top of page


Wazuh ile SIEM/XDR: Ticari Ürünlere Bakmadan Önce Neden Bunu Değerlendirmelisiniz
Son birkaç yıldır önümüze gelen her güvenlik projesinde aynı soruyla karşılaşıyoruz: "SIEM'e ihtiyacımız var ama bütçemiz Splunk veya QRadar'a yetmiyor, ne yapalım?" Bu soruyu duyduğumda artık tereddütsüz Wazuh'u masaya koyuyorum. Açık kaynak olması cazip geliyor ama asıl mesele bu değil — mesele, Wazuh'un artık sadece bir log toplayıcı değil, gerçek anlamda bir XDR platformu haline gelmiş olması. Wazuh'un kökleri OSSEC'e, yani klasik bir host tabanlı saldırı tespit sistemine

Fatih Yüksektepe
8 Eyl6 dakikada okunur


Neden FKM Tasarımındaki Teorik Planlar Sahada Çöker
Yönetim kurulu toplantılarında slayt slayt sunulan, ISO 22301 ve ISO 27031 gibi uluslararası standartlarla belgelenmiş, yüzlerce sayfalık dosyalar halinde arşivlerde duran Felaket Kurtarma Merkezi (FKM) planlarını hepimiz biliriz. Kağıt üzerinde bu planlar kusursuzdur: bir kriz patlak verdiğinde sistemler saniyeler içinde ayağa kalkacak, veri kaybı yaşanmayacaktır. Ne var ki gerçek bir felaket kapıyı çaldığında masa başında hazırlanan bu teorik çerçeveler çoğu zaman paramparç

Fatih Yüksektepe
10 Ağu8 dakikada okunur


Active Directory Güvenlik Sıkılaştırması
Bir sızma testi ya da güvenlik değerlendirmesi yaptığımda, ilk baktığım yerlerden biri neredeyse hep aynı: Active Directory. Yıllardır bu işin içindeyim ve şunu rahatlıkla söyleyebilirim, bir kurumun güvenlik olgunluğunu anlamak istiyorsanız önce onun Active Directory'sine bakın; geri kalan her şey büyük ölçüde oradan şekilleniyor. Çünkü Active Directory, kimlik doğrulamadan yetkilendirmeye, hangi kullanıcının hangi sunucuya erişebileceğinden hangi bilgisayarın domaine dahil

Fatih Yüksektepe
31 Tem8 dakikada okunur


Siber Güvenliğin "Kutsal Kitabı" ile Yüzleşmek
O devasa dokümanı PDF okuyucumda ilk açtığım günü hâlâ hatırlıyorum. Yüzlerce sayfa, binlerce satır, sonu gelmeyen tablolar üst üste diziliyordu. Siber güvenlik veya BT yönetimiyle uğraşan herkesin kariyerinde bir gün yolu NIST SP 800-53 ile mutlaka kesişir. Henüz kesişmediyse de merak etmeyin, o gün gelecektir. Bu standardı ilk gördüğünde çoğu kişinin refleksi kaçmak oluyor, ki bu tepkiyi kimse yadırgamıyor. Ama o bürokratik dilin, o sonsuz madde işaretlerinin arkasında aslı

Fatih Yüksektepe
21 Tem8 dakikada okunur


SaaS İlüzyonu
Kurumların çoğu, verilerini buluta (SaaS) taşıdıklarında yedekleme sorumluluğunun da servis sağlayıcıya devredildiğini varsayar. Bu, modern IT dünyasının en tehlikeli yanılgısıdır. Microsoft veya Google, hizmetin altyapısını (uptime) garanti eder; verinizin bütünlüğünü ve güvenliğini değil. Bu makale, “Paylaşılan Sorumluluk Modeli”ni (Shared Responsibility Model) analiz ederek, neden üçüncü taraf bir yedekleme stratejisine ihtiyacınız olduğunu ortaya koymaktadır. Bulutun Sihi

Fatih Yüksektepe
19 Tem2 dakikada okunur


NVIDIA BlueField ve Veri Merkezinin Sessiz Devrimi
Bir veri merkezi mühendisine "sunucunuzdaki CPU'nun ne kadarı gerçekten uygulama çalıştırıyor?" diye sorsanız, cevap muhtemelen sizi şaşırtır. Modern bir bulut sunucusunda işlemci gücünün önemli bir kısmı -bazı ortamlarda yüzde 20 ila 30'u- uygulamayla hiç ilgisi olmayan işlere gidiyor: ağ trafiğini yönlendirmek, veriyi şifrelemek, sanal anahtarları çalıştırmak, güvenlik politikalarını uygulamak. Buna sektörde "altyapı vergisi" deniyor ve bu vergi, veri miktarı katlanarak art

Fatih Yüksektepe
13 Tem8 dakikada okunur


Wazuh, OpenVAS ve Zabbix ile Kurumsal Tehdit Avcılığı
Bir güvenlik ekibinin başındaysanız ya da böyle bir ekiple birlikte çalışıyorsanız, muhtemelen şu soruyla en az bir kez yüzleşmişsinizdir: saldırganlar şu anda ağımızın içindeyse ve biz hâlâ bunun farkında değilsek ne olur? Rahatsız edici bir soru, çünkü cevabı çoğu zaman “evet, farkında değiliz” oluyor. Farklı ölçeklerdeki kurumlarla konuşurken bu kaygının kaç kez dile getirildiğini saymadım; ama hemen ardından hep aynı ikinci soru geliyor: bunu büyük bütçeler harcamadan yap

Fatih Yüksektepe
11 Tem9 dakikada okunur


RACI Matrisi Nedir, Nasıl Hazırlanır?
Projelerde işler genellikle aynı sebepten tıkanır: kimin ne yapacağı, kimin karar vereceği belli değildir. Kime danışılacağı, kimin bilgilendirilmesi gerektiği de çoğu zaman havada kalır. Bu belirsizlik uzadıkça proje yavaşlar, aynı iş birkaç kez yapılır ya da hiç kimse yapmaz. Toplantıdan çıkarken “bunu kim üstlenecekti?” sorusuna net bir cevap veremiyorsanız, aslında sorun görev listesinde değil, rol tanımlarındadır. RACI matrisi tam da bu noktada devreye giriyor. Ben de yı

Fatih Yüksektepe
9 Tem8 dakikada okunur


Fidye Yazılımı Olaylarını Gizleme Refleksi Sektöre Ne Kadar Zarar Veriyor?
Bir kurumda fidye yazılımı olayı yaşandığında ilk refleks neredeyse hiç değişmiyor: önce sessizlik, sonra "kontrollü" bir iç yazışma trafiği, en sonunda da -eğer durum dışarı sızarsa- asgari düzeyde bir açıklama. Bunu farklı büyüklükte onlarca kurumda gördüm; sektör, kurumun kamu ya da özel olması, hatta BT ekibinin olgunluk seviyesi fark etmiyor. Olay anındaki dürtü hep aynı: önce itibarı korumak, sonra teknik gerçeği yönetmek. Bu refleksin kısa vadede mantıklı bir tarafı va

Fatih Yüksektepe
6 Tem3 dakikada okunur


SMS Doğrulamayı Neden Artık Güvenlik Önlemi Saymıyorum
32 yıldır bu sektördeyim ve bir teknoloji trendinin ne zaman "modası geçti" değil, ne zaman "tehlikeli hale geldi" diye ayrım yapmayı öğrendim. SMS ile gelen doğrulama kodu (OTP) tam olarak bu ikinci kategoriye girdi. Artık sadece eskimiş bir yöntem değil, kurumsal risk defterine yazılması gereken aktif bir açık. Bunu daha önceki yazımda daha akademik, rapor diliyle ele almıştım. Bu sefer masanın diğer tarafından, yani bu riski üstlenmek zorunda kalan, gece yarısı "hesabım el

Fatih Yüksektepe
5 Tem4 dakikada okunur


Fizik Pazarlık Etmez (Bir BT Çözüm Mimarının Dilinden)
Bir sözleşme imzalandığında, ofiste o tarifsiz ferahlık dalgası yayılır. El sıkışmalar, tebrik e-postaları, satış ekibinin grup sohbetine düşen havai fişek emojileri. O dalga bana ulaşmaz. Bana ulaşan, birkaç gün sonra gelen sade bir mesajdır: "Müşteriye söz verdik, teslim tarihi belli, gerisi sende." Ve o tek cümlede, bu kurumda benim ne zaman akla geldiğim yazılıdır: Ortalık gri bulutlarla kaplandığı zaman. Ben çözüm mimarıyım. İşim, henüz var olmayan bir şeyin nasıl ayakta

Fatih Yüksektepe
30 Haz5 dakikada okunur


“Ukala” Değiliz, Sadece Yorgunuz
Bilişim dünyasının koridorlarında fısıldanan, bazen kahve molalarında yüksek sesle dile getirilen, bazen de performans görüşmelerinde “iletişim becerileri geliştirilmeli” notuyla önümüze konulan o kadim efsaneyi bilirsiniz: “Teknik adamlar ukaladır, asabidir ve insan sevmezler.” Bize genellikle “IT Guy” derler. Karanlık odalarda oturan, siyah tişört giyen, sosyal yetenekleri körelmiş, “kapatıp açtınız mı?” sorusunu bir hakaret gibi yönelten o stereotip. Satış departmanı bizim

Fatih Yüksektepe
28 Haz5 dakikada okunur


Kurumsal Ağların Sessiz Katili (Kerberoasting)
Yıllardır kurumsal ağlarla uğraşan biri olarak şunu rahatça söyleyebilirim: En tehlikeli saldırılar, ekranınızda alarm çalanlar değil, sistemin içinde haftalar boyunca sessizce dolaşanlardır. Kerberoasting tam da bu kategoriye giriyor. Bir saldırganın, ağınıza sızdıktan sonra tek bir standart kullanıcı hesabıyla, herhangi bir zararlı yazılım çalıştırmadan, tamamen meşru protokolleri kullanarak en yetkili servis hesaplarınızın parolalarını çalmaya çalıştığını düşünün. Üstelik

Fatih Yüksektepe
24 Haz6 dakikada okunur


32 Yıllık BT Serüveni
Bilişim sektörü, son otuz iki yıl içerisinde sadece teknolojik bir ilerleme kaydetmekle kalmadı; insanlığın iş yapış biçimini, bilgiye erişim hızını ve kurumsal stratejilerin temelini kökten değiştiren bir dijital rönesans yaşadı. 1994 yılında, tozlu sistem raflarında, ağır CRT monitörlerin ve karmaşık kablo yığınlarının arasında başlayan bu yolculuk; bugün yapay zeka ajanlarının otonom kararlar aldığı, verinin “yeni petrol” olarak kabul edildiği ve bulut bilişimin sınırları

Fatih Yüksektepe
24 Haz4 dakikada okunur
bottom of page