Siber Güvenlikte Mor Takım Nedir? 2026 için Tam Kılavuz

Cyberlord Security Team

Siber Güvenlikte Mor Takım Nedir? 2026 için Tam Kılavuz

Siber güvenlikte mor ekip nedir diye sorduysanız akıllıca bir soru soruyorsunuz.

Çoğu kuruluş halihazırda kontrollere, araçlara ve olaylara müdahaleye harcama yapıyor. Asıl mesele bu yatırımların gerçek bir saldırı sırasında birlikte çalışıp çalışmadığıdır. Mor takımlaşmanın önemli olduğu yer burasıdır.

Pek çok güvenlik programı hâlâ saldırı ve savunmayı ayrı şeritlerde yürütüyor. Kırmızı takım testi. Mavi takımlar izliyor. Raporlar yazılıyor. Haftalar geçiyor. Daha sonra günlük işlemler normale döner ve çoğu ders hiçbir zaman tespitlere ve taktik kitaplara dönüştürülmez.

Mor takım bu açığı kapatıyor.

Bu kılavuzda, mor ekibin tam olarak ne olduğunu, pratikte nasıl çalıştığını, hangi ölçümlerin iyileşmeyi kanıtladığını ve ister yalın bir BT ekibi, ister daha büyük bir SOC olun, bunu kendi kuruluşunuzda nasıl uygulayacağınızı öğreneceksiniz.

1. Siber güvenlikte mor ekip nedir?

Siber güvenlikte mor ekip, kontrollü saldırı simülasyonları sırasında saldırı ve savunma ekiplerinin birlikte çalıştığı işbirlikçi bir yaklaşımdır.

  • Kırmızı takım gerçekçi saldırgan davranışını simüle eder.
  • Mavi takım tespit eder, araştırır ve yanıt verir.
  • Mor takım süreci her iki tarafı da birbirine bağlayarak her taktiğin ölçülebilir bir savunma iyileştirmesine dönüşmesini sağlar.

İnsanlar siber güvenlikte mor ekip nedir diye sorduklarında kısa cevap şudur:

Mor bir takım sadece "zayıf yönleri bulmak" ile ilgili değildir. Her bir zayıflığı daha güçlü tespite, daha hızlı yanıta ve daha iyi dayanıklılığa dönüştürmekle ilgilidir.

Pek çok kuruluşta mor ayrı bir tam zamanlı departman değildir. Güvenlik olgunluğunu hızlandırmak için kullanılan tekrarlanabilir bir işletim modelidir.

2. Mor takımlar artık neden önemli?

Saldırı baskısı artıyor ve güvenlik ekiplerinin daha hızlı öğrenme döngülerine ihtiyacı var.

Verizon'un 2025 DBIR sürümü, istismar faaliyetlerinin arttığını ve ihlallere daha fazla üçüncü taraf katılımının olduğunu bildirdi; buna ilk erişim yolu olarak istismarda %34'lük bir artış ve %30'luk üçüncü taraf katılımı da dahil.
Kaynak: https://www.verizon.com/about/news/2025-data-breach-investigations-report-emea

Google Cloud M-Trends 2025, ortalama küresel bekleme süresinin 11 gün olduğunu bildirdi; bu da, savunucular olayları tamamen kontrol altına almadan önce saldırganların hâlâ hareket edebildiğini gösteriyor.
Kaynak: https://cloud.google.com/blog/topics/threat-intelligence/m-trends-2025

Bu sayılar önemlidir çünkü araçlar tek başına sonuç yaratmaz. Mor ekip oluşturma, ekiplerin pratik soruları yanıtlamasına yardımcı olur:

  • Bugün hangi saldırı tekniklerini tespit edebiliriz?
  • Yanıt vermemiz ne kadar sürer?
  • Uyarılar nerede başarısız oluyor veya gürültü yaratıyor?
  • İş riskinin azaltılması için ilk olarak neyi düzeltmeliyiz?

Bu döngü olmadığında kuruluşlar genellikle bulguları toplar ancak bunları operasyonel savunmaya dönüştürmekte zorlanırlar.

3. Mor takım vs kırmızı takım vs mavi takım

Birçok lider bu işlevleri karıştırıyor, o yüzden bunu açıklığa kavuşturalım.

Kırmızı takım

Kırmızı takım angajmanları, hedefleri saldırganın bakış açısıyla test eder:

  • kimlik avı veya açığa çıkan hizmetler aracılığıyla ilk erişim
  • ayrıcalık artışı
  • yanal hareket
  • kritik sistemler üzerindeki etki

Mavi takım

Mavi takımlar günlük savunmayı yürütür:

  • SIEM ve EDR izleme
  • Triyaj ve soruşturma
  • kontrol altına alma ve kurtarma
  • algılama ayarı

Mor takım

Mor takım oluşturma her ikisini de gerçek zamanlı olarak birleştirir:

  • kırmızı bir tekniği gösterir
  • mavi, algılamayı ve yanıtı doğrular
  • her iki taraf da kontrolleri ayarlar
  • sonuçlar güvenilir olana kadar teknik yeniden test edilir

Bir diğer yaygın kafa karışıklığı: mor ekip oluşturma ve penetrasyon testi.

  • Bir sızma testinin kapsamı genellikle güvenlik açıklarına ve yararlanma yollarına göre belirlenir.
  • Mor ekip, saldırgan davranışları genelinde tespit ve yanıt iyileştirmeye odaklanır.

Programınızın her ikisine de ihtiyacı var, ancak SOC olgunluğu açısından mor çalışma genellikle ölçülebilir iyileştirmenin en hızlı itici gücüdür.

4. Mor takım egzersizi nasıl çalışır (adım adım)

Güçlü bir mor takım döngüsü geçici değil yapılandırılmıştır.

1. Adım: İş odaklı hedefleri tanımlayın

Gerçek riske bağlı senaryoları seçin:

  • fidye yazılımı öncüsü davranışı
  • Microsoft 365'te kimlik ihlali
  • bulut ayrıcalıklarının kötüye kullanılması
  • hassas veri erişim simülasyonu

Adım 2: Teknikleri ATT&CK'ye eşleyin

Kapsamın ölçülebilmesi ve tekrarlanabilmesi için belirli ATT&CK tekniklerini seçin.

Adım 3: Kontrollü simülasyonu yürütün

Saldırgan taraf, üzerinde anlaşmaya varılan teknikleri, kontrollü bir ortamda, yasal yetkiyle uygular.

Adım 4: Mavi takımın yanıtını gözlemleyin

Savunma yan izleri:

  • eğer bir uyarı tetiklenirse
  • tespit etme zamanı
  • zenginleştirme kalitesi
  • analistin karar verme hızı

5. Adım: Algılamaları ve başucu kitaplarını ayarlayın

Her iki ekip de kuralları, eşikleri, otomasyonu ve runbook'ları günceller.

Adım 6: Hemen yeniden test edin

Aşağıdakileri doğrulamak için aynı teknik yeniden çalıştırılır:

  • uyarılar beklendiği gibi tetiklenir
  • yanlış pozitifler yönetilebilir
  • yanıt eylemi tekrarlanabilir

7. Adım: Sonuçları belgeleyin ve sahipleri atayın

Her bulgu şunları elde eder:

  • sahip
  • vade tarihi
  • doğrulama kriterleri
  • yönetici riski etki özeti

Bu döngü aylık olarak yalın biçimde veya üç ayda bir daha büyük senaryo derinliğiyle yürütülebilir.

5. Roller, araçlar ve teslimatlar

Kim dahil olmalı

Etkili bir mor oturum için minimum grup:

  • saldırgan test uzmanı (dahili veya ortak)
  • SOC analisti veya tespit mühendisi
  • olay müdahale lideri
  • etkilenen sistemler için altyapı/bulut sahibi
  • önceliklendirme ve takip için güvenlik yöneticisi

Mor ekip oluşturmayı destekleyen araç yığını

Çoğu kuruluş şunları kullanır:

  • Korelasyon ve uyarı için SIEM
  • Uç nokta görünürlüğü ve muhafazası için EDR/XDR
  • kimlik günlükleri (SSO, MFA, koşullu erişim)
  • bulut denetim günlükleri
  • yanıt takibi için vaka yönetimi platformu
  • ATT&CK haritalama çalışma sayfası veya platformu

Önemli teslimatlar

Belirsiz raporlamalardan kaçının. Operasyonları değiştiren talep çıktıları:

  • ATT&CK kapsamı öncesi ve sonrası
  • kural güncellemeleri ve ayar notları
  • olay müdahale taktik kitabı değişiklikleri
  • ölçülebilir zaman iyileştirmeleri (MTTD, MTTR)
  • işletme sahipleriyle kalan risk listesi

Bir rapor operasyonel değişiklikler üretmezse, tatbikat pahalı bir tiyatroydu.

6. Mor ekip çalışmasının işe yaradığını kanıtlayan ölçümler

İyileşmeyi ölçemezseniz bütçe veya vade iddialarını savunamazsınız.

Bu temel KPI'ları takip edin:

  1. Teknik tespit oranı
    Test edilen ATT&CK tekniklerinin yüzdesi tespit edildi.

  2. MTTD (ortalama tespit süresi)
    Analistlerin kötü niyetli davranışları ne kadar hızlı tespit ettiği.

  3. MTTR (ortalama yanıt süresi)
    Ekibin ne kadar hızlı kontrol altına aldığı ve düzelttiği.

  4. Uyarı doğruluğu
    Sinyal-gürültü kalitesi ve yanlış pozitif azaltma.

  5. Başucu Kitabı tamamlama kalitesi
    Müdahale eylemlerinin eksiksiz ve tutarlı olup olmadığı.

  6. Geçiş oranını yeniden test edin
    Artık beklenen sonuçları tetikleyen iyileştirilmiş senaryoların yüzdesi.

Yalnızca araç metriklerini raporlamayın. Sonuçları iş etkisine bağlayın:

  • azaltılmış maruz kalma penceresi
  • daha düşük yanal hareket başarısı
  • kritik operasyonların daha hızlı restorasyonu

7. Uygulama yol haritası (KOBİ ve kurumsal)

Bunu hâlâ uygulama açısından soruyorsanız bu yol haritasını kullanın.

0-30 gün: Temel

  • iş riskine bağlı ilk 3 saldırı senaryosunu seçin
  • mevcut günlük ve telemetri boşluklarının envanteri
  • temel MTTD ve MTTR'yi tanımlayın
  • yasal yetki ve kapsam sürecini onaylayın

31-60 gün: İlk egzersiz döngüsü

  • odaklanmış bir mor simülasyon çalıştırın
  • algılamaları ve yanıt adımlarını ayarlayın
  • aynı teknikleri yeniden test edin
  • belge kazanımları ve çözülmemiş boşluklar

61-90 gün: Operasyonelleştirme

  • yinelenen mor kadans ekleyin
  • düzeltme sahiplerini kontrol etki alanına göre atama
  • trend ölçümlerini liderliğe rapor edin
  • sonuçları bütçe planlamasına bağlayın

Küçük ekipler için

Dış kaynaklı bir kırmızı ekip ortağı ve hafif bir dahili mavi işlevi kullanın. Egzersizleri dar ve sık tutun.

Daha büyük ekipler için

Etki alanına göre parça tabanlı alıştırmalar çalıştırın:

  • kimlik
  • uç nokta
  • bulut
  • e-posta
  • üçüncü taraf erişimi

Harici desteğe ihtiyacınız varsa penetrasyon testi hizmetlerimize, olay müdahale hizmetlerimize ve ayrıntılı kırmızı vs mavi vs mor kılavuzumuza bakın.

Sonuç

Siber güvenlikte mor ekip nedir sorusu aslında güvenliğin etkinliğiyle ilgili bir sorudur.

Mor ekip yaklaşımı, tek seferlik testlerden sürekli iyileştirmeye geçmenize yardımcı olur. Yalnızca sorunları bulmak yerine, her saldırgan davranışının daha iyi tespitler, daha hızlı yanıt ve daha düşük iş riski ürettiği bir sistem oluşturursunuz.

Ölçülebilir sonuçları olan kapsamlı bir mor ekip programı istiyorsanız Cyberlord'la iletişime geçin ve bunu ortamınıza ve tehdit profilinize eşleyelim.

SSS

1. Siber güvenlikte sade dille mor ekip nedir?

Savunmaların daha hızlı gelişmesi için simülasyonlar sırasında saldırganların ve savunmacıların birlikte çalıştığı bir yöntemdir.

2. Mor ekip çalışması yalnızca büyük işletmeler için mi geçerlidir?

Hayır. Küçük ve orta ölçekli işletmeler sınırlı kapsamda mor odaklı uygulamalar yürütebilir ve yine de güçlü değer elde edebilir.

3. Mor egzersizler ne sıklıkla yapılmalı?

Aylık veya üç aylık yaygındır. Ayrıca bunları büyük mimari veya kimlik değişikliklerinden sonra da çalıştırın.

4. Mor ekip çalışması sızma testinin yerini mi alıyor?

Hayır. Sızma testi ve mor ekip oluşturma farklı hedeflere hizmet eder ve birlikte en iyi şekilde çalışır.

5. Mor takımdan en hızlı galibiyet nedir?

Çoğu ekip, sorunların aynı döngüde düzeltilip yeniden test edilmesi nedeniyle algılama kalitesinde ve yanıt hızında erken kazanımlar görüyor.

İlgili yazılar

WhatsApp