SEBS
Temel Siber Güvenlik Modülü
İçerik yükleniyor...

Giriş ve modül haritası

SEBS Global’de siber güvenliğe ilk adımınız

Kısa listeler değil: bağlam, örnek, savunma ve özet içeren, kıdemli eğitim standardında uzun anlatımlı başlangıç modülü. CIA üçlüsünde gizlilik, bütünlük ve erişilebilirlik eşit derinlikte işlenir.

Modül kazanımları

  • Siber güvenliğin tanımını, kapsamını ve bilgi güvenliği ile ilişkisini açıklamak
  • Varlık, tehdit, zafiyet, risk, exploit ve payload kavramlarını ayırt etmek
  • CIA üçlüsünün üç bileşenini eşit derinlikte örneklemek
  • Tehdit aktörleri, savunma prensipleri, risk yönetimi ve olay müdahalesine giriş yapmak
  • Güvenlik politikalarının teknik kontrollerle nasıl bağlandığını anlatmak

Neden bu modül farklı?

SEBS Temel Siber Güvenlik modülü, “okudum geçtim” listeleri için değil; ilk kez siber güvenliğe giren veya bilgisini sistemleştirmek isteyen profesyoneller için yazıldı. Her ders; tanım, gerçek dünya örneği, hangi CIA boyutunun etkilendiği, hangi kontrolün devreye girdiği ve bölüm sonu özeti içerir.

Siber güvenlik yalnızca antivirüs veya “güçlü parola” değildir. Dijital varlıklarınızı (veri, sistem, hizmet), tehdit ortamını, zafiyetleri ve risk önceliğini aynı dilde konuşabilmek — SOC’ta, mimari toplantıda veya KVKK hazırlığında — bu modülün hedefidir.

Modülü 7 ders + kapanış olarak planlayın. Oturum başına 45–90 dakika, 1–2 ders. Acele etmeyin: CIA üçlüsünde gizlilik, bütünlük ve erişilebilirlik aynı uzunlukta işlenir; biri özet geçilmez.

Okurken not defterinize şu şablonu yazın: Tanım → Örnek olay → Etkilenen CIA → Uygulanan kontrol → Açık kalan risk.

Yol haritası

Sol menü ile aynı sıradır. Ders 2 yalnızca CIA üçlüsüne ayrılmıştır.

1–2 Temel kavramlar
Tanım, varlık–tehdit–risk, CIA (gizlilik, bütünlük, erişilebilirlik eşit derinlik).
3 Tehditler
Malware, phishing, aktörler, saldırı zinciri, vaka analizi.
4–5 Savunma
Katmanlı savunma, sıfır güven, risk matrisi.
6–8 Yönetim
Politika, uyumluluk, olay müdahalesi, modül sentezi.

Nasıl çalışılır?

Dersler rota modunda açılır; sayfadaki her h3 alt başlık menüde görünür. İlerleme Dersi tamamla ile kaydedilir.

Teknik terimler İngilizce bırakıldığında (ör. ransomware, MFA) bilinçli tercihtir — sertifikasyon ve iş ilanlarında aynı kelimeler geçer.

Modül sonunda kendinizi sınama sorularını yanıtlamadan sonraki eğitime geçmeyin.

Giriş özeti

Modül haritası, çalışma disiplini ve beklentiler netleşti. Ders 1 ile ortak güvenlik dili kurulmaya başlanır.

  • Yedi derslik yapı
  • Not şablonu
  • CIA eşit derinlik taahhüdü

1. Siber güvenlik temelleri

Tanım, kapsam ve güvenliğin ortak dili

Disiplinin tanımı, bilgi güvenliği farkı, üç savunma boyutu ve varlık–tehdit–zafiyet–risk modeli. CIA ayrı derstir.

Bu derste hedeflenen kazanımlar

  • Siber güvenlik ve bilgi güvenliği (InfoSec) ayrımını gerekçelendirmek
  • Veri, sistem ve hizmet varlıklarını somut örneklerle sınıflandırmak
  • Tehdit, zafiyet, risk, exploit ve payload ilişkisini olay cümleleriyle kurmak
  • Teknoloji, süreç ve insan boyutunun savunmadaki rolünü açıklamak

Ders 1 — Büyük resim

Bu ders, modülün omurgasıdır. Siber güvenliğin ne olduğunu, neyi koruduğunuzu ve olayları nasıl cümle kuracağınızı öğretir. CIA üçlüsü bir sonraki derste ayrı ve eşit derinlikte işlenir; burada önce ortak sözlük kurulur.

Profesyonel ortamda “hacklendik” yerine şu dil kullanılır: Hangi varlık etkilendi? Hangi tehdit ve zafiyet devredeydi? Risk neden önceden yüksekti? Hangi CIA boyutu zarar gördü?

Dijitalleşme her sektörü veri işleyen organizasyona dönüştürdü. Koruma; firewall satın almak değil, kimlik yönetimi, yedekleme disiplini, tedarikçi sözleşmeleri, çalışan farkındalığı ve hukuki uyumun bir arada tasarlanmasıdır.

Siber güvenlik nedir?

Siber güvenlik (Cybersecurity), bilgisayar sistemlerini, ağları, uygulamaları ve verileri yetkisiz erişim, değiştirme veya hizmet kesintisine karşı korumak için uygulanan teknik, süreç ve insan önlemlerinin bütünüdür.

Akademik ve endüstriyel tanımlar bazen “sanat ve bilim” diye özetlenir: Bilim, şifreleme, ağ protokolleri, zafiyet mekanizmaları bilgisidir. Sanat, iş önceliği, bütçe kısıtı ve insan faktörüyle denge kurmaktır — aynı teknik kontrol her kuruma uymaz.

Bilgi güvenliği (Information Security) daha geniş çatıdır: kağıt arşiv, sözlü bilgi, fiziksel kilitli dolap da kapsama girer. Siber güvenlik, bilgi güvenliğinin dijital ve ağ bağlantılı alt kümesidir.

Kurumsal ölçekte siber güvenlik; CISO öncülüğünde yürütülür ancak İK (ayrılış süreçleri), hukuk (sözleşmeler), satın alma (tedarikçi güvenliği) ve üst yönetim (risk kabulü) paydaştır. Tek ürün “tam koruma” vaadi gerçekçi değildir.

Bilgi güvenliği ile fark

Örnek: Hastane hasta dosyası fiziksel dolapta kilitli → bilgi güvenliği kontrolü. Aynı dosyanın taranmış PDF’i herkese açık bulutta → siber güvenlik + KVKK konusu.

Her iki disiplinde de hedefler CIA ile ifade edilir; fark, koruma alanının genişliğindedir.

Teknoloji, süreç ve insan

Teknoloji: Şifreleme, firewall, EDR, SIEM, IAM, yama yönetimi, DLP. En pahalı firewall, yanlış yapılandırılmış bulut bucket’ını korumaz.

Süreç: Erişim onay workflow’u, yedekleme ve restore testi, olay bildirim prosedürü, ayrıcalıklı hesap (PAM) kaydı, işten ayrılışta hesap kapatma SLA’sı.

İnsan: Farkındalık eğitimi, phishing simülasyonu, sosyal mühendislik direnci. İstatistikler hâlâ birçok olayda insan veya içeriden kaynaklı zayıflık gösterir.

Üçü birlikte olmadan “güvenli” sayılmaz: MFA (teknik) varken çalışan parolayı Slack’te paylaşıyorsa (insan) yine olay çıkar.

BoyutÖrnek kontrolBaşarısızlık belirtisi
TeknolojiTLS, disk şifreleme, EDRAçık RDP, eski TLS
SüreçAccess review, yedek testiAyrılan çalışan AD hesabı açık
İnsanPhishing tatbikatıSahte fatura tıklanması

Varlık (Asset) — neyi koruyoruz?

Varlık, korunması gereken her değerdir. Envanter olmadan güvenlik bütçesi ve öncelik belirsiz kalır; “her yere firewall” yerine “kritik varlıklara odaklan” stratejisi gerekir.

Veri: Müşteri PII, finans kaydı, kaynak kodu, sözleşme, sağlık dosyası. Sızıntı → gizlilik; yetkisiz değişiklik → bütünlük; kayıp (yedek yok) → erişilebilirlik.

Sistem: Sunucu, laptop, veritabanı, firewall, OT cihazı. Sistem çökünce üzerindeki veri ve ürettiği hizmet birlikte etkilenir.

Hizmet: Web sitesi, e-posta, ödeme, randevu, API. Kullanıcı “sisteme giremiyorum” dediğinde çoğu zaman hizmet varlığı konuşulur.

Gözden kaçan varlıklar: itibar, iş sürekliliği, insan bilgisi (tek kişinin bildiği admin parolası), tedarikçi erişimi.

Kuzey Lojistik (kurgusal vaka)

Araç takip uygulaması = hizmet. Sunucu ve veritabanı = sistem. Konum ve rota kayıtları = veri.

Güvenlik hedefleri: konum sızmaması (gizlilik), kayıt değiştirilmemesi (bütünlük), sürücünün panele erişmesi (erişilebilirlik). Tek satır “uygulama” envanteri yeterli değildir.

Tehdit (Threat)

Tehdit, bir varlığa zarar verme potansiyeli taşıyan kişi, grup veya koşuldur. Saldırı gerçekleşmemiş olsa bile tehdit ortamı vardır (ör. günde binlerce başarısız giriş denemesi).

Sınıflandırma eksenleri: kapasite (amatör / organize / devlet destekli), motivasyon (para, ideoloji, casusluk), yöntem (phishing, exploit, içeriden).

Doğal tehditler (yangın, deprem, kesinti) siber değil ama erişilebilirlik hedefini etkiler — felaket kurtarma siber programının parçasıdır.

Tehdit ≠ risk. Tehdit “dışarıda biri var”; risk “bizim için ne kadar kötü olur” sorusudur.

Zafiyet (Vulnerability)

Zafiyet, istismar edilebilir zayıflıktır. Yalnızca yazılım hatası (CVE) değildir.

Teknik: Bilinen açık, zayıf parola politikası, açık port, SQL injection’a açık kod.

Yapılandırma: Herkese açık S3 bucket, varsayılan admin şifresi, gereksiz domain admin yetkisi.

Süreç/insan: Parola paylaşımı, patch penceresi yok, phishing’e tıklama, yedek testi yapılmaması.

Yaygın yanılgı

“Tüm sistemlerimiz güncel” demek, IAM hatalarını, süreç boşluklarını ve sosyal mühendisliği kapatmaz.

Risk — önceliklendirme dili

Risk, tehdidin belirli zafiyet ve varlık bağlamında gerçekleşme olasılığı ile etkinin büyüklüğünün birlikte düşünülmesidir. Risk ≈ olasılık × etki (iş etkisi, regülasyon, itibar dahil).

Aynı SQL injection açığı geliştirme ortamında düşük risk, canlı müşteri veritabanında kritik risk olabilir.

Tedavi: azalt (kontrol ekle), transfer (sigorta), kabul et (yazılı, onaylı kalan risk), kaçın (faaliyeti durdur).

Exploit, payload ve saldırı zinciri

Exploit, zafiyeti tetikleyen teknik veya araçtır (özel HTTP isteği, phishing linki, kimlik avı sayfası).

Payload, sızma sonrası asıl etkidir: veri şifreleme (ransomware), hesap açma, veri sızdırma, web sitesine sahte içerik.

Olay raporunda ayrım netlik kazandırır: “Exploit başarılı, Cobalt Strike payload yüklendi.”

Saldırı zinciri: Keşif → hazırlık → iletim → sızma → yerleşme → eylem. Her halkada savunma fırsatı vardır.

Zero-day: Yaması bilinmeyen açık; imza tabanlı savunma yetmeyebilir — segmentasyon, davranış izleme, en az ayrıcalık şart.

Ev benzetmesi

Açık kapı = zafiyet. Hırsız = tehdit. Evdeki değer + girme ihtimali = risk. Alarm = kontrol (riski düşürür, sıfırlamaz).

Sektörden sektöre öncelik

Bankacılık: gizlilik, dolandırıcılık önleme, regülasyon. Hastane: hasta verisi gizliliği + sistem erişilebilirliği (hayati). Üretim: OT ağ segmentasyonu, sensör bütünlüğü. E-ticaret: ödeme ve müşteri verisi, Black Friday erişilebilirliği.

Aynı CIA üçlüsü; ağırlıklar değişir — mimari karar sektöre göre yazılmalıdır.

Kariyer yollarına bağlantı

SOC analisti olay triyajı ve log korelasyonu. Güvenlik mimarı kontrol tasarımı. GRC uyumluluk ve politika. Pentester zafiyet bulma. Hepsi varlık–tehdit–risk–CIA dilini kullanır.

TerimTürkçe karşılık / not
AssetVarlık
ThreatTehdit
VulnerabilityZafiyet
RiskRisk (olasılık × etki)
ExploitZafiyeti tetikleyen yöntem
PayloadSızma sonrası eylem
Zero-dayBilinmeyen/yamasız açık

Bu bölümde neler öğrendik?

Ders 1 ortak güvenlik dilini kurdu. Ders 2’de CIA’nın üç boyutu aynı derinlikte işlenecek.

  • Tanım ve InfoSec farkı
  • Varlık sınıfları ve envanter
  • Tehdit, zafiyet, risk, exploit, payload
  • Üç savunma boyutu

2. CIA üçlüsü

Gizlilik, bütünlük ve erişilebilirlik — eşit derinlikte

Bu ders yalnızca CIA’ya ayrılmıştır. Üç bileşen aynı önemde; kontroller, ihlaller, tablolar ve vakalar her biri için işlenir.

Bu derste hedeflenen kazanımlar

  • Gizlilik, bütünlük ve erişilebilirliği ayrı ayrı tanımlamak ve örneklemek
  • Her CIA boyutu için teknik ve organizasyonel kontrolleri listelemek
  • Çoklu boyut etkilenen olayları (ransomware, DDoS, veri sızıntısı) analiz etmek
  • CIA dengesi ve mimari önceliklendirme çelişkilerini tartışmak

Ders 2 — CIA üçlüsü

CIA (Confidentiality, Integrity, Availability) onlarca yıldır bilgi güvenliğinin denge çerçevesidir. Her kontrol tasarımında en az bir boyuta hizmet eder; çoğu kontrol ikisine birden dokunur.

Bu derste gizlilik, bütünlük ve erişilebilirlik aynı uzunlukta işlenir. Kısa eğitimlerde sık görülen hata: gizliliği uzun anlatıp bütünlük ve erişilebilirliği bir paragrafa sıkıştırmak. Burada üçü de eşit ağırlıktadır.

Olay analizinde standart soru: Hangi CIA boyutu zarar gördü? Bazen üçü birden (ör. ransomware). “Sadece veri çalındı” varsayımı tehlikelidir.

CIA üçlüsüne giriş

Üçlü birbirini tamamlar; biri eksikse güvenlik iddiası zayıflar.

Şifreleme ve erişim kontrolü → gizlilik. Hash, dijital imza, audit log → bütünlük. Yedek, yük dengeleme, DR → erişilebilirlik.

Kontrol eşlemesi örneği: TLS hem gizlilik (dinleme) hem bütünlük (aktif müdahale) sağlar. MFA gizliliği artırır; yanlış yapılandırılmışsa erişilebilirliği düşürür (kilitlenme).

Gizlilik (Confidentiality)

Gizlilik, bilginin yalnızca yetkili kişi, süreç ve sistemler tarafından görülebilmesidir. İhlal: yetkisiz okuma, kopyalama, ifşa, dinleme veya çıkarım (metadata’dan bile).

Durağan veri şifreleme: Disk (BitLocker, LUKS), veritabanı TDE, bulut bucket şifreleme. Anahtar yönetimi (KMS, HSM) gizliliğin omurgasıdır — şifreli veri + anahtar aynı yerdeyse fayda sınırlıdır.

İletimde şifreleme: TLS 1.2+ (tercihen 1.3), VPN tünelleri, API HTTPS zorunluluğu. MitM saldırılarında paket içeriği okunamaz.

Erişim kontrolü: RBAC (role), ABAC (attribute — departman, lokasyon). Minimum veri ilkesi: ekranda yalnızca iş için gereken alanlar. Maskeleme: destek ekranında kartın son 4 hanesi.

Organizasyonel: Veri sınıflandırması (genel / dahili / gizli / çok gizli), NDA, tedarikçi DPA, fiziksel erişim kartı, temiz masa.

Örnek ihlaller: Veritabanı dump’ının dark web’de satılması; çalışanın hasta kaydı ekran görüntüsü; herkese açık S3 bucket; yanlış paylaşılan SharePoint linki. KVKK/GDPR kapsamında bildirim ve idari para cezası gündeme gelir.

Gizlilik tek başına yeterli değildir: Veri sızmamış ama değiştirilmiş (bütünlük) veya sistem kapalı (erişilebilirlik) olabilir.

Gizlilik ↔ erişilebilirlik çelişkisi: Aşırı kısıtlama işi yavaşlatır. Çözüm: rol bazlı erişim, MFA, acil break-glass hesap prosedürü (kullanım sonrası denetim).

İçeriden tehdit: Meşru hesapla veri indirme — DLP, davranış analizi, erişim logu şart.

KontrolGizlilik katkısıTipik hata
TLSİletimde dinleme engeliEski TLS, sertifika süresi
Disk şifrelemeÇalıntı cihazAnahtar recovery zayıf
MFAÇalıntı parolaSMS OTP SIM swap
DLPExfil tespitiPolitika tanımsız

Gizlilik — Anadolu Sağlık (kurgu)

Gece vardiyasında hemşire, 200 hasta kaydını USB’ye kopyaladı — teknik zafiyet yok, yetkili hesap kötüye kullanımı.

Etki: Gizlilik ihlali; kayıtlar değiştirilmediyse bütünlük ayrı; sistem çalışıyorsa erişilebilirlik ayrı.

Kontroller: DLP uyarısı, USB politikası, erişim logu incelemesi, işten çıkarma sürecinde hesap kapatma.

Bütünlük (Integrity)

Bütünlük, verinin ve sistemlerin yetkisiz veya hatalı şekilde değiştirilmediğinin güvencesidir: doğru, tam, güvenilir ve değişikliklerin izlenebilir olduğu veri.

Hash ve checksum: SHA-256 ile dosya bütünlüğü; indirilen yazılım paketinin hash’i yayıncı sitesiyle karşılaştırılır.

Dijital imza ve PKI: Kod imzalama, e-posta S/MIME, firmware imzası — sahte paket tespiti.

Audit log: Kim, ne zaman, hangi kaydı değiştirdi? WORM / immutable log hedef saldırganın iz silmesini zorlaştırır.

Uygulama ve veritabanı: Transaction ACID, foreign key, optimistic locking. Sürüm kontrolü (Git) kaynak kod bütünlüğü.

Bütünlük saldırıları gizlilik kadar görünür olmayabilir: Muhasebe satırında küçük tutar oynaması; üretim sensör değeri manipülasyonu; web sitesine sahte duyuru; yazılım güncellemesine backdoor.

Ransomware: Hem bütünlük (dosyalar şifrelenir/değişir) hem erişilebilirlik (kullanılamaz). “Sadece sızdı” varsayımı yanlış triyajdır.

Bütünlük ↔ erişilebilirlik: Her değişiklik için çok katmanlı onay bütünlüğü artırır, acil yamayı geciktirir. Acil değişiklik penceresi + otomasyon tanımlanmalı.

Pratik soru: “Bu rapordaki rakama güvenebilir miyim?” — Evet ise bütünlük kontrolleri işliyor demektir.

KontrolBütünlük katkısıTipik hata
Hash / imzaPaket sahteciliğiİmza doğrulama kapalı
Audit logKim değiştirdiLog silinebilir depo
WORMDeğişmez arşivMaliyet göz ardı
Code signingSupply chainGeliştirici anahtarı sızıntısı

Bütünlük — muhasebe manipülasyonu

Saldırgan müşteri listesini çalmadı; gece toplam satırını %0,3 düşürdü — aylarca fark edilmedi.

Etki: Bütünlük; gizlilik ayrı değerlendirilir.

Kontroller: SoD (tek kişi hem giriş hem onay yapamaz), anomali raporu, immutable log.

Erişilebilirlik (Availability)

Erişilebilirlik, yetkili kullanıcıların ve süreçlerin ihtiyaç duyduğu anda sisteme ve veriye ulaşabilmesidir. Hizmet üretilemiyorsa diğer CIA hedefleri pratikte anlamsızlaşır.

Yedekleme ve restore testi: Yedek almak yetmez; çeyreklik restore tatbikatı şart. Ransomware yedekleri de hedefler — offline/immutable yedek.

Felaket kurtarma (DR): Coğrafi yedeklilik, runbook, iletişim planı. RTO (ne kadar sürede ayağa kalkmalı), RPO (ne kadar veri kaybı kabul edilir) — SLA’lar bu metriklerle yazılır.

Kapasite ve yük: Load balancer, otomatik ölçekleme, Black Friday kapasite planı. Tek sunucu = tek arıza noktası.

DDoS: Hacim saldırısı erişilebilirliği hedefler. WAF, CDN, scrubbing, ISP iş birliği.

Fiziksel ve enerji: UPS, jeneratör, yangın. Veri merkezi yangını — erişilebilirlik olayı, siber değil ama programınızda DR ile birlikte düşünülür.

Örnek ihlaller: DDoS ile e-ticaret çöküşü; ransomware ile şifreli sunucular; yanlış yama sonrası ERP’nin günlerce kapalı kalması.

Hastane randevu sistemi çalışmıyorsa veri sızmamış olsa bile erişilebilirlik ihlalidir; can güvenliği önceliği kritik.

Erişilebilirlik ↔ gizlilik: Felaket tatbikatı planlı kesinti; müşteri ve regülatöre önceden iletişim.

KontrolErişilebilirlik katkısıMetrik
Yedek + restore testDRRPO / RTO
Load balancerTek nokta arızasıUptime %
Anti-DDoSHacim saldırısıMitigation süresi
Kapasite planıPik trafikLatency SLA

Erişilebilirlik — Black Friday

Ödeme API’si 6 saat yanıt vermedi — gelir kaybı, itibar zararı.

Önlem: kapasite testi, WAF, rate limit, runbook. Etki: erişilebilirlik; müşteri kartı sızmamış olsa gizlilik ayrı.

CIA dengesi ve mimari öncelik

Ek şifreleme felaket kurtarmayı zorlaştırabilir (anahtar yönetimi). Sıkı onay bütünlüğü artırır, acil müdahaleyi geciktirir.

Mimari karar belgesinde yazılı olmalı: Bu sistem için öncelik sırası (ör. hastane: erişilebilirlik > gizlilik > bütünlük tartışması yönetimle).

Bulutta paylaşılan sorumluluk: IaaS’ta ağ ve OS sizde; SaaS’ta uygulama sağlayıcıda — CIA hedeflerini sözleşmede netleştirin.

Pratik kural

Her yeni kontrol için üç soru: Gizliliği artırıyor mu? Bütünlüğü? Erişilebilirliği? Hepsi hayırsa kontrolü sorgulayın.

Bu bölümde neler öğrendik?

CIA’nın üç bileşeni eşit derinlikte işlendi.

  • Gizlilik: şifreleme, erişim, DLP, içeriden
  • Bütünlük: hash, imza, log, ransomware çift etki
  • Erişilebilirlik: yedek, DR, DDoS, RTO/RPO
  • Denge ve önceliklendirme

3. Tehdit türleri ve aktörler

Malware, vektörler ve saldırgan profilleri

Malware ailesi, phishing, saldırı vektörleri, aktör sınıflandırması ve saldırı zinciri.

Bu derste hedeflenen kazanımlar

  • Malware türlerini davranış ve etkiye göre ayırt etmek
  • Phishing ve sosyal mühendislik vektörlerini tanımak
  • Tehdit aktörlerini motivasyon ve kapasiteye göre sınıflandırmak
  • Saldırı zinciri / Kill Chain üzerinden savunma noktalarını göstermek

Ders 3 — Tehdit ortamı

“Virüs var” demek olay analizi değildir. Profesyonel dil: hangi malware ailesi, hangi vektör, hangi aktör, hangi varlık, hangi CIA boyutu.

Aynı teknik (ör. phishing) script kiddie ile fidye grubu tarafından farklı amaçla kullanılır. Sınıflandırma panik değil önceliklendirme içindir.

Savunma katmanlıdır: e-posta filtre → macro engeli → EDR → segmentasyon → yedek → farkındalık. Tek ürün yeterli değildir.

Malware ailesi — detaylı sınıflandırma

Virüs: Başka dosyaya bulaşır, kullanıcı dosyayı çalıştırınca yayılır. Günümüzde oran düştü; hâlâ USB/autorun senaryolarında görülür.

Solucan (Worm): Ağ protokolü veya zafiyet ile kendi kendine yayılır (WannaCry, EternalBlue). Segmentasyon ve yama kritik.

Trojan: Masum yazılım gibi (crack, sahte PDF). Kullanıcı bilinçli çalıştırır — sosyal mühendislik.

Ransomware: Şifreleme + fidye. Çift etki: bütünlük + erişilebilirlik. Yaşam döngüsü: ilk erişim → yatay hareket → yedek silme → toplu şifreleme → fidye notu.

Spyware / infostealer: Tarayıcı çerezi, parola, kripto cüzdan. Gizlilik hedefi.

Rootkit / bootkit: Derin gizlenme; tespit zor. EDR + güvenilir önyükleme.

Botnet: Cihazları C2 sunucusuna bağlar; DDoS, spam, kripto madenciliği.

Fileless: Disk izi minimum; PowerShell, WMI, bellekte payload. İmza AV yetmez; davranış + EDR.

Phishing ve sosyal mühendislik

Phishing: Toplu e-posta, sahte giriş sayfası. Spear phishing: Hedefli (isim, proje referansı). Whaling: Üst yönetim. CEO fraud: Acil havale.

Vishing: Sesli arama (“IT destek, parolanızı söyleyin”). Smishing: SMS link. Pretexting: Uydurma senaryo (kargo, vergi).

Kırmızı bayraklar: aciliyet, garip gönderen domain, beklenmeyen ek, URL hover farkı, ödül vaadi.

Kurumsal savunma: DMARC/SPF/DKIM, e-posta sandbox, macro engeli, “Phishing raporla” butonu, yıllık simülasyon + metrik.

Saldırı vektörleri

İnsan odaklı: Phishing, USB drop, tailgating.

Uygulama: SQL injection, XSS, CSRF, API zafiyeti — OWASP Top 10 çerçevesi.

Ağ: MitM (kafe Wi‑Fi), açık RDP, SNMP default community.

Kimlik: Brute force, credential stuffing (sızdırılmış parola listesi) — MFA şart.

Tedarik zinciri: Güncelleme sunucusu, SaaS, HVAC (Target 2013). Üçüncü taraf = sizin saldırı yüzeyiniz.

Vektör ≠ payload: Tıklama vektör; asıl eylem bulut veya Active Directory üzerinde.

Tehdit aktörleri

Script kiddie: Hazır araç, düşük olgunluk, gürültülü.

Hacktivist: Defacement, DDoS — itibar ve erişilebilirlik.

Organize suç / ransomware-as-a-service: Finans motivasyonu, çift fidye (şifreleme + sızdırma).

APT (Advanced Persistent Threat): Uzun süre gizli, hedefli, casusluk / IP hırsızlığı.

İçeriden (insider): Meşru hesap; DLP ve davranış analizi zorunlu.

MICE çerçevesi: Money, Ideology, Coercion, Ego — motivasyon savunma önceliğini şekillendirir.

Saldırı zinciri ve Kill Chain

Lockheed Martin Kill Chain: Keşif → silahlandırma → teslimat → sızma → kurulum → komuta-kontrol (C2) → eylem.

MITRE ATT&CK: Taktik ve teknik kütüphanesi; SOC ve kırmızı takım ortak dil.

Her aşamada tespit fırsatı: anormal DNS, yeni servis, lateral movement, veri dışarı akışı.

NotPetya (2017) — ders

Başlangıç tedarikçi yazılımı; global yayıldı. Yedek ve segmentasyon “liste maddesi” değil — iş durdu.

CIA: erişilebilirlik ve bütünlük ağır; gizlilik ikincil. Teknik + süreç + DR birlikte.

AktörMotivasyonTipik hedefSavunma odağı
APTCasuslukIP, devletSegmentasyon, EDR, intel
RansomwareFidyeKOBİ, sağlıkYedek, MFA, e-posta
İçeridenPara/intikamVeriDLP, access review
HacktivistİdeolojiWeb, PRWAF, izleme

Özet

Tehdit sınıflandırması ve katmanlı savunma netleşti.

  • Malware ailesi
  • Phishing ve vektörler
  • Aktörler ve zincir

4. Güvenlik prensipleri

Katmanlı savunma, en az ayrıcalık, sıfır güven

Prensiplerin tanımı, uygulaması ve ihlal sonuçları; mimari karar dili.

Bu derste hedeflenen kazanımlar

  • Katmanlı savunmayı somut kontrollerle ilişkilendirmek
  • En az ayrıcalık ve sıfır güveni karşılaştırmak
  • Görev ayrımı ve güvenli varsayılanı örneklemek

Ders 4 — Savunma prensipleri

Prensipler ürün değil mimari karardır. “Tek firewall yeter” miti burada çökertilir.

Katmanlı savunma + en az ayrıcalık + sıfır güven modern kurumsal mimarinin üç ayağıdır; SoD ve fail secure tamamlar.

Katmanlı savunma (Defense in Depth)

Tek duvar yeterli değil. Katmanlar: fiziksel, ağ, uç nokta, uygulama, veri, kimlik, insan.

Örnek zincir: Phishing e-postası → filtre (1) → kullanıcı raporu (2) → macro engel (3) → EDR (4) → segmentasyon (5) → yedek (6). Bir katman düşerse diğeri sınırlar veya tespit eder.

Her katman farklı CIA boyutuna hizmet eder; tasarımda eşleme yapın.

KatmanÖrnekCIA
Firewall, IDS/IPSSınırlandırma
KimlikIAM, MFAGizlilik
Uç noktaEDR, disk şifreGizlilik + bütünlük
UygulamaWAF, SAST/DASTBütünlük
VeriDLP, şifrelemeGizlilik

En az ayrıcalık (Least Privilege)

Varsayılan minimum yetki. RBAC rolleri; düzenli access review (çeyreklik).

Ayrılış SLA: 24 saat içinde hesap kapatma. PAM: admin oturumu kayıtlı, süreli, onaylı.

Domain Admin herkese verilmez. Servis hesapları için güçlü parola + rotation.

Sıfır güven (Zero Trust)

Never trust, always verify. Konum (ofis/VPN) güven sinyali değil; kimlik + cihap durumu + bağlam.

MFA, mikro segmentasyon, sürekli doğrulama, cihaz uyumluluğu (MDM). Geçiş aşamalı — legacy uygulamalar planlanır.

VPN “içerideyim güvenliyim” modelini kırar; lateral movement zorlaşır.

Diğer temel prensipler

Görev ayrımı (SoD): Tek kişi hem ödeme oluşturup hem onaylayamaz.

Fail secure / fail safe: Arıza güvenli kilit modunda.

Güvenli varsayılan: Yeni kaynak kapalı; açık port yok.

Need to know: Rol değil görev bazlı veri erişimi.

Economy of mechanism: Basit tasarım daha az hata.

Target (2013)

HVAC tedarikçisi yolu — segmentasyon ve tedarikçi riski prensip ihlalinin bedeli.

Özet

Prensipler operasyonel dile çevrildi.

  • DiD
  • Least privilege
  • Zero trust
  • SoD

5. Risk değerlendirmesi

Önceliklendirme ve yatırım dili

Risk süreci, matris, tedavi seçenekleri ve iş etkisi odaklı vaka.

Bu derste hedeflenen kazanımlar

  • Risk değerlendirme sürecini adım adım uygulamak
  • Risk matrisi ile önceliklendirme yapmak
  • Azalt, transfer, kabul, kaçın seçeneklerini gerekçelendirmek

Ders 5 — Risk yönetimi

Güvenlik ekibi “her şeyi kapat” diyemez. Risk dili yönetime “bu çeyrekte şu 3 yatırım” der.

CVSS teknik önem verir; iş riski müşteri, regülasyon, itibar ve süreklilik içerir — ikisi birlikte okunur.

Risk değerlendirme süreci

1) Varlık envanteri ve sahiplik. 2) Tehdit ve zafiyet eşleştirme. 3) Mevcut kontroller. 4) Etki (1–5). 5) Olasılık (1–5). 6) Risk skoru. 7) Tedavi planı. 8) Kalan risk izleme.

ISO 27005 ve NIST RMF bu döngüyü standartlaştırır. Yıllık veya olay sonrası yenileme.

Risk matrisi

5×5 matris: yüksek olasılık + yüksek etki = acil (P1). Düşük/düşük = izle veya kabul (dokümante).

Renk kodları yönetim kurulunda anlaşılır dil sağlar.

Vaka: e-ticaret müşteri veritabanı

Varlık: Canlı PostgreSQL, 500K PII. Tehdit: SQLi, credential stuffing. Zafiyet: eski ORM, parola reuse.

Etki: 5 (KVKK, itibar, gelir). Olasılık: 3. Skor: yüksek.

Tedavi bu çeyrek: WAF, kod inceleme, MFA, şifreleme, yedek testi. Kalan risk: sıfır değil — yönetim kurulu yazılı kabul.

Kalan risk

Kontrol sonrası risk sıfır olmaz. Tehdit ortamı değişince (yeni APT kampanyası) skor yenilenir.

Tedavi seçenekleri

Azalt: Kontrol ekle. Transfer: Sigorta, outsource (risk paylaşımı). Kabul: Yazılı, onaylı, süreli. Kaçın: Faaliyeti durdur.

Yaygın hata

CVSS 9.8 = otomatik P1 değil; iş etkisi düşükse öncelik düşebilir.

Özet

Risk köprüsü kuruldu.

  • Süreç
  • Matris
  • Tedavi

6. Güvenlik politikaları

Tekniği işe ve mevzuata bağlama

Belge hiyerarşisi, AUP, KVKK/ISO ve tedarikçi güvenliği.

Bu derste hedeflenen kazanımlar

  • Politika, standart, prosedür, kılavuz ayrımını yapmak
  • KVKK ve ISO 27001 ile politika ilişkisini kurmak
  • Tedarikçi güvenliğini değerlendirmek

Ders 6 — Yönetişim

Teknik kontrol politika olmadan sürdürülmez. MFA “isteğe bağlı” kalırsa olay kaçınılmazdır.

Politika “ne”, standart “minimum nasıl”, prosedür “adım adım”, kılavuz “öneri” der.

Belge hiyerarşisi

Politika: Üst yönetim onaylı (“Tüm uzaktan erişim MFA”). Standart: TLS 1.2+, parola uzunluğu. Prosedür: Olay bildirimi 1-2-3. Kılavuz: Parola yöneticisi önerisi.

Kabul edilebilir kullanım (AUP)

Kişisel cihaz (BYOD), sosyal medya, USB, bulut depolama kuralları. İhlal disiplin sürecine bağlanır.

Uyumluluk çerçeveleri

ISO 27001 ISMS, SOC 2 güven, PCI-DSS ödeme, KVKK kişisel veri. Ortak soru: politika var mı, kanıtlanıyor mu?

KVKK: aydınlatma, açık rıza, minimizasyon, ihlal bildirimi (72 saat). Politika metni hukuk + IT ortak.

Veri saklama ve silme

Ne kadar süre, kim erişir, nasıl silinir — prosedürde net. Unutulma hakkı iş akışı.

Tedarikçi riski

SOC 2 raporu, güvenlik anketi, erişim sınırı, veri işleme sözleşmesi, düzenli gözden geçirme.

Özet

Yönetişim tamamlandı.

  • Hiyerarşi
  • KVKK
  • Tedarikçi

7. Olay müdahalesi

Hazırlıktan ders çıkarmaya

IR aşamaları, ekip, araçlar, iletişim ve tatbikat.

Bu derste hedeflenen kazanımlar

  • IR aşamalarını sıralamak ve playbook mantığını açıklamak
  • IR ekibi rollerini tanımlamak
  • SIEM, EDR ve forensics rolünü ilişkilendirmek

Ders 7 — Olay müdahalesi

Panik yerine playbook. İlk 24 saat: sınırla, kanıt topla, iletişim, kök neden, iyileştir.

Olay = güvenlik ihlali veya politika ihlali; olay değil “alarm” — triyaj şart.

NIST tarzı aşamalar

1. Hazırlık: Plan, playbook, iletişim listesi, tatbikat. 2. Tespit: SIEM, EDR, kullanıcı. 3. Analiz: Kapsam, IOC, zaman çizelgesi. 4. Sınırlandırma: İzolasyon, hesap kilidi. 5. Ortadan kaldırma: Malware, kalıcı erişim. 6. Kurtarma: Restore, doğrulama. 7. Ders: Post-mortem, KPI.

Ekip ve roller

Olay yöneticisi, analist, forensics, hukuk, iletişim, üst yönetim. Chain of custody delil bütünlüğü.

Araçlar

SIEM korelasyon, EDR uç nokta, forensics disk imajı, ticketing izlenebilirlik.

İletişim

Regülatör, müşteri, medya planı önceden. Tek sözcü kuralı. KVKK bildirimi.

Tatbikat

Tabletop: “Saat 03:00 ransomware.” Playbook: kim izole eder, yedek RTO. Tatbikat olmadan plan kağıt.

Maersk / NotPetya

Yedek ve DR — erişilebilirlik ve bütünlük kurtarmasının değeri.

Özet

IR döngüsü tamam.

  • Aşamalar
  • Ekip
  • Tatbikat

Modül özeti

Tüm modülün sentezi

Yedi dersi tamamladıysanız aşağıdaki hikâyeyi kendi cümlelerinizle anlatabilmelisiniz.

Modül sentezi

  • Tüm kazanımları tek olay hikâyesinde birleştirmek
  • Sonraki SEBS modüllerine hazırlık

Tek hikâye

Varlık envanteri → tehdit + zafiyetrisk skoru → kontroller (CIA eşit, prensipler, politika) → olay olursa IR.

Her yeni modülde sorun: Hangi CIA? Tehdit mi zafiyet mi risk mi?

Kendinizi sınayın

Aşağıdaki soruları kendi cümlelerinizle yanıtlayın; kopyala-yapıştır değil.

SoruBeklenen derinlik
CIA üçlüsünü örnekleG, B, E ayrı ayrı, eşit
Tehdit vs riskPotansiyel vs olasılık×etki
DiD vs zero trustKatman vs sürekli doğrulama
IR en az 6 adımHazırlık → ders
Ransomware hangi CIAB + E, sıklıkla G
İçeriden tehditDLP, access review
Sonraki adım

Güncel Siber Güvenliğe Giriş, Temel Network veya simülasyonlarla pekiştirin.

Modül tamamlandı

Temel Siber Güvenlik modülünü eksiksiz tamamladınız.

  • Sentez
  • Öz değerlendirme
  • Yol haritası