Ders 1 — Büyük resim
Bu ders, modülün omurgasıdır. Siber güvenliğin ne olduğunu, neyi koruduğunuzu ve olayları nasıl cümle kuracağınızı öğretir. CIA üçlüsü bir sonraki derste ayrı ve eşit derinlikte işlenir; burada önce ortak sözlük kurulur.
Profesyonel ortamda “hacklendik” yerine şu dil kullanılır: Hangi varlık etkilendi? Hangi tehdit ve zafiyet devredeydi? Risk neden önceden yüksekti? Hangi CIA boyutu zarar gördü?
Dijitalleşme her sektörü veri işleyen organizasyona dönüştürdü. Koruma; firewall satın almak değil, kimlik yönetimi, yedekleme disiplini, tedarikçi sözleşmeleri, çalışan farkındalığı ve hukuki uyumun bir arada tasarlanmasıdır.
Siber güvenlik nedir?
Siber güvenlik (Cybersecurity), bilgisayar sistemlerini, ağları, uygulamaları ve verileri yetkisiz erişim, değiştirme veya hizmet kesintisine karşı korumak için uygulanan teknik, süreç ve insan önlemlerinin bütünüdür.
Akademik ve endüstriyel tanımlar bazen “sanat ve bilim” diye özetlenir: Bilim, şifreleme, ağ protokolleri, zafiyet mekanizmaları bilgisidir. Sanat, iş önceliği, bütçe kısıtı ve insan faktörüyle denge kurmaktır — aynı teknik kontrol her kuruma uymaz.
Bilgi güvenliği (Information Security) daha geniş çatıdır: kağıt arşiv, sözlü bilgi, fiziksel kilitli dolap da kapsama girer. Siber güvenlik, bilgi güvenliğinin dijital ve ağ bağlantılı alt kümesidir.
Kurumsal ölçekte siber güvenlik; CISO öncülüğünde yürütülür ancak İK (ayrılış süreçleri), hukuk (sözleşmeler), satın alma (tedarikçi güvenliği) ve üst yönetim (risk kabulü) paydaştır. Tek ürün “tam koruma” vaadi gerçekçi değildir.
Bilgi güvenliği ile fark
Örnek: Hastane hasta dosyası fiziksel dolapta kilitli → bilgi güvenliği kontrolü. Aynı dosyanın taranmış PDF’i herkese açık bulutta → siber güvenlik + KVKK konusu.
Her iki disiplinde de hedefler CIA ile ifade edilir; fark, koruma alanının genişliğindedir.
Teknoloji, süreç ve insan
Teknoloji: Şifreleme, firewall, EDR, SIEM, IAM, yama yönetimi, DLP. En pahalı firewall, yanlış yapılandırılmış bulut bucket’ını korumaz.
Süreç: Erişim onay workflow’u, yedekleme ve restore testi, olay bildirim prosedürü, ayrıcalıklı hesap (PAM) kaydı, işten ayrılışta hesap kapatma SLA’sı.
İnsan: Farkındalık eğitimi, phishing simülasyonu, sosyal mühendislik direnci. İstatistikler hâlâ birçok olayda insan veya içeriden kaynaklı zayıflık gösterir.
Üçü birlikte olmadan “güvenli” sayılmaz: MFA (teknik) varken çalışan parolayı Slack’te paylaşıyorsa (insan) yine olay çıkar.
| Boyut | Örnek kontrol | Başarısızlık belirtisi |
|---|
| Teknoloji | TLS, disk şifreleme, EDR | Açık RDP, eski TLS |
| Süreç | Access review, yedek testi | Ayrılan çalışan AD hesabı açık |
| İnsan | Phishing tatbikatı | Sahte fatura tıklanması |
Varlık (Asset) — neyi koruyoruz?
Varlık, korunması gereken her değerdir. Envanter olmadan güvenlik bütçesi ve öncelik belirsiz kalır; “her yere firewall” yerine “kritik varlıklara odaklan” stratejisi gerekir.
Veri: Müşteri PII, finans kaydı, kaynak kodu, sözleşme, sağlık dosyası. Sızıntı → gizlilik; yetkisiz değişiklik → bütünlük; kayıp (yedek yok) → erişilebilirlik.
Sistem: Sunucu, laptop, veritabanı, firewall, OT cihazı. Sistem çökünce üzerindeki veri ve ürettiği hizmet birlikte etkilenir.
Hizmet: Web sitesi, e-posta, ödeme, randevu, API. Kullanıcı “sisteme giremiyorum” dediğinde çoğu zaman hizmet varlığı konuşulur.
Gözden kaçan varlıklar: itibar, iş sürekliliği, insan bilgisi (tek kişinin bildiği admin parolası), tedarikçi erişimi.
Kuzey Lojistik (kurgusal vaka)
Araç takip uygulaması = hizmet. Sunucu ve veritabanı = sistem. Konum ve rota kayıtları = veri.
Güvenlik hedefleri: konum sızmaması (gizlilik), kayıt değiştirilmemesi (bütünlük), sürücünün panele erişmesi (erişilebilirlik). Tek satır “uygulama” envanteri yeterli değildir.
Tehdit (Threat)
Tehdit, bir varlığa zarar verme potansiyeli taşıyan kişi, grup veya koşuldur. Saldırı gerçekleşmemiş olsa bile tehdit ortamı vardır (ör. günde binlerce başarısız giriş denemesi).
Sınıflandırma eksenleri: kapasite (amatör / organize / devlet destekli), motivasyon (para, ideoloji, casusluk), yöntem (phishing, exploit, içeriden).
Doğal tehditler (yangın, deprem, kesinti) siber değil ama erişilebilirlik hedefini etkiler — felaket kurtarma siber programının parçasıdır.
Tehdit ≠ risk. Tehdit “dışarıda biri var”; risk “bizim için ne kadar kötü olur” sorusudur.
Zafiyet (Vulnerability)
Zafiyet, istismar edilebilir zayıflıktır. Yalnızca yazılım hatası (CVE) değildir.
Teknik: Bilinen açık, zayıf parola politikası, açık port, SQL injection’a açık kod.
Yapılandırma: Herkese açık S3 bucket, varsayılan admin şifresi, gereksiz domain admin yetkisi.
Süreç/insan: Parola paylaşımı, patch penceresi yok, phishing’e tıklama, yedek testi yapılmaması.
Yaygın yanılgı
“Tüm sistemlerimiz güncel” demek, IAM hatalarını, süreç boşluklarını ve sosyal mühendisliği kapatmaz.
Risk — önceliklendirme dili
Risk, tehdidin belirli zafiyet ve varlık bağlamında gerçekleşme olasılığı ile etkinin büyüklüğünün birlikte düşünülmesidir. Risk ≈ olasılık × etki (iş etkisi, regülasyon, itibar dahil).
Aynı SQL injection açığı geliştirme ortamında düşük risk, canlı müşteri veritabanında kritik risk olabilir.
Tedavi: azalt (kontrol ekle), transfer (sigorta), kabul et (yazılı, onaylı kalan risk), kaçın (faaliyeti durdur).
Exploit, payload ve saldırı zinciri
Exploit, zafiyeti tetikleyen teknik veya araçtır (özel HTTP isteği, phishing linki, kimlik avı sayfası).
Payload, sızma sonrası asıl etkidir: veri şifreleme (ransomware), hesap açma, veri sızdırma, web sitesine sahte içerik.
Olay raporunda ayrım netlik kazandırır: “Exploit başarılı, Cobalt Strike payload yüklendi.”
Saldırı zinciri: Keşif → hazırlık → iletim → sızma → yerleşme → eylem. Her halkada savunma fırsatı vardır.
Zero-day: Yaması bilinmeyen açık; imza tabanlı savunma yetmeyebilir — segmentasyon, davranış izleme, en az ayrıcalık şart.
Ev benzetmesi
Açık kapı = zafiyet. Hırsız = tehdit. Evdeki değer + girme ihtimali = risk. Alarm = kontrol (riski düşürür, sıfırlamaz).
Sektörden sektöre öncelik
Bankacılık: gizlilik, dolandırıcılık önleme, regülasyon. Hastane: hasta verisi gizliliği + sistem erişilebilirliği (hayati). Üretim: OT ağ segmentasyonu, sensör bütünlüğü. E-ticaret: ödeme ve müşteri verisi, Black Friday erişilebilirliği.
Aynı CIA üçlüsü; ağırlıklar değişir — mimari karar sektöre göre yazılmalıdır.
Kariyer yollarına bağlantı
SOC analisti olay triyajı ve log korelasyonu. Güvenlik mimarı kontrol tasarımı. GRC uyumluluk ve politika. Pentester zafiyet bulma. Hepsi varlık–tehdit–risk–CIA dilini kullanır.
| Terim | Türkçe karşılık / not |
|---|
| Asset | Varlık |
| Threat | Tehdit |
| Vulnerability | Zafiyet |
| Risk | Risk (olasılık × etki) |
| Exploit | Zafiyeti tetikleyen yöntem |
| Payload | Sızma sonrası eylem |
| Zero-day | Bilinmeyen/yamasız açık |