Selamun Aleyküm
Bu sayfamızda ise dostlarım saldırganların savunmasız ve yanlış yapılandırılmış sistemlerin ne denli tehlikeli olduğunu ve bunları nasıl koruyacağımızı ve SOC analistlerinin neler yaptığını güvenlik açıklarının ne olduğunu beraber inceleyelimSistemlerin Önemi ve Saldırılar
Yine bir kale var. Bu kez kapıda eğitimli bir bekçi duruyor; oltalama saldırılarını tanıyor, deepfake videoları ayırt edebiliyor. Ama kapının kilidi ucuz ve dayanıksızsa, bekçinin tüm bilgisi boşa gider. Çünkü düşman, kimse fark etmeden o zayıf kilidi kırıp içeri girebilir. Siber dünyada da aynı şey geçerli: saldırganlar bazen insanları kandırmaya çalışmaz, doğrudan güvensiz sistemleri hedef alır.Sistem Nedir?
Bankalar kartlarımızı nerede saklıyor, e-postalarımız nerede duruyor? diye sorarsan cevabı basit: sistemlerde. Bu sistemler fiziksel sunucular olabilir, sanal makineler olabilir ya da Microsoft 365 gibi bulut platformları olabilir.Sistemi korumak çok kritik. Çünkü bir saldırgan tek bir kişinin e-posta kutusunu oltalama ile ele geçirirse sadece o kutuya erişir. Ama bir mail sunucusunu ele geçirirse, binlerce kutunun kontrolünü aynı anda alır. İşte bu yüzden sistemlerin değeri saldırganların gözünde çok büyük.
Örnek Senaryolar
- Bir öğrencinin kişisel laptopu: Steam hesabını çalarlar, bilgisayarı botnet ağına eklerler.
- Bir bankanın kıdemli IT yöneticisinin laptopu: İç bankacılık sistemlerine erişim sağlarlar.
- Bir hukuk şirketinin mail sunucusu: Tüm e-postaları indirip şirketi şantajla tehdit ederler.
- Bir endüstriyel ağın merkezi sunucusu: Tüm ağı fidye yazılımıyla kilitlerler.
- Bir devlet kurumunun web paneli: Siteyi bozup propaganda veya aktivizm için kullanırlar.
Sistemlere Yönelik Saldırılar
Ciddi siber saldırıların ilk adımı genellikle hedef sisteme erişim sağlamak olur. Bundan sonrası saldırganın niyetine bağlıdır: veri çalmak, fidye yazılımı yüklemek ya da bilgileri tamamen yok etmek. Ama dikkat edersen, çoğu saldırı aynı şekilde başlar. Gel, sistemlerin nasıl hedef alındığına dair üç örneğe bakalım.İnsan Kaynaklı Saldırılar
Çoğu zaman saldırıyı başlatan yine sistemin kullanıcılarıdır. Örneğin:- Sokakta bulunan zararlı bir USB’yi bilgisayara takmak,
- Korsan sitelerden indirilen yazılımları çalıştırmak,
- Aynı zayıf parolayı her yerde kullanmak.

Güvenlik Açıkları
Her yazılımda hata olabilir. 2024’te on binlerce güvenlik açığı raporlandı ve yüzlercesi saldırılarda kullanıldı. Üstelik sistem yöneticileri bazen işleri daha da kolaylaştırıyor: zayıf parolalar koymak, gereksiz erişim izinleri vermek gibi. Bu da saldırganların işini çocuk oyuncağına çeviriyor.
Tedarik Zinciri Saldırıları
Bilgisayarlarımızda kullandığımız uygulamalar aslında yüzlerce farklı parçaya, kütüphaneye bağlı. Eğer saldırgan bu parçalardan birini ele geçirip sahte bir güncelleme gönderirse, o yazılımı kullanan herkes aynı anda tehlikeye giriyor. Buna tedarik zinciri saldırısı deniyor. SolarWinds ve 3CX olayları bunun en bilinen örnekleri; binlerce şirketi etkiledi.Tedarik Zinciri Tehdidinin Yükselişi
Tedarik zinciri saldırılarını engellemek çok zor çünkü kullandığımız tüm yazılımları kontrol edemiyoruz. Hatta güvenlik odaklı platformlar bile bu tür saldırılara maruz kalabiliyor. Bu yüzden SOC analistlerinin bu senaryolara hazırlıklı olması şart.İster kullanıcı hatası olsun, ister yazılım açığı, ister tedarik zinciri… saldırıların ortak noktası sisteme girmek. Bu yüzden hem güçlü parolalar kullanmak hem de yazılımları güncel ve güvenli tutmak çok önemli.
Güvenlik Açıkları ve Sıfır Gün Tehdidi
Her yazılımda mutlaka hatalar vardır, fakat bazıları yıllarca fark edilmeden kalabilir. Mesela Shellshock açığı, 1992’den beri Linux sistemlerinde vardı ama ancak 2014’te keşfedildi. En tehlikeli senaryoda ise saldırganlar bu açıkları herkesten önce bulur ve kullanır. İşte buna sıfır gün açığı denir. Böyle durumlarda saldırıyı fark edip durdurmak tamamen SOC analistlerinin becerilerine bağlıdır.
CVE ve Güvenlik Yarışı
Bir güvenlik açığı kamuya duyurulduğunda ona CVE (Common Vulnerabilities and Exposures) numarası atanır. O andan itibaren bir yarış başlar:- Saldırganlar açığı kullanmak için yöntemler geliştirir.
- Savunucular ise sistemlerini hızla güncellemeye çalışır.
- EternalBlue (2017)
- PrintNightmare (2021)
- Follina (2022)
- Ve sonraki yıllarda yeni kritik CVE’ler…
Açıklara Karşı Yanıt Vermek
Bir CVE’ye karşı en temel çözüm, yazılım üreticisinin sunduğu yama (Patch) uygulamaktır. Ancak sıfır gün açıklarında yama hemen çıkmaz. Bu durumda yapılması gereken:- Sisteme erişimi yalnızca güvenilir IP adresleriyle sınırlamak.
- Üreticinin sunduğu geçici çözümleri uygulamak.
- IPS veya WAF gibi güvenlik sistemlerinde bilinen saldırı modellerini engellemek.
Yanlış Yapılandırmalar (Misconfigurations)
Misconfigurations dostlarım yanlış yapılandırma dediğimiz şey aslında bir yazılım hatası değil genellikle. Bu, sistemin kurulumunda yapılan bir insan hatası. Genelde IT ekipleri işleri kolaylaştırmak için böyle hatalar yapıyor. Mesela uzun bir şifre yerine “1111” gibi basit bir şifre koymak. İşte bu tür kolaylıklar, saldırganların işini inanılmaz derecede kolaylaştırıyor.Gerçek Hayattan Örnekler
- Basit şifreler: “123456” gibi şifreler yüzünden milyonlarca başvuru verisi açığa çıktı.
- Bulut hataları: Yanlış ayarlanmış bir AWS bulutu, 106 milyon bankacılık müşterisinin bilgilerinin sızmasına yol açtı.
- Akıllı cihazlar: Güvenliksiz ayarlanmış akıllı buzdolapları, fark edilmeden dev botnet ağlarına dahil edildi.
- Ruhi çenetin youtube şifresini ruhi123 yapması

Yanlış Yapılandırmalara Karşı Ne Yapılır?
Bu tür hataları düzeltmek için yazılım güncellemesi gerekmez, sadece doğru ayarların yapılması yeterlidir. Ama çoğu zaman bu hatalar, saldırganlar sistemi kullandıktan sonra fark edilir. Küçük şirketlerde ise SOC analistleri daha aktif rol alabilir. Örneğin:- Sızma Testleri: Etik hacker’lar sistemi test eder, açıkları bulur ve raporlar.
- Zafiyet Taramaları: Varsayılan şifreleri veya eski yazılımları tespit eden araçlar düzenli çalıştırılır.
- Yapılandırma Denetimleri: Sistemler manuel olarak kontrol edilir ve en iyi güvenlik standartlarına uygun hale getirilir.
Okuduğunuz için Teşekkür ederim
Son düzenleme:








