Oltanom Risk Değerlendirme & Güvenlik Metodolojisi
Oltanom analiz motoru; web sitelerini, SMS bağlantılarını ve dijital medyayı değerlendirirken küresel Information Security (ISO 27001 / NIST), Digital Trust (CA/B Forum & W3C) ve Consumer Protection (OECD) standartlarını referans alan 17 katmanlı deterministik ve yapay zeka destekli bir siber savunma mimarisi kullanır.
Açıklanabilir ve Denetlenebilir Siber Güvenlik: Oltanom risk skorları ve güvenlik kararları kapalı bir kara kutu (black-box) değildir. Sistemdeki her kural; IETF RFC şartnameleri, MITRE ATT&CK saldırı taktikleri, CA/B Forum sertifika logları ve OECD tüketici koruma yönergeleriyle doğrudan eşleştirilmiş ve doğrulanabilir teknik göstergelere dayanır.
4 Temel Uluslararası Standart Sütunu
Oltanom'un risk modellemesini inşa ettiği küresel çerçeveler ve teknik standartlar
Bilgi Güvenliği & Tehdit İstihbaratı
ISO/IEC 27001:2022 Madde A.5.7 (Threat Intelligence): Tehdit istihbaratı verilerinin yerel RAM kalkanı (OTI v4.0) ile toplanması ve DNSBL (Spamhaus/SURBL) korelasyonu.
MITRE ATT&CK: T1566.002 (Spearphishing Link), T1584.001 (Compromise Infrastructure) ve T1583.001 (Domains Registration) taktikleriyle tam eşleşme.
NIST SP 800-52r2: TLS 1.2/1.3 protokol güvenliği, cipher suite şifreleme gücü ve HSTS denetimi.
Dijital Güven & CT Log Keşfi
CA/Browser Forum & IETF RFC 6962 / 9162: Let's Encrypt, DigiCert ve Sectigo loglarında Türk markaları adına açılan sahte SSL sertifikalarını 0. saniyede yakalama.
NIST SP 800-63-3 (Identity Assurance - IAL1/IAL2): WHOIS tescil yaşı, organizasyon teyidi ve EV/OV sertifika kimlik güvencesi puanlaması.
W3C Web of Trust: Doğrulanmış kurumsal satıcı künyeleri ve TOBB Güven Damgası JSON-LD güvenlik nesnesi.
Tüketici Koruma & Şeffaf E-Ticaret
OECD E-Commerce Guidelines (2016) & FTC: Sahte geri sayım sayaçları, yapay aciliyet aldatmacaları ve gizli abonelik (dark-pattern) tuzaklarının tespiti.
6563 Sayılı Kanun & ETBİS 2.0: T.C. Ticaret Bakanlığı Elektronik Ticaret Bilgi Sistemi tescili, MERSİS numarası ve mesafeli satış sözleşmesi şeffaflık denetimi.
Aldatıcı Fiyat Analizi: Piyasa ortalamasının %80+ altında gösterilen sahte "tasfiye/iflas" indirimlerinin tespiti.
Açıklanabilir Yapay Zeka & Yönetişim
EU AI Act (Regulation 2024/1689 Title III): Karar destek şeffaflığı, sansürsüz $S = 100 - \sum w_i \cdot s_i$ ceza/ödül kırılım matrisi.
Çift Boyutlu Deepfake Sınıflandırması: Meşru reklam seslendirmeleri (TTS) ile zararlı ses klonlama dolandırıcılıklarının niyet analiziyle ayrılması.
ISO/IEC 27701 (Sıfır Saklama): Kullanıcı sorgularının ve kişisel verilerinin diskte saklanmaması (Memory-Only).
⚡ CA/Browser Forum Certificate Transparency (CT Log) Scout Motoru
Let's Encrypt ve DigiCert loglarında markalar adına basılan sahte SSL sertifikalarını 0. saniyede yakalama
Saldırganlar banka, kamu kurumu veya popüler e-ticaret sitelerini taklit eden sahte bir alan adı tescil ettiklerinde (örn: garanti-sube-giris-odeme.xyz), tarayıcıların yeşil/güvenli kilit simgesi göstermesi için bir SSL/TLS sertifikası basmak zorundadır.
IETF RFC 6962 / 9162 ve CA/Browser Forum Baseline Requirements yönergeleri gereğince, dünyadaki tüm sertifika otoriteleri (Let's Encrypt, DigiCert, Sectigo, Google Trust) basılan her sertifikayı anlık olarak açık Certificate Transparency (CT) loglarına göndermektedir.
Oltanom Proaktif CT Scout Nasıl Çalışır?
- Canlı CT Log Dinleme: Türk bankacılık, kamu (e-Devlet, MHRS), kargo (PTT, Yurtiçi) ve e-ticaret (Trendyol, Sahibinden) markaları için yayınlanan yeni SSL sertifikalarını milisaniyeler içinde yakalar.
- 0. Saniye Klon Tespiti: Site henüz SMS veya sosyal medya reklamlarıyla vatandaşlara gönderilmeden önce, sertifika basıldığı anda sahtelik imzası Oltanom Tehdit Ağı'na (OTI v4.0) işlenir.
- Sıfır Yanlış Pozitif Kalkanı:
garantibbva.com.tr,turkiye.gov.trgibi resmi meşru domainler beyaz listede korunur; sadece yetkisiz taklit ekleri barındıran sertifikalar engellenir.
17 Katmanlı Güvenlik Mimarisi & Standart Eşleme Matrisi
Her bir kontrol katmanının uluslararası standart ve kural referansları
| # | Güvenlik Katmanı | Uluslararası Standart Referansı | Hedef Tehdit / Güvence |
|---|---|---|---|
| 1 | USOM & Ulusal Tehdit Kalkanı | ISO/IEC 27001:2022 A.5.7 | Resmi engelli zararlı bağlantılar & oltalama siteleri |
| 2 | In-House OTI v4.0 Tehdit Ağı | OASIS STIX 2.1 / TAXII | Yerel RAM tabanlı 0-gecikmeli threat intelligence |
| 3 | CA/B Forum CT Log Canlı Sertifika Keşfi | IETF RFC 6962 / CA/B Baseline | Let's Encrypt / DigiCert anlık sahte SSL sertifika tespiti |
| 4 | DNSBL (Spamhaus & SURBL) Kalkanı | IETF RFC 5782 (DNSxL) | Zombi botnet ve spam kaynaklı sahte sunucular |
| 5 | Typosquatting & Klon Tespiti | MITRE ATT&CK T1566.002 | Marka harf manipülasyonu ve taklit alan adları |
| 6 | Homograph / Punycode Saldırı Tespiti | Unicode TR36 / UTS #46 | Kiril ve benzeri alfabelerle sahte harf taklidi |
| 7 | ICANN WHOIS & Yaş Güvenilirlik Eğrisi | NIST SP 800-63-3 (IAL1) | Son 1-30 günde açılmış tek kullanımlık dolandırıcı siteleri |
| 8 | SSL/TLS Sertifika & Cipher Analizi | NIST SP 800-52r2 | Şifreleme güvenliği, EV/OV sertifika kalitesi |
| 9 | Geçici Alan Adı (Zero-Hour) Avcısı | MITRE ATT&CK T1584.001 | Sosyal medya reklamlarında kullanılan anlık sahte siteler |
| 10 | 64-bit dHash Görsel Favicon/Logo Klonu | IEEE Multi-Modal Forensics | Banka, e-Devlet ve e-ticaret sitelerinin görsel klonları |
| 11 | Karanlık Tasarım & Sahte İndirim Tespiti | OECD E-Commerce 2016 | Sahte geri sayım sayaçları, yapay aciliyet psikolojisi |
| 12 | Doğrulanmış Satıcı & ETBİS Entegrasyonu | W3C Web of Trust / 6563 S.K. | Tescilli e-ticaret işletmeleri ve güven damgası kontrolü |
| 13 | NLP Smishing & Sahte Kargo/İcra Analizi | EU AI Act (Karar Destek) | SMS ve WhatsApp üzerinden gönderilen acil tehdit metinleri |
| 14 | Ses & Deepfake Vokal Klonlama Adli Tıbbı | NIST Synthetic Media Benchmark | ElevenLabs/TTS tespiti ve sesli sosyal mühendislik ayrımı |
| 15 | Çok Katmanlı Yönlendirme Çözücü | OWASP Top 10 A01 | Kısaltılmış linkler (bit.ly, t.co) ve gizli yönlendirmeler |
| 16 | Organize İzleyici & Şebeke Kümeleme | MITRE ATT&CK T1583.001 | Ortak Google Tag Manager (GTM) ve Meta Pixel şebekeleri |
| 17 | Zero-Retention (Sıfır Saklama) & Gizlilik | ISO/IEC 27701 & KVKK / GDPR | Kullanıcı sorgu ve kişisel verilerinin asla saklanmaması |
OASIS STIX 2.1 & TAXII Siber Tehdit İstihbarat Beslemesi
SOC/CERT, SIEM ve güvenlik duvarları için açık tehdit akışı
Oltanom'un tespit ettiği tüm organize oltalama kampanyaları ve zararlı alan adları; güvenlik araştırmacıları, bankacılık SOC/CERT ekipleri, SIEM ve güvenlik duvarları (Firewall) için küresel OASIS STIX 2.1 JSON formatında anlık olarak sunulmaktadır:
curl -s https://oltanom.com/api/v1/feed/stix | jq .
# Canlı CT Log Sertifika Anomalilerini İndir
curl -s https://oltanom.com/api/v1/intelligence/ctlog/anomalies | jq .