktur.

Atıf

4 kriterin tamamı yok aldı. Adlandırılmış APT yoktur ve aktör etiketleri Shodan ve Censys gibi zararsız tarayıcıları adlandırır.

Platform

GNQL, IP, sınıflandırma, etiketler, aktör, CVE ve meta veri alanları genelinde Lucene tabanlı bir sorgu dilidir; 5 hizmet arasındaki tek sorgu dili, IP, sınıflandırma, etiketler, aktör, CVE ve meta veri alanları genelinde Lucene sözdizimiyle. Uyarılar (e-postaya kaydedilmiş bir GNQL sorgusu), sorgu tabanlı bir engelleme listesi ve bir Trends panosu izlemeyi karşılar; ancak pano sınırlıdır. Bitmiş istihbarat ve RFI'nin ikisi de yoktur.

Entegrasyon ve API

Elli artı entegrasyon SIEM, SOAR, TIP ve güvenlik duvarını kapsar (Splunk, Sentinel, QRadar, Tines, ThreatConnect, MISP, OpenCTI, Palo Alto, Fortinet); üç API katmanı (Community, Enterprise, On-Prem) resmi pygreynoise SDK ile gelir ve her GNQL sorgusu güvenlik duvarı uyumlu canlı bir engelleme listesi URL'si olarak kullanılabilir. Boşluk yerleşik STIX/TAXII'dir; bunun için bir MISP veya OpenCTI köprüsü gerekir.

Raporlama

Dışa aktarma JSON ve CSV artı engelleme listesi URL'si ve Alerts teslimatına yapılır; veriler neredeyse gerçek zamanlıdır; ancak rapor biçimi ve bitmiş istihbarat veya sektör raporlaması yoktur.

Operasyonel senaryolar

Temel senaryo, bilinen tarayıcıları SIEM'e ulaşmadan önce zararsız olarak sınıflandırarak SOC uyarı gürültüsünü azaltmak ve toplu IP analizi yapmaktır. Diğer 4 hizmetin hiçbiri bunu yapmaz. Trends istismar sinyali, tam ürün ücretli bir eklentideyken olasılık tabanlı puanları tamamlar. Kaldırma ve tedarik zinciri kapsam dışıdır.

Şekil 22. Zararsız last_seen:1d için arama sonuçları

Nerede öne çıkıyor ve nerede yetersiz kalıyor

GreyNoise, hiçbir zaman karşılamayı amaçlamadığı 16 kriteri kaçırır. Tam platform beklentisine karşı zayıflıklar; kapsamın IP'lerle sınırlı olması, atıf olmaması, bitmiş istihbarat veya RFI olmaması, sayısal risk puanı olmaması ve yerleşik STIX/TAXII olmamasıdır. Bir platform değil, bir katman olarak çalışır.

En uygun: Mevcut bir SIEM veya tehdit istihbaratı yığınının önünde tamamlayıcı bir katman: uyarı triyajı, toplu IP analizi ve “bu CVE gerçekten istismar ediliyor mu?” kontrolleri. Tek başına bir tehdit istihbaratı platformu olarak hizmet edemez ve bunu iddia etmez.

Ekibimiz, iş süreçlerinizden birini yapay zeka ajanlarıyla ücretsiz olarak otomatikleştirsin.
Bir süreci otomatikleştir

AlienVault OTX

Şekil 23. AlienVault OTX ana panosu

LevelBlue (eski adıyla AT&T Cybersecurity / AlienVault) tarafından yürütülen ücretsiz akış ve otomasyon motoru. Community katmanı konsolunu test ettik;6 5 hizmet arasında en sürtünmesiz erişim; kredi kartı, deneme sayacı, MFA yok ve kalıcı oturum var. Bir API anahtarı Ayarlar'dan tek tıkla alınır ve DirectConnect REST API'sini, SDK'ları ve TAXII sunucusunu belgeler.

Veri kaynakları

OTX, yaklaşık 200K katılımcıdan günde yaklaşık 20M IOC taşır ve 95M göstergeye göz atılabilir. 4 tarihsel IOC sondasının tamamı bulundu. Conti C2 IP'si (162.244.80.235, CISA AA21-265A) zararlı hükmü, ASN AS19624, ilk- ve son-görülme tarihleriyle pasif DNS ve 28 pulse döndürdü.

Şekil 24. Conti C2 IP analizi

Birinci taraf araştırma zayıftır. Alien Labs, topluluk akışına karışan doğrulanmış pulse'lar oluşturdu ve seçilmiş birinci taraf istihbarat ücretli USM ürününde yer alır. ücretsiz çekirdekte dark web yoktur; SpyCloud ile ayrı USM Anywhere dark web izleme AlienApp'inde yaşar.

Kapsam ve istihbarat türleri

Her tarihsel sonda, 95M göz atılabilir göstergeye karşı 28 ila 50 pulse eşleşmesi döndürdü. ücretsiz Submit Sample sayfası, dosyalar ve URL'lerde YARA destekli statik ve dinamik sandbox analizi çalıştırır; ücretli sandbox'lara uygulanabilir bir alternatif.

Şekil 25. Files ve analiz için URL gönderimi

Güvenlik açığı verileri kısmi bir iskelettir (Exploits 40 ve Targeted Products 373 içeren bir CVE gösterge sayfası ve API'de CVSS) ancak EPSS, KEV veya önceliklendirme yoktur. Marka ve sızdırılmış kimlik bilgilerinin ikisi de yoktur.

Analiz ve zenginleştirme

Yapılandırılmış aktör profili, ayarlanabilir risk puanı, görsel grafik yoktur ve ATT&CK verileri API'de mevcuttur ancak UI'da değildir. Topluluk takma adları cevap anahtarımızla eşleşti: APT28 için Sofacy, FIN7 için Anunak, Scattered Spider için Muddled Libra, PAN-OS etkinliği için UTA0218 ve MOVEit için Lace Tempest. Buna karşılık SUNBURST alan adı 1.487 etiket taşıyordu, WannaCry killswitch girişi LLM tarafından üretilmiş sahte etiketler barındırıyordu, çoğu aktör pulse'u 2015-2017 arasına tarihleniyordu ve LockBit rakip etiketi boştu. Sayısal risk puanı olmadan otomatik triyaj zordur.

Atıf

Rakip etiketleri ve pulse'lar mevcuttur ve takma adlar iyidir; ancak yapılandırılmış profil yoktur ve içeriğin çoğu güncelliğini yitirmiştir.

Platform

Bir pano ve pulse aboneliği vardır; ancak varlık veya anahtar kelime izleme, bitmiş istihbarat kütüphanesi veya RFI yoktur. OTX, bir araştırma konsolundan çok bir akış kaynağıdır.

Entegrasyon ve API

Bu bölüm, OTX'in 5 hizmet arasındaki tek açık avantajıdır. REST API, Python, Java ve Go SDK'ları, yerel bir TAXII sunucusu ve STIX/JSON/CSV/OpenIOC/MAEC dışa aktarma, onu 5 hizmet arasında tam programatik erişimi ücretsiz sunan tek hizmet yapar.

Şekil 26. AlienVault OTX DirectConnect API

API, UI'dan daha zengin veri döndürür; ATT&CK kimlikleri ve zararlı yazılım aileleri dahil. Belgesiz bir hız sınırı pratik kısıttır. Toplu sorgular zaman aşımına uğradı; ilk turda 13'ün 4'ü ve yeniden deneme ile geri çekilme gerekti.

Raporlama

Birden çok biçimde güçlü IOC akışı dışa aktarma; ancak rapor teslimi ve sektör veya özelleştirilebilir raporlama yok.

Operasyonel senaryolar

Tehdit avcılığı, SIEM engelleme listelerini besleyen ücretsiz API, osquery tabanlı OTX Endpoint ve pulse abonelikleri aracılığıyla operasyonelleştirilir. Kaldırma, güvenlik açığı önceliklendirme ve tedarik zinciri yoktur; bunlar ayrı ücretli LevelBlue, USM, SpyCloud veya Tenable ürünlerinde yer alır.

Nerede öne çıkıyor ve nerede yetersiz kalıyor

ücretsiz çekirdekte on kriter yoktur (dark web, sızdırılmış kimlik bilgileri, marka, kaldırma, bitmiş istihbarat, RFI, sektör raporları, güvenlik açığı önceliklendirme ve tedarik zinciri); bunların çoğu ayrı ücretli LevelBlue, USM veya SpyCloud ürünlerinde mevcuttur; OTX o ailenin ücretsiz taban çizgisidir. Zayıflıklar: analiz ve atıfta sıfır tam puan, risk puanı olmayan yüksek topluluk gürültüsü ve belgesiz bir API hız sınırı. OTX makineleri iyi besler; insan karar vermeyi tek başına desteklemez.

En uygun: SIEM, MISP veya TIP'e ücretsiz, yüksek hacimli IOC akışına ve ücretsiz otomasyon ve avcılığa ihtiyaç duyan ekipler. OTX makineleri iyi besler; insan karar vermeyi tek başına desteklemez.

Hangi hizmet hangi senaryoya uyar

  • Falcon EDR/XDR çalıştırıyor ve APT'leri izliyorsanız: Tek konsoldan rakip istihbaratı, ATT&CK ve kampanya bağlamı için CrowdStrike.
  • Dark web, sızdırılmış kimlik bilgisi, kaldırma veya talep üzerine analist kapsamına ihtiyacınız varsa: CrowdStrike Recon/Recon+/CAO Elite; 5 hizmet arasındaki tek seçenek.
  • SOC'unuz tarama IP'lerinden gelen uyarılarda boğuluyorsa: Gürültüyü sınıflandırmak ve yanlış pozitifleri azaltmak için SIEM'in önünde GreyNoise.
  • Binlerce ifşa edilmiş güvenlik açığını önceliklendirmeniz gerekiyorsa: Feedly (tek kartta EPSS + KEV + CVSS) veya dayandığı sürece X-Force'un XFDB'si; GreyNoise'un istismar gözlemleriyle doğrulayın.
  • Bütçeniz yok ama tehdit istihbaratı akışlarına ve otomasyona ihtiyacınız varsa: OTX'in ücretsiz API'si, SDK'ları ve TAXII sunucusu.
  • Analist işe almadan bitmiş raporlara ve bültenlere ihtiyacınız varsa: Feedly'nin Report Builder ve Ask AI'si.
Kıyaslamalarımızı ve veri odaklı içgörülerimizi kaçırmayın. Düğme Google'ı açar; AIMultiple'ı seçmeniz, Google arama sonuçlarında AIMultiple'ı daha sık görmek istediğinizi onaylar.
GoogleTercih edilen kaynak olarak ekle

Katmanlı yığın: 5 hizmet nasıl birleşir

5 hizmet genelinde sondalarımız 83 tam, 47 kısmi ve 35 yok işareti üretti ve tek bir ürün tam bir tehdit istihbaratı programına denk gelmez. Gerçekçi bir mimari onları rakipler yerine tamamlayıcı katmanlar olarak ele alır:

  1. Ücretsiz akış tabanı: OTX, SIEM/TIP'e ham IOC hacmi ve ücretsiz otomasyon sağlar.
  2. Gürültü filtresi: GreyNoise SIEM'in önünde yer alır; zararsız tarayıcı uyarılarını bastırır ve aktif istismarı işaretler.
  3. Toplama ve teslimat: Feedly OSINT'i derler, IoC'leri/TTP'leri çıkarır ve raporlar üretir; zenginleştirmesi GreyNoise ve VirusTotal'a çapraz referans verir.
  4. Araştırma ve zenginleştirme: X-Force, Ağustos 2026'ya kadar ücretsiz yapılandırılmış aramaları ve güvenlik açığı araştırmasını kapsar; bu tarihten sonra yuvası bir halefe ihtiyaç duyar.
  5. Premium atıf ve dijital risk: Adlandırılmış rakip istihbaratı, dark web izleme, kaldırmalar ve analist erişimi için yığının tepesinde CrowdStrike yer alır.

Doğru soru “hangi tehdit istihbaratı platformu en iyisi?” değil, “hangi katmanı hangi ürünle dolduruyorum ve X-Force'un kullanım ömrü bittikten sonra yerini ne alıyor?” sorusudur.

Siber tehdit istihbaratı karşılaştırma metodolojisi

Beş siber tehdit istihbaratı hizmetini karşılaştırdık: AlienVault OTX (Community), IBM X-Force Exchange (Freemium), CrowdStrike Falcon Adversary Intelligence (Premium deneme), GreyNoise (Community) ve Feedly Threat Intelligence (30 günlük deneme).

Her hizmet, 8 kategorideki aynı 33 kritere göre puanlandı ve özdeş bir sonda setiyle sorgulandı. 8 kategori tehdit istihbaratı yaşam döngüsüne eşlenir. Veri kaynakları ve kapsam toplamayı, analiz ve atıf analiz aşamasını, entegrasyon, raporlama ve operasyonel senaryolar ise dağıtımı ve eylemi ölçer.

Kategori 1: Veri kaynakları ve toplama (4 kriter)

İstihbaratın herhangi bir işlemden önce nereden geldiği.

  • DK-01 — OSINT ve teknik akış kapsamı: alınan açık kaynak ve teknik akışların genişliği.
  • DK-02 — Dark ve deep web erişimi: forumlar, pazar yerleri, sızıntı siteleri ve şifreli platformlar.
  • DK-03 — Birinci taraf sensör ağı ve özgün araştırma: satıcının kendisinin ürettiği telemetri; başkalarından topladığı materyalin aksine.
  • DK-04 — Dil ve coğrafi kapsam: toplamanın bölgesel ve çok dilli erişimi.

Bu kategori üreticileri derleyicilerden ayırır. GreyNoise'taki bir last_seen:1d sorgusu test günü kendi sensör ağından 699.076 aktif tarayıcı IP'si döndürürken, Feedly'nin kapsamı kendi sensör ağı olmadan 10.000+ seçilmiş kaynağa dayanır.

Kategori 2: Kapsam ve istihbarat türleri (5 kriter)

Hizmetin hangi tehdit türlerini kapsadığı; veri sayfasına karşı değil, sonda setine karşı test edildi.

  • KP-01 — IOC kapsamı ve hacmi: IP'ler, alan adları, hash'ler ve URL'ler.
  • KP-02 — Zararlı yazılım ve araç istihbaratı: aileler, sandbox analizi ve YARA desteği.
  • KP-03 — Güvenlik açığı istihbaratı: CVE verileri, puanlama ve istismar bağlamı.
  • KP-04 — Marka ve dijital risk: tuzak alan adları, taklit ve alan adı izleme.
  • KP-05 — Sızdırılmış kimlik bilgileri ve açığa çıkan veriler: ihlal ve kimlik bilgisi ifşası aramaları.

Bu kategori, arketip sınırlarının en keskin göründüğü yerdir. GreyNoise'ta 8.8.8.8 sorgusu NOT OBSERVED döndürdü; bu, bir tarayıcı yerine bir DNS sunucusu için doğru cevaptır ve aynı zamanda ürünün tek bir gösterge türünü işlediğini gösterir.

Kategori 3: Analiz ve zenginleştirme (4 kriter)

Hizmetin ham bir göstergeye ne kadar yorum kattığı.

  • AN-01 — IOC zenginleştirme derinliği: tek bir gösterge aramasının ne döndürdüğü.
  • AN-02 — Risk puanlama ve önceliklendirme: sayısal, kategorik veya yok.
  • AN-03 — MITRE ATT&CK eşlemesi: tekniklerin eşlenip eşlenmediği ve eşlemenin arayüzde mi yoksa API'de mi olduğu.
  • AN-04 — İlişki ve grafik analizi: varlıklar arasında pivot ve görsel bir grafiğin var olup olmadığı.

Conti C2 IP sondası farkları okunur hale getirdi. X-Force eskime sonrası sayısal Risk 1/10, bir kategorizasyon geçmişi, 31 olaylık zaman çizelgesi, ASN ve alt ağ, WHOIS ve pasif DNS döndürdü. OTX 157 etikete karşılık zararlı hükmü, ASN AS19624, pasif DNS ve 28 pulse döndürdü.

Kategori 4: Atıf ve aktör takibi (4 kriter)

Hizmetin rakipleri adlandırıp adlandırmadığı ve hangi metodolojik temelde.

  • AT-01 — Adlandırılmış rakip ve APT takibi: yapılandırılmış aktör profilleri.
  • AT-02 — Kampanya ve operasyon takibi: zaman çizelgeleriyle adlandırılmış kampanyalar.
  • AT-03 — TTP profilleri ve atıf metodolojisi: etkinliği bir aktöre bağlayan akıl yürütme ve takma ad mutabakatı.
  • AT-04 — Sektör ve coğrafi tehdit profili: bir aktörün hangi sektörleri ve ülkeleri hedeflediği.

Bu kategori sekiz arasında en geniş yayılımı üretti. Altı aktörlü sonda cevap anahtarına karşı puanlandı; bu nedenle anahtarla eşleşen bir takma ad seti listeleyen hizmet, boş bir rakip etiketi döndürenden farklı puan aldı.

Kategori 5: Platform ve kullanılabilirlik (4 kriter)

Ürünün bir veri kaynağı mı yoksa analistin çalışabileceği bir konsol mu olduğu.

  • PL-01 — Arama ve sorgu dili: operatörler, fasetler veya gerçek bir sorgu dili.
  • PL-02 — Pano, izleme listesi ve uyarı: izleme yüzeyleri ve bildirim kuralları.
  • PL-03 — Bitmiş istihbarat kütüphanesi: ürün içinde bulunan analist yazımı raporlar.
  • PL-04 — RFI ve analist erişimi: bir insan analiste soru sorma yeteneği.

PL-03 ve PL-04, ücretsiz ve ücretli katmanların beş ürün genelinde en tutarlı şekilde ayrıştığı iki kriterdir.

Kategori 6: Entegrasyon ve API (4 kriter)

İstihbaratın güvenlik yığınının geri kalanına nasıl ulaştığı.

  • EN-01 — STIX ve TAXII desteği: yerel sunucu, REST ile sunulan STIX veya köprü gerekli.
  • EN-02 — SIEM, SOAR ve TIP entegrasyonu: mevcut bağlayıcılar.
  • EN-03 — REST API kapsamı, SDK'lar ve dokümantasyon: programatik yüzey ve resmi istemci kütüphaneleri.
  • EN-04 — Akış dağıtımı ve biçimleri: dışa aktarma biçimleri ve teslimat kanalları.

Bu kategoriyi katmanın izin verdiği ölçüde elle test ettik. OTX'te Ayarlar'dan bir API anahtarı aldık ve gösterge sondalarını DirectConnect üzerinden çalıştırdık; DirectConnect UI'ın göstermediği ATT&CK kimlikleri, rakip etiketleri ve zararlı yazılım ailelerini döndürdü. CrowdStrike'ta api.eu-1 tabanına karşı bir OAuth2 API istemcisi oluşturduk. X-Force'ta Freemium katmanı 403 döndürdü; bu nedenle rapor başına STIX dışa aktarma, ödeme olmadan çalışanların kapsamıydı.

Kategori 7: Raporlama ve bitmiş istihbarat (4 kriter)

İşlenmiş istihbaratı ham veriden ayıran katman.

  • RP-01 — Rapor türleri: stratejik, operasyonel ve taktik kapsam.
  • RP-02 — Yayın sıklığı ve güncellik: kütüphanenin ne kadar güncel olduğu.
  • RP-03 — Özelleştirme ve sektöre özel raporlama: sektör ve bölge kırılımları.
  • RP-04 — Dışa aktarma ve teslimat: bitmiş çıktı için biçimler ve teslimat kanalları.

Kategori 8: Operasyonel senaryolar (4 kriter)

İstihbaratın bir SOC veya olay müdahale iş akışı içinde eyleme dönüşüp dönüşmediği.

  • OP-01 — Kaldırma ve iyileştirme hizmeti: zararlı altyapının yönetilen şekilde kaldırılması.
  • OP-02 — Güvenlik açığı önceliklendirme iş akışı: CVE listesinden yama sırasına ürünleştirilmiş yol.
  • OP-03 — Tehdit avcılığı ve IOC operasyonelleştirme: göstergeleri avcılığa, engelleme listelerine ve SIEM'e beslemek.
  • OP-04 — Üçüncü taraf ve tedarik zinciri risk istihbaratı: satıcı ve iş ortağı maruziyeti.

OP-04, tüm karşılaştırma genelinde hiçbir ürünün doğrulanmış işarete ulaşamadığı en zayıf kriterdi.

Siber tehdit istihbaratı nedir?

Siber tehdit istihbaratı (CTI), güvenlik ekiplerinin siber saldırıları önlemesine, tespit etmesine ve yanıtlamasına yardımcı olan eyleme dönüştürülebilir içgörüler sağlayan, mevcut ve ortaya çıkan tehditlere ilişkin ham verilerin toplanması ve analizini ifade eder. CTI hizmetleri; sensör ağları, açık kaynak istihbarat, dark web forumları ve güvenlik açığı veritabanları gibi kaynaklardan tehdit verisi toplar, ardından bunu tehdit göstergelerine, aktör profillerine ve kararları bilgilendiren raporlara dönüştürür.

Siber tehdit istihbaratı, kuruluşların hasar oluştuktan sonra güvenlik olaylarına tepki vermek yerine gelecekteki tehditleri öngörmesine yardımcı olur. İşletmeleri proaktif siber savunmaya yöneltir: saldırı yüzeyini azaltmak için açık varlıkları belirlemek, bir saldırıdan önce ortaya çıkan bilgisayar korsanı eğilimlerini tespit etmek ve sektörlerini hedefleyen belirli tehditlere karşı güvenlik yatırımlarını önceliklendirmek.

Tehdit istihbaratı türleri

Tehdit istihbaratı 4 çerçevede kategorize edilebilir ve olgun bir tehdit istihbaratı programı 4'ünü de tüketir:

  • Stratejik tehdit istihbaratı, yöneticiler için siber tehdit ortamının üst düzey bir görünümünü sunar ve teknik karmaşıklıkları ilgili paydaşlar için ticari riske çevirir. Karşılaştırmamızdan örnek: IBM'in Threat Index'i ve CrowdStrike'ın Threat Hunting Report'u.
  • Taktik tehdit istihbaratı, genellikle MITRE ATT&CK ile eşlenen saldırgan taktiklerine, tekniklerine ve prosedürlerine (TTP'ler) odaklanır. Örnek: CrowdStrike'ın rakip başına ATT&CK matrisleri ve Feedly'nin otomatik TTP çıkarımı.
  • Operasyonel tehdit istihbaratı, devam eden belirli kampanyaları ve saldırıları kapsar; olay müdahale ekiplerine gerçek zamanlı bağlam verir. Örnek: X-Force tehdit analizi raporları ve Early Warning kampanyaları.
  • Teknik tehdit istihbaratı, otomatik tespiti besleyen IP'ler, alan adları, hash'ler ve URL'ler gibi uzlaşma göstergelerinden (IOC'ler) oluşur. Örnek: OTX pulse'ları ve GreyNoise IP sınıflandırmaları.

Tehdit istihbaratı yaşam döngüsü

Tehdit istihbaratı yaşam döngüsü, ham veriyi eyleme dönüştürülebilir tehdit istihbaratına dönüştüren 6 aşamadan oluşur:

  1. Gereksinimler: güvenlik ekibinin ve paydaşların ne bilmesi gerektiğini tanımlayın.
  2. Veri toplama: akışlardan, sensörlerden, OSINT'ten ve dark web'den ham veri toplayın.
  3. İşleme: toplanan verileri normalleştirin, tekilleştirin ve yapılandırın.
  4. Analiz: işlenen veriyi değerlendirmelere, puanlara ve raporlara dönüştürün.
  5. Dağıtım: istihbaratı SIEM, SOAR ve güvenlik duvarları gibi onu kullanan kişilere ve araçlara ulaştırın.
  6. Geri bildirim: paydaşlar neyin işe yaradığını bildirir; programın gelişen tehditlere uyum sağlaması için ayarlamalara bilgi verir.

8 karşılaştırma kategorimiz bu yaşam döngüsüne eşlenir: veri kaynakları ve kapsam toplamayı, analiz ve atıf analiz aşamasını, entegrasyon, raporlama ve operasyonel senaryolar dağıtımı ve eylemi ölçer.

Tehdit istihbaratı neden güvenlik operasyonlarıyla entegre edilmeli?

  • Erken uyarılar: tehdit istihbaratı akışlarını bir SIEM ile birleştirmek, olay tırmanmadan önce günlüklerde beliren yüksek riskli etkinliği sınıflandırır.
  • Daha az yanlış pozitif: GreyNoise'un zararsız tarayıcı sınıflandırması gibi yüksek doğruluklu uyarılar, uyarı yorgunluğunu azaltır; böylece güvenlik analistleri gerçek tehditleri araştırır.
  • Daha hızlı olay müdahale: zararlı yazılım operasyonları ve tehdit aktörleri hakkında anında bağlam, olay müdahale yeteneklerini artırır ve yatay hareketten önce ihlal edilen sistemleri izole etmeye yardımcı olur.
  • Tehdit bilgili yama: her yıl binlerce yazılım güvenlik açığı ifşa edilir; istismar farkındalıklı puanlar (EPSS, KEV, ExPRT.AI, GreyNoise gözlemleri) istismar edilenleri önceliklendirir.
  • Bilgili kaynak tahsisi: tehdit istihbaratı kullanan kuruluşlar, siber güvenlik kaynaklarını sektörleriyle ilgili saldırı vektörlerine ve potansiyel tehdit aktörlerine yönlendirebilir.

SSS'ler

5 hizmetin hiçbiri açık ara kazanmaz. CrowdStrike kapsamda öne çıkar (33 kriterin 30'u) ancak en pahalıdır ve yetenekleri 4+ SKU'ya böler. Feedly self-servis toplamada, X-Force ücretsiz araştırmada (Ağustos 2026 EOL'üne kadar) öne çıkar; GreyNoise IP triyajında ve OTX ücretsiz otomasyonda öne çıkar. Çoğu kuruluş bunlardan 2-3'ünü katmanlar halinde birleştirir.

IOC akışları, zenginleştirme aramaları ve avcılık için evet: OTX, GreyNoise Community ve X-Force Freemium bunları ücretsiz karşılar. Bitmiş istihbarat, dark web izleme, sızdırılmış kimlik bilgisi tespiti, kaldırmalar ve analist erişimi yalnızca ücretli katmanlarda göründü; çoğunlukla CrowdStrike ailesinde.

Analistler görmeden önce etkinliği sınıflandırarak. Testlerimizde GreyNoise, Shodan ve Censys gibi bilinen tarayıcıları zararsız olarak etiketledi; X-Force eski bir Conti C2 IP'sini analist incelemesi sonrası Risk 1/10'e düşürdü ve Feedly bir olayı kapsayan 426 akışı tek bir kartta tekilleştirdi.

Bu benchmarkı kaynak gösterin

Yayınlayacağınız yere uygun formatı seçin. Bağlantılı sürümü CMS'inize yapıştırmak, geri bağlantıyı korur.

Sedat Dogan and Ezgi Arslan, PhD. (2026) - "En İyi 5 Siber Tehdit İstihbaratı Hizmeti Karşılaştırıldı". AIMultiple.com adresinde çevrimiçi yayımlanmıştır. Erişim tarihi: 31 Ağustos 2026, kaynak: https://aimultiple.com/cyber-threat-intelligence-services [Çevrimiçi Kaynak]

Dogan, S., & PhD., E. A. (2026, 31 Ağustos). En İyi 5 Siber Tehdit İstihbaratı Hizmeti Karşılaştırıldı. AIMultiple. https://aimultiple.com/cyber-threat-intelligence-services

@misc{dogan2026,
  author = {Dogan, Sedat and PhD., Ezgi Arslan,},
  title  = {{En İyi 5 Siber Tehdit İstihbaratı Hizmeti Karşılaştırıldı}},
  year   = {2026},
  month  = aug,
  howpublished    = {\url{https://aimultiple.com/cyber-threat-intelligence-services}},
  note   = {AIMultiple. Erişim tarihi: 31 Ağustos 2026}
}
Tüm verileri indir

14 veri noktasının sonuçları ve zaman damgaları. Bu makaledeki grafik ve tablolarda gösterilen özet verileri, 2 CSV dosyası içeren ZIP dosyası olarak indirin.

Son güncelleme: 20 Eylül 2026
İndir

Arkasındaki ayrıntılı veriyi ister misiniz? Premium'a katılın

Sedat Dogan
Sedat Dogan
CTO
Sedat, yazılım geliştirme, ağ altyapısı ve siber güvenlik alanlarında 20 yıllık deneyime sahip bir teknoloji ve bilgi güvenliği lideridir. Sedat:
- Programlama dilleri ve sunucu mimarileri konusunda kapsamlı uzmanlığa sahip, 20 yıllık deneyime sahip bir beyaz şapkalı hacker ve geliştirme gurusudur.
- Erken aşama teknoloji şirketlerine yatırım yapan bir VC'de ve 125.000 işletmeye hizmet veren bölgesel bir dijital ödeme platformu olan Ödeal'da yönetim kurulu danışmanıdır.
- Yedi ulusal seçimin teknoloji altyapısını ve siber güvenliğini yönetmiş ve Twitter dahil küresel teknoloji liderleri tarafından siber güvenlik Onur Listesi'nde tanınmıştır.
Tam Profili Görüntüle
Araştıran
Ezgi Arslan, PhD.
Ezgi Arslan, PhD.
Sektör Analisti
Ezgi, işletme alanında finans uzmanlığı içeren bir doktora derecesine sahiptir ve AIMultiple'da Sektör Analisti olarak görev yapmaktadır. Teknoloji ve iş dünyasının kesişiminde araştırma ve içgörü çalışmalarını yürütür; uzmanlık alanları arasında sürdürülebilirlik, anket ve duygu analizi, finanstaki AI ajan uygulamaları, yanıt motoru optimizasyonu, güvenlik duvarı yönetimi ve satın alma teknolojileri yer alır.
Tam Profili Görüntüle

Yorum yapan ilk kişi olun

E-posta adresiniz yayınlanmayacak. Tüm alanlar gereklidir. Yorumlar orijinal dilinde bırakılır.

0/450