USOM Zararlı Bağlantı Listesi Nedir ve Nasıl Kullanılır?
USOM zararlı bağlantı listesi, Ulusal Siber Olaylara Müdahale Merkezi (USOM) tarafından derlenip yayımlanan; zararlı yazılım dağıtan, oltalama (phishing) yapan veya komuta-kontrol trafiği taşıyan alan adları, URL'ler ve IP adreslerinden oluşan resmî bir tehdit istihbaratı listesidir. İnternet servis sağlayıcıları erişimi engellemek, kurumlar ise güvenlik duvarı ve SIEM sistemlerini beslemek için bu listeyi kullanır. Liste sürekli güncellenir ve hem otomatik tespit hem de kullanıcı ihbarlarıyla büyür.
USOM zararlı bağlantı listesi nedir?
USOM zararlı bağlantı listesi, Türkiye'de tespit edilmiş veya ihbar edilmiş zararlı internet kaynaklarının resmî olarak yayımlandığı bir engelleme ve istihbarat listesidir. Liste; zararlı yazılım (malware) barındıran, sahte bankacılık ve oltalama sayfaları içeren, dolandırıcılık yürüten ya da botnet komuta-kontrol (C2) altyapısına ait alan adı, URL ve IP adreslerini kapsar. USOM bu kayıtları hem kendi analiz ekiplerinin tespitleriyle hem de vatandaşlardan ve kurumlardan gelen siber ihbarlarla oluşturur. Amaç, bilinen zararlı kaynaklara erişimi ülke ölçeğinde daraltmak ve savunma tarafındaki kurumlara güncel, doğrulanmış bir tehdit beslemesi (feed) sağlamaktır. Liste dinamik bir yapıdadır: yeni tehditler eklenir, temizlenen veya artık zararlı olmayan kaynaklar zamanla çıkarılabilir. Bu yönüyle statik bir kara liste değil, sürekli bakımı yapılan operasyonel bir tehdit istihbaratı kaynağıdır.
USOM nedir ve hangi kuruma bağlıdır?
USOM, açık adıyla Ulusal Siber Olaylara Müdahale Merkezi, Türkiye'nin siber olaylara müdahalesini ulusal düzeyde koordine eden merkezî yapıdır. USOM, resmî bilgilere göre Siber Güvenlik Başkanlığı'na bağlı olarak faaliyet gösterir; 177 sayılı Cumhurbaşkanlığı Kararnamesi ve 12.03.2025 tarihli 7545 sayılı Siber Güvenlik Kanunu çerçevesinde, ülkenin kritik altyapı sistemlerinin siber dayanıklılığını artırmak ve dijital güvenliği tesis etmek amacıyla konumlanmıştır. USOM'un temel işlevleri arasında siber olayların raporlanması (siber ihbar), güvenlik açığı (zafiyet) bildirim süreçlerinin yürütülmesi, güvenlik bildirimlerinin yayımlanması ve zararlı bağlantı listelerinin paylaşılması yer alır. USOM, kurumsal yapıda Siber Olaylara Müdahale Ekipleri (SOME) ağıyla birlikte çalışır; sektörel ve kurumsal SOME'ler yerel olayları yönetirken USOM ulusal koordinasyonu sağlar. Zararlı bağlantı listesi de bu koordinasyon rolünün somut çıktılarından biridir.
USOM zararlı bağlantı listesi neleri içerir?
USOM zararlı bağlantı listesi üç ana kayıt türünü içerir: zararlı alan adları (domain), tam zararlı URL adresleri ve zararlı sunuculara ait IP adresleri (IPv4 ve IPv6). Her kayıt türü farklı bir savunma katmanında kullanılır; örneğin alan adları DNS filtrelemede, URL'ler web geçidi (web gateway) üzerinde, IP adresleri ise güvenlik duvarı blok listelerinde işlenir. Aşağıdaki tablo, listenin içeriğini ve tipik kullanım noktalarını özetler.
| Kayıt Türü | Ne İçerir | Tipik Kullanım |
|---|---|---|
| Alan adları (domain) | Zararlı yazılım veya oltalama barındıran alan adları | DNS filtreleme, RPZ, güvenlik duvarında domain tabanlı engelleme |
| URL'ler | Tam zararlı bağlantı adresleri (belirli sayfalar) | Web geçidi / proxy üzerinde URL filtreleme |
| IP adresleri (IPv4 / IPv6) | Zararlı sunucu, dağıtım ve C2 altyapısı IP'leri | Güvenlik duvarı adres grupları ve IP blok listeleri |
| İhbar kaynaklı kayıtlar | Vatandaş ve kurum ihbarıyla doğrulanan zararlı kaynaklar | SIEM/SOAR beslemesi, tehdit istihbaratı zenginleştirme |
Bu dört kategori birlikte değerlendirildiğinde liste, tek bir engelleme kaynağı olmanın ötesine geçer; kurumsal tehdit istihbaratı süreçlerine doğrulanmış ve yerel bağlama uygun bir veri katmanı ekler.
USOM zararlı bağlantı listesine nasıl erişilir?
USOM zararlı bağlantı listesine erişim, 2026 itibarıyla öncelikli olarak API üzerinden sağlanmaktadır. USOM'un resmî değişiklik duyurusuna göre, zararlı bağlantı listelerinin paylaşım yöntemleri güncel standartlara taşınmakta; ".txt formatındaki dosya paylaşımı 1 Haziran 2026 tarihi itibarıyla sona ermiştir" ve mevcut API hizmetlerinin sürekliliği önceliklendirilmektedir. Ayrıca USOM hizmetleri, geçmişte www.usom.gov.tr üzerinden sunulurken kademeli olarak www.siberguvenlik.gov.tr adresine taşınmaktadır. Uygulamada bu, listeyi düz metin dosya olarak cron görevi veya betikle çeken kurumların erişim yöntemlerini API tabanlı entegrasyona güncellemesi gerektiği anlamına gelir. Aşağıdaki tablo, erişim yöntemlerini ve 2026 durumlarını özetler.
| Erişim Yöntemi | Format / Adres | 2026 Durumu |
|---|---|---|
| API (öncelikli) | siberguvenlik.gov.tr üzerinden API ile yapısal veri | Aktif ve önerilen yöntem |
| Düz metin (.txt) dosya | url-list.txt tarzı dosya paylaşımı | 1 Haziran 2026'da sonlandırıldı |
| Hizmet taşınması | usom.gov.tr → siberguvenlik.gov.tr | Devam ediyor |
Erişim yöntemini seçerken kritik nokta otomasyondur: API, kimliklendirilmiş erişim ve yapılandırılmış veri sayesinde anlık güncellemeyi ve denetlenebilirliği kolaylaştırır. Eski düz metin akışına bağlı otomasyonlar 1 Haziran 2026 sonrasında güncelleme zincirini kaybeder; bu nedenle geçiş ertelenmemesi gereken bir bakım işidir.
İnternet servis sağlayıcıları USOM listesini nasıl kullanır?
İnternet servis sağlayıcıları (İSS) USOM zararlı bağlantı listesini, abonelerini bilinen zararlı kaynaklardan korumak için erişim engelleme amacıyla kullanır. Pratikte İSS'ler ve erişim sağlayıcılar, listedeki alan adı ve IP kayıtlarını kendi DNS çözümleyicilerine ve yönlendirme altyapılarına yansıtarak, bu kaynaklara yönelen trafiği engeller veya bir uyarı sayfasına yönlendirir. Bu yaklaşım, tek tek son kullanıcıların herhangi bir yazılım kurmasına gerek kalmadan, ağ katmanında geniş ölçekli bir koruma sağlar. USOM listesinin İSS tarafında kullanılması, özellikle oltalama kampanyaları ve zararlı yazılım dağıtım siteleri gibi hızla yayılan tehditlerde etkilidir; çünkü merkezî ve güncel bir kaynak, binlerce aboneyi aynı anda kapsar. Liste dinamik olduğundan, İSS'lerin bu beslemeyi düzenli ve otomatik biçimde senkronize etmesi kritiktir. 2026 API geçişi de tam olarak bu otomasyonun sürekliliğini güvence altına almayı hedefler.
Kurumlar USOM listesini güvenlik altyapısına nasıl entegre eder?
Kurumlar USOM zararlı bağlantı listesini güvenlik duvarı, web geçidi, DNS filtreleme ve SIEM/SOAR sistemlerine bir tehdit beslemesi olarak entegre eder. Yaygın uygulamada, güvenlik duvarları listedeki IP ve alan adlarını harici bağlantı konnektörü (external connector) veya tehdit beslemesi olarak içe alır; böylece bu kaynaklara giden bağlantılar otomatik olarak reddedilir. Fortigate, pfSense, MikroTik ve Check Point gibi ürünlerde bu tür besleme tabanlı engelleme yaygın bir kurulum senaryosudur. DNS katmanında liste, RPZ (Response Policy Zone) ile zararlı alan adı çözümlemelerini durdurmak için kullanılabilir. SIEM ve SOAR tarafında ise liste, günlüklerdeki (log) IP ve domain'lerle eşleştirme yapılarak alarmların zenginleştirilmesi ve olay önceliklendirmesi için değer taşır. Kurumların entegrasyonu API tabanlı ve otomatik kurması, listenin güncelliğinden tam verim almalarını sağlar. AltaySec ekosistemi, bu tür yerel tehdit istihbaratını yapay zekâ ve güvenlik operasyonları süreçlerinde operasyonel hâle getirmeye odaklanır.
Bireysel kullanıcılar USOM zararlı bağlantı listesinden nasıl yararlanır?
Bireysel kullanıcılar USOM'dan iki yönde yararlanır: karşılaştıkları zararlı bağlantıları USOM'a bildirerek listeye katkı sağlar ve İSS'leri üzerinden bu listenin sağladığı engelleme korumasından dolaylı olarak faydalanır. Şüpheli bir bağlantı, sahte bir bankacılık sayfası, dolandırıcılık sitesi veya oltalama mesajıyla karşılaşan bir kullanıcı, USOM'un siber ihbar kanalları aracılığıyla durumu bildirebilir. Bu ihbarlar, USOM'un tespit süreçlerine girdi oluşturur ve doğrulanan kaynaklar zararlı bağlantı listesine eklenebilir; böylece tek bir kullanıcının bildirimi, ülke ölçeğinde koruyucu bir etkiye dönüşebilir. USOM'un siber ihbar ve başvuru süreçleri de kurumun diğer hizmetleri gibi www.siberguvenlik.gov.tr adresine taşınmaktadır; bu nedenle güncel bildirim kanalları için resmî siteye başvurmak önerilir. Bireysel kullanıcı için pratik alışkanlık, tanımadığı bağlantılara tıklamadan önce şüpheci davranmak ve şüpheli içerikleri raporlamaktır.
2026 USOM API geçişi ne değiştiriyor?
2026 API geçişi, USOM zararlı bağlantı listesine erişimi düz metin dosya indirmekten yapılandırılmış API çağrılarına taşıyan bir modernizasyon adımıdır. USOM'un resmî duyurusuna göre ".txt formatındaki dosya paylaşımı 1 Haziran 2026 tarihi itibarıyla sona ermiş"; hizmetlerin sürekliliği API üzerinden önceliklendirilmiştir. Bu değişikliğin pratik etkisi nettir: yalnızca eski .txt akışına dayalı otomasyonlar (cron görevleri, planlı betikler) bu tarihten sonra güncelleme almayı durdurur ve zamanla eskimiş bir engelleme listesiyle çalışmaya başlar. Eskimiş liste ise hem yeni tehditleri kaçırma hem de artık zararlı olmayan kaynakları gereksiz engelleme riski taşır. Kurumların yapması gereken, güvenlik cihazlarındaki besleme kaynağını API tabanlı ve kimliklendirilmiş erişime güncellemek ve hizmetlerin www.siberguvenlik.gov.tr adresine taşınmasını yapılandırmalarına yansıtmaktır. Bu geçiş, standartlaşma, denetlenebilirlik ve anlık güncelleme açısından savunma tarafına net avantaj sağlar.
Sık Sorulan Sorular
USOM zararlı bağlantı listesi ücretli mi?
USOM zararlı bağlantı listesi, kamu yararına yayımlanan resmî bir siber güvenlik hizmetidir ve kurumların savunma altyapılarını beslemek için kullanılabilir. Erişim, 2026 itibarıyla öncelikli olarak API üzerinden ve kimliklendirilmiş biçimde sağlanır. Güncel erişim koşulları ve varsa başvuru gereklilikleri için, hizmetlerin taşındığı resmî www.siberguvenlik.gov.tr adresi esas alınmalıdır.
USOM listesi ne sıklıkla güncellenir?
USOM zararlı bağlantı listesi statik değildir; hem USOM ekiplerinin tespitleriyle hem de kullanıcı ve kurum ihbarlarıyla sürekli güncellenen dinamik bir kaynaktır. Yeni tehditler eklenir, artık zararlı olmayan kayıtlar zamanla çıkarılabilir. Bu nedenle listeden tam verim almak için, güvenlik cihazlarının beslemeyi otomatik ve düzenli biçimde senkronize etmesi gerekir.
USOM .txt dosyası neden kaldırıldı?
USOM'un resmî duyurusuna göre .txt formatındaki dosya paylaşımı 1 Haziran 2026 itibarıyla sonlandırılmış ve erişim API hizmetlerine taşınmıştır. Bunun nedeni standartlaşma, kimliklendirilmiş erişim, anlık güncelleme ve yapılandırılmış veri sağlamaktır. Eski .txt akışına dayalı otomasyonlar bu tarihten sonra güncelleme almadığından, kurumların API tabanlı entegrasyona geçmesi gerekir.
USOM listesini Fortigate veya güvenlik duvarına nasıl eklerim?
Kurumsal güvenlik duvarları USOM listesini harici bağlantı konnektörü ya da tehdit beslemesi olarak içe alır; böylece listedeki IP ve alan adlarına giden trafik otomatik reddedilir. Fortigate, pfSense, MikroTik ve Check Point gibi ürünlerde bu yaygın bir senaryodur. 2026 sonrası kurulumda beslemeyi API tabanlı kaynağa bağlamak ve düzenli senkronizasyonu doğrulamak önemlidir.
USOM'a zararlı bir bağlantıyı nasıl bildiririm?
Karşılaştığınız oltalama sayfası, dolandırıcılık sitesi veya zararlı yazılım bağlantısını USOM'un siber ihbar kanalları aracılığıyla bildirebilirsiniz. Bu bildirimler USOM'un tespit süreçlerine girdi oluşturur ve doğrulanan kaynaklar zararlı bağlantı listesine eklenebilir. Siber ihbar ve başvuru süreçleri www.siberguvenlik.gov.tr adresine taşındığından, güncel bildirim kanalları için resmî siteye başvurmanız önerilir.
USOM ile SOME arasındaki fark nedir?
USOM, siber olaylara müdahaleyi ulusal düzeyde koordine eden merkezî yapıdır ve zararlı bağlantı listesi gibi ülke ölçekli hizmetleri yürütür. SOME'ler (Siber Olaylara Müdahale Ekipleri) ise kurumsal ve sektörel düzeyde yerel olayları yöneten ekiplerdir. SOME'ler kendi kurumlarındaki olaylarla ilgilenirken USOM ulusal koordinasyonu, bilgi paylaşımını ve merkezî listeleri sağlar.