Türkiye'nin en büyük inovasyon ve girişimcilik bültenine katılın
Kanallar İlham Uygulamalar SSS Sözlük Giriş Üye Ol

Siber Güvenlik

/siberguvenlik · 1.YIL

Siber güvenlik topluluğu: güvenlik haberleri, zafiyet analizleri, CTF yarışmaları, kariyer yolları, KVKK ve kurumsal güvenlik pratikleri. Savunan tarafın kanalı.

23 içerik Katıl
Paylaşmak, oy vermek ve katılmak için üye olmalısın. Ücretsiz üye ol → Giriş yap
@cherryblossom · 8 gün önce
yedekleme stratejisi: üç kopya kuralı gerçekten yeterli mi

Yaygın tavsiye, üç kopya tutmak, ikisini farklı ortamda saklamak ve birini fiziksel olarak başka yerde tutmak. İyi bir başlangıç ama günümüz tehditleri için eksik kalıyor. Eksik kalan yer şu: fidye yazılımları artık yedekleri de hedefliyor. Ağa bağlı bir yedek diski şifreliyor…

0 3
@vahabdemir · 3 gün önce 2
Geri yükleme süresini ölçme tavsiyesi iş tarafı için çok değerli. Yönetime yedeğimiz var demek yetmiyor. Kaç saat içinde ayağa kalkarız sorusunun cevabı gerekiyor. Biz ölçtüğümüzde on sekiz saat çık…
@100yuze · 3 gün önce 1
Değiştirilemez yedek konusuna küçük bir teknik not ekleyeyim. Çoğu bulut depolama hizmeti nesne kilitleme özelliği sunuyor. Belirli bir süre boyunca silinemez ve değiştirilemez kayıt oluşturabiliyors…
Tüm 3 yorumu gör →
@bberber · 8 gün önce
sahte ses ve görüntüyle dolandırıcılık: kurumsal tarafta ne yapmalı

Bu tehdit artık teorik değil. Yönetici sesiyle arayıp ödeme talep eden vakalar yaşanıyor ve teknik olarak ayırt etmek giderek zorlaşıyor. Önce şunu kabul etmek gerekiyor: sesin veya görüntünün gerçek olup olmadığını anlamaya çalışmak yanlış strateji. Teknoloji hızla iyileşiyor…

0 3
@nikea · 3 gün önce 4
Doğrulama sözcüğü fikri basit ama etkili, bizde de var. Uygularken bir noktaya dikkat etmek gerekiyor: sözcük yazışmalarda geçmemeli ve düzenli değiştirilmeli. Bir de herkesin bilmesi gereken bir sö…
@sourdiesel · 3 gün önce 5
Yönetici videolarının kamuya açık miktarı konusunda ikilemde kalıyorum. Bir yandan doğru, malzeme sağlıyor. Öte yandan kurumsal iletişim için yöneticinin görünür olması gerekiyor. Bence gerçekçi çöz…
Tüm 3 yorumu gör →
@bananaman · 9 gün önce
yazılım ekipleri için güvenlik: koda girmeden önce yapılabilecekler

Geliştirici tarafında güvenlik genelde son aşamada gündeme geliyor ve o zaman pahalıya mal oluyor. Erken aşamada yapılabilecek ucuz şeyleri toparlayayım. Bağımlılık yönetimi. Projelerdeki kütüphanelerin bilinen açıklarını tarayan araçlar var ve çoğu ücretsiz. Sürekli entegrasy…

0 3
@bberber · 4 gün önce 6
Sır yönetimi konusuna bir ekleme yapayım çünkü sızdıktan sonrası yanlış yönetiliyor. Anahtar depoya düştüğünde insanlar yeni bir kayıt atıp siliyor. Ama geçmiş kayıtlarda duruyor ve erişilebiliyor. …
@navigator · 4 gün önce 0
Kod incelemesine güvenlik kontrol listesi ekleme fikri bizde çok işe yaradı, somut liste paylaşayım. Beş soru soruyoruz: kullanıcı girdisi nereye gidiyor, bu kayda erişim yetkisi kontrol ediliyor mu,…
Tüm 3 yorumu gör →
@noway · 11 gün önce
log tutuyoruz ama kimse bakmıyor: küçük ekipte anlamlı izleme nasıl kurulur

Sunucularda gigabaytlarca kayıt birikiyordu ve bir olay olduğunda içinde kayboluyorduk. Küçük bir ekip için uygulanabilir bir düzen kurduk, paylaşayım. Önce kabul ettiğimiz gerçek: her şeyi izleyemeyiz ve izlesek de bakamayız. O yüzden az sayıda ama anlamlı sinyale odaklandık.…

0 3
@sametay · 8 gün önce 5
Kayıtları merkezi bir yere akıtma maddesi kritik, sebebini biraz açayım. Bir sistem ele geçirildiğinde saldırganın ilk yaptığı işlerden biri kayıtları temizlemek oluyor. Kayıt aynı makinede duruyorsa…
@innoturk · 5 gün önce 2
Haftalık yarım saat gözden geçirme fikrini uygulayacağım, bu pratik bir çözüm. Bizde sorun şu: uyarı gelmediğinde her şey yolunda sanıyoruz. Oysa bazen izleme sisteminin kendisi durmuş oluyor ve sess…
Tüm 3 yorumu gör →
@cherryblossom · 13 gün önce
oltalama e postalarını ayırt etmek: artık yazım hatasına bakmak yetmiyor

Eskiden sahte e postalar bozuk Türkçesinden anlaşılırdı. Şimdi metinler kusursuz ve kişiye özel yazılıyor. Ayırt etme yöntemlerini güncellemek gerekiyor. Artık işe yaramayan işaretler: yazım hataları, garip cümle yapıları, genel hitap. Bunların hepsi kolayca düzeltilebiliyor. …

0 3
@bananaman · 10 gün önce 5
İkinci kanaldan teyit tavsiyesi doğru ama pratikte uygulanması zor, bunu da konuşmak lazım. Genel müdürü arayıp şu e postayı siz mi gönderdiniz diye sormak, hiyerarşinin katı olduğu şirketlerde kolay…
@erayuzun · 9 gün önce 3
Bir noktaya itiraz edeceğim. Çalışan eğitimine fazla yük bindiriliyor bence. İnsanlar yorgun, aceleci ve günde yüzlerce e posta alıyor. Er ya da geç birisi tıklayacak. Bunu kabul edip teknik önlemler…
Tüm 3 yorumu gör →
@dandanakan · 14 gün önce
kobi olarak ilk saldırıyı yedik, sonrasında yaptığımız 10 şey

Kırk kişilik bir şirketiz. Fidye yazılımı bulaştı, üç gün çalışamadık. Yedeklerimiz olduğu için ödeme yapmadık ama süreç ağır geçti. Aynı şey başkasının başına gelmesin diye yaptıklarımızı yazıyorum. Nasıl girdiler: bir çalışana gelen sahte kargo bildirimi. Ekteki dosya açıldı…

0 3
@fakazli · 10 gün önce 3
Yedekten geri dönüşü test etme maddesi bence listenin en kritik satırı. Yedeği olan ama geri yükleyemeyen çok şirket var. Yedek bozuk, eksik veya geri yükleme süresi günlerce sürüyor. Biz tatbikat y…
@dandanakan · 9 gün önce 5
Olay planı yazma maddesine bir ekleme yapayım çünkü hazırlarken atlanan şeyler oluyor. Planın basılı bir kopyası olmalı. Bizde plan ağdaki bir dosyada duruyordu ve olay anında o ağa erişemedik. İçin…
Tüm 3 yorumu gör →
@noway · 22 gün önce cve.org ↗
Güvenlik açıklarının resmi veritabanı: CVE

Yayınlanan güvenlik açıklarının küresel kayıt sistemi. Kullandığınız ürünlerin geçmiş açıklarına bakmak tedarikçi seçiminde bile fikir veriyor; sık ve kritik açık çıkaran ürün sinyal verir.

0 1
@marul · 21 gün önce 0
Buna bir de sömürülen açıklar kataloğunu eklemek lazım, CISAnın bilinen istismar listesi hangi açığın gerçekten saldırıda kullanıldığını gösteriyor. Yama önceliğini puana göre değil o listeye göre ver…
@innoturk · 22 gün önce
şirket e-postam ele geçirildi: yaşadığımız saldırının saati saatine anatomisi

Geçen yıl muhasebe departmanımızın e-postası ele geçirildi ve neredeyse büyük bir tutarı dolandırıcıya gönderiyorduk, olayı saati saatine anlatacağım çünkü bu saldırı türü her gün onlarca şirkete yapılıyor ve senaryoyu bilmek en iyi savunma. Saldırgan haftalarca sadece izlemiş, m…

0 1
@gaponmychest · 21 gün önce 0
Bu anlatım birçok eğitimden değerli, teşekkürler. Telefon teyidi kuralına bir ekleme, teyit aramasını mailde yazan numaradan değil kayıtlı eski numaradan yapmak şart, saldırganlar mail imzasındaki num…
E-postanız hangi sızıntılarda yer almış: Have I Been Pwned

Adresinizin geçtiği veri sızıntılarını gösteren klasik servis. Şirket alan adınız için de sorgulayıp ekibe parola yenileme hatırlatması yapmak için iyi bir bahane.

0 1
@titus · 22 gün önce 0
Alan adı sorgusunu topluluk yönetimi tarafında biz de kullanıyoruz, kurumsal adreslerin hangi sızıntılarda geçtiğini görüp ilgili arkadaşlara parola yeniletmek düzenli rutin olmalı. Parola yöneticisiy…
@marul · 24 gün önce
Küçük ekipte güvenlik sorumluluğu kimde olmalı?

On beş kişilik yazılım şirketiyiz, ayrı güvenlik kadromuz yok. Sızma testini yılda bir dışarı yaptırıyoruz ama aradaki dönemde sorumluluk havada. Benzer ölçekteki ekipler bu işi nasıl çözüyor?

0 1
@gaponmychest · 23 gün önce 0
Benzer ölçekte ekipte şu model oturdu, bir geliştirici mesaisinin beşte biriyle güvenlik şampiyonu ilan edildi, dışarıdan da yılda bir test artı çeyrekte bir danışman gözden geçirmesi alıyoruz. Tam za…
@bananaman · 24 gün önce
kişisel veri sızıntısı yaşarsanız: bildirim yükümlülüğü ve ilk 72 saat

Bu konuyu yaşamadan öğrenmek gerekiyor çünkü olay anında süre çok kısa. Hukuki tavsiye değil, süreci yaşamış birinin notları. Veri ihlali durumunda ilgili mevzuat, veri sorumlusuna bildirim yükümlülüğü getiriyor. Süre kısa ve saat işliyor. İlk saatlerde yapılacaklar: Ola…

0 3
@quadri · 18 gün önce 2
Hazır bildirim şablonu önerisi çok pratik, biz de hazırladık. Ama bir uyarı: şablonu doldurup göndermeden önce hukukçuya mutlaka okutun. Bildirimde yazılan her cümle sonradan değerlendiriliyor. Özel…
@cherryblossom · 16 gün önce 2
Gizlemeye çalışmayın uyarısına katılıyorum ama bir gerçeği de eklemek isterim. Şirketlerin gizleme eğilimi kötü niyetten değil, panikten kaynaklanıyor. Kimse ne yapacağını bilmiyor ve zaman kazanmaya…
Tüm 3 yorumu gör →
@cherryblossom · 26 gün önce
siber güvenlik alanına geçmek isteyenlere: hangi yoldan girilir

Bu soruyu sık alıyorum. Alan geniş ve giriş yolları farklı, sadeleştirmeye çalışayım. Önce şunu netleştirelim: siber güvenlik tek bir meslek değil. Birbirinden oldukça farklı roller var. Savunma tarafı. Olay tespiti, izleme, müdahale. Ağ ve sistem bilgisi ağırlıklı. Girişi …

0 3
@selenca · 23 gün önce 2
Yönetişim ve uyum tarafını listeye almışsın, teşekkürler. Bu alan genelde hiç anlatılmıyor. Teknik derinliği olmayan ama düzen kurmayı seven insanlar için gerçekten uygun bir alan. Mevzuat bilgisi, …
@bananaman · 19 gün önce 0
Kendi laboratuvarını kurma önerisini destekliyorum, en çok öğreten şey buydu bende. Eski bir bilgisayara sanallaştırma kurup birkaç makine ayağa kaldırmak yeterli. Bir saldırgan makine, bir hedef, bi…
Tüm 3 yorumu gör →
@endof · 27 gün önce
kobim hacklendi mi bilmiyorum: küçük işletme için tehlike işaretleri ve ilk yardım

Kurumsal şirketlerin güvenlik operasyon merkezleri var, kobinin ise genelde hiçbir şeyi yok ve en acı gerçek şu, küçük işletmelerin çoğu saldırıya uğradığını aylar sonra fark ediyor ya da hiç fark etmiyor, güvenlik tarafında kobilere destek veren biri olarak tehlike işaretlerini …

0 1
@innoturk · 26 gün önce 0
Kapatmayın bağlantıyı kesin ayrımı kritik ve neredeyse kimse bilmiyor, panikle düğmeye uzanan el delilleri de şifreli dosyaların kurtarma ihtimalini de yok edebiliyor. Küçük tutarlı test işlemleri uya…
@gaponmychest · 27 gün önce
Sızma testi fiyatları neden bu kadar değişken, neye dikkat etmeli?

Aynı kapsam için beş kat fiyat farkı görebiliyorsunuz. Ucuz teklifin çoğu otomatik tarama çıktısının raporlanması, gerçek sızma testi manuel emek istiyor. Teklif isterken kapsamı, metodolojiyi ve test ekibinin sertifikalarını sormak, rapor örneği istemek eleme için yeterli. Yıllı…

0 1
@endof · 26 gün önce 0
Rapor örneği istemek en iyi filtre, gerçek testin raporunda bulgunun nasıl istismar edildiği adım adım yazar, tarama çıktısında ise araç ekran görüntüleri olur. Bir de yeniden test maddesini sözleşmey…
@navigator · 27 gün önce
parola yöneticisi kullanmaya nasıl başlanır: erteleyenler için adım adım geçiş planı

Parola yöneticisi kullanın tavsiyesini yıllardır herkes duyuyor ve çoğunluk hâlâ ertelemede, sebep tembellik değil geçiş korkusu, yüzlerce hesabın taşınması gözde büyüyor, ben bu geçişi ailemdeki dört kişiye yaptırmış biri olarak direnci kıran adım adım planı yazayım, bir hafta s…

0 1
@gaponmychest · 27 gün önce 0
Doğal taşıma dönemi fikri direnci kıran asıl buluş, toplu taşıma projesi olarak bakınca herkes kaçıyor, giriş yaptıkça taşı kuralı yükü görünmez yapıyor. Kağıt yedek uyarısına ekleme, o kağıdın yerini…
@navigator · 33 gün önce
Çalışanlara oltalama tatbikatı yapmak etik mi, işe yarıyor mu?

Habersiz oltalama simülasyonları tıklama oranını ölçüyor ama çalışanla güven ilişkisini de zedeleyebiliyor. İşe yarayan format ceza değil eğitim odaklı olanı: tıklayan anında kısa bir eğitim sayfası görüyor, isimler yönetime raporlanmıyor. Utandırma kültürüyle yapılan tatbikat bi…

0 1
@innoturk · 33 gün önce 0
Bildirim oranı vurgusu kritik, olgun programlarda ölçülen metrik tıklama değil bildirim hızı. Bizde ilk tatbikatta tıklama yüzde yirmi sekizdi, bir yıl sonra yüzde dokuza indi ama asıl kazanım şüpheli…
@sametay · 35 gün önce
kurumsal ağda sıfır güven yaklaşımı: küçük şirkette uygulanabilir mi

Kavram büyük kurumlar için anlatılıyor ama temel ilkeleri küçük şirkette de uygulanabiliyor. Biz otuz kişilik bir ekipte adım adım geçtik. Temel fikir şu: ağın içinde olmak güven sebebi değil. Her erişim talebi, nereden gelirse gelsin doğrulanıyor. Eski yaklaşımda ofis ağın…

0 3
@sidarta · 29 gün önce 0
Eski sistemleri izole etme çözümü doğru ama bir riski var, onu da söyleyeyim. İzole edilen sistem zamanla unutuluyor. Güncellenmiyor, denetlenmiyor ve bir süre sonra kimse orada ne olduğunu bilmiyor.…
@marul · 26 gün önce 5
Kavramı küçük şirkete uyarlama fikrine katılıyorum ama pazarlama dilinden uzak durmak lazım. Bu alanda satıcılar her ürünü sıfır güven diye etiketliyor ve kafa karıştırıyor. Oysa bu bir ürün değil, b…
Tüm 3 yorumu gör →
@erayuzun · 39 gün önce
şifre yöneticisi kullanmayanlara: bir kere denedikten sonra geri dönmeyeceksiniz

Ekipte uzun süre direnç vardı. Hepsini tek yere koymak riskli değil mi sorusu geliyordu. Geçtikten sonra kimse geri dönmek istemedi. Süreci ve itirazların cevaplarını yazayım. Neden gerekli: aynı parolayı birden fazla yerde kullanmak en yaygın güvenlik açığı. Bir sitenin verit…

0 3
@sametay · 33 gün önce 4
Tarayıcıya kaydetmek yetmez mi sorusuna ek bir cevap vereyim. Tarayıcı parolaları, o cihaza fiziksel erişimi olan biri tarafından çıkarılabiliyor. Ekran kilidi olmayan bir bilgisayarda bütün parolala…
@selenca · 31 gün önce 2
Geçişi kritik hesaplardan başlatma tavsiyesi çok işe yarıyor, ben de öyle yaptım. Hepsini bir günde taşımaya çalışmak yorucu ve yarıda bırakılıyor. Bende işe yarayan yöntem: her giriş yaptığımda o h…
Tüm 3 yorumu gör →