Blog / Güvenlik

Ortadaki Adam (MITM) Saldırısı Nedir ve Nasıl Korunulur?

Ortadaki Adam (MITM) Saldırısı Nedir ve Nasıl Korunulur? — SecRadar

Ortadaki adam saldırısı (Man-in-the-Middle, MITM), bir saldırganın iki taraf arasındaki iletişimin arasına gizlice girerek trafiği dinlediği, değiştirdiği veya yönlendirdiği bir saldırı türüdür. Siz bir bankaya veya e-postanıza bağlandığınızı sanırsınız; oysa tüm veri önce saldırganın elinden geçer. MITM, veri hırsızlığından oturum ele geçirmeye kadar birçok saldırının temelini oluşturur. Bu yazıda MITM saldırısının nasıl çalıştığını, hangi yöntemlerle … Read more

Oltalama (Phishing) Nedir? Nasıl Anlaşılır ve Korunulur?

Oltalama (Phishing) Nedir? Nasıl Anlaşılır ve Korunulur? — SecRadar

Oltalama (phishing), saldırganların güvenilir bir kurumu (banka, kargo firması, e-posta sağlayıcısı, kamu kurumu) taklit ederek sizi kandırmaya ve giriş bilgilerinizi, kart numaranızı veya kişisel verilerinizi çalmaya çalıştığı bir dolandırıcılık yöntemidir. Adı “balık avlamak” (fishing) sözcüğünden gelir: saldırgan bir yem (sahte e-posta veya mesaj) atar, kurbanın oltaya gelmesini bekler. Bu yazıda oltalamanın ne olduğunu, sahte bir … Read more

Subdomain Takeover Nedir? Sahipsiz Alt Alan Adı Ele Geçirme

Subdomain Takeover Nedir? Sahipsiz Alt Alan Adı Ele Geçirme — SecRadar

Şirketlerin DNS kayıtları zamanla birikir: bir blog için açılan blog.sirket.com, bir kampanya için kurulan promo.sirket.com, test amaçlı bir staging.sirket.com… Bu servisler kapatıldığında çoğu zaman DNS kaydı silinmeyi unutulur. İşte “subdomain takeover” tam da bu unutulmuş kayıtları hedefler. Subdomain Takeover Nedir? Subdomain takeover (alt alan adı ele geçirme), bir alt alan adının artık var olmayan bir … Read more

HSTS Nedir? Web Sitenizde HTTPS’i Zorunlu Kılma Rehberi

HSTS Nedir? Web Sitenizde HTTPS'i Zorunlu Kılma Rehberi — SecRadar

Sitenizde HTTPS kullanmanız tek başına yeterli değildir: ziyaretçinin ilk isteği hâlâ şifresiz HTTP üzerinden gidebilir ve araya giren bir saldırgan bu kısa anı “SSL stripping” tekniğiyle kötüye kullanabilir. HSTS tam da bu açığı kapatır. HSTS Nedir? HSTS (HTTP Strict Transport Security), sunucunun tarayıcıya “bu siteye yalnızca HTTPS ile bağlan” talimatı veren bir yanıt başlığıdır: Strict-Transport-Security: … Read more

Tek Panelden Sürekli İzleme: SSL, DNS, WHOIS ve Güvenlik Başlıkları

Tek Panelden Sürekli İzleme: SSL, DNS, WHOIS ve Güvenlik Başlıkları — SecRadar

Bir SSL sertifikasının sessizce süresinin dolması, bir DNS kaydının habersiz değiştirilmesi ya da alan adı transfer kilidinin açılması… Bunların hepsi fark edilmediğinde kesintiye, güven kaybına ve hatta alan adı kaçırmaya yol açar. Her şeyi tek tek elle kontrol etmek ise sürdürülebilir değildir. SecRadar tam bu noktada devreye girer: alan adınızı ve sertifikalarınızı 7/24 izler ve … Read more

Certificate Transparency ve Subdomain Keşfiyle Saldırı Yüzeyi Tespiti

Certificate Transparency ve Subdomain Keşfiyle Saldırı Yüzeyi Tespiti — SecRadar

Bir kurumun internete açık tüm alt alan adlarını (subdomain) bilmek, hem saldırganlar hem de savunmacılar için kritiktir. Certificate Transparency (CT) logları, bu keşfin en güçlü ve pasif kaynağıdır. Certificate Transparency Nedir? CT, düzenlenen her SSL sertifikasının herkese açık, denetlenebilir loglara kaydedildiği bir sistemdir. Amacı, yetkisiz (rogue) sertifika düzenlemelerini görünür kılmaktır. Yan etki olarak, bir alan … Read more

HTTP Güvenlik Başlıkları (HSTS, CSP) Rehberi ve A+ Almak

HTTP Güvenlik Başlıkları (HSTS, CSP) Rehberi ve A+ Almak — SecRadar

HTTP güvenlik başlıkları, tarayıcıya sitenizi nasıl koruyacağını söyleyen yanıt başlıklarıdır. Doğru yapılandırıldığında XSS, clickjacking ve protokol düşürme gibi yaygın saldırıları büyük ölçüde engeller. En Önemli Güvenlik Başlıkları HSTS (Strict-Transport-Security) Tarayıcıyı siteye yalnızca HTTPS ile bağlanmaya zorlar, SSL stripping saldırılarını önler. Örnek: Strict-Transport-Security: max-age=63072000; includeSubDomains CSP (Content-Security-Policy) Sayfada hangi kaynakların (script, stil, görsel) yükleneceğini sınırlar; XSS’in … Read more

TLS 1.2 ve TLS 1.3 Farkı: Eski Protokoller Neden Kapatılmalı?

TLS 1.2 ve TLS 1.3 Farkı: Eski Protokoller Neden Kapatılmalı? — SecRadar

TLS (Transport Layer Security), internette şifreli iletişimin standardıdır. Bugün “SSL” denildiğinde aslında TLS kastedilir. Hangi sürümü kullandığınız, sitenizin güvenliğini doğrudan etkiler. TLS Sürümlerinin Durumu TLS 1.3: En güncel ve en güvenli sürüm. Daha hızlı el sıkışma, sadeleştirilmiş ve güvenli cipher’lar. TLS 1.2: Hâlâ güvenli ve yaygın. Doğru cipher yapılandırmasıyla güvenle kullanılır. TLS 1.0 / 1.1: … Read more