Etiket arşivi: ağ güvenliği

Uzaktan çalışanlar için 9 vazgeçilmez siber güvenlik aracı

Uzaktan çalışanlar için 9 vazgeçilmez siber güvenlik aracıUzaktan çalışanların güvenliğini artırmak giderek önemli bir rol oynuyor. Güvenlik önlemleri, çalışanların kişisel bilgilerini ve şirket verilerini korumaya yardımcı olarak, daha güvenli ve verimli bir çalışma ortamı sağlıyor.

Aynı zamanda bu önlemler çalışanların uzaktan çalışma sürecinde karşılaşabilecekleri güvenlik tehditlerini bertaraf edebilmesine ve şirket kaynaklarını etkili bir şekilde korumasına olanak tanıyor. İşte, uzaktan çalışanlar için 9 güvenlik önlemi.

DİJİTAL CÜZDANLAR

Geleneksel olarak güvenlik araçları olarak düşünülmemesine rağmen dijital cüzdanlar birkaç nedenden dolayı güvenlik açısından faydalı olabiliyor. 

Birincisi, bir bireyin fiziksel cüzdanını kullanma sıklığı ne kadar azalırsa, kartların unutulma veya başka bir kartın (ör. ehliyet veya kurumsal kimlik) düşüp kimlik bilgilerinin ele geçirilmesi riski o kadar düşüyor. 

İkincisi, dijital cüzdanlar çevrim içi alışverişlerde kredi kartı yerine kullanılabiliyor veya hesap oluşturmadan profil oluşturmanın bir yolu olarak kullanılabiliyor. Bazıları, fiziksel kredi kartlarını ve ilişkili numaralarını güvende tutmak için tamamen güvenmediğiniz web sitelerinde kullanılabilen sanal kart numaraları oluşturmayı dahi sağlıyor. Böylelikle bireylerin dijital ayak izleri en aza indirgeniyor ve bu ayak izini yüksek güvenlik seviyesine sahip hizmetlerle sınırlandırıyor. 

KREDİ/DİJİTAL KİMLİK İZLEME

Dijital kimlik izleme kredi geçmişinizi, potansiyel olarak suçlular tarafından oluşturulan yeni kredi kartları veya krediler gibi şeyleri takip ediyor. Kredi izleme hem kişisel hem de kurumsal güvenlik açısından kritik öneme sahip olan, tehlikeye giren kimlik için erken uyarı sistemi sağlıyor. 

Tehlikeye giren bir kimlik, kötü niyetli kullanıcıların bir çalışan hakkında yeterli bilgiye sahip olmasına ve bu bilgilerle kullanıcı e-posta hesaplarını veya cep telefonlarını daha da tehlikeye atarak kurumsal hesaplar gibi daha kritik kaynaklara erişmesine yol açabiliyor.

2020’nin İkinci yarısında siber saldırılar en üst seviyeye çıktı

Dijital kimlik ise özel türdeki bilgileri (Sosyal Güvenlik numaraları, banka hesap ve yönlendirme numaraları veya kredi kartı numaraları) ve biraz daha kamusal olan bilgileri (e-posta adresleri ve telefon numaraları) izlemeye odaklanıyor. İzleme hizmetleri, dark web forumlarını ve sitelerini izleyerek veri sızıntılarını tespit ediyor ve bu hassas verilerin kötü amaçlı kullanımını önlemek için önlemler alıyor. 

Bu önlemin amacı, herhangi bir hesap bilgisinin (finansal ayrıntılar veya kullanıcı adı ve parola) tehlikeye girip çevrim içi olarak sızdırılırsa, sizin bilgilendirilmeniz ve şifre değiştirme veya kredi kartını değiştirme gibi düzeltme adımları atma fırsatı bulmanız.

PAROLA YÖNETİCİLERİ 

Parolalar uzun süredir kurumsal dünyanın anahtarıdır ve şirketler parola temelli kimlik doğrulamanın risklerini ortadan kaldırmak için adımlar atsa da parolalardan tamamen kurtulmak için daha uzun süre bekleyeceğiz. Tüketici tarafındaysa işler daha da kötü durumda. Çok az tüketici hizmetinde parolasız kimlik doğrulama seçenekleri bulunuyor ve genel olarak bu, Microsoft ve Google gibi endüstri devleri tarafından sunulan hizmetlerle sınırlı.

Doğru parola yönetimini teşvik etmek için elinizden geleni yapmalısınız. Her çevrim içi hizmet için benzersiz, karmaşık parolalar oluşturmalısınız. Bu nedenle bir parola yönetim sistemi gereklidir.

Rus hackerlar Türkiye’den 2,5 milyon parolayı çaldı!

İyi bir parola yöneticisi, güçlü parola alışkanlıklarını teşvik ederek çalışanları birden fazla hesapta aynı şifrenin kullanılması konusunda uyarır ve hatta rastgele karakterlerden oluşturulan güçlü parolaları destekler. Çoğu zaman parola yönetici hizmetleri, karanlık webde mevcut olan tehlikeye giren hesap kimlik bilgileri için dijital kimliğinizi izlemeye ve size hizmetinizin ihlal edildiğinde (şifre değişikliği gerektiren) uyarılar göndermeye yardımcı olur.

İKİ FAKTÖRLÜ KİMLİK DOĞRULAMA 

İdeal olarak herkes tüm kritik iş yükleri için iki faktörlü kimlik doğrulama (2FA) kullanmalıdır. Ama en azından çalışanlar e-posta ve finansal hesaplar gibi işlemler için ek bir faktör kullanmalıdır. 

Google’ın farklı 2FA meydan okuma türlerinin başarısını farklı saldırı kategorilerine karşı karşılaştıran bir çalışmasına göre, 2FA, hatta uygulama tabanlı kimlik doğrulayıcılarla kıyaslandığında hedefli saldırılara karşı daha güçlü koruma sağlamıştır.

ANTİ-VİRÜS YAZILIMLARI 

Biraz klişe olsa da anti-virüs yazılımı, imza eşleştirmeden AI tabanlı tespit yöntemlerine kadar çeşitli tekniklerle çalışanların cihazlarını çoğu kötü amaçlı yazılım kategorisi ve türünden korumaya yardımcı olur. 

Son birkaç on yılda anti-virüs yazılımlarının cihaz güvenliği için nihai çözüm olmadığı, ancak kesinlikle temel bir bileşen olduğu ortaya çıkmıştır. 

Cihaz tabanlı saldırılar, cihaz türü veya işletim sistemine bakılmaksızın, kullanıcıların hassas verilerini çalmak için hâlâ popüler bir yol olmaya devam etmesi nedeniyle anti-virüs yazılımları kullanmanız oldukça önemli.

VPN HİZMETLERİ 

VPN’ler, güvenilmeyen ağlarda bir ölçüde gizlilik sağladıkları ve kullanıcılara şirket ofisindeymiş gibi şirket kaynaklarına erişme olanağı sağladıkları için şu günlerde kurumsal ağlar için oldukça yaygındır. 

Halka açık Wi-Fi ağlarını kullanırken özel bir internet bağlantısı sağlamak için VPN kullanmanın faydaları vardır. 

Ayrıca birkaç güvenilir VPN hizmeti, iş yerleri için çalışanlara destek, donanım veya bant genişliği açısından herhangi bir kurumsal kaynağı kullanmaksızın benzer gizlilik avantajları sunar.

Kendi VPN sunucunuzu 15 dakikada yapmanız mümkün!

YEDEKLEME ÇÖZÜMLERİ 

Fidye yazılımları göz önüne alındığında, kritik verileri geri yüklemek için bir yolun olması önemli.

Kişisel cihazları için yedekleme çözümü sağlamak, çalışanların bu cihazları daha işlevli kullanmalarının önünü açabilir. Şirket politikası, çalışanların iş için kişisel cihazlarını kullanmalarını yasaklıyor olsa bile bir çalışanın kişisel kritik veri kaybının çeşitli sonuçları olabilir.

Bu sebeple bütçe alternatifli yedekleme çözümlerini kullanmanızda ve olası tehdit senaryolarında yaşayabileceğiniz maddi manevi kayıpları engellemekte fayda var. 

GİZLİLİK EKRANLARI

Her sorun yüksek teknolojili bir çözüm gerektirmez. 

Uzaktan çalışma, daha fazla insanın cihazlarını kamuya açık yerlerde kullanmasına ve kişisel web kameralarıyla iş toplantıları yapmasına yol açtı. Dizüstü bilgisayarlar için gizlilik ekranları veya fiziksel web kamerası kapakları gibi basit çözümler sunmak hem çalışan gizliliğini hem de kurumsal kaynakları koruyabilir. Bu fiziksel gizlilik önlemleri aynı zamanda fiyat olarak oldukça ucuzdur. 

AĞ DONANIMI 

Çalışanlarınızın evde kullanması için bilgisayarlar veya ağ donanımı satın almak, kurumsal BT yönetiminin erişimini ve kontrolünü genişleterek güvenliği artırır ve olası tehditlere karşı dikkatli olmanızı sağlar.

Dizüstü bilgisayarlar ve mobil cihazlar, çalışanların evde kullanması için yaygın yatırımlardır, ancak ağ donanımı (Wi-Fi erişim noktaları, yönlendirici ve güvenlik duvarları veya diğer ağ güvenlik cihazları) da dikkate alınması gereken bir alandır, çünkü bu cihazlar giderek artan şekilde kötü niyetli varlıklar tarafından hedef alınır ve ağda bulunan tüm cihazları tehlikeye atar.

Ağ donanımı, mobil uygulamalar ve bulut yönetimi sayesinde giderek daha kullanıcı dostu hâle gelmekte ve güvenlik aracı olarak kullanılması çok daha kolay hâle gelmektedir. Bazı satıcılar için bu, casus yazılım veya antivirüs koruması şeklinde olurken, bazıları ağınızdaki bir cihazın kötü amaçlı bir URL’ye erişmeye çalıştığında veya şüpheli bir etkinlik gösterdiğinde uyarı gönderme özelliğine bile sahip olabilir.

Sonuç olarak, çalışanlarınızın güvenliğini sağlamak için bir dizi araç ve yöntem kullanılabilir. Bu araçların bir kısmı bütçe dostu olup olmadığına ve çalışanlarınızın ihtiyaçlarına bağlı olarak değişebilir. İşletmenizin güvenliğini en üst düzeye çıkarmak için hangi araçların ve önlemlerin en uygun olduğunu belirlemek önemlidir.

 

ABD’deki en iyi siber güvenlik okulları

ABD’de siber güvenlik kariyeri planlıyorsanız, eğitim kurumlarının sunduğu burslar, çalışma şartları ve tutulma oranlarını değerlendirmeniz gerekiyor.

İşte bilgisayar mühendisliği bursları, online siber güvenlik eğitimi ve eğitim ücreti açısından ülkede en çok talep gören okullar ve sundukları avantajlar:

1.BENTLEY ÜNİVERSİTESİ

Üniversitenin sunduğu “Siber güvenlik risk yönetimi” sertifikası, öğrenci ve çalışanlara bilgi güvenliği konusunda eğitim ve tecrübe sunuyor.

Öğrenciler performanslarına göre CompTIA, ISACA, Cloud Security Alliance veya (ISC)2 sertifikası sahibi olabiliyor. Programın ücreti 9900 dolar. Üniversite kariyere ilişkin 

2.BOWİE EYALET ÜNİVERSİTESİ

Bowie State Üniversitesi lisans ve yüksek lisans seviyesinde bilgisayar mühendisliği eğitimini siber güvenlik uzmanlığıyla birlikte sunuyor. Üniversite, Alpha ve Beta testi, bulut bilişimi ile diğer alanlarda eğitim veriyor. Kurum ayrıca ABD Ulusal Akademik Mükemmeliyet Merkezi tarafından  siber savunma alanında en iyi eğitim veren üniversitelerden biri olarak kabul ediliyor.

3. BUTLER ÜNİVERSİTESİ

Üniversite öğrenci ve çalışanlara toplam 4 modülden oluşan bir siber risk yönetimi sertifikası sunuyor. Kişiselleştirilebilen ve  3-10 saat arasında değişen programın ücreti 1995 dolar. Programa katılanlar,  saf risk, siber riski anlama, üçüncü taraf hatalarını belirleme ve siber risk sigorta poliçelerini yorumlama gibi konularda formasyon alıyor.

4. CARROLL COLLEGE

Carroll College ise üç aşamadan oluşan ücretsiz bir siber güvenlik eğitimi veriyor. Programa katılanlar, adli bilişim, ağ sızma testleri ve siber güvenlik operasyonlarına ilişkin dersler alıyor.

5. CHAMPLAIN COLLEGE 

Champlain College, online olarak tamamlanabilen siber güvenlik lisans programı sunuyor. ABD’deki en uygun ücretli siber güvenlik programlarından biri olarak görülüyor.

ABD’li siber güvenlik şirketi gazileri eğitti: “Yıllarca eğitim gereken gizemli bir alan değil”

6. HOWARD ÜNİVERSİTESİ

Howard Üniversitesi ise verdiği siber güvenlik eğitiminde, öğrencilere veritabanı sistemleri güvenliği, ağ güvenliği ve işletim sistemi güvenliği üzerine teknik dersler sunuyor.

7. KENNESAW EYALET ÜNİVERSİTESİ

 Kennesaw Eyalet Üniversitesi ise 30 kredilik ve bir yılda tamamlanabilen bir siber güvenlik eğitimi sunuyor. Üniversite ABD’deki en iyi ilk 50 üniversite arasında yer alıyor.

8. KUZEY CAROLINA A&T EYALET ÜNİVERSİTESİ

Üniversitenin online olarak sunduğu siber güvenlik eğitimleri kapsamında, yazılım güvenliği testi ve ağ güvenliği uygulamaları konusunda dersler veriliyor.

9. ILLINOIS  ÜNİVERSİTESİ

Illinois Üniversitesi, programa katılan öğrenciler için siber güvenlik burs programına başavurabiliyor. Eğitimlerde siber güvenlik yarışmaları da düzenleniyor.

10. VIRGINIA TEKNİK ÜNİVERSİTESİ

Üniversite, 12 haftalık bir siber güvenlik eğitimi kampı düzenliyor. Eğitim masraflarını karşılamak için Cybercorps hizmet bursuna başvuru yapılabilir.

ABD’li siber güvenlik şirketi gazileri eğitti: “Yıllarca eğitim gereken gizemli bir alan değil”

Cybint isimli bir siber güvenlik şirketi, ABD ordusunda görev yapmış olan eski askerlere 3 ay ile 6 aylık bir sürede siber güvenlik eğitimi veren bir program için start verdi. Şirket yönetimi siber güvenliğin sanıldığının aksine yıllarca eğitim aldıktan sonra adım atılan gizemli bir alan olmadığını söylüyor. 

Firma %11 dolayındaki ‘gazi’ işsizliğini ve siber güvenlik alanında yetişmiş iş gücü açığını gidermek için bir eğitim programı açıkladı. Amerikan ordusunda görev yapmış eski askerlere hitap eden 3-6 aylık eğitimler, kursiyerlere güvenlikle ilgili her konuda bilgi vermeyi amaçlıyor.

İstatistiklere göre siber güvenlik alanında 42 binden fazla açık pozisyonun olduğu Teksas, bu alanda eğitimli iş gücü eksikliğinin en net hissedildiği eyalet olarak öne çıkıyor.

Yakın zamanda İsrail ordusunda zorunlu askerlik yapan firmanın CEO’su Roy Zur, söz konusu eğitim fikrinin ordudayken 18 yaşındaki öğrencilere siber eğitim verilen bir birimde yer aldığı dönemde aklına geldiğini söyledi. Burada, siber güvenlik bilgisi olmayan kişilere altı ay içinde çeşitli güvenlik konularında eğitim vermenin mümkün olduğuna şahit olan Zur, kendi askerliğinden 10 yıl sonra bu yöntemi ABD’ye taşımayı amaçlıyor.

Zur, “Kariyerlerinin çok erken döneminde olan veya meslek değiştiren insanlara yeni bir beceri kazandırma konseptini ABD’ye getirmek istedim. Eski askerler, ABD nüfusunun önemli bir bölümünü oluşturuyor. Ordudaki kariyerlerinin bitmesinin ardından meslek değiştirmelerini mümkün kılmak istiyoruz.” diyor.

Hızla dönüşen siber güvenlik, felaket kurtarma planlarında neden açık veriyor?

Siber güvenliğin ancak yıllarca eğitim gördükten sonra adım atılabilecek ‘gizemli’ bir alan olmadığını belirten Zur, “Siber güvenlik, kabaca verileri ve ağları korumaktan ibaret.” değerlendirmesini yapıyor.

Eğitim programlarının üç aylık tam zamanlı veya altı aylık yarı zamanlı kurslar şeklinde düzenlendiğini kaydeden Zur, çalışmalarının ABD Ulusal Standartlar ve Teknoloji Enstitüsü’nün standartlarına uygun olduğunu belirtiyor.

Eğitim kampı; koruma ve savunma, analiz, araştırma gibi çeşitli konuları kapsayan birkaç alanda bilgi vermek üzere tasarlanmış.

HERKES İÇİN ‘KAZAN-KAZAN-KAZAN’

Katılımcılara vaat ettikleri programın detayları hakkında bilgi veren Zur, “Programı başarıyla tamamlayanlar, ağ güvenliğinin farklı yönleri, SOC analizi, SOC yönetimi, kötü amaçlı yazılım analizinin bazı temel yönleri ve adli tıbbın farklı yönleriyle ilgili becerileri elde etmiş olacaklar. Siber güvenlik konusunda genel bir görüşe sahip olacaklar ve başlangıç düzeyinde uygulamalı güvenlik becerileri elde edecekler.” diyor.

Eğitim programının sadece askerlik yapmış kişilere hitap etmediğini dile getiren girişimci, ancak bu kişilerin baskı altında ve farklı ortamlarda çalışma tecrübesine sahip olduklarına dikkati çekiyor. ABD yönetimi ve ordunun da bu kişiler arasındaki yaygın işsizlik konusunu çözüme kavuşturma konusunda oldukça istekli olduğunu söyleyen Zur, “Bu herkes için bir tür kazan-kazan-kazan durumu gibi.” diyor.

ABD devlet kurumları ağlarındaki 7 cihazın 4’ünden haberi yok(muş)

RPA Robotic progress automatisation concept illustration.

ABD’de Anayurt Güvenliği Bakanlığının uyguladığı CDM (Continuos Diagnostic and Mitigation) programı kamu kurumlarında siber güvenlikle ilgili ilginç bulguların çıkmasına neden oldu.

2013 yılında başlayan CDM programının amacı Amerikan devlet kurumlarına dijital ekosistemlerini görmeleri için kuş bakışı bir değerlendirme imkanı sunmak. Siber Güvenlik ve Altyapı Güvenliği Ajansı’nın yürüttüğü program, ‘kullanıcılar, cihazlar, sistem ve kurumların ağındaki trafik ile ilgili net bilgi ve görüşe hakim olunursa, saldırılara karşı daha iyi savunma sağlanır’ fikrine dayanıyor.
OTOMİZE SİSTEMLER GÖLGE IT’Yİ ORTAYA ÇIKARDI
Programın en önemli getirilerinden bir tanesinin kurumların ağına bağlı olduğu halde gerek yöneticiler gerekse kullanıcıların farkında olmadığı dijital cihazları ortaya çıkartması. CDM denetimlerinde kullanılan otomize sistemler ile kurumların sahip olduğunun farkında olmadığı fakat ağlarına bağlı olan cihazların bulunma oranının manuel yöntemler kullanılarak ağa bağlı cihazların bulunma oranından yüzde 75 daha fazla olduğu açıklandı.
Program Yöneticisi Kevin Cox’un yaptığı açıklamaya göre, CDM denetimlerinden sonra kamu kurumlarının ağlarına bağlı bulunan 7 cihazdan sadece dördünün varlığından haberdardı. “Eğer sahip olduklarınızdan haberiniz yoksa, ağınızı koruyamazsınız. Saldırı alanınızı anlamazsanız, saldırganların nereye saldırdığını göremezsiniz. Yüzde 75’lik artış kurumların neyi korumalarını ve verilerinin nerede olduğunun görmeleri açısından çok önemli.” ifadelerini kullandı.
Toplam 54 devlet kurumu CDM programı kapsamında bulunuyor.

Siber Bülten abone listesine kaydolmak için formu doldurunuz

Siber güvenlik sektörü, Hacktrick ‘18 ile BTK’da buluşuyor

BTK’nın destekleriyle Octosec ekibi tarafından bu sene 5.sini düzenlenecek olan Hacktrick ‘18 siber güvenlik sektöründe önde gelen isimleri, kurumları ve şirketleri sektör ile buluşturmayı hedefliyor. Octosec ekibi, Hacktrick Siber Güvenlik Konferansı etkinliğini 2014 yılında Ankara Üniversitesi ev sahipliğinde “Üniversiteler Arası Siber Güvenlik Zirvesi” sloganıyla başlattı. Hacktrick, binlerce kişinin katılımıyla özel sektörün, devlet kurumlarının ve üniversitelerin siber güvenlik çerçevesinde buluşmasını sağlıyor.

Ekip, Hacktrick 2018’i zekâ, eğlence, heyecan ve biraz da mücadele ortamı oluşturan bir hack festivali olarak tanımlarken bu etkinlik, pratik ve teorik güvenlik çalışmalarını katılımcılarla paylaşmak üzere organize ediliyor. İlgililere faydalı eğitimler, teknik sunumlar ve birbirinden eğlenceli yarışmalarla, bilgi dolu ve eğlenceli zaman geçirmesi hedefleniyor.

Hacktrick ‘18 etkinliği geçen yıllarda olduğu gibi yine katlanan bir ilgiyle karşılaştı. Gönüllülük esaslı olan etkinlikte bu sene eğitmen başvuruları da dışarıya açılmasıyla birlikte 40’tan fazla gönüllü kişiden eğitmenlik başvurusu geldi. Blockchain, Web Uygulama Güvenliği, Ağ Güvenliği, Siber İstihbarat, Ters Kod Mühendisliği, Adli Bilişim gibi birbirinden değerli konuların bulunduğu 20’den fazla eğitim sınıfı ve yaklaşık 1000 kontenjan ile birçok kişi eğitim alarak kendini hem teknik hem de sosyal anlamda geliştirme fırsatı bulacak.

Etkinliğin ilk gününde katılımcılar konferanslara katılarak güncel konularla ilgili alanında uzman kişiler tarafından hazırlanan sunumları dinleyebilecek. Bunun yanı sıra Demo Roomlar sayesinde kendi ürünlerini geliştiren kişilerin ürünlerini yakından inceleyebilecekler.

Etkinliğin ikinci günü Eğitimlere başlanacak olup aynı anda Game of Pwners bayrağı yakala(CTF)  yarışması başlayacak. Game Of Pwners yarışmasında beyaz şapkalı hackerler yarışacaklar. 4’er kişilik takımlardan oluşacak ekiplerden birinci olan takımın her bir üyesi Macbook Pro kazanma şansı elde edecek.

Etkinliğin üçüncü gününde ise devam eden eğitimlerin yanı sıra Bug Miner Ödül avcılığı programında beyaz şapkalı hackerler, önlerine gelen sistemler üzerinde zafiyet arayarak ödüller kazanmaya çalışacak.

Hacktrick Siber Güvenlik Konferansı 2018 yılı itibariyle Siber Güvenlik Ödüllerini organize ediyor. Belirlenen 10 farklı kategoride, sektörün önde gelen isimlerinin yer aldığı 50+ kişilik jürinin adayları oylaması sonucu, ödüller sahibini buluyor olacak.

Etkinlik Programı

4 Mayıs 2018

Konferanslar/Sunumlar, Demo Odası Sunumları

5 Mayıs 2018

Eğitimler – 1. gün, Game of Pwners Offline CTF

6 Mayıs 2018

Eğitimler – 2. gün BugMiner Ödül Avcılığı Programı

https://hacktrickconf.com/accounts/login/

Siber Bülten abone listesine kaydolmak için formu doldurunuz