Deneyiminizi iyileştirmek, site trafiğini analiz etmek ve reklamları kişiselleştirmek için çerezler kullanıyoruz.
Detaylar için Gizlilik Politikası'nı inceleyebilirsiniz.
Bilgi Güvenliği: Bilginin gizliliği, bütünlüğü ve erişilebilirliği ilkelerini korumak amacıyla uygulanan idari, teknik ve fiziksel kontrollerin tamamını kapsayan yönetim disiplinidir.
Siber Güvenlik: İnternet üzerinden gelen tehditlere karşı siber uzaydaki varlıkların, ağların ve dijital altyapıların bütünsel güvenliğini ve korunmasını esas alan süreçtir.
Gizlilik (Confidentiality): Bilgiye yetkisiz veya izinsiz erişimlerin engellenmesi ilkesidir; bilginin sadece erişim yetkisi verilmiş taraflarca görülmesini garanti altına almayı hedefler.
Bütünlük (Integrity): Bilginin tam, doğru ve değiştirilmemiş olması halidir; verinin yetkisiz kişilerce bozulmasını, silinmesini veya manipüle edilmesini engellemeyi amaçlar.
Erişilebilirlik (Availability): Bilginin ve ilgili sistemlerin, ihtiyaç duyulduğu her an yetkili taraflarca ulaşılabilir ve kullanılabilir durumda olması özelliğidir.
Siber Uzay: İnternet, ağlar, sistemler ve dijital ortamdaki tüm etkileşimlerin oluşturduğu, fiziksel sınırları aşan küresel ve birbirine bağlı dijital bilgi ortamıdır.
Zafiyet (Vulnerability): Bilgi sistemlerinde bulunan ve tehdit unsurları tarafından istismar edilerek sisteme zarar verilmesine yol açabilecek yapısal eksiklik veya güvenlik açıklarıdır.
İstismar (Exploit): Bir sistemdeki mevcut zafiyetin, bir tehdit tarafından kullanılarak sisteme yetkisiz erişim sağlanması veya zarar verilmesi eyleminin gerçekleştirilmesidir.
Risk Yönetimi: Bilgi sistemleri kullanımından kaynaklanan risklerin tespiti, analizi ve makul bir güvence sağlamak amacıyla kabul edilebilir seviyeye indirilmesi sürecidir.
Sızma Testi (Pentest): Sistemlerdeki açıklıkların ve zafiyetlerin önceden tespit edilip düzeltilmesi amacıyla gerçekleştirilen, farklı yöntem ve araçların kullanıldığı güvenlik testidir.
Siyah Kutu Testi (Black Box): Sızma testini gerçekleştirecek tarafa hedef sistemlere ilişkin önceden hiçbir bilginin verilmediği, dışarıdan bir saldırgan gözüyle yapılan test yöntemidir.
Beyaz Kutu Testi (White Box): Test edilecek sistemlere yönelik mimari, kod ve altyapı gibi tüm teknik bilgilerin test ekibiyle paylaşıldığı kapsamlı güvenlik denetimi uygulamasıdır.
Gri Kutu Testi (Gray Box): Sızma testi ekibine sistemler hakkında kısmi bilgi sağlandığı, hem iç hem de dış tehdit senaryolarının birlikte değerlendirildiği şeffaf kutu uygulamasıdır.
Bilgi Güvenliği Politikası: Üst yönetimce onaylanan, kurumun güvenlik hedeflerini, rollerini ve risk yaklaşımını belirleyen, tüm çalışan ve paydaşlara duyurulan temel rehber belgedir.
CIA Üçlüsü: Bilgi güvenliğinin üç temel unsuru: Gizlilik (Confidentiality), Bütünlük (Integrity), Erişilebilirlik (Availability).
Siber Uzay: Ağların, sistemlerin, insanların ve dijital ortamların birbirine bağlı olduğu küresel alan.
Zafiyet (Vulnerability): Bir varlıkta bulunan ve tehditler tarafından istismar edilebilecek zayıf nokta.
İstismar (Exploit): Bir zafiyetten yararlanarak sisteme sızma veya zarar verme eylemi.
Sızma Testi (Pentest): Sistemlerdeki açıklıkları önceden tespit etmek amacıyla yapılan kontrollü saldırı testi.
Sık Yapılan Hatalar
Siber güvenlik ile bilgi güvenliğini tamamen aynı kavramlar sanmak (Bilgi güvenliği fiziksel varlıkları da kapsar).
Risk yönetiminde amacın 'sıfır risk' olduğunu düşünmek (Amaç riskin kabul edilebilir seviyeye indirilmesidir).
Güvenlik eğitimlerini sadece bir kerelik bir faaliyet olarak görmek.
Temel Kavramlar
Bilgi Güvenliği: Bilginin gizliliği, bütünlüğü ve erişilebilirliği ilkelerini korumak amacıyla uygulanan idari, teknik ve fiziksel kontrollerin tamamını kapsayan yönetim disiplinidir.
Siber Güvenlik: İnternet üzerinden gelen tehditlere karşı siber uzaydaki varlıkların, ağların ve dijital altyapıların bütünsel güvenliğini ve korunmasını esas alan süreçtir.
Gizlilik (Confidentiality): Bilgiye yetkisiz veya izinsiz erişimlerin engellenmesi ilkesidir; bilginin sadece erişim yetkisi verilmiş taraflarca görülmesini garanti altına almayı hedefler.
Bütünlük (Integrity): Bilginin tam, doğru ve değiştirilmemiş olması halidir; verinin yetkisiz kişilerce bozulmasını, silinmesini veya manipüle edilmesini engellemeyi amaçlar.
Erişilebilirlik (Availability): Bilginin ve ilgili sistemlerin, ihtiyaç duyulduğu her an yetkili taraflarca ulaşılabilir ve kullanılabilir durumda olması özelliğidir.
Siber Uzay: İnternet, ağlar, sistemler ve dijital ortamdaki tüm etkileşimlerin oluşturduğu, fiziksel sınırları aşan küresel ve birbirine bağlı dijital bilgi ortamıdır.
Zafiyet (Vulnerability): Bilgi sistemlerinde bulunan ve tehdit unsurları tarafından istismar edilerek sisteme zarar verilmesine yol açabilecek yapısal eksiklik veya güvenlik açıklarıdır.
İstismar (Exploit): Bir sistemdeki mevcut zafiyetin, bir tehdit tarafından kullanılarak sisteme yetkisiz erişim sağlanması veya zarar verilmesi eyleminin gerçekleştirilmesidir.
Risk Yönetimi: Bilgi sistemleri kullanımından kaynaklanan risklerin tespiti, analizi ve makul bir güvence sağlamak amacıyla kabul edilebilir seviyeye indirilmesi sürecidir.
Sızma Testi (Pentest): Sistemlerdeki açıklıkların ve zafiyetlerin önceden tespit edilip düzeltilmesi amacıyla gerçekleştirilen, farklı yöntem ve araçların kullanıldığı güvenlik testidir.
Siyah Kutu Testi (Black Box): Sızma testini gerçekleştirecek tarafa hedef sistemlere ilişkin önceden hiçbir bilginin verilmediği, dışarıdan bir saldırgan gözüyle yapılan test yöntemidir.
Beyaz Kutu Testi (White Box): Test edilecek sistemlere yönelik mimari, kod ve altyapı gibi tüm teknik bilgilerin test ekibiyle paylaşıldığı kapsamlı güvenlik denetimi uygulamasıdır.
Gri Kutu Testi (Gray Box): Sızma testi ekibine sistemler hakkında kısmi bilgi sağlandığı, hem iç hem de dış tehdit senaryolarının birlikte değerlendirildiği şeffaf kutu uygulamasıdır.
Bilgi Güvenliği Politikası: Üst yönetimce onaylanan, kurumun güvenlik hedeflerini, rollerini ve risk yaklaşımını belirleyen, tüm çalışan ve paydaşlara duyurulan temel rehber belgedir.
CIA Üçlüsü: Bilgi güvenliğinin üç temel unsuru: Gizlilik (Confidentiality), Bütünlük (Integrity), Erişilebilirlik (Availability).
Siber Uzay: Ağların, sistemlerin, insanların ve dijital ortamların birbirine bağlı olduğu küresel alan.
Zafiyet (Vulnerability): Bir varlıkta bulunan ve tehditler tarafından istismar edilebilecek zayıf nokta.
İstismar (Exploit): Bir zafiyetten yararlanarak sisteme sızma veya zarar verme eylemi.
Sızma Testi (Pentest): Sistemlerdeki açıklıkları önceden tespit etmek amacıyla yapılan kontrollü saldırı testi.
Sızma Testi (Penetration Test): Sermaye Piyasası Kurulu BSY Tebliği uyarınca, muaf olanlar hariç yılda en az bir kez yapılması zorunlu olan, sistemdeki açıklık ve zafiyetlerin önceden tespiti faaliyetidir.
Siyah Kutu (Black Box): Sızma testini gerçekleştirecek tarafa test edilecek sistemlere ilişkin hiçbir ön bilginin verilmediği, dışarıdan bir saldırgan gözüyle yapılan test yöntemidir.
Beyaz Kutu (White Box): Testi gerçekleştirecek tarafa hedef sistemlere yönelik tüm teknik detayların ve iç bilgilerin sağlandığı, kapsamlı bir güvenlik değerlendirmesi sunan sızma testi türüdür.
Bilgi Güvenliği İhlali: Bilgi sistemlerinde sonucu itibariyle bilgi veya ortamlarda zarara sebep olmuş veya olma ihtimali çok yüksek olan arıza, yanlış kullanım veya dış saldırı gibi olaylardır.
Bilmesi Gereken İlkesi (Need to Know): Bilgi güvenliği ihlali gerçekleştiğinde, iç ve dış bilgilendirmelerin sadece konuyla doğrudan ilgili ve yetkili kişilerle kısıtlı tutulması prensibidir.
Varlık (Asset): Kurum için potansiyel veya gerçek değeri olan, fiziksel veya dijital nitelikteki, sayılabilir veya sayılamayan her türlü unsuru ifade eden geniş kapsamlı terimdir.
Varlık Sahibi: Varlığın envantere kaydından imhasına kadar geçen tüm yaşam döngüsü boyunca risk yönetimi, korunması ve bakımından sorumlu olan onaylı kişi veya birimdir.
Varlık Yaşam Döngüsü: Bir varlığın ihtiyaç olarak planlanmasıyla başlayan; alım, izleme, bakım süreçlerinden geçerek güvenli imha veya kullanımdan kaldırma ile sona eren aşamalar bütünüdür.
Kritik Bilgi: Güvenlik zafiyeti oluşması durumunda yasal yaptırımlara veya kurumda çok ciddi maddi/manevi zarara yol açabilecek, yetkisiz erişimi engellenmesi gereken hassas veridir.
Bilgi İşleme Tesisi: Bilgi işlem faaliyetlerinde kullanılan sistem, servis, altyapı ve bu bileşenlerin konuşlandırıldığı fiziksel mekanları kapsayan maddi veya maddi olmayan olanaklardır.
Statik Sistemler: Bina gibi sabit ortamlarda kurulan ve yer değiştirmeden çalıştırılan, fiziksel ve çevresel tehditlere karşı sabit koruma gerektiren bilgi sistemi bileşenleridir.
USB 3.0 Standardı: Saniyede 5 Gigabit (Gbps) veri aktarım hızına ulaşabilen, harici güç kaynağı gerektirmeyen ve tak-çalıştır özelliği sunan yüksek hızlı iletişim standardıdır.
Sızma Testi (Pen Test): Sistemlerdeki açıklıkların önceden tespiti için yapılan, yılda en az bir kez zorunlu olan teknik test.
Varlık (Asset): Kurum için değeri olan maddi veya gayrimaddi her türlü unsurdur (donanım, yazılım, veri vb.).
Varlık Sahibi (Asset Owner): Varlığın yaşam döngüsü boyunca (envanter, sınıflandırma, risk, imha) sorumluluğunu taşıyan kişi veya birim.
Siyah Kutu Testi: Sistem hakkında hiçbir ön bilgi verilmeden yapılan sızma testi türü.
İhlal Yönetimi: Güvenlik olaylarının tespiti, analizi, müdahalesi ve kanıt toplanması süreçlerinin bütünü.
Önemli Formüller
USB Veri Hızları
USB 2.0 = 480 Mbps | USB 3.0 = 5 Gbps | USB 3.1 = 10 Gbps
Mbps: Megabit per second
Gbps: Gigabit per second
Örnek: USB 3.0, USB 2.0'dan yaklaşık 10 kat daha hızlı veri aktarımı sağlar.
Sık Yapılan Hatalar
Siber güvenlik ile bilgi güvenliğini tamamen aynı kavramlar sanmak (Bilgi güvenliği fiziksel varlıkları da kapsar).
Risk yönetiminde amacın 'sıfır risk' olduğunu düşünmek (Amaç riskin kabul edilebilir seviyeye indirilmesidir).
Güvenlik eğitimlerini sadece bir kerelik bir faaliyet olarak görmek.
Hata: Varlık yönetiminin varlığın fiziksel olarak satın alınmasıyla başladığının sanılması. Doğrusu: Süreç, varlığa olan ihtiyacın veya talebin oluştuğu planlama aşamasında başlar.
Hata: Varlık sahibinin günlük işler için bir çalışanı görevlendirdiğinde sorumluluğunun sona erdiğinin düşünülmesi. Doğrusu: Görevlendirme yapılsa dahi varlık sahibinin sorumluluğu azalmaz.
Hata: Bilgi güvenliği politikasının sadece bilgi sistemleri birimine duyurulmasının yeterli görülmesi. Doğrusu: Politika tüm çalışanlara duyurulmalı ve her an erişilebilir olmalıdır.
Hata: Tüm varlıklara aynı güvenlik kontrollerinin uygulanması. Doğrusu: Kontroller, varlığın sınıfına ve taşıdığı bilginin önemine göre maliyet ve risk dengesi gözetilerek farklılaştırılmalıdır.
Hata: Varlığın yer değiştirmesinin veya kullanıcısının değişmesinin imha süreci olarak değerlendirilmesi. Doğrusu: Yer değiştirme kullanım aşamasının bir parçasıdır, imha ise yaşam döngüsünün sonudur.
Varlık sahipliğinin sadece BT birimine ait olduğunu sanmak (Sahiplik iş birimlerine de dağıtılabilir).
Varlık imhasında üzerindeki veriyi silmeden cihazı elden çıkarmak.
Sızma testini sadece dış ağdan ibaret sanmak (İç ağ, sosyal mühendislik ve mobil uygulamalar da kapsama dahildir).
Temel Kavramlar
Sızma Testi (Penetration Test): Sermaye Piyasası Kurulu BSY Tebliği uyarınca, muaf olanlar hariç yılda en az bir kez yapılması zorunlu olan, sistemdeki açıklık ve zafiyetlerin önceden tespiti faaliyetidir.
Siyah Kutu (Black Box): Sızma testini gerçekleştirecek tarafa test edilecek sistemlere ilişkin hiçbir ön bilginin verilmediği, dışarıdan bir saldırgan gözüyle yapılan test yöntemidir.
Beyaz Kutu (White Box): Testi gerçekleştirecek tarafa hedef sistemlere yönelik tüm teknik detayların ve iç bilgilerin sağlandığı, kapsamlı bir güvenlik değerlendirmesi sunan sızma testi türüdür.
Bilgi Güvenliği İhlali: Bilgi sistemlerinde sonucu itibariyle bilgi veya ortamlarda zarara sebep olmuş veya olma ihtimali çok yüksek olan arıza, yanlış kullanım veya dış saldırı gibi olaylardır.
Bilmesi Gereken İlkesi (Need to Know): Bilgi güvenliği ihlali gerçekleştiğinde, iç ve dış bilgilendirmelerin sadece konuyla doğrudan ilgili ve yetkili kişilerle kısıtlı tutulması prensibidir.
Varlık (Asset): Kurum için potansiyel veya gerçek değeri olan, fiziksel veya dijital nitelikteki, sayılabilir veya sayılamayan her türlü unsuru ifade eden geniş kapsamlı terimdir.
Varlık Sahibi: Varlığın envantere kaydından imhasına kadar geçen tüm yaşam döngüsü boyunca risk yönetimi, korunması ve bakımından sorumlu olan onaylı kişi veya birimdir.
Varlık Yaşam Döngüsü: Bir varlığın ihtiyaç olarak planlanmasıyla başlayan; alım, izleme, bakım süreçlerinden geçerek güvenli imha veya kullanımdan kaldırma ile sona eren aşamalar bütünüdür.
Kritik Bilgi: Güvenlik zafiyeti oluşması durumunda yasal yaptırımlara veya kurumda çok ciddi maddi/manevi zarara yol açabilecek, yetkisiz erişimi engellenmesi gereken hassas veridir.
Bilgi İşleme Tesisi: Bilgi işlem faaliyetlerinde kullanılan sistem, servis, altyapı ve bu bileşenlerin konuşlandırıldığı fiziksel mekanları kapsayan maddi veya maddi olmayan olanaklardır.
Statik Sistemler: Bina gibi sabit ortamlarda kurulan ve yer değiştirmeden çalıştırılan, fiziksel ve çevresel tehditlere karşı sabit koruma gerektiren bilgi sistemi bileşenleridir.
USB 3.0 Standardı: Saniyede 5 Gigabit (Gbps) veri aktarım hızına ulaşabilen, harici güç kaynağı gerektirmeyen ve tak-çalıştır özelliği sunan yüksek hızlı iletişim standardıdır.
Sızma Testi (Pen Test): Sistemlerdeki açıklıkların önceden tespiti için yapılan, yılda en az bir kez zorunlu olan teknik test.
Varlık (Asset): Kurum için değeri olan maddi veya gayrimaddi her türlü unsurdur (donanım, yazılım, veri vb.).
Varlık Sahibi (Asset Owner): Varlığın yaşam döngüsü boyunca (envanter, sınıflandırma, risk, imha) sorumluluğunu taşıyan kişi veya birim.
Siyah Kutu Testi: Sistem hakkında hiçbir ön bilgi verilmeden yapılan sızma testi türü.
İhlal Yönetimi: Güvenlik olaylarının tespiti, analizi, müdahalesi ve kanıt toplanması süreçlerinin bütünü.
Bilgi İşleme Tesisi: Bilgi işlem faaliyetlerinde kullanılan her türlü sistem, servis, altyapı ve bu bileşenlerin konuşlandırıldığı fiziksel mekanları kapsayan maddi veya maddi olmayan varlıklardır.
Statik Sistemler: Bina gibi sabit ortamlarda kurulan ve çalıştırılan, yer değişikliği öngörülmeyen bilgi sistemleri sınıfıdır.
Mobil Sistemler: Sabit bir yapının işlevini yerine getiren ancak araç gibi sabit olmayan ortamlarda çalışan hareketli sistemlerdir.
Taşınabilir Sistemler: Herhangi bir mekana bağlı kalmaksızın açıkta veya farklı konumlarda çalışabilen, dizüstü bilgisayar gibi cihazları kapsayan sistemlerdir.
Emniyet Kapısı (Deadman Door): İki kapılı bir mekanizma ile yetkili tek bir kişinin geçişine izin veren, yancı geçiş (piggybacking) riskini azaltan yüksek güvenlikli giriş sistemidir.
Yancı Geçiş (Piggybacking/Tailgating): Yetkisiz bir kişinin, yetkili bir kişiyi fiziksel olarak takip ederek güvenli alana izinsiz giriş yapması riskini ifade eder.
Islak Borulu Yağmurlama: Borularında her an su bulunan, yangına anında tepki veren ancak sızıntı durumunda teçhizata zarar verme riski taşıyan söndürme sistemidir.
Kuru Borulu Yağmurlama: Normalde borularında su bulunmayan, yangın anında su pompalanan ve sızıntı riskini ortadan kaldıran ancak su verilememe riski olan sistemdir.
FM-200 Gazı: Halon gazına alternatif olarak geliştirilen, ozon tabakasına zarar vermeyen ve insanlar için zararsız olması nedeniyle en çok tercih edilen temiz söndürücü gazdır.
Tam Arıza (Blackout): Doğal afetler veya şebeke kaynaklı olarak geniş bir bölgeyi veya binayı etkileyen tam elektrik kesintisi durumudur.
Düşük Gerilim (Brownout): Elektrik dağıtım şirketinin kabul edilebilir seviyelerin altında güç sağlaması sonucu teçhizatın zorlanmasına ve hasar görmesine neden olan durumdur.
Elektromanyetik Enterferans (EMI): Elektrikli aletlerin veya fırtınaların oluşturduğu gürültü nedeniyle sistemlerin çökmesine veya gerilim dalgalanmalarına yol açan girişim türüdür.
Ağ (Network): Paylaşılan bir ortam aracılığıyla bilgi paylaşımı ve donanım kullanımı amacıyla birbirine bağlı iki veya daha fazla uç nokta cihazı kümesidir.
Ağ Protokolü: Uç nokta cihazların birbiriyle iletişim kurabilmesi için uyması gereken standartlar ve kurallar dizisidir.
Bilgi İşleme Tesisi: Bilgi işlem faaliyetlerinde kullanılan sistem, servis, altyapı ve mekanların genel tanımı.
Mantrap (Emniyet Kapısı): Yetkisiz kişilerin yetkili birini takip ederek içeri sızmasını önleyen iki kapılı güvenlik mekanizması.
EMI (Elektromanyetik Girişim): Elektrikli aletlerin veya dış kaynakların oluşturduğu parazit nedeniyle sistemlerin çökmesine yol açan gürültü.
Hassas Kontrollü Klima: Sistem odalarında sıcaklık ve nemi çok dar aralıklarda sabit tutan özel iklimlendirme ünitesi.
UPS (Kesintisiz Güç Kaynağı): Enerji kesintilerinde anlık güç sağlayan ve voltaj dalgalanmalarını düzenleyen cihaz.
Önemli Formüller
USB Veri Hızları
USB 2.0 = 480 Mbps | USB 3.0 = 5 Gbps | USB 3.1 = 10 Gbps
Mbps: Megabit per second
Gbps: Gigabit per second
Örnek: USB 3.0, USB 2.0'dan yaklaşık 10 kat daha hızlı veri aktarımı sağlar.
Sık Yapılan Hatalar
Hata: Varlık yönetiminin varlığın fiziksel olarak satın alınmasıyla başladığının sanılması. Doğrusu: Süreç, varlığa olan ihtiyacın veya talebin oluştuğu planlama aşamasında başlar.
Hata: Varlık sahibinin günlük işler için bir çalışanı görevlendirdiğinde sorumluluğunun sona erdiğinin düşünülmesi. Doğrusu: Görevlendirme yapılsa dahi varlık sahibinin sorumluluğu azalmaz.
Hata: Bilgi güvenliği politikasının sadece bilgi sistemleri birimine duyurulmasının yeterli görülmesi. Doğrusu: Politika tüm çalışanlara duyurulmalı ve her an erişilebilir olmalıdır.
Hata: Tüm varlıklara aynı güvenlik kontrollerinin uygulanması. Doğrusu: Kontroller, varlığın sınıfına ve taşıdığı bilginin önemine göre maliyet ve risk dengesi gözetilerek farklılaştırılmalıdır.
Hata: Varlığın yer değiştirmesinin veya kullanıcısının değişmesinin imha süreci olarak değerlendirilmesi. Doğrusu: Yer değiştirme kullanım aşamasının bir parçasıdır, imha ise yaşam döngüsünün sonudur.
Varlık sahipliğinin sadece BT birimine ait olduğunu sanmak (Sahiplik iş birimlerine de dağıtılabilir).
Varlık imhasında üzerindeki veriyi silmeden cihazı elden çıkarmak.
Sızma testini sadece dış ağdan ibaret sanmak (İç ağ, sosyal mühendislik ve mobil uygulamalar da kapsama dahildir).
Islak borulu ve kuru borulu sprinkler sistemlerini karıştırmak (Islak boruda su her an hazırdır ve sızıntı riski yüksektir).
Sistem odasının yerini tabela ile belirtmenin iyi bir şey olduğunu sanmak (Aslında gizli kalmalıdır).
UPS'in jeneratörün yerini tutacağını düşünmek (UPS kısa süreli, jeneratör uzun süreli koruma sağlar).
Temel Kavramlar
Bilgi İşleme Tesisi: Bilgi işlem faaliyetlerinde kullanılan her türlü sistem, servis, altyapı ve bu bileşenlerin konuşlandırıldığı fiziksel mekanları kapsayan maddi veya maddi olmayan varlıklardır.
Statik Sistemler: Bina gibi sabit ortamlarda kurulan ve çalıştırılan, yer değişikliği öngörülmeyen bilgi sistemleri sınıfıdır.
Mobil Sistemler: Sabit bir yapının işlevini yerine getiren ancak araç gibi sabit olmayan ortamlarda çalışan hareketli sistemlerdir.
Taşınabilir Sistemler: Herhangi bir mekana bağlı kalmaksızın açıkta veya farklı konumlarda çalışabilen, dizüstü bilgisayar gibi cihazları kapsayan sistemlerdir.
Emniyet Kapısı (Deadman Door): İki kapılı bir mekanizma ile yetkili tek bir kişinin geçişine izin veren, yancı geçiş (piggybacking) riskini azaltan yüksek güvenlikli giriş sistemidir.
Yancı Geçiş (Piggybacking/Tailgating): Yetkisiz bir kişinin, yetkili bir kişiyi fiziksel olarak takip ederek güvenli alana izinsiz giriş yapması riskini ifade eder.
Islak Borulu Yağmurlama: Borularında her an su bulunan, yangına anında tepki veren ancak sızıntı durumunda teçhizata zarar verme riski taşıyan söndürme sistemidir.
Kuru Borulu Yağmurlama: Normalde borularında su bulunmayan, yangın anında su pompalanan ve sızıntı riskini ortadan kaldıran ancak su verilememe riski olan sistemdir.
FM-200 Gazı: Halon gazına alternatif olarak geliştirilen, ozon tabakasına zarar vermeyen ve insanlar için zararsız olması nedeniyle en çok tercih edilen temiz söndürücü gazdır.
Tam Arıza (Blackout): Doğal afetler veya şebeke kaynaklı olarak geniş bir bölgeyi veya binayı etkileyen tam elektrik kesintisi durumudur.
Düşük Gerilim (Brownout): Elektrik dağıtım şirketinin kabul edilebilir seviyelerin altında güç sağlaması sonucu teçhizatın zorlanmasına ve hasar görmesine neden olan durumdur.
Elektromanyetik Enterferans (EMI): Elektrikli aletlerin veya fırtınaların oluşturduğu gürültü nedeniyle sistemlerin çökmesine veya gerilim dalgalanmalarına yol açan girişim türüdür.
Ağ (Network): Paylaşılan bir ortam aracılığıyla bilgi paylaşımı ve donanım kullanımı amacıyla birbirine bağlı iki veya daha fazla uç nokta cihazı kümesidir.
Ağ Protokolü: Uç nokta cihazların birbiriyle iletişim kurabilmesi için uyması gereken standartlar ve kurallar dizisidir.
Bilgi İşleme Tesisi: Bilgi işlem faaliyetlerinde kullanılan sistem, servis, altyapı ve mekanların genel tanımı.
Mantrap (Emniyet Kapısı): Yetkisiz kişilerin yetkili birini takip ederek içeri sızmasını önleyen iki kapılı güvenlik mekanizması.
EMI (Elektromanyetik Girişim): Elektrikli aletlerin veya dış kaynakların oluşturduğu parazit nedeniyle sistemlerin çökmesine yol açan gürültü.
Hassas Kontrollü Klima: Sistem odalarında sıcaklık ve nemi çok dar aralıklarda sabit tutan özel iklimlendirme ünitesi.
UPS (Kesintisiz Güç Kaynağı): Enerji kesintilerinde anlık güç sağlayan ve voltaj dalgalanmalarını düzenleyen cihaz.
Sık Yapılan Hatalar
Islak borulu ve kuru borulu sprinkler sistemlerini karıştırmak (Islak boruda su her an hazırdır ve sızıntı riski yüksektir).
Sistem odasının yerini tabela ile belirtmenin iyi bir şey olduğunu sanmak (Aslında gizli kalmalıdır).
UPS'in jeneratörün yerini tutacağını düşünmek (UPS kısa süreli, jeneratör uzun süreli koruma sağlar).
Temel Kavramlar
Bilgi İşleme Tesisi: Bilgi işlem faaliyetlerinde kullanılan her türlü sistem, servis, altyapı ve bu bileşenlerin konuşlandırıldığı fiziksel mekanları kapsayan maddi veya maddi olmayan varlıklardır.
Statik Sistemler: Bina gibi sabit ortamlarda kurulan ve çalıştırılan, yer değişikliği öngörülmeyen bilgi sistemleri sınıfıdır.
Mobil Sistemler: Sabit bir yapının işlevini yerine getiren ancak araç gibi sabit olmayan ortamlarda çalışan hareketli sistemlerdir.
Taşınabilir Sistemler: Herhangi bir mekana bağlı kalmaksızın açıkta veya farklı konumlarda çalışabilen, dizüstü bilgisayar gibi cihazları kapsayan sistemlerdir.
Emniyet Kapısı (Deadman Door): İki kapılı bir mekanizma ile yetkili tek bir kişinin geçişine izin veren, yancı geçiş (piggybacking) riskini azaltan yüksek güvenlikli giriş sistemidir.
Yancı Geçiş (Piggybacking/Tailgating): Yetkisiz bir kişinin, yetkili bir kişiyi fiziksel olarak takip ederek güvenli alana izinsiz giriş yapması riskini ifade eder.
Islak Borulu Yağmurlama: Borularında her an su bulunan, yangına anında tepki veren ancak sızıntı durumunda teçhizata zarar verme riski taşıyan söndürme sistemidir.
Kuru Borulu Yağmurlama: Normalde borularında su bulunmayan, yangın anında su pompalanan ve sızıntı riskini ortadan kaldıran ancak su verilememe riski olan sistemdir.
FM-200 Gazı: Halon gazına alternatif olarak geliştirilen, ozon tabakasına zarar vermeyen ve insanlar için zararsız olması nedeniyle en çok tercih edilen temiz söndürücü gazdır.
Tam Arıza (Blackout): Doğal afetler veya şebeke kaynaklı olarak geniş bir bölgeyi veya binayı etkileyen tam elektrik kesintisi durumudur.
Düşük Gerilim (Brownout): Elektrik dağıtım şirketinin kabul edilebilir seviyelerin altında güç sağlaması sonucu teçhizatın zorlanmasına ve hasar görmesine neden olan durumdur.
Elektromanyetik Enterferans (EMI): Elektrikli aletlerin veya fırtınaların oluşturduğu gürültü nedeniyle sistemlerin çökmesine veya gerilim dalgalanmalarına yol açan girişim türüdür.
Ağ (Network): Paylaşılan bir ortam aracılığıyla bilgi paylaşımı ve donanım kullanımı amacıyla birbirine bağlı iki veya daha fazla uç nokta cihazı kümesidir.
Ağ Protokolü: Uç nokta cihazların birbiriyle iletişim kurabilmesi için uyması gereken standartlar ve kurallar dizisidir.
Bilgi İşleme Tesisi: Bilgi işlem faaliyetlerinde kullanılan sistem, servis, altyapı ve mekanların genel tanımı.
Mantrap (Emniyet Kapısı): Yetkisiz kişilerin yetkili birini takip ederek içeri sızmasını önleyen iki kapılı güvenlik mekanizması.
EMI (Elektromanyetik Girişim): Elektrikli aletlerin veya dış kaynakların oluşturduğu parazit nedeniyle sistemlerin çökmesine yol açan gürültü.
Hassas Kontrollü Klima: Sistem odalarında sıcaklık ve nemi çok dar aralıklarda sabit tutan özel iklimlendirme ünitesi.
UPS (Kesintisiz Güç Kaynağı): Enerji kesintilerinde anlık güç sağlayan ve voltaj dalgalanmalarını düzenleyen cihaz.
Ağ (Network): İki veya daha fazla uç nokta cihazının bilgi paylaşımı ve donanım kullanımı amacıyla bir iletişim ortamı üzerinden birbirine bağlanmasıdır.
İnternet (Büyük Harf): IAB protokollerini ve ICANN adres alanlarını paylaşan, dünya çapında birbirine bağlı ticari ve resmi ağlardan oluşan en büyük sistemdir.
Surface Web (Yüzey Ağ): Arama motorları tarafından dizinlenebilen ve herhangi bir web tarayıcısı ile herkesin erişebildiği web dünyasının görünen kısmıdır.
Deep Web (Derin Ağ): Parola korumalı veya özel sunucularda olduğu için arama motorlarınca dizinlenemeyen; bankacılık ve e-posta gibi yasal ama kapalı içeriklerdir.
Dark Web (Karanlık Ağ): Sadece TOR gibi özel yazılımlarla erişilebilen, anonimlik sağlayan ve genellikle yasadışı faaliyetlerin yürütüldüğü şifreli ağ katmanıdır.
Intranet: İnternet standartlarını kullanan ancak güvenlik duvarları ile dış dünyadan izole edilmiş, sadece kurum içi yetkili kullanıcılara açık özel ağdır.
Extranet: İş ortakları ve tedarikçiler gibi belirli dış paydaşlara, kurumun iç ağındaki sınırlı kaynaklara güvenli erişim imkanı tanıyan özel ağ yapısıdır.
Fiziksel Topoloji: Bir ağdaki cihazların konumunu, kabloların kurulumunu ve bileşenlerin fiziksel yerleşim düzenini tanımlayan ağ tasarım şemasıdır.
Mantıksal Topoloji: Fiziksel yapıdan bağımsız olarak, bilginin ağ içindeki akış yolunu ve cihazlar arası iletişim mantığını ifade eden kavramdır.
Ortak Yol (Bus) Topolojisi: Tüm düğümlerin tek bir ana hat üzerinden bağlandığı, merkezi hiyerarşisi olmayan ve ağ kapasitesinin tüm cihazlarca paylaşıldığı yapıdır.
Örgü (Mesh) Topolojisi: Düğümlerin birbirine noktadan noktaya bağlı olduğu, hatalı düğümlere karşı alternatif yollar sunarak yüksek yedeklilik sağlayan ağ yapısıdır.
Yıldız (Star) Topolojisi: Tüm düğümlerin merkezi bir dağıtıcıya (switch/AP) direkt bağlı olduğu, günümüzde en yaygın kullanılan ve performansı merkeze bağlı olan yapıdır.
OSI Referans Modeli: Ağ iletişimini 7 katmana ayıran, işlevlerin nasıl yapılacağından ziyade ne yapılması gerektiğini tanımlayan kavramsal ve standart bir modeldir.
PDU (Protokol Veri Birimi): OSI modelinde her katmanın işlediği veriye verilen isimdir; katman 3'te paket, katman 2'de çerçeve (frame), katman 1'de ise bit adını alır.
Ağ (Network): İki veya daha fazla uç nokta cihazın bilgi ve donanım paylaşımı amacıyla birbirine bağlanması.
Intranet: Güvenlik duvarı ile dış dünyadan izole edilmiş özel kurumsal iç ağ.
Extranet: İş ortakları ve tedarikçiler gibi yetkili dış unsurlara sınırlı erişim sağlayan özel ağ.
OSI Modeli: Ağ iletişimini 7 katmana ayıran kavramsal referans modeli.
Deep Web: Arama motorları tarafından dizinlenemeyen, parola korumalı içeriklerin bulunduğu web katmanı.
Dallanma Faktörü: Ağaç topolojisinde bir ebeveyn düğüme bağlı alt düğüm sayısı.
Sık Yapılan Hatalar
Islak borulu ve kuru borulu sprinkler sistemlerini karıştırmak (Islak boruda su her an hazırdır ve sızıntı riski yüksektir).
Sistem odasının yerini tabela ile belirtmenin iyi bir şey olduğunu sanmak (Aslında gizli kalmalıdır).
UPS'in jeneratörün yerini tutacağını düşünmek (UPS kısa süreli, jeneratör uzun süreli koruma sağlar).
Deep Web ile Dark Web'i karıştırmak (Deep Web bankacılık gibi yasal ama gizli içerikleri de kapsar, Dark Web ise anonim ve şifreli özel ağlardır).
OSI katman numaralarını karıştırmak (Fiziksel katman her zaman 1. katmandır).
TCP/IP'yi referans modeli sanmak (TCP/IP bir protokol modelidir, OSI referans modelidir).
Temel Kavramlar
Ağ (Network): İki veya daha fazla uç nokta cihazının bilgi paylaşımı ve donanım kullanımı amacıyla bir iletişim ortamı üzerinden birbirine bağlanmasıdır.
İnternet (Büyük Harf): IAB protokollerini ve ICANN adres alanlarını paylaşan, dünya çapında birbirine bağlı ticari ve resmi ağlardan oluşan en büyük sistemdir.
Surface Web (Yüzey Ağ): Arama motorları tarafından dizinlenebilen ve herhangi bir web tarayıcısı ile herkesin erişebildiği web dünyasının görünen kısmıdır.
Deep Web (Derin Ağ): Parola korumalı veya özel sunucularda olduğu için arama motorlarınca dizinlenemeyen; bankacılık ve e-posta gibi yasal ama kapalı içeriklerdir.
Dark Web (Karanlık Ağ): Sadece TOR gibi özel yazılımlarla erişilebilen, anonimlik sağlayan ve genellikle yasadışı faaliyetlerin yürütüldüğü şifreli ağ katmanıdır.
Intranet: İnternet standartlarını kullanan ancak güvenlik duvarları ile dış dünyadan izole edilmiş, sadece kurum içi yetkili kullanıcılara açık özel ağdır.
Extranet: İş ortakları ve tedarikçiler gibi belirli dış paydaşlara, kurumun iç ağındaki sınırlı kaynaklara güvenli erişim imkanı tanıyan özel ağ yapısıdır.
Fiziksel Topoloji: Bir ağdaki cihazların konumunu, kabloların kurulumunu ve bileşenlerin fiziksel yerleşim düzenini tanımlayan ağ tasarım şemasıdır.
Mantıksal Topoloji: Fiziksel yapıdan bağımsız olarak, bilginin ağ içindeki akış yolunu ve cihazlar arası iletişim mantığını ifade eden kavramdır.
Ortak Yol (Bus) Topolojisi: Tüm düğümlerin tek bir ana hat üzerinden bağlandığı, merkezi hiyerarşisi olmayan ve ağ kapasitesinin tüm cihazlarca paylaşıldığı yapıdır.
Örgü (Mesh) Topolojisi: Düğümlerin birbirine noktadan noktaya bağlı olduğu, hatalı düğümlere karşı alternatif yollar sunarak yüksek yedeklilik sağlayan ağ yapısıdır.
Yıldız (Star) Topolojisi: Tüm düğümlerin merkezi bir dağıtıcıya (switch/AP) direkt bağlı olduğu, günümüzde en yaygın kullanılan ve performansı merkeze bağlı olan yapıdır.
OSI Referans Modeli: Ağ iletişimini 7 katmana ayıran, işlevlerin nasıl yapılacağından ziyade ne yapılması gerektiğini tanımlayan kavramsal ve standart bir modeldir.
PDU (Protokol Veri Birimi): OSI modelinde her katmanın işlediği veriye verilen isimdir; katman 3'te paket, katman 2'de çerçeve (frame), katman 1'de ise bit adını alır.
Ağ (Network): İki veya daha fazla uç nokta cihazın bilgi ve donanım paylaşımı amacıyla birbirine bağlanması.
Intranet: Güvenlik duvarı ile dış dünyadan izole edilmiş özel kurumsal iç ağ.
Extranet: İş ortakları ve tedarikçiler gibi yetkili dış unsurlara sınırlı erişim sağlayan özel ağ.
OSI Modeli: Ağ iletişimini 7 katmana ayıran kavramsal referans modeli.
Deep Web: Arama motorları tarafından dizinlenemeyen, parola korumalı içeriklerin bulunduğu web katmanı.
Dallanma Faktörü: Ağaç topolojisinde bir ebeveyn düğüme bağlı alt düğüm sayısı.
OSI Referans Modeli: Ağ iletişimini yedi ayrı katmana ayıran, IBM'in SNA mimarisinden esinlenerek geliştirilen ve günümüzde ağ iletişimini anlamak için teorik bir soyutlama olarak kullanılan modeldir.
TCP/IP Modeli: İnternet'in temelini oluşturan, dört katmanlı bir yapıya sahip olan ve gerçek dünya ürünlerinde baskın standart olarak kullanılan pratik uygulama modelidir.
Üç Yollu El Sıkışma (Three-way Handshake): TCP protokolünde veri iletimi başlamadan önce istemci ve sunucu arasında senkronizasyon ve onay mesajlarıyla bağlantının kurulmasını sağlayan güvenli yöntemdir.
UDP (Kullanıcı Veri Bloğu Protokolü): Bağlantısız ve onay mekanizması içermeyen, hızın kritik olduğu ses akışı ve VoIP gibi uygulamalarda tercih edilen 'en iyi çabalı' aktarım protokolüdür.
DNS (Alan Adı Sistemi): Kullanıcıların IP adresleri yerine alan adlarını kullanmasına imkan tanıyan, 53 numaralı port üzerinden çalışan hiyerarşik ve dağıtılmış bir ad çözümleme sistemidir.
İyi Bilinen Bağlantı Noktaları (Well-known Ports): 1 ile 1023 aralığında yer alan ve IANA tarafından HTTP, SMTP gibi yaygın ağ uygulamalarına ayrılmış olan standart bağlantı noktalarıdır.
DHCP (Dinamik Ana Bilgisayar Konfigürasyon Protokolü): Ağdaki cihazlara IP adresi, alt ağ maskesi ve varsayılan ağ geçidi gibi yapılandırma bilgilerini otomatik olarak atayarak manuel yapılandırma ihtiyacını ortadan kaldıran protokoldür.
Soket (Socket): Bir IP adresi ile bir bağlantı noktası (port) numarasının birleşimiyle oluşan, ağ üzerindeki spesifik bir uygulama sürecini tanımlayan benzersiz uç noktadır.
HTTP (Hiper Metin Transfer Protokolü): Web istemcileri ile sunucuları arasında 80 numaralı port üzerinden iletişim kuran, web sayfalarının ve kaynaklarının iletilmesini sağlayan uygulama katmanı protokolüdür.
SSH (Güvenli Kabuk): Uzaktaki bir bilgisayara 22 numaralı port üzerinden şifreli ve güvenli bir kanal aracılığıyla erişim sağlayarak komut yürütülmesine imkan tanıyan kriptografik protokoldür.
IPv4: Cihazları tanımlamak için kullanılan, 32 bit uzunluğunda, dört sekizliden oluşan ve noktalı ondalık formatta gösterilen mantıksal adresleme sistemidir.
ICMP (İnternet Kontrol Mesajı Protokolü): Ağdaki cihazların birbirlerine hata bildirimleri ve kontrol mesajları göndermesi için kullanılan, ana bilgisayarın veya ağın erişilebilirliğini denetleyen protokoldür.
OSI Modeli: 7 katmanlı teorik ağ referans modeli (Fiziksel, Veri Bağlantısı, Ağ, Taşıma, Oturum, Sunum, Uygulama).
TCP/IP Modeli: 4 katmanlı pratik ağ modeli (Ağ Erişimi, İnternet, Taşıma, Uygulama).
TCP: Bağlantı odaklı, güvenilir, üç yollu el sıkışma kullanan taşıma protokolü.
UDP: Bağlantısız, hızlı, onay mekanizması olmayan 'en iyi çabalı' taşıma protokolü.
DNS: Alan adlarını IP adreslerine çözümleyen hiyerarşik sistem (Port 53).
DHCP: Cihazlara otomatik IP ve yapılandırma atayan protokol.
Önemli Formüller
IPv4 Yapısı
$32 \text{ bit} = 4 \times 8 \text{ bit (octet)}$
32 bit: Toplam adres uzunluğu
4: Sekizli sayısı
8 bit: Her bir sekizlinin uzunluğu
Örnek: 192.168.1.1 (Noktalı ondalık gösterim)
Sık Yapılan Hatalar
Deep Web ile Dark Web'i karıştırmak (Deep Web bankacılık gibi yasal ama gizli içerikleri de kapsar, Dark Web ise anonim ve şifreli özel ağlardır).
OSI katman numaralarını karıştırmak (Fiziksel katman her zaman 1. katmandır).
TCP/IP'yi referans modeli sanmak (TCP/IP bir protokol modelidir, OSI referans modelidir).
POP3 (110) ve IMAP (143) portlarını karıştırmak.
TCP'nin 4 katmanlı, OSI'nin 7 katmanlı olduğunu unutmak.
UDP'nin 'güvensiz' olmasını 'kullanışsız' olarak algılamak (Hız gereken yerde UDP şarttır).
7
OSI ve TCP/IP Ağ Modelleri ile Temel Protokoller
Temel Kavramlar
OSI Referans Modeli: Ağ iletişimini yedi ayrı katmana ayıran, IBM'in SNA mimarisinden esinlenerek geliştirilen ve günümüzde ağ iletişimini anlamak için teorik bir soyutlama olarak kullanılan modeldir.
TCP/IP Modeli: İnternet'in temelini oluşturan, dört katmanlı bir yapıya sahip olan ve gerçek dünya ürünlerinde baskın standart olarak kullanılan pratik uygulama modelidir.
Üç Yollu El Sıkışma (Three-way Handshake): TCP protokolünde veri iletimi başlamadan önce istemci ve sunucu arasında senkronizasyon ve onay mesajlarıyla bağlantının kurulmasını sağlayan güvenli yöntemdir.
UDP (Kullanıcı Veri Bloğu Protokolü): Bağlantısız ve onay mekanizması içermeyen, hızın kritik olduğu ses akışı ve VoIP gibi uygulamalarda tercih edilen 'en iyi çabalı' aktarım protokolüdür.
OSI ve TCP/IP Ağ Modelleri ile Temel Protokoller • Ağ Katmanı, IP Adresleme ve Ethernet Teknolojileri
Temel Kavramlar
OSI Referans Modeli: Ağ iletişimini yedi ayrı katmana ayıran, IBM'in SNA mimarisinden esinlenerek geliştirilen ve günümüzde ağ iletişimini anlamak için teorik bir soyutlama olarak kullanılan modeldir.
TCP/IP Modeli: İnternet'in temelini oluşturan, dört katmanlı bir yapıya sahip olan ve gerçek dünya ürünlerinde baskın standart olarak kullanılan pratik uygulama modelidir.
Üç Yollu El Sıkışma (Three-way Handshake): TCP protokolünde veri iletimi başlamadan önce istemci ve sunucu arasında senkronizasyon ve onay mesajlarıyla bağlantının kurulmasını sağlayan güvenli yöntemdir.
UDP (Kullanıcı Veri Bloğu Protokolü): Bağlantısız ve onay mekanizması içermeyen, hızın kritik olduğu ses akışı ve VoIP gibi uygulamalarda tercih edilen 'en iyi çabalı' aktarım protokolüdür.
Ağ Katmanı, IP Adresleme ve Ethernet Teknolojileri • Kablosuz Ağ Mimarisi, Bilgi Sistemleri Güvenliği ve Saldırı Türleri
Temel Kavramlar
IP Protokolü: Veri paketlerinin kaynaktan hedefe izleyeceği yolu belirleyen, IP adresleri üzerinden mantıksal adresleme sağlayan ve bağlantısız (connectionless) çalışan bir ağ katmanı protokolüdür.
Alt Ağ Maskesi (Subnet Mask): 32 bitlik bir değer olup, bir IPv4 adresinin hangi kısmının ağ (network) hangi kısmının ana bilgisayar (host) bölümü olduğunu belirlemek için kullanılan teknik eşiktir.
Varsayılan Ağ Geçidi: Yerel alan ağı ile İnternet arasında sınır görevi gören yönlendiricinin IP adresidir; hedef uzak bir ağdaysa paketler bu adrese yönlendirilir.
ICMP Protokolü: Ağdaki cihazların birbirlerine ana bilgisayara veya porta erişilememesi gibi hata ve kontrol mesajlarını iletmek için kullandıkları İnternet Kontrol Mesajı Protokolüdür.
Önemli Formüller
Ağdaki Kullanılabilir Ana Bilgisayar Sayısı: $2^n - 2$
Geçerli Host Sayısı: $2^n - 2$
Tüm ders notlarına erişmek için ücretsiz kayıt olun
Kablosuz Ağ Mimarisi, Bilgi Sistemleri Güvenliği ve Saldırı Türleri
Temel Kavramlar
SSID (Hizmet Kümesi Tanımlayıcısı): Erişim noktaları tarafından duyurulan kablosuz ağ adıdır; benzersiz olması zorunlu değildir ve kullanıcıların bağlanacakları ağı tanımasını sağlar.
BSSID (Temel Hizmet Kümesi Tanımlayıcısı): Bir kablosuz erişim noktasını ağ üzerinde benzersiz şekilde tanımlayan MAC adresidir; aynı SSID'ye sahip çoklu erişim noktalı ağlarda ayırt edici unsurdur.
IBSS (Bağımsız Temel Hizmet Kümesi): İstasyonların bir erişim noktasına (AP) ihtiyaç duymadan doğrudan birbiriyle iletişim kurduğu, kablosuz ağın en küçük ve bağımsız yapı taşıdır.
IEEE 802.11i: Kablosuz yerel alan ağları için kimlik doğrulama, veri bütünlüğü, gizlilik ve anahtar yönetimi gibi güvenlik standartlarını belirleyen temel protokoldür.
Önemli Formüller
Wi-Fi Hız Karşılaştırması: $Artış Oranı = \frac{Hız_{Yeni}}{Hız_{Eski}}$
Tüm ders notlarına erişmek için ücretsiz kayıt olun
Kablosuz Ağ Mimarisi, Bilgi Sistemleri Güvenliği ve Saldırı Türleri • Bilgi Sistemleri Güvenliği: Zararlı Yazılımlar ve Ağ Savunma Stratejileri
Temel Kavramlar
SSID (Hizmet Kümesi Tanımlayıcısı): Erişim noktaları tarafından duyurulan kablosuz ağ adıdır; benzersiz olması zorunlu değildir ve kullanıcıların bağlanacakları ağı tanımasını sağlar.
BSSID (Temel Hizmet Kümesi Tanımlayıcısı): Bir kablosuz erişim noktasını ağ üzerinde benzersiz şekilde tanımlayan MAC adresidir; aynı SSID'ye sahip çoklu erişim noktalı ağlarda ayırt edici unsurdur.
IBSS (Bağımsız Temel Hizmet Kümesi): İstasyonların bir erişim noktasına (AP) ihtiyaç duymadan doğrudan birbiriyle iletişim kurduğu, kablosuz ağın en küçük ve bağımsız yapı taşıdır.
IEEE 802.11i: Kablosuz yerel alan ağları için kimlik doğrulama, veri bütünlüğü, gizlilik ve anahtar yönetimi gibi güvenlik standartlarını belirleyen temel protokoldür.
Önemli Formüller
Wi-Fi Hız Karşılaştırması: $Artış Oranı = \frac{Hız_{Yeni}}{Hız_{Eski}}$
Tüm ders notlarına erişmek için ücretsiz kayıt olun
Bilgi Sistemleri Güvenliği: Zararlı Yazılımlar ve Ağ Savunma Stratejileri • Ağ Güvenliği, Erişim Kontrolü ve Kimlik Doğrulama Temelleri
Temel Kavramlar
Solucan (Worm): Ağ erişimi üzerinden zafiyetleri tarayarak kendi kopyalarını yayan, virüslerin aksine hayatta kalmak için ana bilgisayardaki bir programa ihtiyaç duymayan bağımsız yazılımlardır.
Truva Atı (Trojan): Kendini meşru bir uygulama gibi gizleyerek kullanıcıyı indirmeye kandıran, virüslerin aksine kendini kopyalamayan ancak arka kapı oluşturarak uzaktan kontrole imkan sağlayan zararlı programdır.
Sıfır Güven (Zero Trust): Ağ konumu veya varlık sahipliğine dayalı hiçbir örtülü güven verilmediği, 'asla güvenme, daima doğrula' ilkesiyle her erişim isteğinin sürekli kimlik doğrulamasından geçtiği güvenlik paradigmasıdır.
Derinliğine Savunma (Defense in Depth): Saldırganın ilerlemesini zorlaştırmak için ağ güvenliği, antivirüs, şifreleme ve erişim kontrolü gibi birden fazla güvenlik katmanının birbirini tamamlayacak şekilde konumlandırılmasıdır.
Tüm ders notlarına erişmek için ücretsiz kayıt olun
Ağ Güvenliği, Erişim Kontrolü ve Kimlik Doğrulama Temelleri
Temel Kavramlar
Derinlemesine Savunma: Güvenlik bileşenlerinin katmanlı olarak konumlandırılmasıdır; bir bileşen atlatıldığında antivirüs veya şifreleme gibi alternatif bir mekanizmanın devreye girmesini sağlar.
Savunma Çeşitliliği: Derinlemesine savunmanın farklı marka, teknoloji veya satıcı ürünleriyle desteklenmesidir; böylece tek bir üreticiden kaynaklanabilecek zafiyet riski azaltılır.
Dar Geçit (Choke Point): Tüm trafiğin tek bir kanal üzerinden geçmeye zorlanmasıdır; bu sayede kontrolsüz geçişler engellenerek kimlik doğrulama ve filtreleme kontrolleri tek noktada zorunlu kılınır.
Bozulmaya Dayanıklı Tasarım: Sistemin aktif saldırı veya arıza anında direnç göstermesidir; genellikle gizlilik ve bütünlüğü korumak adına erişilebilirlik özelliğinin feda edilmesini içerir.
Tüm ders notlarına erişmek için ücretsiz kayıt olun
Ağ Güvenliği, Erişim Kontrolü ve Kimlik Doğrulama Temelleri • Erişim Kontrolü, Kimlik Doğrulama ve Veri Güvenliği
Temel Kavramlar
Derinlemesine Savunma: Güvenlik bileşenlerinin katmanlı olarak konumlandırılmasıdır; bir bileşen atlatıldığında antivirüs veya şifreleme gibi alternatif bir mekanizmanın devreye girmesini sağlar.
Savunma Çeşitliliği: Derinlemesine savunmanın farklı marka, teknoloji veya satıcı ürünleriyle desteklenmesidir; böylece tek bir üreticiden kaynaklanabilecek zafiyet riski azaltılır.
Dar Geçit (Choke Point): Tüm trafiğin tek bir kanal üzerinden geçmeye zorlanmasıdır; bu sayede kontrolsüz geçişler engellenerek kimlik doğrulama ve filtreleme kontrolleri tek noktada zorunlu kılınır.
Bozulmaya Dayanıklı Tasarım: Sistemin aktif saldırı veya arıza anında direnç göstermesidir; genellikle gizlilik ve bütünlüğü korumak adına erişilebilirlik özelliğinin feda edilmesini içerir.
Önemli Formüller
Syslog Önem Seviyeleri: 0 (En Yüksek) -> 7 (En Düşük)
Tüm ders notlarına erişmek için ücretsiz kayıt olun
Erişim Kontrolü, Kimlik Doğrulama ve Veri Güvenliği • Kriptografi, Açık Anahtar Altyapısı ve Üçüncü Taraf Güvenliği
Temel Kavramlar
Kerberos: MIT tarafından geliştirilen, bilet tabanlı ağ kimlik doğrulama protokolüdür; dağıtık sistemlerde hem kullanıcıların hem de sunucuların merkezi olarak doğrulanmasını sağlar.
Tek Oturum Açma (SSO): Kullanıcının tek bir kimlik bilgisiyle bir kez oturum açarak, birden fazla sunucu ve hizmete tekrar parola girmeden erişmesini sağlayan merkezi yönetim sürecidir.
Yanlış Kabul Oranı (FAR): Sistemi kullanma yetkisi olmayan kişilerin yanlışlıkla kabul edilme oranını ifade eder; sistemin yetkisiz girişe karşı güvenlik riskini gösteren kritik bir ölçüttür.
Eşit Hata Oranı (EER/CER): Biyometrik sistemlerde Yanlış Kabul (FAR) ve Yanlış Reddetme (FRR) oranlarının eşitlendiği değerdir; bu değerin düşük olması cihazın performansının yüksek olduğunu gösterir.
Önemli Formüller
Syslog Önem Seviyeleri: 0 (En Yüksek) -> 7 (En Düşük)
Kurtarma Hedefleri: $RTO$ vs $RPO$
Tüm ders notlarına erişmek için ücretsiz kayıt olun
Kriptografi, Açık Anahtar Altyapısı ve Üçüncü Taraf Güvenliği
Temel Kavramlar
AES (Advanced Encryption Standard): Güncel ve en yaygın kullanılan simetrik şifreleme metodudur; iletişim, arşivleme, dosya sistemleri ve parola yönetimi araçlarında güvenliği sağlamak amacıyla tercih edilir.
Asimetrik Şifreleme: Şifreleme için herkesçe bilinen bir açık anahtar, deşifre işlemi için ise sadece sahibinde bulunan gizli bir anahtarın kullanıldığı, anahtar dağıtım zorluklarını ortadan kaldıran yöntemdir.
Rainbow Table: Önceden bilinen bir metnin tüm olası anahtarlar ile şifrelenmesi sonucu elde edilen ve şifreli metinden anahtar elde etmek için kullanılan kapsamlı veri tablolarıdır.
Yan Kanal (Side-channel) Saldırıları: Algoritmanın matematiksel yapısı yerine işleyişi sırasında geçen süre, harcanan enerji veya yayılan manyetik alan gibi fiziksel sızıntıları kullanarak anahtar tespiti yapan saldırı türüdür.
Önemli Formüller
Kurtarma Hedefleri: $RTO$ vs $RPO$
Tüm ders notlarına erişmek için ücretsiz kayıt olun
Kriptografi, Açık Anahtar Altyapısı ve Üçüncü Taraf Güvenliği • Bilgi Sistemleri Güvenliği ve Mevzuat Kaynakları
Temel Kavramlar
AES (Advanced Encryption Standard): Güncel ve en yaygın kullanılan simetrik şifreleme metodudur; iletişim, arşivleme, dosya sistemleri ve parola yönetimi araçlarında güvenliği sağlamak amacıyla tercih edilir.
Asimetrik Şifreleme: Şifreleme için herkesçe bilinen bir açık anahtar, deşifre işlemi için ise sadece sahibinde bulunan gizli bir anahtarın kullanıldığı, anahtar dağıtım zorluklarını ortadan kaldıran yöntemdir.
Rainbow Table: Önceden bilinen bir metnin tüm olası anahtarlar ile şifrelenmesi sonucu elde edilen ve şifreli metinden anahtar elde etmek için kullanılan kapsamlı veri tablolarıdır.
Yan Kanal (Side-channel) Saldırıları: Algoritmanın matematiksel yapısı yerine işleyişi sırasında geçen süre, harcanan enerji veya yayılan manyetik alan gibi fiziksel sızıntıları kullanarak anahtar tespiti yapan saldırı türüdür.
Önemli Formüller
Kurtarma Hedefleri: $RTO$ vs $RPO$
Tüm ders notlarına erişmek için ücretsiz kayıt olun
IT Asset Management (ITAM): ISO/IEC 19770-1 standardı kapsamında, bir organizasyonun BT varlıklarının tüm yaşam döngüsü boyunca yönetilmesini sağlayan sistem ve gereksinimler bütünüdür.
Zero Trust Architecture: NIST SP 800-207 ile tanımlanan, ağ içindeki hiçbir kullanıcı veya sisteme varsayılan olarak güvenilmemesi esasına dayanan modern bir güvenlik modelidir.
SPK VII-128.10 Tebliği: Sermaye piyasası kurumlarının bilgi sistemleri yönetimi, güvenliği ve denetimine ilişkin usul ve esasları düzenleyen, Mart 2025 tarihli temel mevzuattır.
Red Team: Organizasyonun güvenlik savunmalarını test etmek amacıyla saldırgan bakış açısıyla sızma testleri ve simülasyonlar gerçekleştiren siber güvenlik rolüdür.
Tüm ders notlarına erişmek için ücretsiz kayıt olun