top of page


Active Directory Güvenlik Sıkılaştırması
Bir sızma testi ya da güvenlik değerlendirmesi yaptığımda, ilk baktığım yerlerden biri neredeyse hep aynı: Active Directory. Yıllardır bu işin içindeyim ve şunu rahatlıkla söyleyebilirim, bir kurumun güvenlik olgunluğunu anlamak istiyorsanız önce onun Active Directory'sine bakın; geri kalan her şey büyük ölçüde oradan şekilleniyor. Çünkü Active Directory, kimlik doğrulamadan yetkilendirmeye, hangi kullanıcının hangi sunucuya erişebileceğinden hangi bilgisayarın domaine dahil

Fatih Yüksektepe
1 saat önce8 dakikada okunur


Siber Güvenliğin "Kutsal Kitabı" ile Yüzleşmek
O devasa dokümanı PDF okuyucumda ilk açtığım günü hâlâ hatırlıyorum. Yüzlerce sayfa, binlerce satır, sonu gelmeyen tablolar üst üste diziliyordu. Siber güvenlik veya BT yönetimiyle uğraşan herkesin kariyerinde bir gün yolu NIST SP 800-53 ile mutlaka kesişir. Henüz kesişmediyse de merak etmeyin, o gün gelecektir. Bu standardı ilk gördüğünde çoğu kişinin refleksi kaçmak oluyor, ki bu tepkiyi kimse yadırgamıyor. Ama o bürokratik dilin, o sonsuz madde işaretlerinin arkasında aslı

Fatih Yüksektepe
21 Tem8 dakikada okunur


SMS Doğrulamayı Neden Artık Güvenlik Önlemi Saymıyorum
32 yıldır bu sektördeyim ve bir teknoloji trendinin ne zaman "modası geçti" değil, ne zaman "tehlikeli hale geldi" diye ayrım yapmayı öğrendim. SMS ile gelen doğrulama kodu (OTP) tam olarak bu ikinci kategoriye girdi. Artık sadece eskimiş bir yöntem değil, kurumsal risk defterine yazılması gereken aktif bir açık. Bunu daha önceki yazımda daha akademik, rapor diliyle ele almıştım. Bu sefer masanın diğer tarafından, yani bu riski üstlenmek zorunda kalan, gece yarısı "hesabım el

Fatih Yüksektepe
5 Tem4 dakikada okunur


Kurumsal Ağların Sessiz Katili (Kerberoasting)
Yıllardır kurumsal ağlarla uğraşan biri olarak şunu rahatça söyleyebilirim: En tehlikeli saldırılar, ekranınızda alarm çalanlar değil, sistemin içinde haftalar boyunca sessizce dolaşanlardır. Kerberoasting tam da bu kategoriye giriyor. Bir saldırganın, ağınıza sızdıktan sonra tek bir standart kullanıcı hesabıyla, herhangi bir zararlı yazılım çalıştırmadan, tamamen meşru protokolleri kullanarak en yetkili servis hesaplarınızın parolalarını çalmaya çalıştığını düşünün. Üstelik

Fatih Yüksektepe
24 Haz6 dakikada okunur
bottom of page