Ağ ve ağ güvenliği mühendisiyim. Payten'de fintech ve ödeme altyapısında çalışıyorum — kısıtların yeni bir şey kurmak değil, ayakta kalma süresi, denetlenebilirlik ve mevzuat incelemesi olduğu bir ortam.
Günlük işim FortiGate, F5 BIG-IP (LTM ve WAF), DDoS azaltma için A10 Thunder ve Check Point üzerinde geçiyor. Bu cihazların operasyonel tarafını Python ve Ansible ile otomatikleştiriyorum; amaç, değişikliklerin gece üçte konsola elle yazılmak yerine gözden geçirilebilir ve tekrarlanabilir olması.
Türkçe teknik içerikleri cyberwebeyeos.com'da yazıyorum.
Kendi sunucunuzda çalışan bir tehdit istihbaratı platformu. Public IoC beslemeleriyle bu beslemelere göre aksiyon alması gereken ağ cihazları arasında duruyor.
Neden var: Bir blocklist'in işe yarayan kısmı ham beslemenin kendisi değil. Beslemenin tekilleştirilmesi, whitelist'ten çıkarılması, güvenlik duvarının gerçekten tutabileceği CIDR bloklarına toplanması, hangi kaynağın bildirdiğinin izlenebilmesi ve biri bir kaydı sildiğinde bunun denetlenebilmesi gerekir. BlockHarbor bu işi yapıyor ve yaptığının doğrulanabilir kaydını tutuyor.
Ne yapıyor:
| Alan | Yetenek |
|---|---|
| Dağıtım | TAXII 2.1 sunucusu (STIX 2.1 indicator), X-API-Key ile REST API, güvenlik duvarının çekebileceği düz blocklist |
| Toplama | 8 dış besleme (Spamhaus DROP/EDROP, Firehol, CI Badguys, URLhaus, StevenBlack, MalwareBazaar, USOM), CSAF 2.0 ve üretici PSIRT RSS, ThreatFox |
| Zenginleştirme | VirusTotal, GreyNoise, Shodan InternetDB, IP coğrafi konum — hepsi kotayı aşmamak için diskte TTL'li önbellekle |
| Analiz | IoC pivot, provenance (hangi kaynak, ilk/son görülme, kaç kaynak hemfikir), CIDR agregasyonu, warninglist ile yanlış pozitif bastırma |
| Operasyon | sha256(önceki_hash + "|" + json) ile zincirlenmiş denetim kaydı — araya yapılan her müdahale tespit edilebilir; admin/operator/viewer rolleri sunucu tarafında zorunlu |
Yığın: PHP 8, PostgreSQL, Apache, Docker. Framework yok — kurulum yüzeyi denetlenebilir kalsın diye bilinçli bir tercih.
Demo hakkında: Yayındaki demo, uygulamanın kendisinden üretilen statik bir
anlık görüntü. Bir CI iş akışı uygulamayı demo modunda ayağa kaldırıyor,
sayfaları ve arayüzün istediği tüm JSON yanıtlarını yakalıyor, sonra fetch()
çağrılarını bu yakalanmış yanıtlara yönlendiren bir katman enjekte ediyor. Böylece
demo anında açılıyor ve ayakta kalması gereken bir servis olmuyor. Tüm veri
sentetik: adreslerin tamamı RFC 5737'nin dokümantasyon için ayırdığı
aralıklardan (192.0.2.0/24, 198.51.100.0/24, 203.0.113.0/24), CVE
numaraları da atanmamış bir bloktan.
- NetWatch — ağ izleme araçları
- f5-operations-portal — F5 BIG-IP üzerindeki rutin operasyonlar için arayüz
- blacklist-manager — blocklist yönetim yardımcıları
| Ağ güvenliği | FortiGate, F5 BIG-IP LTM/ASM, A10 Thunder TPS, Check Point |
| Ağ | BGP, OSPF, VRRP, IPSec/SSL VPN, TLS, yük dengeleme, segmentasyon |
| Otomasyon | Python, Ansible, Bash, REST API'ler, CI/CD |
| Platform | Linux, Docker, PostgreSQL, Apache/nginx |
| Güvenlik operasyonları | SIEM entegrasyonu, tehdit istihbaratı, IoC hattı, olay müdahalesi |
- GitHub: @altanmelihhh-web
- Blog: cyberwebeyeos.com

