top of page


Active Directory Güvenlik Sıkılaştırması
Bir sızma testi ya da güvenlik değerlendirmesi yaptığımda, ilk baktığım yerlerden biri neredeyse hep aynı: Active Directory. Yıllardır bu işin içindeyim ve şunu rahatlıkla söyleyebilirim, bir kurumun güvenlik olgunluğunu anlamak istiyorsanız önce onun Active Directory'sine bakın; geri kalan her şey büyük ölçüde oradan şekilleniyor. Çünkü Active Directory, kimlik doğrulamadan yetkilendirmeye, hangi kullanıcının hangi sunucuya erişebileceğinden hangi bilgisayarın domaine dahil

Fatih Yüksektepe
1 saat önce8 dakikada okunur


Siber Güvenliğin "Kutsal Kitabı" ile Yüzleşmek
O devasa dokümanı PDF okuyucumda ilk açtığım günü hâlâ hatırlıyorum. Yüzlerce sayfa, binlerce satır, sonu gelmeyen tablolar üst üste diziliyordu. Siber güvenlik veya BT yönetimiyle uğraşan herkesin kariyerinde bir gün yolu NIST SP 800-53 ile mutlaka kesişir. Henüz kesişmediyse de merak etmeyin, o gün gelecektir. Bu standardı ilk gördüğünde çoğu kişinin refleksi kaçmak oluyor, ki bu tepkiyi kimse yadırgamıyor. Ama o bürokratik dilin, o sonsuz madde işaretlerinin arkasında aslı

Fatih Yüksektepe
21 Tem8 dakikada okunur


Wazuh, OpenVAS ve Zabbix ile Kurumsal Tehdit Avcılığı
Bir güvenlik ekibinin başındaysanız ya da böyle bir ekiple birlikte çalışıyorsanız, muhtemelen şu soruyla en az bir kez yüzleşmişsinizdir: saldırganlar şu anda ağımızın içindeyse ve biz hâlâ bunun farkında değilsek ne olur? Rahatsız edici bir soru, çünkü cevabı çoğu zaman “evet, farkında değiliz” oluyor. Farklı ölçeklerdeki kurumlarla konuşurken bu kaygının kaç kez dile getirildiğini saymadım; ama hemen ardından hep aynı ikinci soru geliyor: bunu büyük bütçeler harcamadan yap

Fatih Yüksektepe
11 Tem9 dakikada okunur


Fidye Yazılımı Olaylarını Gizleme Refleksi Sektöre Ne Kadar Zarar Veriyor?
Bir kurumda fidye yazılımı olayı yaşandığında ilk refleks neredeyse hiç değişmiyor: önce sessizlik, sonra "kontrollü" bir iç yazışma trafiği, en sonunda da -eğer durum dışarı sızarsa- asgari düzeyde bir açıklama. Bunu farklı büyüklükte onlarca kurumda gördüm; sektör, kurumun kamu ya da özel olması, hatta BT ekibinin olgunluk seviyesi fark etmiyor. Olay anındaki dürtü hep aynı: önce itibarı korumak, sonra teknik gerçeği yönetmek. Bu refleksin kısa vadede mantıklı bir tarafı va

Fatih Yüksektepe
6 Tem3 dakikada okunur


SMS Doğrulamayı Neden Artık Güvenlik Önlemi Saymıyorum
32 yıldır bu sektördeyim ve bir teknoloji trendinin ne zaman "modası geçti" değil, ne zaman "tehlikeli hale geldi" diye ayrım yapmayı öğrendim. SMS ile gelen doğrulama kodu (OTP) tam olarak bu ikinci kategoriye girdi. Artık sadece eskimiş bir yöntem değil, kurumsal risk defterine yazılması gereken aktif bir açık. Bunu daha önceki yazımda daha akademik, rapor diliyle ele almıştım. Bu sefer masanın diğer tarafından, yani bu riski üstlenmek zorunda kalan, gece yarısı "hesabım el

Fatih Yüksektepe
5 Tem4 dakikada okunur


Kurumsal Ağların Sessiz Katili (Kerberoasting)
Yıllardır kurumsal ağlarla uğraşan biri olarak şunu rahatça söyleyebilirim: En tehlikeli saldırılar, ekranınızda alarm çalanlar değil, sistemin içinde haftalar boyunca sessizce dolaşanlardır. Kerberoasting tam da bu kategoriye giriyor. Bir saldırganın, ağınıza sızdıktan sonra tek bir standart kullanıcı hesabıyla, herhangi bir zararlı yazılım çalıştırmadan, tamamen meşru protokolleri kullanarak en yetkili servis hesaplarınızın parolalarını çalmaya çalıştığını düşünün. Üstelik

Fatih Yüksektepe
24 Haz6 dakikada okunur
bottom of page