Tek bir IP kara listesi, bugünün saldırı kaynaklarını ve kurum istisnalarını yönetmek için yetersizdir.
IP itibarı tek bir listeyle çözülebilecek kadar basit değildir. DDoS kaynakları, SSH brute force denemeleri, web uygulama saldırıları, phishing altyapısı, açık proxy ağları ve spam kaynakları farklı veri kümelerinden gelir. Tek bir blacklist kullanmak, bu saldırı sınıflarının yalnızca bir bölümünü kapsar.
Kurumsal güvenlik ekipleri çoğu zaman kendi SOC kaynaklarından, kapalı ağlarından, sektör paylaşım gruplarından veya özel tehdit istihbaratı sağlayıcılarından liste üretir. Bu listeleri WAAP karar hattına taşımak katı API sınırları, kapalı ürün mimarisi veya manuel kural yükü nedeniyle zorlaşır. On-prem ve sovereign cloud mimarilerinde bu kontrolün kurum içinde kalması kritik hâle gelir.
IP itibarı zamanla değişir. Dün saldırı kaynağı olan bir IP bugün meşru kullanıcıya ait olabilir; ya da kurumun iş ortağı yanlışlıkla topluluk listesine düşmüş olabilir. Bu nedenle whitelist önceliği ve hızlı istisna yönetimi olmadan IP itibarı kolayca iş sürekliliği problemine dönüşür.
Ayrıca her saldırı kategorisi için ayrı manuel kural yazmak sürdürülebilir değildir. DDoS, port scan, brute force veya web uygulama saldırısı gibi kategorilerin tek tek seçilebilir olması gerekir. Güvenlik ekibi, "hangi liste geldi?" sorusundan çok "hangi saldırı sınıfını hangi aksiyonla ele alıyorum?" sorusuna odaklanmalıdır.
TR7'nin yaklaşımı, IP itibarını merkez besleme, harici URL kaynakları, kullanıcı listeleri, kategori bazlı sınıflama ve whitelist önceliğiyle yönetilebilir bir WAAP kontrolüne dönüştürür.
Yaklaşımımız
TR7, IP itibarını farklı kaynaklardan gelen listeleri kategori bazlı ve istisna kontrollü tek motorda birleştirerek uygular.
Hibrit besleme modeli farklı kaynakları tekleştirir
TR7 merkez beslemesi, harici URL kaynakları ve kullanıcı tanımlı listeler aynı itibar hattında bir araya gelir. Bu yapı, kurumu tek bir kapalı listeye veya tek bir sağlayıcıya bağımlı bırakmaz.
Kategori bazlı sınıflama saldırı türünü görünür kılar
DDoS, brute force, SQL injection, phishing, port scan, SSH ve web uygulama saldırısı gibi 23 AbuseIPDB-uyumlu kategori desteklenir. Böylece güvenlik politikası yalnızca "kötü IP" değil, saldırı sınıfı üzerinden tasarlanabilir. Kurumun kendi kara listesi ve harici beslemeler de birer ad alanı sayıldığında motor toplam 25 kategoriye göre sınıflandırır.
Whitelist önceliği yanlış engellemeyi kontrol eder
Kullanıcı whitelist listesine eklenen IP adresleri blacklist kararını ezer. Bu sayede yanlış sınıflanmış iş ortağı, kurum kullanıcısı veya kritik entegrasyon trafiği hızlı şekilde istisna kapsamına alınabilir.
Periyodik güncelleme ve manuel tetik birlikte çalışır
Merkez besleme günlük, haftalık veya aylık cron şablonlarıyla güncellenebilir. Operasyon ekibi ihtiyaç duyduğunda yönetim arayüzünden manuel güncelleme de başlatabilir.
Yetenekler
TR7 IP İtibar Beslemeleri, merkez arşivden özel URL kaynaklarına kadar farklı tehdit listelerini güvenli ve denetlenebilir şekilde işler.
TR7 merkez beslemesi şifreli arşiv olarak periyodik indirilebilir
TR7 merkez IP itibar beslemesi şifreli arşiv olarak alınır ve belirlenen periyoda göre güncellenir. Günlük, haftalık ve aylık cron şablonları desteklenir. Güncelleme modeli tam arşiv çekme mantığıyla çalışır; böylece yerel kurulum güncel listeyi kontrollü biçimde alır. Küme mimarisinde yalnızca primary node merkez beslemeyi çeker, diğer node'lar senkronizasyonla güncellenir.
Harici URL kaynakları kurumun kendi tehdit istihbaratını taşır
Kullanıcı 10'a kadar harici URL tanımlayabilir. Her kaynak varsayılan olarak 50.000 IP'ye kadar işlenir ve üst sınır 200.000 kayıtla korunur. Bu URL'ler kurum içi SOC listeleri, sektör paylaşım dosyaları veya dış tehdit istihbaratı çıktıları olabilir. TR7 bu kaynakları merkezi karar hattına ekleyerek kurumun kendi güvenlik bilgisini kullanılabilir hâle getirir.
21 ağ tipi grubu — otuz kural yerine üç kural
Her kaynak 21 ağ tipinden birine sınıflandırılır — büyük bulut sağlayıcıları, genel barındırma, CDN, doğrulanmış botlar, Tor çıkışları, konut ve mobil/CGNAT — ve aynı sözlüğü politika, DDoS eşikleri, bot skorlaması ve raporlama birlikte kullanır. "Veri merkezi trafiğini yavaşlat, Tor'a meydan oku, mobil operatörlere hiç dokunma" üç kuraldır; birinin güncel tutmak zorunda olduğu otuz adres listesi değil.
Yirmi bir grup ve neden bunlar
Adıyla tanınan bulut ve barındırma sağlayıcıları — AWS, Azure, Google Cloud, Oracle, Alibaba, Tencent, Huawei, OVH, Hetzner, DigitalOcean, Linode, Vultr, LeaseWeb, Scaleway, Contabo — ayrıca adı geçmeyen her şey için genel barındırma, CDN, doğrulanmış botlar, Tor çıkışları, konut hatları ve mobil/CGNAT. Seçim bir üretici sıralaması değil, dört soru üzerine kurulu. **Otomasyon gerçekte nereden geliyor?** Kimsenin tarayıcısı veri merkezinde çalışmaz; bu yüzden büyük sağlayıcılar tek tek adlandırılmış — "Hetzner" diyen bir kural bir yıl sonra da okunabilir, "şu adres listesi" diyen kural okunamaz. **Geri kalanı ne yakalar?** Genel barındırma; uzun kuyruk aradan düşmesin diye. **Engelleme nerede yanlış kişiyi vurur?** CDN, konut ve mobil/CGNAT: böyle tek bir adresin arkasında koca bir mahalle ya da binlerce abone olabilir ve IP seviyesinde bir engelleme, birinin yaptığı için hepsini cezalandırır. **Doğru cevabın tehdit değil politika olduğu yer neresi?** Tor çıkışları — bilinçli anonimlik; kimi kurumun izin vermek, kiminin vermemek zorunda olduğu bir tercih — ve doğrulanmış botlar: arama sonuçlarında kalmak niyetindeyseniz onlara asla zararlı otomasyon muamelesi yapılmamalı.
Özel HTTP header desteği korumalı feed çekimini mümkün kılar
Harici besleme URL'leri API anahtarı, token veya özel header gerektirebilir. TR7, her kaynak için kullanıcı tanımlı HTTP header eklenmesini destekler. Bu sayede açık metin, intranet veya kimlik doğrulamalı liste kaynakları aynı modelle çekilebilir. Kurum, güvenlik beslemelerini ayrı entegrasyon geliştirmeden kullanabilir.
IPv4, IPv6 ve CIDR girdileri otomatik ayrıştırılır
Besleme dosyalarında tekil IP adresleri veya CIDR blokları kullanılabilir. TR7, IPv4 ve IPv6 girdilerini ayrıştırır ve ilgili kategori haritalarına işler. # veya // ile başlayan satırlar yorum olarak değerlendirilebilir. Bu esneklik, farklı formatlarda üretilen kurum ve topluluk listelerinin daha az elle düzenlemeyle kullanılmasını sağlar.
AbuseIPDB-uyumlu 23 kategori politika kapsamını sadeleştirir
TR7, DNS compromise, fraud orders, DDoS attack, phishing, open proxy, port scan, hacking, SQL injection, brute force, bad web bot, exploited host, web app attack, SSH ve IoT targeted gibi kategorileri destekler. Kategoriler ikili sınıflama mantığıyla çalışır; ağırlıklı skor veya TTL iddiası kullanılmaz. Bu net model, hangi saldırı sınıfının aktif edildiğini ve hangi kaynaktan geldiğini daha anlaşılır kılar.
Kullanıcı blacklist ve whitelist dosyaları canlı takip edilir
Kurum kendi blacklist ve whitelist dosyalarını ayrı dosya konumlarında yönetebilir. Dosya değişiklikleri watcher mekanizmasıyla takip edilir ve kısa debounce süresiyle işlenir. Whitelist kaydı varsa nihai karar blacklist'i bastırır. Bu yapı, acil istisna ekleme veya kurum içi IP bloklarını güvenli listeye alma süreçlerini hızlandırır.
Tek düz liste çıktısı farklı altyapılar tarafından tüketilebilir
TR7, işlenen blacklist bilgisini düz metin dump olarak da üretebilir. Bu çıktı, geçiş katmanı veya ek ağ güvenliği bileşenleri tarafından tüketilebilecek sade bir format sağlar. Kategori haritaları ayrıca ayrı dosyalara dökülebilir. Böylece IP itibarı yalnızca WAAP ekranında kalmaz, operasyonel altyapının farklı noktalarına taşınabilir.
Güncelleme sürecinde boyut, süre ve iptal kontrolleri bulunur
Harici kaynak çekimlerinde zaman aşımı ve azami boyut sınırları uygulanır. Merkez arşiv için 200 MB üst sınır, harici kaynaklar için süre ve kayıt sınırları güncelleme sürecini kontrol altında tutar. Kullanıcı arayüzünde kaynak bazlı ilerleme izlenebilir ve gerekli durumda işlem iptal edilebilir. Bu kontroller, hatalı veya aşırı büyük beslemelerin sistemi zorlamasını önler.
Operasyonel derinlik
IP itibar operasyonu, besleme güncellemesi kadar whitelist önceliği, küme eşitlemesi, dosya çıktıları ve hata kontrolüyle güvenilir hâle gelir.
Bellek içi haritalar
TR7, kategori haritaları, kullanıcı blacklist haritası, whitelist haritası ve harici kaynak haritalarını ayrı ayrı tutar. Harici kaynaklar URL bazında izlenebilir. Bu ayrım, hangi IP bilgisinin hangi kaynaktan geldiğini operasyonel olarak daha anlaşılır kılar.
Whitelist karar önceliği
Whitelist kaydı bulunan IP adresleri nihai blacklist çıktısından düşürülür. Uygulama mantığında bu kayıt negatif değerle işaretlenerek engelleme hattına gönderilmez. Bu davranış, iş sürekliliği açısından kritik istisnaların merkezi olarak korunmasını sağlar.
Dosya çıktı konumları
Kategori haritaları ve düz liste çıktıları belirli dosya konumlarına yazılır. Kategori bazlı JSON haritaları ve liste dosyaları, izleme ve entegrasyon için kullanılabilir. Bu yapı, IP itibar verisinin yalnızca arayüzde değil dosya tabanlı operasyonlarda da kullanılmasına yardımcı olur.
Küme senkronizasyon akışı
Küme etkinse merkez güncellemeyi primary node yapar. Secondary node'lar güncel veriyi senkronizasyon yoluyla alır. Bu yaklaşım, her node'un aynı beslemeyi ayrı ayrı çekmesini engeller ve küme içinde tutarlı liste kullanımı sağlar.
Kaynak bazlı iptal
Harici kaynak çekiminde kullanıcı iptal akışı tetiklenebilir. İptal durumunda ilgili response stream sonlandırılır ve kaynak güncellemesi kesilir. Büyük, hatalı veya yanıt vermeyen feed kaynaklarında bu kontrol operasyon ekibine güvenli geri dönüş sağlar.
Yorum ve CIDR ayrıştırma
Besleme dosyalarında yorum satırları işlenmeden geçilebilir. Tekil IP adresleriyle birlikte CIDR formatındaki bloklar da kabul edilir. Bu, farklı SOC araçlarından veya paylaşım listelerinden gelen dosyaların daha doğal şekilde kullanılmasını sağlar.
Hangi senaryolarda kullanılır
Banka SSH brute force kaynaklarını birleştirir
Bir banka, SSH kategorisini aktif ederken kendi SOC tarafından üretilen kurum içi feed URL'sini de ekleyebilir. TR7, merkez besleme ve özel SOC listesini aynı itibar motorunda değerlendirerek brute force kaynaklarını daha hızlı engelleme hattına taşır.
Telco DDoS hazırlığında kategori bazlı koruma
Telekom operatörü, DDoS attack, ping of death ve port scan kategorilerini açarak saldırı öncesi riskli kaynakları sınıflandırabilir. Liste çıktıları ağ güvenliği katmanlarına taşınarak saldırı anında daha hızlı drop kararları alınabilir.
E-ticaret fraud akışında proxy riski ayrıştırılır
E-ticaret platformu, fraud orders, VPN IP ve open proxy kategorilerini ödeme akışında kullanabilir. Riskli IP kaynaklarına doğrudan blok yerine ek doğrulama veya daha sıkı kontrol uygulanarak satış kaybı ile fraud riski dengelenir.
Kapalı ağda intranet feed kullanımı
İnternet erişimi kısıtlı kamu kurumları, merkez beslemeyi kapatıp yalnızca intranet üzerindeki özel blacklist URL'sini kullanabilir. TR7, bu listeyi yerel olarak çekip kategori ve whitelist kontrolleriyle işleyerek offline mimaride de IP itibar kontrolü sağlar.
Sık sorulanlar
TR7 merkez beslemesi nasıl güncellenir?
Kaç harici besleme URL'si eklenebilir ve kayıt sınırı nedir?
Whitelist önceliği nasıl çalışır?
23 AbuseIPDB kategorisi nasıl kullanılır?
Özel HTTP header gerektiren feed kaynakları nasıl eklenir?
IP itibar verisi WAAP dışında da kullanılabilir mi?
IP itibarını kendi güvenlik istihbaratınızla birleştirin
Merkez besleme, harici URL kaynakları ve kurum listeleri tek itibar motorunda. Kendi ortamınızda canlı bir kurulumda gezdirelim.