Bilgi Sistemleri Güvenliği Ders Notları

Bilgi güvenliği yönetimi ve siber güvenlik

🎧 Sesli Anlatımı Dinle
18 bölüm İlk 6 bölüm ücretsiz

İçerik Tablosu

  1. 1 Bilgi Güvenliği Yönetimi ve Risk Değerlendirme
  2. 2 Bilgi Güvenliği Yönetimi ve Risk Değerlendirme • Bilgi Sistemleri Güvenliği, Varlık ve Risk Yönetimi
  3. 3 Bilgi Sistemleri Güvenliği, Varlık ve Risk Yönetimi • Fiziksel, Çevresel ve Ağ Güvenliği Kontrolleri
  4. 4 Fiziksel, Çevresel ve Ağ Güvenliği Kontrolleri
  5. 5 Fiziksel, Çevresel ve Ağ Güvenliği Kontrolleri • Ağ Güvenliği Temelleri, Topolojiler ve OSI Modelleri
  6. 6 Ağ Güvenliği Temelleri, Topolojiler ve OSI Modelleri • OSI ve TCP/IP Ağ Modelleri ile Temel Protokoller
  7. 7 OSI ve TCP/IP Ağ Modelleri ile Temel Protokoller
  8. 8 OSI ve TCP/IP Ağ Modelleri ile Temel Protokoller • Ağ Katmanı, IP Adresleme ve Ethernet Teknolojileri
  9. 9 Ağ Katmanı, IP Adresleme ve Ethernet Teknolojileri • Kablosuz Ağ Mimarisi, Bilgi Sistemleri Güvenliği ve Saldırı Türleri
  10. 10 Kablosuz Ağ Mimarisi, Bilgi Sistemleri Güvenliği ve Saldırı Türleri
  11. 11 Kablosuz Ağ Mimarisi, Bilgi Sistemleri Güvenliği ve Saldırı Türleri • Bilgi Sistemleri Güvenliği: Zararlı Yazılımlar ve Ağ Savunma Stratejileri
  12. 12 Bilgi Sistemleri Güvenliği: Zararlı Yazılımlar ve Ağ Savunma Stratejileri • Ağ Güvenliği, Erişim Kontrolü ve Kimlik Doğrulama Temelleri
  13. 13 Ağ Güvenliği, Erişim Kontrolü ve Kimlik Doğrulama Temelleri
  14. 14 Ağ Güvenliği, Erişim Kontrolü ve Kimlik Doğrulama Temelleri • Erişim Kontrolü, Kimlik Doğrulama ve Veri Güvenliği
  15. 15 Erişim Kontrolü, Kimlik Doğrulama ve Veri Güvenliği • Kriptografi, Açık Anahtar Altyapısı ve Üçüncü Taraf Güvenliği
  16. 16 Kriptografi, Açık Anahtar Altyapısı ve Üçüncü Taraf Güvenliği
  17. 17 Kriptografi, Açık Anahtar Altyapısı ve Üçüncü Taraf Güvenliği • Bilgi Sistemleri Güvenliği ve Mevzuat Kaynakları
  18. 18 Bilgi Sistemleri Güvenliği ve Mevzuat Kaynakları

Temel Kavramlar

  • Bilgi Güvenliği: Bilginin gizliliği, bütünlüğü ve erişilebilirliği ilkelerini korumak amacıyla uygulanan idari, teknik ve fiziksel kontrollerin tamamını kapsayan yönetim disiplinidir.
  • Siber Güvenlik: İnternet üzerinden gelen tehditlere karşı siber uzaydaki varlıkların, ağların ve dijital altyapıların bütünsel güvenliğini ve korunmasını esas alan süreçtir.
  • Gizlilik (Confidentiality): Bilgiye yetkisiz veya izinsiz erişimlerin engellenmesi ilkesidir; bilginin sadece erişim yetkisi verilmiş taraflarca görülmesini garanti altına almayı hedefler.
  • Bütünlük (Integrity): Bilginin tam, doğru ve değiştirilmemiş olması halidir; verinin yetkisiz kişilerce bozulmasını, silinmesini veya manipüle edilmesini engellemeyi amaçlar.
  • Erişilebilirlik (Availability): Bilginin ve ilgili sistemlerin, ihtiyaç duyulduğu her an yetkili taraflarca ulaşılabilir ve kullanılabilir durumda olması özelliğidir.
  • Siber Uzay: İnternet, ağlar, sistemler ve dijital ortamdaki tüm etkileşimlerin oluşturduğu, fiziksel sınırları aşan küresel ve birbirine bağlı dijital bilgi ortamıdır.
  • Zafiyet (Vulnerability): Bilgi sistemlerinde bulunan ve tehdit unsurları tarafından istismar edilerek sisteme zarar verilmesine yol açabilecek yapısal eksiklik veya güvenlik açıklarıdır.
  • İstismar (Exploit): Bir sistemdeki mevcut zafiyetin, bir tehdit tarafından kullanılarak sisteme yetkisiz erişim sağlanması veya zarar verilmesi eyleminin gerçekleştirilmesidir.
  • Risk Yönetimi: Bilgi sistemleri kullanımından kaynaklanan risklerin tespiti, analizi ve makul bir güvence sağlamak amacıyla kabul edilebilir seviyeye indirilmesi sürecidir.
  • Sızma Testi (Pentest): Sistemlerdeki açıklıkların ve zafiyetlerin önceden tespit edilip düzeltilmesi amacıyla gerçekleştirilen, farklı yöntem ve araçların kullanıldığı güvenlik testidir.
  • Siyah Kutu Testi (Black Box): Sızma testini gerçekleştirecek tarafa hedef sistemlere ilişkin önceden hiçbir bilginin verilmediği, dışarıdan bir saldırgan gözüyle yapılan test yöntemidir.
  • Beyaz Kutu Testi (White Box): Test edilecek sistemlere yönelik mimari, kod ve altyapı gibi tüm teknik bilgilerin test ekibiyle paylaşıldığı kapsamlı güvenlik denetimi uygulamasıdır.
  • Gri Kutu Testi (Gray Box): Sızma testi ekibine sistemler hakkında kısmi bilgi sağlandığı, hem iç hem de dış tehdit senaryolarının birlikte değerlendirildiği şeffaf kutu uygulamasıdır.
  • Bilgi Güvenliği Politikası: Üst yönetimce onaylanan, kurumun güvenlik hedeflerini, rollerini ve risk yaklaşımını belirleyen, tüm çalışan ve paydaşlara duyurulan temel rehber belgedir.
  • CIA Üçlüsü: Bilgi güvenliğinin üç temel unsuru: Gizlilik (Confidentiality), Bütünlük (Integrity), Erişilebilirlik (Availability).
  • Siber Uzay: Ağların, sistemlerin, insanların ve dijital ortamların birbirine bağlı olduğu küresel alan.
  • Zafiyet (Vulnerability): Bir varlıkta bulunan ve tehditler tarafından istismar edilebilecek zayıf nokta.
  • İstismar (Exploit): Bir zafiyetten yararlanarak sisteme sızma veya zarar verme eylemi.
  • Sızma Testi (Pentest): Sistemlerdeki açıklıkları önceden tespit etmek amacıyla yapılan kontrollü saldırı testi.

Sık Yapılan Hatalar

  • Siber güvenlik ile bilgi güvenliğini tamamen aynı kavramlar sanmak (Bilgi güvenliği fiziksel varlıkları da kapsar).
  • Risk yönetiminde amacın 'sıfır risk' olduğunu düşünmek (Amaç riskin kabul edilebilir seviyeye indirilmesidir).
  • Güvenlik eğitimlerini sadece bir kerelik bir faaliyet olarak görmek.
7

OSI ve TCP/IP Ağ Modelleri ile Temel Protokoller

Temel Kavramlar

  • OSI Referans Modeli: Ağ iletişimini yedi ayrı katmana ayıran, IBM'in SNA mimarisinden esinlenerek geliştirilen ve günümüzde ağ iletişimini anlamak için teorik bir soyutlama olarak kullanılan modeldir.
  • TCP/IP Modeli: İnternet'in temelini oluşturan, dört katmanlı bir yapıya sahip olan ve gerçek dünya ürünlerinde baskın standart olarak kullanılan pratik uygulama modelidir.
  • Üç Yollu El Sıkışma (Three-way Handshake): TCP protokolünde veri iletimi başlamadan önce istemci ve sunucu arasında senkronizasyon ve onay mesajlarıyla bağlantının kurulmasını sağlayan güvenli yöntemdir.
  • UDP (Kullanıcı Veri Bloğu Protokolü): Bağlantısız ve onay mekanizması içermeyen, hızın kritik olduğu ses akışı ve VoIP gibi uygulamalarda tercih edilen 'en iyi çabalı' aktarım protokolüdür.

Önemli Formüller

IPv4 Yapısı: $32 \text{ bit} = 4 \times 8 \text{ bit (octet)}$

Tüm ders notlarına erişmek için ücretsiz kayıt olun

8

OSI ve TCP/IP Ağ Modelleri ile Temel Protokoller • Ağ Katmanı, IP Adresleme ve Ethernet Teknolojileri

Temel Kavramlar

  • OSI Referans Modeli: Ağ iletişimini yedi ayrı katmana ayıran, IBM'in SNA mimarisinden esinlenerek geliştirilen ve günümüzde ağ iletişimini anlamak için teorik bir soyutlama olarak kullanılan modeldir.
  • TCP/IP Modeli: İnternet'in temelini oluşturan, dört katmanlı bir yapıya sahip olan ve gerçek dünya ürünlerinde baskın standart olarak kullanılan pratik uygulama modelidir.
  • Üç Yollu El Sıkışma (Three-way Handshake): TCP protokolünde veri iletimi başlamadan önce istemci ve sunucu arasında senkronizasyon ve onay mesajlarıyla bağlantının kurulmasını sağlayan güvenli yöntemdir.
  • UDP (Kullanıcı Veri Bloğu Protokolü): Bağlantısız ve onay mekanizması içermeyen, hızın kritik olduğu ses akışı ve VoIP gibi uygulamalarda tercih edilen 'en iyi çabalı' aktarım protokolüdür.

Önemli Formüller

IPv4 Yapısı: $32 \text{ bit} = 4 \times 8 \text{ bit (octet)}$
Ağdaki Kullanılabilir Ana Bilgisayar Sayısı: $2^n - 2$

Tüm ders notlarına erişmek için ücretsiz kayıt olun

9

Ağ Katmanı, IP Adresleme ve Ethernet Teknolojileri • Kablosuz Ağ Mimarisi, Bilgi Sistemleri Güvenliği ve Saldırı Türleri

Temel Kavramlar

  • IP Protokolü: Veri paketlerinin kaynaktan hedefe izleyeceği yolu belirleyen, IP adresleri üzerinden mantıksal adresleme sağlayan ve bağlantısız (connectionless) çalışan bir ağ katmanı protokolüdür.
  • Alt Ağ Maskesi (Subnet Mask): 32 bitlik bir değer olup, bir IPv4 adresinin hangi kısmının ağ (network) hangi kısmının ana bilgisayar (host) bölümü olduğunu belirlemek için kullanılan teknik eşiktir.
  • Varsayılan Ağ Geçidi: Yerel alan ağı ile İnternet arasında sınır görevi gören yönlendiricinin IP adresidir; hedef uzak bir ağdaysa paketler bu adrese yönlendirilir.
  • ICMP Protokolü: Ağdaki cihazların birbirlerine ana bilgisayara veya porta erişilememesi gibi hata ve kontrol mesajlarını iletmek için kullandıkları İnternet Kontrol Mesajı Protokolüdür.

Önemli Formüller

Ağdaki Kullanılabilir Ana Bilgisayar Sayısı: $2^n - 2$
Geçerli Host Sayısı: $2^n - 2$

Tüm ders notlarına erişmek için ücretsiz kayıt olun

10

Kablosuz Ağ Mimarisi, Bilgi Sistemleri Güvenliği ve Saldırı Türleri

Temel Kavramlar

  • SSID (Hizmet Kümesi Tanımlayıcısı): Erişim noktaları tarafından duyurulan kablosuz ağ adıdır; benzersiz olması zorunlu değildir ve kullanıcıların bağlanacakları ağı tanımasını sağlar.
  • BSSID (Temel Hizmet Kümesi Tanımlayıcısı): Bir kablosuz erişim noktasını ağ üzerinde benzersiz şekilde tanımlayan MAC adresidir; aynı SSID'ye sahip çoklu erişim noktalı ağlarda ayırt edici unsurdur.
  • IBSS (Bağımsız Temel Hizmet Kümesi): İstasyonların bir erişim noktasına (AP) ihtiyaç duymadan doğrudan birbiriyle iletişim kurduğu, kablosuz ağın en küçük ve bağımsız yapı taşıdır.
  • IEEE 802.11i: Kablosuz yerel alan ağları için kimlik doğrulama, veri bütünlüğü, gizlilik ve anahtar yönetimi gibi güvenlik standartlarını belirleyen temel protokoldür.

Önemli Formüller

Wi-Fi Hız Karşılaştırması: $Artış Oranı = \frac{Hız_{Yeni}}{Hız_{Eski}}$

Tüm ders notlarına erişmek için ücretsiz kayıt olun

11

Kablosuz Ağ Mimarisi, Bilgi Sistemleri Güvenliği ve Saldırı Türleri • Bilgi Sistemleri Güvenliği: Zararlı Yazılımlar ve Ağ Savunma Stratejileri

Temel Kavramlar

  • SSID (Hizmet Kümesi Tanımlayıcısı): Erişim noktaları tarafından duyurulan kablosuz ağ adıdır; benzersiz olması zorunlu değildir ve kullanıcıların bağlanacakları ağı tanımasını sağlar.
  • BSSID (Temel Hizmet Kümesi Tanımlayıcısı): Bir kablosuz erişim noktasını ağ üzerinde benzersiz şekilde tanımlayan MAC adresidir; aynı SSID'ye sahip çoklu erişim noktalı ağlarda ayırt edici unsurdur.
  • IBSS (Bağımsız Temel Hizmet Kümesi): İstasyonların bir erişim noktasına (AP) ihtiyaç duymadan doğrudan birbiriyle iletişim kurduğu, kablosuz ağın en küçük ve bağımsız yapı taşıdır.
  • IEEE 802.11i: Kablosuz yerel alan ağları için kimlik doğrulama, veri bütünlüğü, gizlilik ve anahtar yönetimi gibi güvenlik standartlarını belirleyen temel protokoldür.

Önemli Formüller

Wi-Fi Hız Karşılaştırması: $Artış Oranı = \frac{Hız_{Yeni}}{Hız_{Eski}}$

Tüm ders notlarına erişmek için ücretsiz kayıt olun

12

Bilgi Sistemleri Güvenliği: Zararlı Yazılımlar ve Ağ Savunma Stratejileri • Ağ Güvenliği, Erişim Kontrolü ve Kimlik Doğrulama Temelleri

Temel Kavramlar

  • Solucan (Worm): Ağ erişimi üzerinden zafiyetleri tarayarak kendi kopyalarını yayan, virüslerin aksine hayatta kalmak için ana bilgisayardaki bir programa ihtiyaç duymayan bağımsız yazılımlardır.
  • Truva Atı (Trojan): Kendini meşru bir uygulama gibi gizleyerek kullanıcıyı indirmeye kandıran, virüslerin aksine kendini kopyalamayan ancak arka kapı oluşturarak uzaktan kontrole imkan sağlayan zararlı programdır.
  • Sıfır Güven (Zero Trust): Ağ konumu veya varlık sahipliğine dayalı hiçbir örtülü güven verilmediği, 'asla güvenme, daima doğrula' ilkesiyle her erişim isteğinin sürekli kimlik doğrulamasından geçtiği güvenlik paradigmasıdır.
  • Derinliğine Savunma (Defense in Depth): Saldırganın ilerlemesini zorlaştırmak için ağ güvenliği, antivirüs, şifreleme ve erişim kontrolü gibi birden fazla güvenlik katmanının birbirini tamamlayacak şekilde konumlandırılmasıdır.

Tüm ders notlarına erişmek için ücretsiz kayıt olun

13

Ağ Güvenliği, Erişim Kontrolü ve Kimlik Doğrulama Temelleri

Temel Kavramlar

  • Derinlemesine Savunma: Güvenlik bileşenlerinin katmanlı olarak konumlandırılmasıdır; bir bileşen atlatıldığında antivirüs veya şifreleme gibi alternatif bir mekanizmanın devreye girmesini sağlar.
  • Savunma Çeşitliliği: Derinlemesine savunmanın farklı marka, teknoloji veya satıcı ürünleriyle desteklenmesidir; böylece tek bir üreticiden kaynaklanabilecek zafiyet riski azaltılır.
  • Dar Geçit (Choke Point): Tüm trafiğin tek bir kanal üzerinden geçmeye zorlanmasıdır; bu sayede kontrolsüz geçişler engellenerek kimlik doğrulama ve filtreleme kontrolleri tek noktada zorunlu kılınır.
  • Bozulmaya Dayanıklı Tasarım: Sistemin aktif saldırı veya arıza anında direnç göstermesidir; genellikle gizlilik ve bütünlüğü korumak adına erişilebilirlik özelliğinin feda edilmesini içerir.

Tüm ders notlarına erişmek için ücretsiz kayıt olun

14

Ağ Güvenliği, Erişim Kontrolü ve Kimlik Doğrulama Temelleri • Erişim Kontrolü, Kimlik Doğrulama ve Veri Güvenliği

Temel Kavramlar

  • Derinlemesine Savunma: Güvenlik bileşenlerinin katmanlı olarak konumlandırılmasıdır; bir bileşen atlatıldığında antivirüs veya şifreleme gibi alternatif bir mekanizmanın devreye girmesini sağlar.
  • Savunma Çeşitliliği: Derinlemesine savunmanın farklı marka, teknoloji veya satıcı ürünleriyle desteklenmesidir; böylece tek bir üreticiden kaynaklanabilecek zafiyet riski azaltılır.
  • Dar Geçit (Choke Point): Tüm trafiğin tek bir kanal üzerinden geçmeye zorlanmasıdır; bu sayede kontrolsüz geçişler engellenerek kimlik doğrulama ve filtreleme kontrolleri tek noktada zorunlu kılınır.
  • Bozulmaya Dayanıklı Tasarım: Sistemin aktif saldırı veya arıza anında direnç göstermesidir; genellikle gizlilik ve bütünlüğü korumak adına erişilebilirlik özelliğinin feda edilmesini içerir.

Önemli Formüller

Syslog Önem Seviyeleri: 0 (En Yüksek) -> 7 (En Düşük)

Tüm ders notlarına erişmek için ücretsiz kayıt olun

15

Erişim Kontrolü, Kimlik Doğrulama ve Veri Güvenliği • Kriptografi, Açık Anahtar Altyapısı ve Üçüncü Taraf Güvenliği

Temel Kavramlar

  • Kerberos: MIT tarafından geliştirilen, bilet tabanlı ağ kimlik doğrulama protokolüdür; dağıtık sistemlerde hem kullanıcıların hem de sunucuların merkezi olarak doğrulanmasını sağlar.
  • Tek Oturum Açma (SSO): Kullanıcının tek bir kimlik bilgisiyle bir kez oturum açarak, birden fazla sunucu ve hizmete tekrar parola girmeden erişmesini sağlayan merkezi yönetim sürecidir.
  • Yanlış Kabul Oranı (FAR): Sistemi kullanma yetkisi olmayan kişilerin yanlışlıkla kabul edilme oranını ifade eder; sistemin yetkisiz girişe karşı güvenlik riskini gösteren kritik bir ölçüttür.
  • Eşit Hata Oranı (EER/CER): Biyometrik sistemlerde Yanlış Kabul (FAR) ve Yanlış Reddetme (FRR) oranlarının eşitlendiği değerdir; bu değerin düşük olması cihazın performansının yüksek olduğunu gösterir.

Önemli Formüller

Syslog Önem Seviyeleri: 0 (En Yüksek) -> 7 (En Düşük)
Kurtarma Hedefleri: $RTO$ vs $RPO$

Tüm ders notlarına erişmek için ücretsiz kayıt olun

16

Kriptografi, Açık Anahtar Altyapısı ve Üçüncü Taraf Güvenliği

Temel Kavramlar

  • AES (Advanced Encryption Standard): Güncel ve en yaygın kullanılan simetrik şifreleme metodudur; iletişim, arşivleme, dosya sistemleri ve parola yönetimi araçlarında güvenliği sağlamak amacıyla tercih edilir.
  • Asimetrik Şifreleme: Şifreleme için herkesçe bilinen bir açık anahtar, deşifre işlemi için ise sadece sahibinde bulunan gizli bir anahtarın kullanıldığı, anahtar dağıtım zorluklarını ortadan kaldıran yöntemdir.
  • Rainbow Table: Önceden bilinen bir metnin tüm olası anahtarlar ile şifrelenmesi sonucu elde edilen ve şifreli metinden anahtar elde etmek için kullanılan kapsamlı veri tablolarıdır.
  • Yan Kanal (Side-channel) Saldırıları: Algoritmanın matematiksel yapısı yerine işleyişi sırasında geçen süre, harcanan enerji veya yayılan manyetik alan gibi fiziksel sızıntıları kullanarak anahtar tespiti yapan saldırı türüdür.

Önemli Formüller

Kurtarma Hedefleri: $RTO$ vs $RPO$

Tüm ders notlarına erişmek için ücretsiz kayıt olun

17

Kriptografi, Açık Anahtar Altyapısı ve Üçüncü Taraf Güvenliği • Bilgi Sistemleri Güvenliği ve Mevzuat Kaynakları

Temel Kavramlar

  • AES (Advanced Encryption Standard): Güncel ve en yaygın kullanılan simetrik şifreleme metodudur; iletişim, arşivleme, dosya sistemleri ve parola yönetimi araçlarında güvenliği sağlamak amacıyla tercih edilir.
  • Asimetrik Şifreleme: Şifreleme için herkesçe bilinen bir açık anahtar, deşifre işlemi için ise sadece sahibinde bulunan gizli bir anahtarın kullanıldığı, anahtar dağıtım zorluklarını ortadan kaldıran yöntemdir.
  • Rainbow Table: Önceden bilinen bir metnin tüm olası anahtarlar ile şifrelenmesi sonucu elde edilen ve şifreli metinden anahtar elde etmek için kullanılan kapsamlı veri tablolarıdır.
  • Yan Kanal (Side-channel) Saldırıları: Algoritmanın matematiksel yapısı yerine işleyişi sırasında geçen süre, harcanan enerji veya yayılan manyetik alan gibi fiziksel sızıntıları kullanarak anahtar tespiti yapan saldırı türüdür.

Önemli Formüller

Kurtarma Hedefleri: $RTO$ vs $RPO$

Tüm ders notlarına erişmek için ücretsiz kayıt olun

18

Bilgi Sistemleri Güvenliği ve Mevzuat Kaynakları

Temel Kavramlar

  • IT Asset Management (ITAM): ISO/IEC 19770-1 standardı kapsamında, bir organizasyonun BT varlıklarının tüm yaşam döngüsü boyunca yönetilmesini sağlayan sistem ve gereksinimler bütünüdür.
  • Zero Trust Architecture: NIST SP 800-207 ile tanımlanan, ağ içindeki hiçbir kullanıcı veya sisteme varsayılan olarak güvenilmemesi esasına dayanan modern bir güvenlik modelidir.
  • SPK VII-128.10 Tebliği: Sermaye piyasası kurumlarının bilgi sistemleri yönetimi, güvenliği ve denetimine ilişkin usul ve esasları düzenleyen, Mart 2025 tarihli temel mevzuattır.
  • Red Team: Organizasyonun güvenlik savunmalarını test etmek amacıyla saldırgan bakış açısıyla sızma testleri ve simülasyonlar gerçekleştiren siber güvenlik rolüdür.

Tüm ders notlarına erişmek için ücretsiz kayıt olun

Bu Dersi Öğrenmeye Başla

İnteraktif sorular, detaylı açıklamalar ve ilerleme takibi ile sınava hazırlan.