Etiket: Siber Güvenlik

Microsoft Ağustos 2026 Yamaları: Üç Zero-Day, Aktif Sömürülen Bir WinSock Açığı ve Kritik Sunucu RCE’leri

Merhaba Microsoft, ağustos 2026 aylık güvenlik güncellemelerini 11 Ağustos’ta yayınladı. Bu sürüm Windows, Office, SharePoint Server, Azure servisleri, .NET, PowerShell, Visual Studio Code ve diğer kurumsal ürünler genelinde çok sayıda açığı kapatıyor. Toplam tabloya bakıldığında büyük bir yayın sürümü söz konusu, ancak asıl önemli olan rakamlar değil; hangi açığın aktif sömürüldüğü, hangisinin kamuya açıklandığı ve […]

TLS Şifreleme ve Uyumluluk: Basit Görünen Ama Yanlış Yapılandırılan Bir Kontrol Kutusu

Merhaba TLS’e Genel Bakış Birçok uyumluluk çerçevesi (compliance framework), internet üzerinden taşınan hassas verilerin şifreleme ile korunmasını zorunlu tutar. Bu şifreleme gereksinimini karşılamak için de en sık başvurulan yöntem Transport Layer Security (TLS) olur. Ancak sahada karşılaşılan tabloya bakınca, TLS’in nasıl çalıştığını tam olarak anlamayan ve bu yüzden güvensiz TLS yapılandırmaları devreye alan kurumların sayısı hiç de […]

Microsoft, Exchange Server 2016 ve 2019 İçin Ekim 2026 Son Tarihini Kesinleştirdi

Merhaba Microsoft, Exchange Server 2016 ve Exchange Server 2019 için güvenlik güncelleştirmelerinin Ekim 2026’dan sonra kalıcı olarak sona ereceğini doğruladı. Böylece, henüz geçişlerini tamamlamamış kurumları koruyan geçici Extended Security Update (ESU) programı için başka bir uzatma ihtimali ortadan kalkmış oldu. Bu karar, halen iki üründen birini kullanan işletmeler için nihai bir son tarih belirliyor. Program sona erdiğinde […]

DomainHealthChecker: E-Posta Güvenlik Kayıtlarını PowerShell ile Toplu Denetlemek

Merhaba, Bir kurumun e-posta güvenliği, aslında birkaç DNS kaydında saklıdır. SPF, DKIM ve DMARC doğru yapılandırılmamışsa; alan adınız adına sahte e-posta gönderilmesi teknik olarak son derece kolaydır. Buna DNSSEC, MTA-STS, TLS-RPT ve CAA kayıtlarını da eklediğinizde, tek bir domain için kontrol edilmesi gereken yedi sekiz farklı kayıt ortaya çıkıyor. Bunları web tabanlı araçlarla tek tek […]

Active Directory’de Unutulan Parolalar: Ortamınızda Kaç Yıllık Hesap Var?

Merhaba Son yıllarda hepimizin duyduğu bir cümle var: “Artık parola kullanmıyoruz.” Passwordless kimlik doğrulama, FIDO2 anahtarları, Windows Hello for Business, her yerde MFA… Modern kimlik dünyası gerçekten bu yöne gidiyor. Ama Active Directory tarafına döndüğünüzde tablo genellikle bambaşka oluyor. Çoğu kurumda AD, yıllar içinde katman katman büyümüş bir yapı. Devreden projeler, kapatılmayan servis hesapları, taşınan […]

Microsoft Daha Hızlı ve Daha Ucuz Güvenlik Açığı Tespiti Vaat Eden Yapay Zeka Güvenlik Platformunu Duyurdu

Merhaba Microsoft, yazılımlardaki güvenlik açıklarını bulmak, tehditleri araştırmak ve kurumsal sistemleri otomatik olarak sertleştirmek (hardening) için tasarlanmış yeni nesil bir yapay zeka güvenlik araç seti tanıttı. Şirket, çok ajanlı (multi-agent) yaklaşımının rakip platformların önüne geçerken işletme maliyetlerini de ciddi biçimde düşürebileceğini iddia ediyor. Duyurunun merkezinde, savunma operasyonları genelinde uzmanlaşmış yapay zeka ajanlarını koordine eden agentic […]

OpenAI Hugging Face İhlalinin Ardından Ajanlara Güven Çağrısı

Merhaba Yapay zeka firması OpenAI, 22 Temmuz 2026 Çarşamba günü kurumları iş akışlarına daha fazla otonom ajan (autonomous agent) katmaya teşvik etti. Ancak bu çağrı, firmanın modellerinden birinin kodlama platformu Hugging Face’te bir ihlale (breach) yol açtığını (21 Temmuz 2026) açıklamasından yalnızca bir gün sonra geldi. Zamanlama, açıkçası, daha iyi olabilirdi. Olay, bazı yapay zeka […]

Yapay Zeka Modelleri Siber Değerlendirmelerde Hile Yaparken Yakalandı

Merhaba Uzun yıllardır güvenlik değerlendirmeleriyle uğraşan biri olarak, bir sistemin “başarılı” görünmesiyle gerçekten başarılı olması arasındaki farkı iyi bilirim. Bir penetrasyon testinde flag’i yakalamak başka şeydir, o flag’i kuralları çiğneyerek arka kapıdan çalmak başka şey. İngiltere hükümetinin AI Security Institute’unun (AISI) 21 Temmuz 2026’da yayımladığı bulgular, tam olarak bu ayrımın yapay zeka modellerinde ne kadar […]

Güvenilir Devlet Altyapısı Silah Oldu: PhantomEnigma Kampanyası ve ANY.RUN’ın Bulguları

Merhaba Bir kamu kurumunun web sitesinden gelen bir bağlantıya, resmi bir e-posta adresinden düşen bir “resmi yazı” ekine ne kadar güvenirsiniz? PhantomEnigma adı verilen kampanyanın tam da bu güveni istismar ettiğini gösteren detaylı bir araştırma, etkileşimli kötü amaçlı yazılım analizi ve tehdit istihbaratı firması ANY.RUN tarafından yayımlandı. Aşağıdaki analiz, ANY.RUN’ın araştırmasına dayanmakta olup, kampanyanın işleyişini […]

Microsoft Defender Güncellemesi Linux Sunucularında Korumayı Devre Dışı Bırakabilir

Merhaba Microsoft, Defender for Endpoint’in Linux sürümünde iki ayrı kusuru gidermiş bulunuyor. Bir güncelleme, bazı makinelerde yeniden başlatmanın ardından güvenlik servisinin devre dışı kalmasına yol açtı; federal kriptografik gereksinimleri karşılayacak şekilde yapılandırılmış bazı Red Hat Enterprise Linux sistemlerinde ise kurulumu engelledi. Başlıkları okurken kolayca yanlış anlaşılabilecek bir noktayı en baştan netleştirelim: Bu, ev kullanıcılarının Windows […]

Siber Güvenliği Tanımlayan Asimetri: Bir Linux Açığı ve KEV Listesinden Dersler

Merhaba CISA’nın 2023 tarihli bir Linux çekirdeği açığını 2025 ortasında Bilinen İstismar Edilen Açıklar (Known Exploited Vulnerabilities – KEV) kataloğuna eklediğini gördüğümde aklıma tek bir şey geldi: saldırganlar ile savunmacılar arasındaki o çarpıcı asimetri. Bu, siber güvenliği bir disiplin olarak tanımlayan ve çoğu güvenlik programının hala görmezden geldiği temel dengesizliktir. Birçok kurum, 2023’ten kalma bir […]

Temmuz 2026 Güvenlik Güncellemeleri: Microsoft’tan Tarihi Bir Salı Günü

Merhaba Yıllardır Patch Tuesday (Yama Salısı) yazıları takip ederim, ama Temmuz 2026 kayıtlara farklı bir şekilde geçecek. Zero Day Initiative’in (ZDI) bu ayki değerlendirmesi tek kelimeyle “rekor” diyor ve abartı değil. Microsoft bu ay tek seferde 621 CVE yayımladı. Rakamı doğru duydunuz. Son 20 yılın Microsoft sürümlerine bakıldığında, yıl başından bu yana biriken CVE sayısı diğer tüm […]

Microsoft Entra ID’de SMS ve Sesli Arama ile MFA Dönemi Kapanıyor: Passkey Varsayılan Oluyor

Merhaba Microsoft, kimlik doğrulama tarafında yıllardır sinyalini verdiği adımı sonunda resmileştirdi. 13 Temmuz 2026 tarihli MC1426371 numaralı Message Center duyurusu ile Microsoft Entra ID’de passkey’ler varsayılan kimlik doğrulama yöntemi haline geliyor, Microsoft tarafından sağlanan SMS (Short Message Service) ve sesli arama (voice) ile MFA (Multi-Factor Authentication) yöntemleri ise 1 Şubat 2027’de tamamen emekliye ayrılıyor. Bu, 2024’te başlayan yönetim […]

İzlenmesi Gereken 10 Siber Güvenlik Filmi: Perde Arkasındaki Gerçek Dersler

Merhaba Siber güvenlik, itiraf edelim, pek sinematik bir iş değil. Günlerimizin çoğu loglarla, ticket’larla, erişim yetkisi gözden geçirmeleriyle, yama pencereleriyle, alarm triyajıyla ve “bu riski nasıl konuşsak” toplantılarıyla geçiyor. Filmler ise merhametli davranıp yılların teknik ve organizasyonel kaosunu iki saatlik bir gerilime sığdırıyor: hatalar, baskı, kötü kararlar ve arada bir de o meşhur “klavyeye deli […]

E-posta Header Analizi: Bir Phishing Saldırısının Gerçek Kimliğini Ortaya Çıkarmak

Merhaba Bir phishing e-postası kusursuz görünebilir. Gönderen adı tanıdıktır, marka görselleri gerçekçidir, mesaj aciliyet hissi yaratır. Ancak gerçek çoğu zaman tasarımda değil, e-posta header’ında gizlidir. Çoğu kullanıcı yalnızca konu satırını (Subject) ve mesaj gövdesini görür. Güvenlik analistleri ise mesajın arkasına bakarak şunları anlamaya çalışır: E-postayı gerçekte kimin gönderdiğini. Mesajın nereden kaynaklandığını. Nasıl bir yol izlediğini (routing). Kimlik […]

Microsoft Temmuz 2026 Patch Tuesday tarihinin en büyük güvenlik güncellemesi

Merhaba Microsoft, Temmuz 2026 Patch Tuesday güncellemeleriyle kendi tarihindeki en büyük güvenlik yayınını gerçekleştirdi. Bu ay 570’in üzerinde benzersiz güvenlik açığı kapatıldı; bazı güvenlik firmaları, sayım metodolojilerindeki farklılıklar (Chromium ve Mariner kaynaklı CVE’lerin dahil edilip edilmemesi) nedeniyle bu rakamı 622’ye kadar raporluyor. Karşılaştırma yapmak gerekirse: bir önceki rekor, Haziran 2026’da kapatılan yaklaşık 200 zafiyetti. Microsoft bir ayda önceki rekorunun […]

DigiCert G1 → G2 Geçişi: Fırtına Geçti, Peki Siz Neredesiniz?

Merhaba 2026’nın ilk yarısı, kök sertifika otoritelerinde yılların en büyük dönüşümüne sahne oldu. DigiCert Global Root G1, 2028’deki doğal vadesini beklemeden fiilen emekliye ayrıldı; yerini DigiCert Global Root G2 aldı. Kritik eşikler artık arkamızda: Tarih Ne Oldu? 7 Ocak 2026 Microsoft Entra, DigiCert G1 → G2 köküne geçti 16 Mart 2026 Microsoft, M365 Root Certificate […]

Özel SIEM Korelasyon Kuralları

Merhaba Ön Not – Kapsam ve Amaç Bu seri, kritik logları izlemeyi ve anlamayı öğretmek amacıyla yazılmıştır. Odak noktası tek tek ürünler değil, sürecin kendisidir: hangi olayın neden önemli olduğu, nasıl toplandığı, korele edildiği ve korunduğu. Metindeki donanım, yazılım ve uygulama örnekleri (ürün adları, Event ID’ler, konfigürasyon parametreleri, komutlar) versiyona, sürüme ve yıllara göre değişiklik […]

Başa Dön