12. Hafta: Siber Güvenlik ve Savunma
Bir devlet hastanesinde sabah vardiyası başladığında ekranlar siyah, yazıcılar tek bir mesaj basıyordu: "Dosyalarınız şifrelendi. 48 saat içinde 0.5 BTC ödeyin." Acil servis hâlâ açıktı; ancak randevu, tahlil ve görüntüleme sistemleri erişilemez. Hastalar ellerinde reçete kağıtları, kalemle yazılmış sıralarla bekliyordu.
Saldırının kaynağı? Tek bir çalışanın açtığı, "İK Tebligatı.zip" adlı sahte bir dosya.
images/hospital_lockdown.png
karanlık hastane, ekranlarda fidye notu
USOM, IBM "Cost of a Data Breach" 2023 ve TÜBİTAK BİLGEM raporları
Bir İhlalin Ortalama Maliyeti
IBM 2023 küresel ortalama
Saldırının Fark Edilme Süresi
Saldırgan içeride 6+ ay
İhlallerde İnsan Faktörü
Verizon DBIR 2023
"En pahalı güvenlik duvarı, eğitilmemiş çalışanın yanında bir kapı süsüdür."
Siber güvenlik bir disiplin değil, üç sütun üzerine kurulu bir denge sanatıdır.
Bilgi yalnızca yetkili kişiler tarafından erişilebilir.
İhlal: Veri sızıntısı
Veri değiştirilmemiş, manipüle edilmemiştir.
İhlal: Tahrifat / sahtecilik
Sistem ihtiyaç duyulduğunda erişilebilir olmalıdır.
İhlal: DDoS / fidye yazılım
🔓 Sniffing / Veri Sızdırma
Hedef: Gizlilik — şifreleri, mesajları izinsiz okuma.
✏️ Man-in-the-Middle
Hedef: Bütünlük — iki taraf arasında mesajı değiştirme.
🌊 DDoS
Hedef: Erişilebilirlik — sunucuyu trafikle boğma.
🔒 Ransomware
Hedef: Tüm üçlü — verir, şifreler, fidye ister.
images/cia_triangle.png
CIA üçgeni — kilit, grafik, şimşek
Stuxnet, İran'ın Natanz nükleer tesisindeki uranyum santrifüjlerini hedefleyen, tarihin ilk siber-fiziksel silahı kabul edilen bir solucandır. Hava boşluklu (air-gapped) sistemlere bir USB ile sızdı.
⚙️ Hedef
Siemens PLC kontrolündeki santrifüjler — fiziksel donanım.
💥 Etki
~1,000 santrifüj imha edildi; nükleer program yıllarca geriledi.
🌍 Miras
"Devlet destekli siber savaş" kavramının doğum belgesi.
images/stuxnet_centrifuge.png
santrifüj koridoru + kod akışı
Advanced Persistent Threat — devlet destekli, uzun soluklu, hedefli operasyonlar
DNC sızması, NATO hedefleri
Endüstriyel casusluk
Sony Pictures, kripto soygunları
7/24 ulusal koordinasyon
Türkiye, 2018'den beri kritik altyapıyı koruyan Ulusal Siber Güvenlik Stratejisi kapsamında işliyor.
Tek bir savunma duvarı yeterli değildir. Saldırganın geçmesi gereken her katman ona zaman ve maliyet kaybettirir.
Sunucu odası, kilit, kamera, biyometri
Firewall, IDS/IPS, segmentasyon
Patching, EDR, güvenli kod (OWASP)
Şifreleme, DLP, yedek
Eğitim, simülasyon, kültür
images/defense_layers.png
eşmerkezli 5 halkalı dijital kalkan
$ echo "Toplantı 14:00 — banka şifresi: ipek1995"
> AES-256-GCM | key derivation: PBKDF2
> generating IV...
————————————————
ciphertext:
9f3a2c…b71e (256 byte)
Tek anahtar — hızlı. WhatsApp, BitLocker.
Açık + özel anahtar çifti. HTTPS sertifikaları, e-imza.
Tek yön — bütünlük doğrulaması, parola depolama.
Eski model: "Ağa girdin → güvendesin." Modern model: "Her istek, her seferinde, her cihazdan yeniden kanıtlanır."
🧠 Bildiğin
Parola, PIN — hatırlanan bilgi
📱 Sahip Olduğun
Authenticator, donanım anahtarı (YubiKey)
👁 Olduğun
Parmak izi, yüz, ses — biyometrik
Kaynak: Microsoft & Google saldırı engelleme oranları (2023)
İzinli, yasal, etik — sızma testi uzmanı, bug bounty araştırmacısı.
Niyet + İzin = ✓
İyi niyetli ama izinsiz — açığı bulup haber veriyor; yine de suç.
Niyet ✓ / İzin ✗ = ?
Kötü niyet, izinsiz — para, casusluk, zarar — saldırgan.
Niyet ✗ / İzin ✗ = Suç
Sevdiğin bir e-ticaret sitesinde gezerken adres çubuğunda ?id= parametresini değiştirdiğinde başkasının fatura PDF'sini açabildiğini fark ettin. Sitenin Bug Bounty programı yok.
Sızıntıyı kullanmadan, security@... adresine bildir; ek araştırma yapma.
"Ne kadar veri çekebiliyorum?" diye scriptle dene, sonra haber ver.
🔵 Faydacı Bakış
Açık duyurulup kapatılırsa binlerce müşteri korunur. Net fayda = pozitif. Ama "daha fazlasını denemek" zarar yayılımı riski.
🟣 Kant / Deontolojik
İzinsiz erişim her durumda yanlıştır — niyet meşrulaştırmaz. İlk fark ettiğinde dur.
🟢 Erdem Etiği
Bilgili ve dürüst bir uzman, açığı sömürmeden raporlar — profesyonellik karakterdir.
Hukuki: Türkiye'de izinsiz erişim → TCK 243. "İyi niyetim vardı" savunması mahkemeyi bağlamaz.
Ulusal Siber Olay Müdahale
usom.gov.tr
Açık ifşa programı
btk.gov.tr
Üniversite yarışmaları
CTFTime / SiberVatan
Kariyer adımları
CEH / OSCP / CISSP
🛡 OWASP Top 10
Web uygulamalarındaki en kritik açıklar listesi.
📐 NIST CSF
5 Fonksiyon: Identify → Protect → Detect → Respond → Recover.
🌐 ISO 27001
Bilgi güvenliği yönetim sistemi standardı.
Şifre yöneticisi kullan — 1Password, Bitwarden, KeePass
2FA her hesapta — SMS yerine Authenticator
3-2-1 yedekleme: 3 kopya, 2 farklı medya, 1 offline
Güvenlik güncellemelerini otomatik aç — patch oyunun yarısı
E-postada linke tıklamadan üzerine gel — URL'yi gör
Açık Wi-Fi'da VPN — banka ve mail asla
Tanımadığın USB'yi takma — Stuxnet böyle yayıldı
Tarayıcıda izleyici engelleyici — uBlock Origin, Privacy Badger
Saldırıya uğradın mı? Cihazı kapat, USOM'a bildir
Sıradaki Konu: Sosyal Medya ve Algoritmalar
CIA
Gizlilik / Bütünlük / Erişim
Stuxnet
Siber-fiziksel saldırı
Defense in Depth
5 katmanlı savunma
Beyaz Şapka
Etik + İzin = Yasal
"Güvenlik bir ürün değil, bir süreçtir." — Bruce Schneier