Geçiş anahtarı (passkey) nedir? Parolanın yerini ne alıyor
Ortak anahtar mantığının oturum açmaya uygulanması, oltalamaya neden dayanıklı olduğu, iki anahtar türü ve kurtarma sorunu.
passkeykimlikguvenlikmfaBu aramaya uyan konu yok.
Bu aramaya uyan kaynak yok.
Bu aramaya uyan araç yok.
Yeniden başlatılmamış bir güncelleme yüklü sayılır, çalışmaz. Raporlar yeşil, sistem açık kalır.
Koşullu erişim ilkeleri kimi kapsıyor, kimi kapsamıyor?En tehlikeli hesap, hiçbir ilkenin kapsamadığı hesaptır. İstisnalar zamanla birikir ve unutulur.
Linux sunucuda kimin neye erişimi var?sudo kayıtları, SSH anahtarları ve docker grubu birlikte okunmadan erişim envanteri çıkmaz.
Dosyalar dışarıya nasıl açılmış, kimse bilmiyorBir kez oluşturulan "herkese açık bağlantı" süresiz yaşar. Envanter çıkarmadan kapatmak da riskli.
Hesap ele geçirilmiş olabilir, nereye bakılır?Saldırgan parolayı değiştirmez; sessiz bir yönlendirme kuralı bırakır. İlk bakılacak yer orası.
Kimde yerel yönetici hakkı var, kimse bilmiyorBir kez verilen hak geri alınmaz. Envanter çıkarmadan temizlik yapmak da işi durdurur.
Ortak anahtar mantığının oturum açmaya uygulanması, oltalamaya neden dayanıklı olduğu, iki anahtar türü ve kurtarma sorunu.
passkeykimlikguvenlikmfaDoH ile DoT arasındaki port farkı, tarayıcının kendi çözümleyicisine kayması, iç ad çözümlemenin bozulması ve doğru kurulum sırası.
dnsdohguvenlikagİmzanın neyi kanıtladığı, seçici kavramı, hangi başlıkların imzalandığı, anahtar uzunluğu ve döndürme, ve imzayı bozan aracı sistemler.
dkimepostadnsguvenlikHizalama kavramı, üç politika kipi, raporların ne söylediği, none'dan reject'e geçiş sırası ve yayına almadan önce yapılması gerekenler.
dmarcepostadnsguvenlikSahte fatura ve IBAN değişikliği vakalarının işleyişi, benzer alan adı tekniği, ele geçirilmiş hesap senaryosu ve teknik önlemlerin neden yetmediği.
epostaguvenlikbecdolandiricilikGönderen sunucuyu doğrulayan kaydın mantığı, zarf ile başlık gönderen farkı, on sorgu sınırı ve yönlendirmenin SPF'i neden bozduğu.
spfepostadnsguvenlikAnahtarın çipten çıkmaması ilkesi, ölçülmüş başlatma, disk şifrelemesiyle ilişkisi, kurtarma anahtarının önemi ve TPM'in koruyamadığı durumlar.
tpmdonanimguvenliksifrelemeTam silme ile seçmeli silme farkı, silme komutunun ne zaman uygulandığı, aktivasyon kilidi, iade edilmeyen cihaz ve yordamın işten ayrılma sürecine bağlanması.
uc-noktamdmguvenliksurecİmza tabanlı korumadan davranış izlemeye geçiş, tespit ile yanıtın ayrımı, yönetilen hizmet kararı, kör noktalar ve uyarı gürültüsünün yönetimi.
edruc-noktaguvenliktespitCihaz yönetmeden kurumsal veriyi korumanın mantığı, kopyala-yapıştır ve farklı kaydet kısıtları, seçmeli silme, kör noktalar ve MDM ile birlikte kullanımı.
uc-noktamambyodguvenlikDeneme saldırılarının bugünkü biçimi, parola püskürtme ile klasik kaba kuvvetin farkı, hesap kilitlemenin ürettiği yeni sorun ve gerçekten işe yarayan katmanlar.
guvenlikuzak-erisimkimlikrdpNeyin kaydedileceği, video kaydı ile komut kaydının farkı, saklama süresi kararı, KVKK açısından bilgilendirme yükümlülüğü ve kaydın gerçekten okunabilir kalması.
uzak-erisimdenetimguvenlikitsmÜç yönlendirme türünün ne işe yaradığı, hangisinin güvenlik duvarını hangi yönde deldiği, ters tünelin neden bir risk sayıldığı ve denetimli kullanım kuralları.
sshuzak-erisimlinuxguvenlikSürüm bilgisi sızıntısı, dizin listesi, yükleme dizininde kod çalıştırma, güvenlik başlıklarının hangisinin gerçekten işe yaradığı ve TLS yapılandırması.
web-sunucuguvenliksertlestirmetlsSaldırıların çekirdekten değil eklentilerden gelmesi, giriş noktasının korunması, dosya izinleri ve yükleme dizini, yedek stratejisi ve güncelleme disiplini.
wordpressweb-sunucuguvenliksertlestirmeMisafir ağını iç ağdan gerçekten ayırmanın adımları, istemci yalıtımı, kayıt yükümlülüğü, bant paylaşımı ve kurumsal cihazların misafir ağına kaçması sorunu.
wifikablosuzguvenlikmisafirAynı ağ adıyla kurulan sahte erişim noktasının nasıl çalıştığı, kullanıcı tarafında neden fark edilemediği, kurumsal ağdaki yetkisiz cihazlar ve tespit yöntemleri.
wifikablosuzguvenliktespitEl sıkışmanın neden değiştiği, geriye dönük şifre çözmeye karşı koruma, geçiş kipinin gizli bedeli ve eski cihazların yükseltmeyi nasıl kilitlediği.
wifikablosuzguvenlikwpa3Yönetim trafiğini tek noktadan geçirmenin mantığı, atlama sunucusunu sıradan bir sunucudan ayıran kurallar ve en sık yapılan yapılandırma hataları.
bastionuzak-erisimguvenliktemelUzak destek araçlarının çalışma mantığı, kalıcı aracı ile tek seferlik oturum farkı ve kurumsal kurulumda aranacak beş özellik.
uzak-erisimguvenlikdestekitsm3389'u dışarı açmadan uzak masaüstü sunmanın dört yolu, ağ geçidi ile VPN farkı ve tam zamanında erişimin gerçek kazancı.
rdpuzak-erisimguvenlikbastionHerkesin işini yapacak kadar yetkiye sahip olması neden zordur, yetki nasıl birikir ve ayrıcalık yükselmesi nasıl sınırlanır.
yetkikimlikguvenliktemelİlk erişim yolları, yanal hareket, yedeklerin neden önce hedef alındığı ve zincirin hangi halkasında durdurmanın en ucuz olduğu.
fidye-yazilimiguvenlikyedeklemetemelToplu oltalama, hedefli saldırı, yönetici dolandırıcılığı ve MFA'yı atlatan yeni biçimler; hangisinin nasıl tanındığı.
oltalamaepostaguvenliktemelTek yönlü özet, tuz, yavaş algoritmalar ve gökkuşağı tablosu; bir sızıntının gerçekte ne kadar zarar verdiğini belirleyen ayrıntılar.
parolasifrelemeguvenliktemelKale-hendek modelinin nerede kırıldığı, sıfır güvenin üç ilkesi ve bunun bir ürün değil bir yaklaşım olduğu.
sifir-guvenkimlikguvenlikmimariÜç modelde sorumluluk sınırının nerede çizildiği, paylaşılan sorumluluk modeli ve bulutta güvenliğin hangi kısmının hep sizde kaldığı.
bulutmimariguvenliktemelSahip-grup-diğer üçlüsü, sayısal karşılıklar, dizinlerde x'in ne anlama geldiği, umask ve 777'nin neden çözüm olmadığı.
linuxizinguvenliktemelAna bilgisayar anahtarı doğrulaması, ortak anahtarla giriş, ajan, tünelleme ve ProxyJump; parolanın neden hiç gönderilmediği.
sshlinuxguvenliktemelTünel mantığı, site-to-site ile istemci VPN farkı, protokoller, bölünmüş tünelleme ve VPN'in neden yeterli bir güvenlik katmanı olmadığı.
vpnagguvenliktemelBilgi, sahiplik ve biyometri etkenleri; SMS'in neden en zayıf yöntem olduğu ve MFA yorgunluğu saldırısının nasıl işlediği.
mfakimlikguvenliktemelTek anahtar mı iki anahtar mı, hangisi hızlı, neden gerçek sistemler ikisini birlikte kullanır ve imza nasıl çalışır.
sifrelemeguvenliktemeltlsSertifika neyi kanıtlar, güven zinciri nasıl kurulur, el sıkışmada ne olur ve en sık görülen dört hata neyi anlatır.
tlssertifikaguvenliktemelAdres çevirisinin nasıl çalıştığı, port yönlendirmenin ne yaptığı ve NAT'ın neden güvenlik duvarı sayılmadığı.
natagtemelguvenlikAynı anahtar üzerinde ayrı ağlar nasıl oluşur, access ile trunk portun farkı ve yerel VLAN'ın neden tuzak olduğu.
vlanagtemelguvenlikCopilot yeni bir erişim açmaz; kullanıcının zaten erişebildiğini bulunabilir kılar. Aradaki fark, yıllardır fark edilmeyen paylaşım hatalarının bir haftada ortaya çıkması demektir.
copilotm365guvenlikyonetisimMac'i elle kurup sonra yönetime almak, Windows'taki gibi çalışmaz. Cihazın gözetimli olup olmadığı kutudan çıkmadan belirlenir ve sonradan değiştirilemez.
macosmdmguvenlikcihaz-yonetimiCI sisteminizde duran bir bulut anahtarı, deponuza erişebilen herkesin eline geçmiş sayılır. Kısa ömürlü kimlik doğrulama bunu tümüyle ortadan kaldırır.
otomasyonguvenlikci-cdbulutAşırı paylaşım fark edilmez çünkü kimse şikâyet etmez. Bağlantı türlerini ve kimin neyi görebildiğini denetlemek, bir gün gerekeceği için değil, şimdi gerektiği için yapılır.
m365sharepointguvenlikyonetisimPod'a erişilemiyorsa sorun dört katmandan birindedir. Katmanları tek tek elemek, tahmin etmekten hem hızlı hem kesindir.
kubernetesagtanilamaguvenlikÖnce önizleme modu, sonra engelleme. Hazır kural setlerini üretimi kırmadan devreye almanın sırası.
guvenlikwafyuk-dengeleyiciHer sanal makineye genel IP vermek hem masraf hem saldırı yüzeyi. İkisini de kaldırıp bağlantıyı sürdürmenin yolu.
agguvenlikmaliyetKıyaslama belgeleri kapsamlıdır ama uygulanamaz. Gerçek riski düşüren ilk on maddeyi seçmenin yolu.
sertlestirmeguvenlikuyumIAM 'kim erişebilir' sorusunu çözer, 'veri nereye çıkabilir' sorusunu çözmez. Servis çevresi bunun içindir.
guvenlikveriagToplu silme betiğini üretimde ilk kez çalıştırmanın tek güvenli yolu, hiçbir şey silmemesini sağlamaktır.
guvenlikbetikotomasyonİkisi de PaaS hizmetini internetten çeker ama farklı şeyler yapar. Yanlış seçim ya gereksiz maliyet ya da yanlış güvenlik hissi üretir.
agguvenlikpaasYerel çıkış açtığınız anda şube güvenlik duvarınız yetmez. Bulut tabanlı güvenlik katmanına geçerken sıra ve tuzaklar.
saseguvenlikmimariTek hesapta her şeyi tutmak ucuz görünür, pahalıya patlar. Organizasyon birimleri ve servis kontrol politikalarıyla sade bir düzen.
organizationsyonetisimguvenlik0.0.0.0/0 kuralını silmeden önce oradan ne geçtiğini ölçün. Athena ile bir haftalık trafiği okumak.
vpcguvenlikathenaGüvenlik grubu kuralını daraltmadan önce gerçek trafiği ölçün. Tahminle yazılan kural ya çok geniştir ya da üretimi keser.
agguvenlikizlemeİndirilen JSON anahtarlar süresizdir ve nerede olduklarını kimse bilmez. GKE ve CI/CD için anahtarsız kimliğe geçiş.
iamguvenlikgkecicdBlock Public Access'i düşünmeden açmak statik site sunan kovaları kırar. Önce ölçüp sonra kapatmanın yolu.
s3guvenlikveriUygulama ayarlarında duran anahtarlar sızıntının en sık yolu. Yönetilen kimlikle parolasız erişime geçmenin adımları.
kimlikguvenlikapp-serviceEditor rolü bir kişiye verilen en kolay ve en pahalı karardır. Önceden tanımlı rollerle daraltmanın pratik yolu.
iamguvenlikyonetisimKod deposuna düşen anahtarların çoğu yıllardır dönmeyen IAM kullanıcılarına ait. Rol tabanlı erişime geçişin sırası.
iamguvenlikkimlikKurtarma ekranı karşınıza çıktığında aramaya başlamak çok geç. Anahtarın nerede olduğunu önceden doğrulayın.
Dosya uzantılarını gösterin — güvenlik meselesi"fatura.pdf" aslında "fatura.pdf.exe" olabilir. Uzantıları gizli bırakmak bunu görünmez kılar.
UAC'yi kapatmayın — istemi azaltmanın başka yolu varKullanıcı Hesabı Denetimi kapatıldığında yalnızca uyarı gitmez; uygulama yalıtımı da gider.
Defender taramasını komut satırından çalıştırınUzak makinede arayüz açmadan tarama başlatmak ve imzaları güncellemek.
Fidye yazılımına karşı kontrollü klasör erişimiBelgeler klasörünü yalnızca izin verilen uygulamaların değiştirebilmesi, ücretsiz ve etkili bir katman.
Her makinede aynı yerel yönetici parolası kullanmayı bırakınTek parola ele geçtiğinde tüm filo düşer. LAPS her makineye ayrı parola üretir ve dizinde saklar.
İndirdiğiniz dosyanın karma değerini doğrulayınISO veya kurulum dosyasının bozulmadığını ve doğru kaynaktan geldiğini tek komutla kontrol edin.
FileVault gerçekten açık mı?Arayüzde "Açık" yazması yetmez; şifreleme tamamlanmamış olabilir ve kurtarma anahtarı kayıtlı olmayabilir.
Üretilen betiği çalıştırmadan önce sorulacak üç soruDil modelinden gelen kod çalışır görünür ama sizin ortamınızı bilmez. Doğrulama sorumluluğu sizde kalır.
Yapıştırmadan önce maskeleyinGünlük çıktısı, yapılandırma dosyası ve hata mesajları sandığınızdan fazla bilgi taşır.
Copilot, kullanıcının görebildiği her şeyi görebilirYeni bir izin vermez ama mevcut izinleri görünür kılar. Dağınık paylaşımlar Copilot'la birlikte ortaya çıkar.
Copilot'a neyi yazmamalıKurumsal lisans veri sınırları sunar ama her istem aynı korumaya girmez. Basit bir ayrım çizgisi.
NLA kapalıysa oturum, kullanıcı doğrulanmadan ayağa kalkarAğ düzeyinde kimlik doğrulama kapalıyken sunucu her bağlantı isteği için oturum hazırlar; doğrulanmamış taraf kaynak harcatabilir.
SSH'ta ters tünelleme öntanımlı olarak kapatılmalıDışarıya kurulan tek bir bağlantı, içeriye doğru bir yol açabilir. Güvenlik duvarında hiçbir kural değişmez.
WPA2/WPA3 geçiş kipi kalıcı bir yapılandırma değildirAynı ağ hem WPA2 hem WPA3 kabul ederken saldırgan istemciyi zayıf olana düşürebilir; WPA3'ün kazancı büyük ölçüde askıya alınır.
p=none bir DMARC politikası değil, izleme kipidirKayıt var diye korunduğunuzu sanmayın. p=none, adınıza sahte posta gönderilmesini engellemez; yalnızca rapor üretir.
Ele geçirilmiş hesabın ilk izi, gizlenmiş bir posta kuralıdırSaldırgan genelde haftalarca sessiz kalır ve iki şey yapar: yazışmaları okur, uyarıları gizleyen bir kural kurar.
Posta göndermeyen alan adlarınızı da kapatınKurumun sahip olduğu ama kullanılmayan her alan adı, adınıza sahte fatura göndermek için hazır bir araçtır.
Vekilin arkasında hız sınırı sessizce çalışmazArka uç tüm istekleri vekilden aldığı için hepsini aynı adres sanır; kaba kuvvet koruması ve coğrafi kurallar anlamsızlaşır.
Yükleme dizininde betik çalıştırmayı kapatınKullanıcıların dosya yükleyebildiği bir dizinde kod çalışıyorsa, bir yükleme açığı doğrudan sunucuda komut çalıştırmaya dönüşür.
Kimde yerel yönetici hakkı var, tek satırda görünYetki birikimi sessizce olur: bir kurulum için verilen hak geri alınmaz ve yıllarca durur.
Bir yıldan uzun süredir aynı parolayı taşıyan etkin hesapları listeler.
Search-ADAccount -AccountInactive -UsersOnly -TimeSpan 0 | Dinleyen portlar ve sahibi süreç Hangi portu hangi sürecin tuttuğunu kullanıcı bilgisiyle listeler.
ss -tulpnH | awk '{print $1, $5, $7}' | sort -u Dışarı posta yönlendiren kutular Kurum dışına yönlendirme, ele geçirilmiş hesabın ilk işaretidir.
Get-Mailbox -ResultSize Unlimited | Yerel yönetici grubunda kim var? Uç noktadaki yerel yönetici üyelerini kaynağıyla birlikte listeler; zamanla biriken yetkileri açığa çıkarır.
Get-LocalGroupMember -Group 'Administrators' | Yönetim portları dışarıya açık mı? Kurumun genel adresine dışarıdan bakarak RDP, SSH ve yönetim portlarının erişilebilir olup olmadığını sınar.
$hedef = (Invoke-RestMethod https://api.ipify.org) RDP hangi portu dinliyor, NLA açık mı? Kayıt defterindeki gerçek dinleme portunu, ağ düzeyinde kimlik doğrulama ayarını ve servisin durumunu tek çıktıda gösterir.
$rdp = 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server' Güvenlik başlıkları gerçekten gönderiliyor mu? Yanıt başlıklarını okuyup beklenen güvenlik başlıklarının varlığını ve sürüm bilgisinin sızıp sızmadığını gösterir.
curl -sSI https://ornek.com |