Zero Trust Nedir?

İşletmelerin bilişim altyapıları gün geçtikçe daha karmaşık hale geliyor. Tek bir işletme içinde birden fazla ağ, farklı bölgelerden mobil kullanıcılar, bulut hizmetleri, kendi altyapısına sahip uzak ofisler ve kendi cihazını kullanan kullanıcılar olabilir. Bu karmaşıklık eski güvenlik yöntemlerin yeterli olmadığını açıkça göstermektedir. Artık korunması gereken birçok çevre olduğundan saldırganlar bu çevrelerden birini ihlal ettiğinde yanal hareketlerle kritik bilgilere erişebilecektir.

İşte bu karmaşıklık, siber güvenlik için “Sıfır Güven” (Zero Trust) olarak bilinen yeni bir modelin geliştirilmesine yol açmıştır. Sıfır Güven bir ürün veya bir teknoloji değildir, bir yaklaşımdır. Bu yaklaşım öncelikle veri ve hizmet korumasına odaklanır, ancak tüm kurumsal varlıkları (cihazlar, uygulamalar, sanal ve bulut bileşenleri) ve konuları (son kullanıcılar, kaynaklardan bilgi isteyen botlar) içerecek şekilde genişletilebilir ve genişletilmelidir.

Sıfır Güven yaklaşımı kuruma ait bir ortamda bir saldırganın bulunduğunu ve bu ortamın diğer ortamlardan daha farklı olmadığını, daha güvenilir olmadığını varsayar. Böylece bu varsayım işletmenin sürekli olarak risk altında olduğunu, bunların sürekli olarak analiz edilmesi gerektiğini ve analiz sonucu oluşan riskleri azaltmak için gerekli önlemlerin alınmasını sağlar. Koruma genellikle kaynaklara erişimi en aza indirgemeyi (yetkilendirme, tam zamanında erişim, doğrulama vb) içerir.

Devamını oku…

ISO 27017 Bulut hizmetlerinde bilgi güvenliği kontrolleri

Bulut hizmetlerinde ISO/IEC 27002’ye dayalı bilgi güvenliği kontrolleri için uygulama ilkesi olan ISO/IEC 27017:2021, bulut hizmeti müşterileri ve bulut hizmeti sağlayıcılarına hitap etmektedir. Yönergelerin bazıları, kontrolleri uygulayan bulut hizmeti müşterileri için, bazıları ise bu kontrollerin uygulanmasını destekleyen bulut hizmeti sağlayıcıları içindir. (ISO/IEC 27017)

Kontrollerin tamamına yazının sonundaki pdf dosyasından erişebilirsiniz.

Devamını oku…

Wi-Fi Güvenliği ve Wi-Fi Tehditleri

Çevrimiçi ürün ve hizmetlerin yaygınlaşması ve büyük kurumların buna öncülük etmesi hayatımızı büyük oranda kolaylaştırıyor. Verilerimizin güvende olduğunu düşünüyoruz. Aksi halde başta sağlık, finans vb. olmak üzere birçok değerli verimizi eskiden olduğu gibi kullanmaya çalışırdık. Bununla birlikte son günlerde veri sızıntıları vb. veri ihlallerini çok sık duyuyoruz. Birinin (veya bir grup kişinin) büyük kurumların bile koyduğu güvenlik önlemlerini aşarak verilerimize karşı bir tehdit oluşturduğunu görüyoruz ve bu da güvenimizi sarsabiliyor. Sizlerin de bildiği gibi bir zincirin en zayıf halkası kadar güvendeyiz. Bu zincirin halkalarından biri de Kablosuz Ağlardır. Bu çalışmadaki amacımız kablosuz yerel ağlarla ilgili frekans, kanal, topoloji, kimlik doğrulama çeşitleri vb. hakkında bilgi paylaşmaktır. Ayrıca Wi-Fi (Wireless Fidelity – Kablosuz Bağlantı Alanı) güvenliğine yönelik yapılan saldırılara dair alabileceğimiz önlemler ve daha önceden yapılan saldırılara da değineceğiz.