Kategori: Siber Güvenlik

TLS Şifreleme ve Uyumluluk: Basit Görünen Ama Yanlış Yapılandırılan Bir Kontrol Kutusu

Merhaba TLS’e Genel Bakış Birçok uyumluluk çerçevesi (compliance framework), internet üzerinden taşınan hassas verilerin şifreleme ile korunmasını zorunlu tutar. Bu şifreleme gereksinimini karşılamak için de en sık başvurulan yöntem Transport Layer Security (TLS) olur. Ancak sahada karşılaşılan tabloya bakınca, TLS’in nasıl çalıştığını tam olarak anlamayan ve bu yüzden güvensiz TLS yapılandırmaları devreye alan kurumların sayısı hiç de […]

Şifre Güvenliğinin Asıl Sorunu Bilgi Değil, Psikoloji: Bir Akademik Çalışmanın Saha Karşılığı

Merhaba Yıllardır güvenlik farkındalığı eğitimleri veriyoruz, NIST standartlarını anlatıyoruz, kullanıcılara “şifreni tekrar kullanma, MFA aç, password manager kullan” diyoruz. Peki neden hiçbir şey değişmiyor? Texas A&M University’den çıkan yeni bir akademik çalışma (Examining User Behavior and Cognitive Biases in Personal Password Security, Crowe ve ark., 2026) tam da bu soruyu ele alıyor. Ve vardığı sonuç, […]

Chrome’da İki Sürümde 1.072 Güvenlik Açığı: Yapay Zeka Zafiyet Yönetimini Nasıl Değiştirdi?

Merhaba Google Chrome Security ekibi, 30 Temmuz 2026 tarihinde yayınladığı yazıda son iki Chrome sürümünde toplam 1.072 güvenlik açığının kapatıldığını duyurdu. Bu rakam, kendisinden önceki 23 stable sürümde giderilen açıkların toplamını aşıyor. Rakamın kendisi çarpıcı. Ancak asıl üzerinde durulması gereken şey, bu rakamı üreten sürecin nasıl kurulduğu ve bu hızın beraberinde getirdiği yeni problem. Rakamlar ne söylüyor? […]

Microsoft Daha Hızlı ve Daha Ucuz Güvenlik Açığı Tespiti Vaat Eden Yapay Zeka Güvenlik Platformunu Duyurdu

Merhaba Microsoft, yazılımlardaki güvenlik açıklarını bulmak, tehditleri araştırmak ve kurumsal sistemleri otomatik olarak sertleştirmek (hardening) için tasarlanmış yeni nesil bir yapay zeka güvenlik araç seti tanıttı. Şirket, çok ajanlı (multi-agent) yaklaşımının rakip platformların önüne geçerken işletme maliyetlerini de ciddi biçimde düşürebileceğini iddia ediyor. Duyurunun merkezinde, savunma operasyonları genelinde uzmanlaşmış yapay zeka ajanlarını koordine eden agentic […]

OpenAI Hugging Face İhlalinin Ardından Ajanlara Güven Çağrısı

Merhaba Yapay zeka firması OpenAI, 22 Temmuz 2026 Çarşamba günü kurumları iş akışlarına daha fazla otonom ajan (autonomous agent) katmaya teşvik etti. Ancak bu çağrı, firmanın modellerinden birinin kodlama platformu Hugging Face’te bir ihlale (breach) yol açtığını (21 Temmuz 2026) açıklamasından yalnızca bir gün sonra geldi. Zamanlama, açıkçası, daha iyi olabilirdi. Olay, bazı yapay zeka […]

Güvenilir Devlet Altyapısı Silah Oldu: PhantomEnigma Kampanyası ve ANY.RUN’ın Bulguları

Merhaba Bir kamu kurumunun web sitesinden gelen bir bağlantıya, resmi bir e-posta adresinden düşen bir “resmi yazı” ekine ne kadar güvenirsiniz? PhantomEnigma adı verilen kampanyanın tam da bu güveni istismar ettiğini gösteren detaylı bir araştırma, etkileşimli kötü amaçlı yazılım analizi ve tehdit istihbaratı firması ANY.RUN tarafından yayımlandı. Aşağıdaki analiz, ANY.RUN’ın araştırmasına dayanmakta olup, kampanyanın işleyişini […]

Vulnpocalypse Doğrulandı

Merhaba Bu kelimeyi ilk kez bir ay önce duydum. Anton Chuvakin kavramı bir gönderisinde kullanmış ve tanımı hakkında topluluktan geri bildirim istemişti. Şöyle yazmıştı. “Anton’ın Vulnpocalypse’i, zero-day’ler dahil olmak üzere yazılım açıklarının sayısındaki hızlı bir sıçramaya, bunlara dayalı exploitation’a ve ortaya çıkan zarara eşittir.” İki kez okudum. İçimden bir şey, ikinci okumayı bitirmeden önce bunu tanıdı. Şaşkınlık […]

Siber Güvenliği Tanımlayan Asimetri: Bir Linux Açığı ve KEV Listesinden Dersler

Merhaba CISA’nın 2023 tarihli bir Linux çekirdeği açığını 2025 ortasında Bilinen İstismar Edilen Açıklar (Known Exploited Vulnerabilities – KEV) kataloğuna eklediğini gördüğümde aklıma tek bir şey geldi: saldırganlar ile savunmacılar arasındaki o çarpıcı asimetri. Bu, siber güvenliği bir disiplin olarak tanımlayan ve çoğu güvenlik programının hala görmezden geldiği temel dengesizliktir. Birçok kurum, 2023’ten kalma bir […]

Temmuz 2026 Güvenlik Güncellemeleri: Microsoft’tan Tarihi Bir Salı Günü

Merhaba Yıllardır Patch Tuesday (Yama Salısı) yazıları takip ederim, ama Temmuz 2026 kayıtlara farklı bir şekilde geçecek. Zero Day Initiative’in (ZDI) bu ayki değerlendirmesi tek kelimeyle “rekor” diyor ve abartı değil. Microsoft bu ay tek seferde 621 CVE yayımladı. Rakamı doğru duydunuz. Son 20 yılın Microsoft sürümlerine bakıldığında, yıl başından bu yana biriken CVE sayısı diğer tüm […]

Koruyucuların Silahlandırıldığı Gün: FBI FLASH Işığında TeamPCP Tedarik Zinciri Saldırısı

Merhaba Trivy, KICS, LiteLLM ve TanStack’i vuran, güvenlik araçlarının kendisini saldırı vektörüne çeviren bir kampanyanın anatomisi ve Türkiye’deki regüle finans kurumları için ne anlama geldiği. Giriş: Güvendiğimiz yazılım, artık saldırı yüzeyi Bir güvenlik ekibinin en temel refleksi, “güvenilir kaynaktan gelen yazılıma güvenmektir.” Resmi bir GitHub deposundan çekilen bir konteyner tarayıcı, PyPI’dan pip install ile kurulan […]

İzlenmesi Gereken 10 Siber Güvenlik Filmi: Perde Arkasındaki Gerçek Dersler

Merhaba Siber güvenlik, itiraf edelim, pek sinematik bir iş değil. Günlerimizin çoğu loglarla, ticket’larla, erişim yetkisi gözden geçirmeleriyle, yama pencereleriyle, alarm triyajıyla ve “bu riski nasıl konuşsak” toplantılarıyla geçiyor. Filmler ise merhametli davranıp yılların teknik ve organizasyonel kaosunu iki saatlik bir gerilime sığdırıyor: hatalar, baskı, kötü kararlar ve arada bir de o meşhur “klavyeye deli […]

ISO 27001:2022 Zorunlu Doküman Listesi: Standart Maddeleriyle Eşleştirilmiş Kapsamlı Rehber

Merhaba Ön Not – Kapsam ve Amaç Bu rehber, ISO 27001:2022’nin zorunlu dokümantasyon setini standardın maddeleriyle eşleştirerek anlaşılır kılmak amacıyla yazılmıştır. Odak noktası tek tek belge şablonları değil, sürecin kendisidir: hangi maddenin neden bir kanıt gerektirdiği, bu kanıtın hangi belgeyle üretildiği ve belgelerin birbiriyle nasıl ilişkilendiği. Metindeki doküman adları, numaralandırmalar ve örnek içerikler (politika başlıkları, […]

E-posta Header Analizi: Bir Phishing Saldırısının Gerçek Kimliğini Ortaya Çıkarmak

Merhaba Bir phishing e-postası kusursuz görünebilir. Gönderen adı tanıdıktır, marka görselleri gerçekçidir, mesaj aciliyet hissi yaratır. Ancak gerçek çoğu zaman tasarımda değil, e-posta header’ında gizlidir. Çoğu kullanıcı yalnızca konu satırını (Subject) ve mesaj gövdesini görür. Güvenlik analistleri ise mesajın arkasına bakarak şunları anlamaya çalışır: E-postayı gerçekte kimin gönderdiğini. Mesajın nereden kaynaklandığını. Nasıl bir yol izlediğini (routing). Kimlik […]

XDR/EDR ile Bütünsel Korelasyon ve Otomatik Yanıt – Bölüm 8

Merhaba Seri: SOC Analistleri İçin Log İzleme Rehberi (Ödeme Kuruluşları) Log İzleme Temelleri Mevzuat, Retention ve Silme Yasağı Windows/AD ve Linux Hardening Uygulama ve Veritabanı Katmanı Ağ Katmanı (Firewall/IDS-IPS/WAF/DDoS) Container ve Kubernetes Bulut (AWS/Azure/GCP) XDR/EDR ve Bütünsel Korelasyon (Bu Yazı) Ön Not – Kapsam ve Amaç Bu seri, kritik logları izlemeyi ve anlamayı öğretmek amacıyla yazılmıştır. Odak noktası […]

Bulut Loglama: AWS, Azure, GCP ve Veri Lokasyonu – Bölüm 7

Merhaba Seri: SOC Analistleri İçin Log İzleme Rehberi (Ödeme Kuruluşları) Log İzleme Temelleri Mevzuat, Retention ve Silme Yasağı Windows/AD ve Linux Hardening Uygulama ve Veritabanı Katmanı Ağ Katmanı (Firewall/IDS-IPS/WAF/DDoS) Container ve Kubernetes Bulut (AWS/Azure/GCP) (Bu Yazı) XDR/EDR ve Bütünsel Korelasyon Ön Not – Kapsam ve Amaç Bu seri, kritik logları izlemeyi ve anlamayı öğretmek amacıyla yazılmıştır. Odak noktası […]

Container ve Kubernetes Log Güvenliği – Bölüm 6

Merhaba Seri: SOC Analistleri İçin Log İzleme Rehberi (Ödeme Kuruluşları) Log İzleme Temelleri Mevzuat, Retention ve Silme Yasağı Windows/AD ve Linux Hardening Uygulama ve Veritabanı Katmanı Ağ Katmanı (Firewall/IDS-IPS/WAF/DDoS) Container ve Kubernetes (Bu Yazı) Bulut (AWS/Azure/GCP) XDR/EDR ve Bütünsel Korelasyon Ön Not – Kapsam ve Amaç Bu seri, kritik logları izlemeyi ve anlamayı öğretmek amacıyla yazılmıştır. Odak noktası […]

Ağ Katmanı: Firewall, IDS/IPS, WAF ve DDoS Logları – Bölüm 5

Merhaba Seri: SOC Analistleri İçin Log İzleme Rehberi (Ödeme Kuruluşları) Log İzleme Temelleri Mevzuat, Retention ve Silme Yasağı Windows/AD ve Linux Hardening Uygulama ve Veritabanı Katmanı Ağ Katmanı (Firewall/IDS-IPS/WAF/DDoS) (Bu Yazı) Container ve Kubernetes Bulut (AWS/Azure/GCP) XDR/EDR ve Bütünsel Korelasyon Ön Not – Kapsam ve Amaç Bu seri, kritik logları izlemeyi ve anlamayı öğretmek amacıyla yazılmıştır. Odak noktası […]

Uygulama ve Veritabanı Katmanında PCI DSS Uyumlu Loglama – Bölüm 4

Merhaba Seri: SOC Analistleri İçin Log İzleme Rehberi (Ödeme Kuruluşları) Log İzleme Temelleri Mevzuat, Retention ve Silme Yasağı Windows/AD ve Linux Hardening Uygulama ve Veritabanı Katmanı (Bu Yazı) Ağ Katmanı (Firewall/IDS-IPS/WAF/DDoS) Container ve Kubernetes Bulut (AWS/Azure/GCP) XDR/EDR ve Bütünsel Korelasyon Ön Not – Kapsam ve Amaç Bu seri, kritik logları izlemeyi ve anlamayı öğretmek amacıyla […]

Windows/AD ve Linux Log Hardening – Bölüm 3

Merhaba Seri: SOC Analistleri İçin Log İzleme Rehberi (Ödeme Kuruluşları) Log İzleme Temelleri Mevzuat, Retention ve Silme Yasağı Windows/AD ve Linux Hardening (Bu Yazı) Uygulama ve Veritabanı Katmanı Ağ Katmanı (Firewall/IDS-IPS/WAF/DDoS) Container ve Kubernetes Bulut (AWS/Azure/GCP) XDR/EDR ve Bütünsel Korelasyon Ön Not – Kapsam ve Amaç Bu seri, kritik logları izlemeyi ve anlamayı öğretmek amacıyla […]

Ödeme Kuruluşlarında Log Yönetimi: Mevzuat, Retention ve Silme Yasağı – Bölüm 2

Merhaba Seri: SOC Analistleri İçin Log İzleme Rehberi (Ödeme Kuruluşları) Log İzleme Temelleri Mevzuat, Retention ve Silme Yasağı (Bu Yazı) Windows/AD ve Linux Hardening Uygulama ve Veritabanı Katmanı Ağ Katmanı (Firewall/IDS-IPS/WAF/DDoS) Container ve Kubernetes Bulut (AWS/Azure/GCP) XDR/EDR ve Bütünsel Korelasyon Ön Not – Kapsam ve Amaç Bu seri, kritik logları izlemeyi ve anlamayı öğretmek amacıyla […]

Kritik Logları İzlemek: SOC Analistleri İçin Temeller – Bölüm 1

Merhaba Seri: SOC Analistleri İçin Log İzleme Rehberi (Ödeme Kuruluşları) Log İzleme Temelleri (Bu Yazı) Mevzuat, Retention ve Silme Yasağı Windows/AD ve Linux Hardening Uygulama ve Veritabanı Katmanı Ağ Katmanı (Firewall/IDS-IPS/WAF/DDoS) Container ve Kubernetes Bulut (AWS/Azure/GCP) XDR/EDR ve Bütünsel Korelasyon Ön Not – Kapsam ve Amaç Bu seri, kritik logları izlemeyi ve anlamayı öğretmek amacıyla […]

Özel SIEM Korelasyon Kuralları

Merhaba Ön Not – Kapsam ve Amaç Bu seri, kritik logları izlemeyi ve anlamayı öğretmek amacıyla yazılmıştır. Odak noktası tek tek ürünler değil, sürecin kendisidir: hangi olayın neden önemli olduğu, nasıl toplandığı, korele edildiği ve korunduğu. Metindeki donanım, yazılım ve uygulama örnekleri (ürün adları, Event ID’ler, konfigürasyon parametreleri, komutlar) versiyona, sürüme ve yıllara göre değişiklik […]

Microsoft, BadSuccessor Kerberos güvenlik açığını (CVE-2025-53779) düzeltti.

Merhaba Ağustos 2025 Yaması kapsamında Microsoft, çeşitli çözümlerindeki 100’den fazla güvenlik açığını gideren güvenlik güncellemeleri yayınladı. Bu güncellemeler arasında, yetkili bir saldırganın bir BadSuccessor saldırısının parçası olarak ağ üzerinden ayrıcalıklarını yükseltmesine olanak tanıyan Windows Kerberos’taki göreli yol geçişi açığı (CVE-2025-53779) da bulunuyor. Bu güvenlik açığı, Akamai araştırmacısı Yuval Gordon tarafından keşfedildi. Açık, Windows Server 2025 […]

WinRAR Zero-Day açığı iki tehdit aktörü tarafından istismar edildi (CVE-2025-8088)

Merhaba RomCom saldırganları, yeni ortaya çıkarılan WinRAR güvenlik açığını (CVE-2025-8088) sıfırıncı gün saldırılarında kullanan tek grup değil: Rus siber güvenlik şirketi BI.ZONE’a göre, Paper Werewolf olarak takip edilen bir grup da bu açığı kullanarak Rus kurumlarını hedef alıyor. BI.ZONE araştırmacıları ayrıca RomCom ve Paper Werewolf’un aynı istismarı nasıl ele geçirdiğine dair ipuçları da bulmuş olabilir: […]

Ağustos 2025 Güvenlik Güncellemeleri İncelemesi

Merhaba Adobe ve Microsoft en son güvenlik yamalarını yayımladılar. Planlanmış aktivitelerinize kısa bir ara verin ve en son güvenlik uyarılarına dair detaylı inceleyin. Adobe’nin Ağustos 2025 Güncellemeleri Ağustos ayında Adobe, Commerce, Substance 3D Viewer, Animate, Illustrator, Photoshop, Substance 3D Modeler, Substance 3D Painter, Substance 3D Sampler, InDesign, InCopy, Substance 3D Stager, FrameMaker ve Dimension ürünlerinde […]

Buzdolabınız Hakkınızda Ne Biliyor? Akıllı Ev Teknolojisi Çağında Gizliliğinizi Korumak

Merhaba Hiç buzdolabınızın sizin hakkınızda neler bilebileceğini düşündünüz mü? Günümüzün akıllı evlerinde, buzdolabı gibi mutfak cihazları bile alışveriş listelerinizden yemek programlarınıza kadar alışkanlıklarınızı takip edebiliyor. Ve bu yalnızca küçük bir parçası akıllı hoparlörler sizi dinliyor, televizyonlar ne izlediğinizi takip ediyor, güvenlik kameraları hareketlerinizi kaydediyor, giyilebilir cihazlar ise sağlık verilerinizi topluyor. Tüm bunlar bir araya geldiğinde, […]

Farkında bile olmadan veri ihlali yaşadınız: kimlik hırsızlığını körükleyen sessiz sızıntılar.

Merhaba Veri ihlallerinin ve kişisel olarak tanımlanabilir bilgi (PII) sızıntılarının bolluğu, insanlarda duyarsızlaştırıcı bir etki yaratıyor. 2018 yılında, 50 milyon Facebook kullanıcı hesabının ihlal edilmesi beni şoke etmişti. Ancak bu olay, 8 milyardan fazla giriş içeren 100 GB’lık RockYou2021 kimlik bilgisi dökümünün yanında sönük kalıyordu. Sadece bir ay önce, araştırmacılarımız 16 milyar hesap kimlik bilgisiyle […]

Tarihteki En Büyük Veri İhlalleri: Ölçekleri, Sonuçları ve Hala Neden Önemli Oldukları

Merhaba Tarihteki en büyük veri ihlallerinden bazıları, milyarlarca insanın kişisel bilgilerini ortaya çıkardı – tek bir sızıntıyla çok sayıda kişi risk altına girdi. Yahoo’nun 3 milyar hesaptan oluşan sızıntısından, 2024’te gerçekleşen MOAB (Mother of All Breaches) olayında çevrimiçi olarak yayımlanan 26 milyardan fazla kayda kadar bu olaylar yalnızca istisnai vakalar değil; aynı zamanda dijital felaketlerin […]

Microsoft SharePoint’te yeni bir New zero-day bug tespit edildi

Merhaba ABD federal hükümeti ve siber güvenlik araştırmacıları, Microsoft’un SharePoint platformunda yeni keşfedilen bir güvenlik açığının saldırı altında olduğunu söylüyor. ABD siber güvenlik kurumu CISA, bu hafta sonu bir uyarı yayınlayarak hackerların söz konusu güvenlik açığını aktif olarak istismar ettiğini duyurdu. Microsoft, etkilenen tüm SharePoint sürümleri için henüz yamalar sağlamadığı için, dünya genelindeki müşteriler büyük […]

Mastodon Güvenlik Açığı

Merhaba Mastodon Güvenlik Açığı Bilgisayar Korsanlarının Herhangi Bir Merkezi Olmayan Hesabı Ele Geçirmesine İzin Veriyor. Merkezi olmayan sosyal ağ Mastodon, kötü niyetli aktörlerin herhangi bir hesabı taklit etmesine ve ele geçirmesine olanak tanıyan kritik bir güvenlik açığını açıkladı. “Mastodon’un tamamında yetersiz kaynak doğrulaması nedeniyle, saldırganlar herhangi bir uzak hesabı taklit edebilir ve ele geçirebilir” dedi. […]

Başa Dön