Türkiye'nin en büyük inovasyon ve girişimcilik bültenine katılın
Teşekkürler!
Türkiye'nin en kapsamlı girişimcilik ve inovasyon bültenine kaydolduğunuz için teşekkür ederiz.
Belirli aralıklarla e-posta kutunuza; girişimcilik, inovasyon, teknoloji, proje geliştirme ve üretim kültürüne dair rafine edilmiş içerikler göndereceğiz. Dilediğiniz zaman aboneliğinizi kolayca iptal edebilirsiniz.
Bültene kaydolmak güzel bir başlangıç. Peki, inovanadolu'nun bir parçası olmaya ne dersiniz?
inovanadolu.com'a şimdi üye olarak topluluklara katılabilir, projelerinizi görünür kılabilir, yeni insanlarla tanışabilir ve fikirlerinizi üretime dönüştürebileceğiniz araçlara erişebilirsiniz.
Bir sonraki versiyonunuzu ortaya çıkarmak ve üretim yolculuğunuza başlamak için sizi inovanadolu'ya bekliyoruz.
Siber güvenlik topluluğu: güvenlik haberleri, zafiyet analizleri, CTF yarışmaları, kariyer yolları, KVKK ve kurumsal güvenlik pratikleri. Savunan tarafın kanalı.
Yaygın tavsiye, üç kopya tutmak, ikisini farklı ortamda saklamak ve birini fiziksel olarak başka yerde tutmak. İyi bir başlangıç ama günümüz tehditleri için eksik kalıyor.
Eksik kalan yer şu: fidye yazılımları artık yedekleri de hedefliyor. Ağa bağlı bir yedek diski şifreliyor…
@vahabdemir· 3 gün önce2
Geri yükleme süresini ölçme tavsiyesi iş tarafı için çok değerli.
Yönetime yedeğimiz var demek yetmiyor. Kaç saat içinde ayağa kalkarız sorusunun cevabı gerekiyor.
Biz ölçtüğümüzde on sekiz saat çık…
@100yuze· 3 gün önce1
Değiştirilemez yedek konusuna küçük bir teknik not ekleyeyim.
Çoğu bulut depolama hizmeti nesne kilitleme özelliği sunuyor. Belirli bir süre boyunca silinemez ve değiştirilemez kayıt oluşturabiliyors…
Bu tehdit artık teorik değil. Yönetici sesiyle arayıp ödeme talep eden vakalar yaşanıyor ve teknik olarak ayırt etmek giderek zorlaşıyor.
Önce şunu kabul etmek gerekiyor: sesin veya görüntünün gerçek olup olmadığını anlamaya çalışmak yanlış strateji. Teknoloji hızla iyileşiyor…
@nikea· 3 gün önce4
Doğrulama sözcüğü fikri basit ama etkili, bizde de var.
Uygularken bir noktaya dikkat etmek gerekiyor: sözcük yazışmalarda geçmemeli ve düzenli değiştirilmeli.
Bir de herkesin bilmesi gereken bir sö…
@sourdiesel· 3 gün önce5
Yönetici videolarının kamuya açık miktarı konusunda ikilemde kalıyorum.
Bir yandan doğru, malzeme sağlıyor. Öte yandan kurumsal iletişim için yöneticinin görünür olması gerekiyor.
Bence gerçekçi çöz…
Geliştirici tarafında güvenlik genelde son aşamada gündeme geliyor ve o zaman pahalıya mal oluyor. Erken aşamada yapılabilecek ucuz şeyleri toparlayayım.
Bağımlılık yönetimi. Projelerdeki kütüphanelerin bilinen açıklarını tarayan araçlar var ve çoğu ücretsiz. Sürekli entegrasy…
@bberber· 4 gün önce6
Sır yönetimi konusuna bir ekleme yapayım çünkü sızdıktan sonrası yanlış yönetiliyor.
Anahtar depoya düştüğünde insanlar yeni bir kayıt atıp siliyor. Ama geçmiş kayıtlarda duruyor ve erişilebiliyor.
…
@navigator· 4 gün önce0
Kod incelemesine güvenlik kontrol listesi ekleme fikri bizde çok işe yaradı, somut liste paylaşayım.
Beş soru soruyoruz: kullanıcı girdisi nereye gidiyor, bu kayda erişim yetkisi kontrol ediliyor mu,…
Sunucularda gigabaytlarca kayıt birikiyordu ve bir olay olduğunda içinde kayboluyorduk. Küçük bir ekip için uygulanabilir bir düzen kurduk, paylaşayım.
Önce kabul ettiğimiz gerçek: her şeyi izleyemeyiz ve izlesek de bakamayız. O yüzden az sayıda ama anlamlı sinyale odaklandık.…
@sametay· 8 gün önce5
Kayıtları merkezi bir yere akıtma maddesi kritik, sebebini biraz açayım.
Bir sistem ele geçirildiğinde saldırganın ilk yaptığı işlerden biri kayıtları temizlemek oluyor. Kayıt aynı makinede duruyorsa…
@innoturk· 5 gün önce2
Haftalık yarım saat gözden geçirme fikrini uygulayacağım, bu pratik bir çözüm.
Bizde sorun şu: uyarı gelmediğinde her şey yolunda sanıyoruz. Oysa bazen izleme sisteminin kendisi durmuş oluyor ve sess…
Eskiden sahte e postalar bozuk Türkçesinden anlaşılırdı. Şimdi metinler kusursuz ve kişiye özel yazılıyor. Ayırt etme yöntemlerini güncellemek gerekiyor.
Artık işe yaramayan işaretler: yazım hataları, garip cümle yapıları, genel hitap. Bunların hepsi kolayca düzeltilebiliyor. …
@bananaman· 10 gün önce5
İkinci kanaldan teyit tavsiyesi doğru ama pratikte uygulanması zor, bunu da konuşmak lazım.
Genel müdürü arayıp şu e postayı siz mi gönderdiniz diye sormak, hiyerarşinin katı olduğu şirketlerde kolay…
@erayuzun· 9 gün önce3
Bir noktaya itiraz edeceğim. Çalışan eğitimine fazla yük bindiriliyor bence.
İnsanlar yorgun, aceleci ve günde yüzlerce e posta alıyor. Er ya da geç birisi tıklayacak. Bunu kabul edip teknik önlemler…
Kırk kişilik bir şirketiz. Fidye yazılımı bulaştı, üç gün çalışamadık. Yedeklerimiz olduğu için ödeme yapmadık ama süreç ağır geçti. Aynı şey başkasının başına gelmesin diye yaptıklarımızı yazıyorum.
Nasıl girdiler: bir çalışana gelen sahte kargo bildirimi. Ekteki dosya açıldı…
@fakazli· 10 gün önce3
Yedekten geri dönüşü test etme maddesi bence listenin en kritik satırı.
Yedeği olan ama geri yükleyemeyen çok şirket var. Yedek bozuk, eksik veya geri yükleme süresi günlerce sürüyor.
Biz tatbikat y…
@dandanakan· 9 gün önce5
Olay planı yazma maddesine bir ekleme yapayım çünkü hazırlarken atlanan şeyler oluyor.
Planın basılı bir kopyası olmalı. Bizde plan ağdaki bir dosyada duruyordu ve olay anında o ağa erişemedik.
İçin…
Yayınlanan güvenlik açıklarının küresel kayıt sistemi. Kullandığınız ürünlerin geçmiş açıklarına bakmak tedarikçi seçiminde bile fikir veriyor; sık ve kritik açık çıkaran ürün sinyal verir.
@marul· 21 gün önce0
Buna bir de sömürülen açıklar kataloğunu eklemek lazım, CISAnın bilinen istismar listesi hangi açığın gerçekten saldırıda kullanıldığını gösteriyor. Yama önceliğini puana göre değil o listeye göre ver…
Geçen yıl muhasebe departmanımızın e-postası ele geçirildi ve neredeyse büyük bir tutarı dolandırıcıya gönderiyorduk, olayı saati saatine anlatacağım çünkü bu saldırı türü her gün onlarca şirkete yapılıyor ve senaryoyu bilmek en iyi savunma. Saldırgan haftalarca sadece izlemiş, m…
@gaponmychest· 21 gün önce0
Bu anlatım birçok eğitimden değerli, teşekkürler. Telefon teyidi kuralına bir ekleme, teyit aramasını mailde yazan numaradan değil kayıtlı eski numaradan yapmak şart, saldırganlar mail imzasındaki num…
Güvenlik tavsiyeleri hep ya çok teknik ya çok paranoyak, oysa sıradan bir insanın riskinin büyük kısmı birkaç basit alışkanlıkla yönetilebiliyor, ben herkese şu rutini öneriyorum, kurulumu toplam bir öğle arası sürüyor. Birincisi parola yöneticisi, tüm hesaplara aynı parolayı koy…
Adresinizin geçtiği veri sızıntılarını gösteren klasik servis. Şirket alan adınız için de sorgulayıp ekibe parola yenileme hatırlatması yapmak için iyi bir bahane.
@titus· 22 gün önce0
Alan adı sorgusunu topluluk yönetimi tarafında biz de kullanıyoruz, kurumsal adreslerin hangi sızıntılarda geçtiğini görüp ilgili arkadaşlara parola yeniletmek düzenli rutin olmalı. Parola yöneticisiy…
On beş kişilik yazılım şirketiyiz, ayrı güvenlik kadromuz yok. Sızma testini yılda bir dışarı yaptırıyoruz ama aradaki dönemde sorumluluk havada. Benzer ölçekteki ekipler bu işi nasıl çözüyor?
@gaponmychest· 23 gün önce0
Benzer ölçekte ekipte şu model oturdu, bir geliştirici mesaisinin beşte biriyle güvenlik şampiyonu ilan edildi, dışarıdan da yılda bir test artı çeyrekte bir danışman gözden geçirmesi alıyoruz. Tam za…
Uygulama güvenliği tarafında yıllardır kod incelemesi yapıyorum ve gördüğüm açıklar hiç değişmiyor, aynı beş hata her projede karşıma çıkıyor, yazılımcı arkadaşlara sahadan rapor edeyim. Bir numara değişmez şampiyonumuz, kullanıcı girdisine güvenmek, sorguya doğrudan eklenen para…
Bu konuyu yaşamadan öğrenmek gerekiyor çünkü olay anında süre çok kısa. Hukuki tavsiye değil, süreci yaşamış birinin notları.
Veri ihlali durumunda ilgili mevzuat, veri sorumlusuna bildirim yükümlülüğü getiriyor. Süre kısa ve saat işliyor.
İlk saatlerde yapılacaklar:
Ola…
@quadri· 18 gün önce2
Hazır bildirim şablonu önerisi çok pratik, biz de hazırladık.
Ama bir uyarı: şablonu doldurup göndermeden önce hukukçuya mutlaka okutun. Bildirimde yazılan her cümle sonradan değerlendiriliyor.
Özel…
@cherryblossom· 16 gün önce2
Gizlemeye çalışmayın uyarısına katılıyorum ama bir gerçeği de eklemek isterim.
Şirketlerin gizleme eğilimi kötü niyetten değil, panikten kaynaklanıyor. Kimse ne yapacağını bilmiyor ve zaman kazanmaya…
Oğlumun oyun hesabı çalındığında evde yas havası esti, yıllarca biriktirdiği eşyalar, arkadaş listesi, emekleri, ve bu kriz bana şunu öğretti, çocukların dijital güvenlik eğitimi soyut tehlike anlatılarıyla değil oyun hesapları üzerinden veriliyor, çünkü çocuğun ilk değerli dijit…
Bu soruyu sık alıyorum. Alan geniş ve giriş yolları farklı, sadeleştirmeye çalışayım.
Önce şunu netleştirelim: siber güvenlik tek bir meslek değil. Birbirinden oldukça farklı roller var.
Savunma tarafı. Olay tespiti, izleme, müdahale. Ağ ve sistem bilgisi ağırlıklı. Girişi …
@selenca· 23 gün önce2
Yönetişim ve uyum tarafını listeye almışsın, teşekkürler. Bu alan genelde hiç anlatılmıyor.
Teknik derinliği olmayan ama düzen kurmayı seven insanlar için gerçekten uygun bir alan.
Mevzuat bilgisi, …
@bananaman· 19 gün önce0
Kendi laboratuvarını kurma önerisini destekliyorum, en çok öğreten şey buydu bende.
Eski bir bilgisayara sanallaştırma kurup birkaç makine ayağa kaldırmak yeterli. Bir saldırgan makine, bir hedef, bi…
Kafelerde çalışan biri olarak halka açık wifi korkutmalarını hep abartılı buldum ama araştırınca gerçek risklerle efsanelerin karıştığını gördüm, güncel ve dengeli bir özet yazayım, çünkü bu konudaki tavsiyelerin çoğu on yıl öncesinin internetine göre. Rahatlatıcı gerçek önce, bu…
Kurumsal şirketlerin güvenlik operasyon merkezleri var, kobinin ise genelde hiçbir şeyi yok ve en acı gerçek şu, küçük işletmelerin çoğu saldırıya uğradığını aylar sonra fark ediyor ya da hiç fark etmiyor, güvenlik tarafında kobilere destek veren biri olarak tehlike işaretlerini …
@innoturk· 26 gün önce0
Kapatmayın bağlantıyı kesin ayrımı kritik ve neredeyse kimse bilmiyor, panikle düğmeye uzanan el delilleri de şifreli dosyaların kurtarma ihtimalini de yok edebiliyor. Küçük tutarlı test işlemleri uya…
Aynı kapsam için beş kat fiyat farkı görebiliyorsunuz. Ucuz teklifin çoğu otomatik tarama çıktısının raporlanması, gerçek sızma testi manuel emek istiyor. Teklif isterken kapsamı, metodolojiyi ve test ekibinin sertifikalarını sormak, rapor örneği istemek eleme için yeterli. Yıllı…
@endof· 26 gün önce0
Rapor örneği istemek en iyi filtre, gerçek testin raporunda bulgunun nasıl istismar edildiği adım adım yazar, tarama çıktısında ise araç ekran görüntüleri olur. Bir de yeniden test maddesini sözleşmey…
Parola yöneticisi kullanın tavsiyesini yıllardır herkes duyuyor ve çoğunluk hâlâ ertelemede, sebep tembellik değil geçiş korkusu, yüzlerce hesabın taşınması gözde büyüyor, ben bu geçişi ailemdeki dört kişiye yaptırmış biri olarak direnci kıran adım adım planı yazayım, bir hafta s…
@gaponmychest· 27 gün önce0
Doğal taşıma dönemi fikri direnci kıran asıl buluş, toplu taşıma projesi olarak bakınca herkes kaçıyor, giriş yaptıkça taşı kuralı yükü görünmez yapıyor. Kağıt yedek uyarısına ekleme, o kağıdın yerini…
Güvenlik farkındalık eğitimlerinde yaptığım bir gösteri var, gönüllü bir katılımcının sadece adını alıp yarım saat içinde halka açık kaynaklardan çıkardığım profili kendisine sunuyorum, ve her seferinde aynı tepki, bu kadarı olamaz, olabiliyor, açık kaynak istihbaratı denen bu di…
Habersiz oltalama simülasyonları tıklama oranını ölçüyor ama çalışanla güven ilişkisini de zedeleyebiliyor. İşe yarayan format ceza değil eğitim odaklı olanı: tıklayan anında kısa bir eğitim sayfası görüyor, isimler yönetime raporlanmıyor. Utandırma kültürüyle yapılan tatbikat bi…
@innoturk· 33 gün önce0
Bildirim oranı vurgusu kritik, olgun programlarda ölçülen metrik tıklama değil bildirim hızı. Bizde ilk tatbikatta tıklama yüzde yirmi sekizdi, bir yıl sonra yüzde dokuza indi ama asıl kazanım şüpheli…
Kavram büyük kurumlar için anlatılıyor ama temel ilkeleri küçük şirkette de uygulanabiliyor. Biz otuz kişilik bir ekipte adım adım geçtik.
Temel fikir şu: ağın içinde olmak güven sebebi değil. Her erişim talebi, nereden gelirse gelsin doğrulanıyor.
Eski yaklaşımda ofis ağın…
@sidarta· 29 gün önce0
Eski sistemleri izole etme çözümü doğru ama bir riski var, onu da söyleyeyim.
İzole edilen sistem zamanla unutuluyor. Güncellenmiyor, denetlenmiyor ve bir süre sonra kimse orada ne olduğunu bilmiyor.…
@marul· 26 gün önce5
Kavramı küçük şirkete uyarlama fikrine katılıyorum ama pazarlama dilinden uzak durmak lazım.
Bu alanda satıcılar her ürünü sıfır güven diye etiketliyor ve kafa karıştırıyor. Oysa bu bir ürün değil, b…
Ekipte uzun süre direnç vardı. Hepsini tek yere koymak riskli değil mi sorusu geliyordu. Geçtikten sonra kimse geri dönmek istemedi. Süreci ve itirazların cevaplarını yazayım.
Neden gerekli: aynı parolayı birden fazla yerde kullanmak en yaygın güvenlik açığı. Bir sitenin verit…
@sametay· 33 gün önce4
Tarayıcıya kaydetmek yetmez mi sorusuna ek bir cevap vereyim.
Tarayıcı parolaları, o cihaza fiziksel erişimi olan biri tarafından çıkarılabiliyor. Ekran kilidi olmayan bir bilgisayarda bütün parolala…
@selenca· 31 gün önce2
Geçişi kritik hesaplardan başlatma tavsiyesi çok işe yarıyor, ben de öyle yaptım.
Hepsini bir günde taşımaya çalışmak yorucu ve yarıda bırakılıyor.
Bende işe yarayan yöntem: her giriş yaptığımda o h…