Kategori: Genel

Microsoft 365 Web Erişiminde Alan Adı Değişikliği

Merhaba Microsoft, web üzerinden Microsoft 365 erişiminde kullanılan m365.cloud.microsoft alan adını copilot.cloud.microsoft adresine yönlendirmeye başladı. Değişiklik, kurumların proxy, güvenlik duvarı ve ağ geçidi (gateway) yapılandırmalarında yeni adresin engellenmemesini gerektiriyor; erişim sorunu yaşayan kuruluşlar için ise ek bir geçiş süreci uygulanacak. Microsoft, IT yöneticilerinden ağ yapılandırmalarını gecikmeden kontrol etmelerini istiyor; yeni adresin ekim ayında da erişilebilir olmaması durumunda iş süreçlerinde […]

WSUS Windows Server 2025’te Başlangıç Senkronizasyonunu Tamamlayamıyor: WSL Kategorisi Sorunu ve Geçici Çözüm

Merhaba Windows Server 2025 üzerinde sıfırdan kurulan WSUS (Windows Server Update Services) sunucularında, initial synchronization (başlangıç senkronizasyonu) aşamasında takılan ve bir türlü tamamlanamayan bir sorun gündeme geldi. Sorun Haziran 2026’dan bu yana yeni kurulan WSUS (Windows Server Update Services) sunucularını etkiliyor ve kaynağı net: Windows Subsystem for Linux (WSL) ürün kategorisi. Bu yazıda sorunun ne […]

Windows 11 Eylül 2026 Kümülatif Güncellemeleri: KB5124008 ve KB5122880 Yayınlandı

Merhaba Microsoft, 8 Eylül 2026 tarihli Patch Tuesday kapsamında Windows 11 için iki kümülatif güncellemeyi kullanıma sundu: 24H2 ve 25H2 sürümlerini kapsayan KB5124008 ile 23H2 sürümünü kapsayan KB5122880. Bu ay hem işletim sistemi tarafında yeni özellikler hem de güvenlik tarafında rekor sayıda açık kapatılmış durumda. Aşağıda güncellemelerin teknik detaylarını, yeni gelen özellikleri ve bu ayki Patch Tuesday’in güvenlik […]

Microsoft Eylül 2026 Patch Tuesday: Rekor 966 Güvenlik Açığı ve 2 Sıfırıncı Gün (Zero-Day) Açığı

Merhaba Microsoft, 8 Eylül 2026’da yayımladığı Patch Tuesday güncellemesiyle bugüne kadarki en büyük güvenlik güncellemesini yayınladı. Microsoft’un kendi resmi kaynağı olan MSRC Security Update Guide’a (CVRF) göre bu ay toplam 974 CVE kapatıldı. Bunların arasında, düzeltme yayımlanmadan önce saldırganlar tarafından aktif olarak istismar edilen iki yetki yükseltme (privilege escalation) açığı da bulunuyor. Not: Haber sitelerinin bir kısmı […]

Windows 10 KB5122878 Extended Security Update Yayımlandı: Eylül 2026 Yaması İki Zero-Day Açığını Kapatıyor

Merhaba Microsoft, 8 Eylül 2026 tarihinde Windows 10 için ESU  (Extended Security Updates) programı kapsamında KB5122878 güncellemesini yayımladı. Windows 10 için ana destek 14 Kasım 2025’te sona erdiği için bu ve bundan sonraki tüm yamalar yalnızca ESU programına kayıtlı sistemlere ulaşıyor. Bu yazıda güncellemenin içeriğini, Eylül 2026 Patch Tuesday’de kapatılan iki aktif zero-day açığını ve […]

Microsoft Edge (Chromium): Edge (Regular) ile Edge for Business Arasındaki Farklar

Merhaba Microsoft’un Chromium tabanlı Edge tarayıcısının kurumsal ortamlar için sunduğu “for Business” sürümü, standart Edge’den birçok noktada ayrışıyor. Bu yazıda Edge for Business’ın ne olduğunu, WebView2 bileşenini, dağıtım (distribution) yöntemlerindeki farkları ve Ağustos 2023’te gelen entegrasyonla birlikte durumun nasıl değiştiğini ele alıyoruz. Edge for Business Nedir? Microsoft Edge for Business, Chromium tabanlı Edge tarayıcısının kurumsal […]

Kerberos Desteklenen Şifreleme Türlerinin Seçimini Çözmek

Merhaba Active Directory Sıkılaştırma serisinin Bölüm 4‘ünde Kerberos’ta AES’i zorunlu kılmayı, RC4’ü ortamdan çıkarmayı ele almıştık. Ancak pratikte pek çok yönetici şu soruyla karşılaşır: Her yeri AES’e ayarladım, ama olay kayıtlarında hala RC4 görüyorum. Neden? Bu yazı, tam olarak o kafa karışıklığını gidermek için Kerberos’un bir bilet üretirken şifreleme türünü nasıl seçtiğini adım adım açıklıyor. Kerberos’ta […]

Active Directory Sıkılaştırma Serisi Bölüm 8: Windows LAPS ile Yerel Yönetici Parola Yönetimi

Merhaba Active Directory Sıkılaştırma serisinin sekizinci bölümünde, protokol düzeyindeki sıkılaştırmalardan kimlik bilgisi hijyenine (credential hygiene) geçiyoruz. Önceki bölümlerde NTLMv1, SMBv1 ve LDAP signing gibi başlıkları ele almıştık; bu bölümün konusu, saldırganların en çok istismar ettiği zayıf halkalardan biri: yerel yönetici parolaları ve bunları Windows LAPS ile yönetmek. Kurumsal güvenlikte en sinsi risklerden biri, her Windows […]

Active Directory Sıkılaştırma Serisi Bölüm 7: En Az Yetki İlkesi (Least Privilege)

Merhaba Active Directory Sıkılaştırma serisinin yedinci ve son bölümüne geldik. Önceki altı bölümde eski protokolleri kaldırdık, imzalama ve şifrelemeyi zorunlu kıldık; yani ağdaki teknik saldırı yüzeyini daralttık. Bu bölümde ise odak değişiyor: teknik ayarlardan yetki yönetimine, yani en az yetki (least privilege) ilkesine geçiyoruz. En az yetki, güvenliğin en temel ilkelerinden biri: her hesap, her […]

Active Directory Sıkılaştırma Serisi Bölüm 6: SMB Signing Zorlaması

Merhaba Active Directory Sıkılaştırma serisinin altıncı bölümünde, dosya paylaşımının güvenliğine geri dönüyoruz. Bölüm 2‘de eskimiş SMBv1 protokolünü ortamdan kaldırmıştık; bu bölümde ise kullanmaya devam ettiğimiz modern SMB (SMBv2/SMBv3) trafiğini imzalayarak, yani SMB signing’i zorunlu kılarak sıkılaştırıyoruz. SMB signing, LDAP signing ve channel binding ile aynı mantığın dosya paylaşımı tarafındaki karşılığıdır: bir kimlik doğrulamayı ve trafiği […]

Active Directory Sıkılaştırma Serisi Bölüm 5: LDAP Channel Binding Zorlaması

Merhaba Active Directory Sıkılaştırma serisinin beşinci bölümünde, Bölüm 3‘te başladığımız LDAP güvenliği konusunu bir adım öteye taşıyoruz. Konu: LDAP (Lightweight Directory Access Protocol) channel binding zorlaması. Bölüm 3‘te LDAP signing’i ele almış, imzasız LDAP bağlantılarının nasıl relay saldırılarına açık olduğunu konuşmuştuk. Ancak LDAP signing tek başına tabloyu tamamlamaz. Şifreli LDAPS (LDAP over TLS) bağlantılarında saldırganların […]

Active Directory Sıkılaştırma Serisi Bölüm 4: Kerberos için AES Zorlaması

Merhaba Active Directory Sıkılaştırma serisinin dördüncü bölümünde, kimlik doğrulamanın temel taşı olan Kerberos’un kriptografisine odaklanıyoruz. Konu: Kerberos’ta RC4 şifrelemesini bırakıp AES’i zorunlu kılmak. Önceki bölümlerde NTLMv1, SMBv1 ve LDAP signing’i ele almıştık. Bu bölümde de benzer bir eski teknoloji borcunu kapatıyoruz: Kerberos biletlerinin hala zayıf RC4 ile şifrelenmesine izin veren yapılandırmayı sıkılaştırıp modern AES’e geçiyoruz. […]

Active Directory Sıkılaştırma Serisi Bölüm 3: LDAP Signing Zorlaması

Merhaba Active Directory Sıkılaştırma serisinin üçüncü bölümünde, domain’in kalbindeki dizin sorgularının güvenliğine odaklanıyoruz. Konu: LDAP (Lightweight Directory Access Protocol) signing. Bölüm 1‘de NTLMv1’i, Bölüm 2‘de SMBv1’i ele almış, eski ve savunmasız protokolleri ortamdan temizlemenin yollarını konuşmuştuk. Bu bölümde ise bir protokolü kaldırmıyoruz; kullanmaya devam ettiğimiz ama güvenliğini zorunlu hale getirmemiz gereken bir protokolü, LDAP’ı sıkılaştırıyoruz. […]

Active Directory Sıkılaştırma Serisi Bölüm 2: SMBv1’i Kaldırmak

Merhaba Active Directory Sıkılaştırma serisinin ikinci bölümünde, kimlik doğrulama katmanından dosya paylaşım katmanına iniyoruz. Bu bölümün konusu, yıllardır güvenlik ekiplerinin listesinin en üstünde yer alması gereken bir protokol: SMBv1. Bölüm 1‘de NTLMv1’i ele almış, eski kimlik doğrulama protokollerini ortamdan temizlemenin önemini konuşmuştuk. SMBv1 de aynı ailenin bir üyesi: modası geçmiş, saldırılara açık ve modern Windows […]

Active Directory Sıkılaştırma Serisi Bölüm 1: NTLMv1’i Devre Dışı Bırakmak

Merhaba Active Directory ortamlarını yıllardır rahatsız eden eski kimlik doğrulama protokollerinin başında NTLMv1 geliyor. Windows Server 2025 ile birlikte Microsoft bu protokolü resmen kaldırma yoluna girdi. Bu, güvenlik ekipleri için hem bir fırsat hem de dikkatli yönetilmesi gereken bir geçiş süreci anlamına geliyor. Bu yazı, Active Directory Sıkılaştırma (AD Hardening) serisinin ilk bölümü. Seri boyunca […]

Microsoft 365 Business paketleri için yeni 100 GB posta kutusu hakkını anlamak

Merhaba Microsoft 365 Business Basic, Business Standard ve Business Premium artık uygun kullanıcılar için 50 GB’lık ek birincil e-posta depolama alanı içeriyor. Bu değişiklikle desteklenen birincil posta kutusu hakkı 50 GB’tan en fazla 100 GB’a çıkıyor. Bu yazıda, Exchange Online yöneticilerinin bu artışın nasıl sağlandığını anlaması için yalnızca posta kutusu boyutuna odaklanıyoruz. Business paketlerinde ne […]

Microsoft 365 Lisanslama: 300 Kullanıcı Sınırı ve Business’tan Enterprise’a Geçiş

Merhaba Microsoft, Office 365 plan seçenekleri hizmet tanımını yakın zamanda güncelledi. Bu güncellemede, Microsoft 365 Business ailesi planlarındaki 300 kullanıcı sınırı daha açık ve tartışmaya yer bırakmayacak bir dille yeniden tarif edildi. Küçük gibi görünen bu düzenleme, aslında yıllardır lisanslama tarafında kafa karıştıran önemli bir noktayı netleştiriyor. Çünkü bu güncellemeye kadar sektörde çok yaygın bir kabul vardı: “Bir […]

Microsoft Ağustos 2026 Yamaları: Üç Zero-Day, Aktif Sömürülen Bir WinSock Açığı ve Kritik Sunucu RCE’leri

Merhaba Microsoft, ağustos 2026 aylık güvenlik güncellemelerini 11 Ağustos’ta yayınladı. Bu sürüm Windows, Office, SharePoint Server, Azure servisleri, .NET, PowerShell, Visual Studio Code ve diğer kurumsal ürünler genelinde çok sayıda açığı kapatıyor. Toplam tabloya bakıldığında büyük bir yayın sürümü söz konusu, ancak asıl önemli olan rakamlar değil; hangi açığın aktif sömürüldüğü, hangisinin kamuya açıklandığı ve […]

Cross-Tenant Free/Busy, MailTips ve Takvim Paylaşımı Cross-Tenant Access Policy’ye Taşınıyor

Merhaba Kuruluşunuz başka Microsoft 365 organizasyonlarıyla Free/Busy, MailTips veya takvim paylaşımı yapıyorsa, önümüzdeki aylarda planlamanız gereken bir değişiklik var. Eğer böyle bir paylaşımınız yoksa, bu yazıyı birkaç paragraf sonra rahatlıkla bırakabilirsiniz. Bu yazıda, Exchange Web Services (EWS) kullanımdan kaldırılırken (deprecation) neyin değiştiğini, eski altyapının yerini alacak yeni Microsoft 365 Cross-Tenant Access Policy modelinin nasıl çalıştığını, […]

TLS Şifreleme ve Uyumluluk: Basit Görünen Ama Yanlış Yapılandırılan Bir Kontrol Kutusu

Merhaba TLS’e Genel Bakış Birçok uyumluluk çerçevesi (compliance framework), internet üzerinden taşınan hassas verilerin şifreleme ile korunmasını zorunlu tutar. Bu şifreleme gereksinimini karşılamak için de en sık başvurulan yöntem Transport Layer Security (TLS) olur. Ancak sahada karşılaşılan tabloya bakınca, TLS’in nasıl çalıştığını tam olarak anlamayan ve bu yüzden güvensiz TLS yapılandırmaları devreye alan kurumların sayısı hiç de […]

Şifre Güvenliğinin Asıl Sorunu Bilgi Değil, Psikoloji: Bir Akademik Çalışmanın Saha Karşılığı

Merhaba Yıllardır güvenlik farkındalığı eğitimleri veriyoruz, NIST standartlarını anlatıyoruz, kullanıcılara “şifreni tekrar kullanma, MFA aç, password manager kullan” diyoruz. Peki neden hiçbir şey değişmiyor? Texas A&M University’den çıkan yeni bir akademik çalışma (Examining User Behavior and Cognitive Biases in Personal Password Security, Crowe ve ark., 2026) tam da bu soruyu ele alıyor. Ve vardığı sonuç, […]

Microsoft, Exchange Server 2016 ve 2019 İçin Ekim 2026 Son Tarihini Kesinleştirdi

Merhaba Microsoft, Exchange Server 2016 ve Exchange Server 2019 için güvenlik güncelleştirmelerinin Ekim 2026’dan sonra kalıcı olarak sona ereceğini doğruladı. Böylece, henüz geçişlerini tamamlamamış kurumları koruyan geçici Extended Security Update (ESU) programı için başka bir uzatma ihtimali ortadan kalkmış oldu. Bu karar, halen iki üründen birini kullanan işletmeler için nihai bir son tarih belirliyor. Program sona erdiğinde […]

GPT Protective Partition Hatası ve Erişilemeyen Disk Sorununu

Merhaba Yeni taktığınız bir diski Disk Management (Disk Yönetimi) ekranında açtığınızda bazen hoş olmayan bir tabloyla karşılaşırsınız: Disk “Online” görünür, sağlıklı olduğu yazar, ancak bölüm alanında Healthy (GPT Protective Partition) ifadesi yer alır. Diske sağ tıkladığınızda ise Format, Delete Volume, Change Drive Letter gibi tüm seçenekler gri (pasif) durumdadır. Explorer’da disk hiç görünmez. Bu yazıda, 5,5 TB’lık […]

Chrome’da İki Sürümde 1.072 Güvenlik Açığı: Yapay Zeka Zafiyet Yönetimini Nasıl Değiştirdi?

Merhaba Google Chrome Security ekibi, 30 Temmuz 2026 tarihinde yayınladığı yazıda son iki Chrome sürümünde toplam 1.072 güvenlik açığının kapatıldığını duyurdu. Bu rakam, kendisinden önceki 23 stable sürümde giderilen açıkların toplamını aşıyor. Rakamın kendisi çarpıcı. Ancak asıl üzerinde durulması gereken şey, bu rakamı üreten sürecin nasıl kurulduğu ve bu hızın beraberinde getirdiği yeni problem. Rakamlar ne söylüyor? […]

Microsoft Daha Hızlı ve Daha Ucuz Güvenlik Açığı Tespiti Vaat Eden Yapay Zeka Güvenlik Platformunu Duyurdu

Merhaba Microsoft, yazılımlardaki güvenlik açıklarını bulmak, tehditleri araştırmak ve kurumsal sistemleri otomatik olarak sertleştirmek (hardening) için tasarlanmış yeni nesil bir yapay zeka güvenlik araç seti tanıttı. Şirket, çok ajanlı (multi-agent) yaklaşımının rakip platformların önüne geçerken işletme maliyetlerini de ciddi biçimde düşürebileceğini iddia ediyor. Duyurunun merkezinde, savunma operasyonları genelinde uzmanlaşmış yapay zeka ajanlarını koordine eden agentic […]

OpenAI Hugging Face İhlalinin Ardından Ajanlara Güven Çağrısı

Merhaba Yapay zeka firması OpenAI, 22 Temmuz 2026 Çarşamba günü kurumları iş akışlarına daha fazla otonom ajan (autonomous agent) katmaya teşvik etti. Ancak bu çağrı, firmanın modellerinden birinin kodlama platformu Hugging Face’te bir ihlale (breach) yol açtığını (21 Temmuz 2026) açıklamasından yalnızca bir gün sonra geldi. Zamanlama, açıkçası, daha iyi olabilirdi. Olay, bazı yapay zeka […]

Yapay Zeka Modelleri Siber Değerlendirmelerde Hile Yaparken Yakalandı

Merhaba Uzun yıllardır güvenlik değerlendirmeleriyle uğraşan biri olarak, bir sistemin “başarılı” görünmesiyle gerçekten başarılı olması arasındaki farkı iyi bilirim. Bir penetrasyon testinde flag’i yakalamak başka şeydir, o flag’i kuralları çiğneyerek arka kapıdan çalmak başka şey. İngiltere hükümetinin AI Security Institute’unun (AISI) 21 Temmuz 2026’da yayımladığı bulgular, tam olarak bu ayrımın yapay zeka modellerinde ne kadar […]

Güvenilir Devlet Altyapısı Silah Oldu: PhantomEnigma Kampanyası ve ANY.RUN’ın Bulguları

Merhaba Bir kamu kurumunun web sitesinden gelen bir bağlantıya, resmi bir e-posta adresinden düşen bir “resmi yazı” ekine ne kadar güvenirsiniz? PhantomEnigma adı verilen kampanyanın tam da bu güveni istismar ettiğini gösteren detaylı bir araştırma, etkileşimli kötü amaçlı yazılım analizi ve tehdit istihbaratı firması ANY.RUN tarafından yayımlandı. Aşağıdaki analiz, ANY.RUN’ın araştırmasına dayanmakta olup, kampanyanın işleyişini […]

Microsoft Defender Güncellemesi Linux Sunucularında Korumayı Devre Dışı Bırakabilir

Merhaba Microsoft, Defender for Endpoint’in Linux sürümünde iki ayrı kusuru gidermiş bulunuyor. Bir güncelleme, bazı makinelerde yeniden başlatmanın ardından güvenlik servisinin devre dışı kalmasına yol açtı; federal kriptografik gereksinimleri karşılayacak şekilde yapılandırılmış bazı Red Hat Enterprise Linux sistemlerinde ise kurulumu engelledi. Başlıkları okurken kolayca yanlış anlaşılabilecek bir noktayı en baştan netleştirelim: Bu, ev kullanıcılarının Windows […]

Vulnpocalypse Doğrulandı

Merhaba Bu kelimeyi ilk kez bir ay önce duydum. Anton Chuvakin kavramı bir gönderisinde kullanmış ve tanımı hakkında topluluktan geri bildirim istemişti. Şöyle yazmıştı. “Anton’ın Vulnpocalypse’i, zero-day’ler dahil olmak üzere yazılım açıklarının sayısındaki hızlı bir sıçramaya, bunlara dayalı exploitation’a ve ortaya çıkan zarara eşittir.” İki kez okudum. İçimden bir şey, ikinci okumayı bitirmeden önce bunu tanıdı. Şaşkınlık […]

Başa Dön