Yaşayan organizasyon, Claude destekli saldırgan ve L1/L2/L3 ticket iş akışı ile bir araya gelen tatbikat platformu. Ekibinizin karar kalitesini, escalation doğruluğunu ve müdahale süresini ölçer.
Geleneksel tatbikat script'tir: "adım 1 phishing, adım 2 lateral". Simurge'de saldırgan kendi kampanyasını planlar, savunmaya göre adapte eder, her tatbikat benzersiz biter.
Tatbikat içinde 50–120 kişilik fake bir şirket çalışır: gerçek departmanlar, çalışma saatleri, farkındalık profilleri, e-posta ilişki grafı ve günlük iş akışları. Saldırgan AI bu organizmayı okur, en zayıf halkayı hedefler.
Tatbikat başında kampanya planı üretilir. Her 20 tick'te plan gözden geçirilir, gerekirse adapte edilir. Her 3 tick'te bir taktik karar verilir. Savunmanın aksiyonlarına göre persona davranışı değişir.
Gerçek bir APT kampanyası üç katmanda ilerler. Simurge üç katmanı da simüle eder.
Kampanya adı, nihai hedef, birincil target, crown jewel'lar, faz yapısı ve başarı kriterleri tatbikat başında oluşturulur.
Her 20 tick'te plan durumu değerlendirilir. Savunma agresifse stealth moda geçilir, hedef değiştirilir veya faz atlanır.
Her 3 tick'te bir hamle: phishing, lateral hareket, credential theft, data exfil. 11 giriş vektörü, 9 post-compromise tekniği.
Her pilot kendi regülasyonu, crown jewel sistemleri ve tehdit modeli ile gelir. Bankacılıktan sağlığa, enerjiden savunma sanayine, havacılıktan telekoma.
Orta ölçekli özel banka. BEC, SWIFT fraud ve kredi kartı veri sızıntısı senaryolarına uygun.
Elektrik üretim + kombine çevrim + hidroelektrik. Stuxnet, Triton ve Industroyer benzeri senaryolar.
Bayrak taşıyıcı havayolu, IST hub. Pilot EFB phishing, DCS ransomware ve SITA tedarik zinciri senaryoları.
Mobil + sabit operatör. SIM swap fraud, SS7 intercept ve mass subscriber breach senaryoları.
Çok şubeli özel hastane grubu. Hasta dosyası ransomware, PACS görüntü manipülasyonu ve e-Reçete sahteciliği senaryoları.
Boru hattı + dağıtım. Vana sabotajı, kompresör manipülasyonu ve Colonial Pipeline benzeri ransomware senaryoları.
SaaS şirketi. Secret leak, supply chain (npm/pip), CI/CD compromise ve K8s escape senaryoları.
İHA + AR-GE. Engineering workstation kompromise, CAD veri sızıntısı, test verisi exfil ve tedarikçi supply chain senaryoları.
Junior analist ne zaman escalate etmeli? Senior hangi aksiyonları alabilir? Incident response ne zaman devreye girer? Simurge her kararı zamanla, doğrulukla ve playbook uyumuyla ölçer.
UEBA veya SIEM alert geldiğinde ilk değerlendirme. Kullanıcı doğrulama, ticket notu, küçük aksiyonlar.
L1'den gelen eskalasyonu derinleştirir. Host isolation, hesap kilitleme, memory dump; gerekirse L3'e yönlendirme.
Major incident yönetimi. Subnet isolation, regülatör bildirimi, executive brief, kök neden analizi.
Her kapanan ticket otomatik puanlanır: doğru false positive mi, kritik tehdit kaçırıldı mı, escalation doğruluğu nedir, MTTR hedefi tutuyor mu. Tatbikat sonu raporunda analist bazlı performans tablosu.
Katılımcılar, günlük kullandıkları SOC araçlarına benzer arayüzlerde çalışır. Log akışı, IOC korelasyonu ve adli toplama bütçesi gerçek tatbikat koşullarını yansıtır.
Korelasyon, UEBA uyarıları, kural eşleşmeleri.
Endpoint process tree, şüpheli aktivite, isolation.
Traffic analizi, kural engelleme, IOC drilldown.
Rogue AP, evil twin, deauth flood tespiti.
SS7/Diameter/SIP intercept, SIM swap anomaly.
MT103/MT202/MT940 akışı, 4-göz onayı.
PCAP, memory dump, disk imaging (bütçe kısıtlı).
Sigma kural yazma, MITRE challenge, F1 skoru.
L1/L2/L3 triage, playbook, SLA, quality scoring.
Her adım birbirini tetikler. AI saldırır, takım yanıt verir, sonuçlar ölçülür.
Senaryo değil, gerçek bir döngü. Her adım otomatik tetiklenir; takımın aldığı kararlar saldırgana ve sonuçlara yansır.
Banka ve telekom tatbikatlarında fraud ekibi de simüle edilir. Gerçek vakalardan türetilmiş senaryolar, alınan her kararın finansal ve müşteri etkisi raporda görünür.
SWIFT operatör compromise + BIC manipülasyonu — Lazarus APT38 paterni.
Deepfake vishing → SWIFT MT103 — Arup 2024 modeli.
Telekom + banka cross-pilot. SMS OTP bypass, mobil banking drenajı.
Çoklu hesap velocity + ATM cash-out + crypto exchange off-ramp.
IRSF, premium SMS pumping, SIM box bypass — operatöre özel zincirler.
Doğru bloke, gereksiz bloke, kaçırılan fraud — net finansal etki raporda.
Sadece alert triage değil — Tier 3 hunt query, MITRE coverage gap, AppSec patch döngüsü ve awareness drift. Banka, telekom, sağlık tatbikatlarının hepsinde aktif.
| employeeId | count | last_seen |
|---|---|---|
| emp-1417 (M.Yılmaz) | 11 | 14:23:08 |
| emp-2208 (D.Kara) | 7 | 14:19:51 |
| emp-0931 (S.Aydın) | 5 | 14:11:02 |
Sızma anından çok sonrası önemli. SOC ekibi olayla uğraşırken yönetim, hukuk ve PR aynı anda LockBit ile pazarlık ediyor, BDDK'ya 72 saatlik bildirim hazırlıyor ve müşterilere SMS atıyor. Simurge bu üç akışı tek tatbikatta yan yana çalıştırır.
Tatbikatı duraklatın, lobide sahte AP kurup bir çalışanın tuzağa düşmesini bekleyin, BTK/SHGM denetim e-postası fırlatın, belirli bir çalışanı manuel compromise edin. Saldırı hızını faz faz yönetin.
Konum seçin, süre belirleyin. Yakındaki düşük farkındalıklı çalışanlar captive portal üzerinden kimlik bırakır.
BDDK, BTK, USOM veya SHGM bülteni fırlatın. İlgili departmanın stres ve phishing susceptibility skorları değişir.
Bir çalışan ve vektör seçin, tatbikatın ortasında compromise tetikleyin. Ekip müdahalesini gerçek zamanlı izleyin.
Toplantı notu değil. Otomatik üretilen, PDF'e aktarılabilen, BDDK + KVKK + ISO27001 + NIST CSF + DORA gereksinimlerine eşlenen, CISO'dan SOC analistine kadar her rolün kendi katmanını okuyabildiği yapılandırılmış bir post-mortem.
📄 PDF olarak indirilebilir · 🔗 Replay linki ile geri oynatılabilir · 📋 BDDK + KVKK + ISO27001 + NIST CSF + DORA eşlemesi rapor içinde gelir
15 dakikalık canlı demo. Sektörünüze özel tatbikat. Katılımcı bazlı rapor.
Demo Talep Et