Showing posts with label Parola. Show all posts
Showing posts with label Parola. Show all posts

Monday, December 15, 2014

Kurumsal Sosyal Medya Hesabı Güvenliği

Sosyal medya işlerimizi tanıtmak için kullandığımız önemli bir iletişim aracıdır. Saldırganlar ise kurumsal itibarımıza zarar vermek, müşterilerimize yönelik sosyal mühendislik saldırılarında veya sırf kendi isimlerini duyurup reklam yapmak için bu hesaplarımızı hedef almaktadırlar. Sosyal medya hesaplarımızda yaşanacak bir güvenlik ihlali kurumsal itibarımızı zedeleyecek sonuçlar doğurabilir. 

Bugün bir GSM operatörünün sosyal medya hesabına karşı düzenlenen saldırı üzerine sosyal medya hesaplarınızın güvenliğine yönelik bir kaç öneri paylaşmak istiyorum.



Kurumsal sosyal medya hesaplarının da en nihayetinde bireysel kullanıcıların elinde olduğunu düşünürsek sadece teknik önlemler almak yeterli olmayacaktır. Bu hesapları yöneten personelin de dikkatli olması gerekir.

Politikalarınızı belirleyin
Kurumsal sosyal medya hesaplarına kimlerin erişebileceği, nasıl paylaşımlarda bulunacağı açıkça belli olmalıdır. Kurumsal sosyal medya hesabı kullanım politikası aşağıdaki başlıkları düzenlemelidir:
  • Paylaşılmaması gereken bilgileri belirler
  • Sorumlu personelin olumsuz davranışlarının sonuçlarını belirler
  • Şirketinize soruların soruları yanıtlayacak kişiyi belirler
  • Sosyal medya “tonunu” belli eder (sen mi diyeceğiz? Siz mi? Vb.)
  • Şirket kültürüne uygundur
  • İlgili personele yol gösterir niteliktedir
  • Şirket çalışanlarının kişisel hesaplarında şirket ismini/logosunu kullanabilmesini ve işleri hakkında görüş bildirme özgürlüğü (veya yasağı) gibi konular da bu politika dahilinde belirlenebilir.


Resim 1: Burger King Twitter hesabı ele geçirilip rakipleri McDonald's logosu eklenmişti


Sahipleri belirleyin
Kurumsal sosyal medya ağlarının kim veya kimler tarafından yönetileceğinin net bir şekilde belirlenmesi çok önemlidir. Kullanıcı bilgileri mümkün olduğunca üçüncü taraflarla paylaşılmamalı, paylaşılması gerekiyorsa (halkla ilişkiler firması, vb) bunun çok sıkı bir şekilde denetlendiğinden emin olun.

Resim 2: Ele geçirilen hesaptan atılan tweetlere bir örnek

Kullanıcılarınızı eğitin
Sosyal medya hesaplarıyla ilgilenecek personelin sosyal medya üzerinden gelebilecek tehlikelere karşı eğitilmesi önemlidir. Sosyal mühendislik saldırılarına karşı ekstra tedbirli olmaları gerekir. Bu saldırılar DM (direkt mesaj) yoluyla yapılabileceği gibi, herkese açık şekilde “@sirketinizin_kullanıcı_adı bu iddia doğru mu?” veya “@sirketinizin_kullanıcı_adı sizi çok seviyorum!” gibi merak uyandıracak bir mesajın devamında kısaltılmış bir URL (t.co, bit.ly veya goo.gl gibi bir hizmet kullanılarak adresin tamamını yazmak yerine, gerçek adresi saklayacak kısaltılmış bir adres) ile yapıldığını görüyoruz.

Sürekli izleyin
Hesaplarınızı gerçek zamanlı ve sürekli olarak izleyin. İzinsiz veya politikaların izin verdiğinin dışında yapılacak paylaşımlardan ne kadar hızlı haberdar olursanız o kadar kısa sürede müdahale edebilirsiniz.

Resim 3: Ele geçirilen hesaptan verilmeye çalışılan sosyal içerikli mesajlara örnek

Maksimum güvenlikle kullanın
Bir çok önemli sosyal medya platformu SMS ile tek kullanımlık şifre gönderimi (2 factor authentication) gibi ek güvenlik özellikleri sunmaktadır. Bunlar mutlaka kullanılmalıdır.

Uygulamalara dikkat edin
Sosyal medya hesabınıza yükleyebileceğiniz üçüncü taraf uygulamaların (doğum günü hatırlatıcısı, oyun, vb.) birer saldırı vektörü olabileceğini unutmayın. Kurumsal hesaplara gerekmedikçe uygulama yüklenmemesinde fayda vardır.

Resim 4: Ele geçirilen hesaptan aşalamaya yönelik atılan tweetlere bir örnek

Güvenli ağlardan giriş yapın
Kurumsal sosyal medya hesabına ortak kablosuz ağ veya bilmediğiniz/güvenmediğiniz ağlar üzerinden giriş yapmayın. Bu tür durumlarda güvenli olduğunu bildiğiniz bir ağa VPN tünel (SSL veya IPsec) oluşturup onun üzerinden bağlanın.  

Parola
En kritik konulardan birisi de kırılması/tahmin edilmesi zor bir parola kullanılması, bunun düzenli aralıklarla değiştirilmesi ve bu parolanın dağıtımının kontrollü bir şekilde yapılmasıdır.

Farklı bir tarayıcı kullanın
Kişisel güvenliğiniz için bankacılık işlemlerinizi günlük olarak internette kullandığınızdan farklı bir tarayıcı kullanmanızda fayda vardır. Benzer şekilde kurumsal sosyal medya hesaplarına erişim için personelin günlük olarak kullandığından farklı bir tarayıcı kullanmasında fayda var. Saldırganlar bir tarayıcıyı kolayca ele geçirip üzerinde saklanan parolaları görebilirler. Bu tür bir saldırıya kurban gitmemek için sosyal mühendislik saldırılarına hedef olabilecek tarayıcıyı ayrı tutmak lazım.

Sosyal medya hesaplarının kullanıldığı bir şirkette saldırganların akıllarına gelen bütün saldırı vektörlerini kullanacaklarını göz önünde bulunduracak şekilde bir risk analizi ve testleri yapılmalıdır. 



Sunday, September 14, 2014

İstismar Sonrası Linux Komutları

Geçtiğimiz sene yaklaşık 20 üniversitede “Siber Güvenlik ve Hacking” konulu çeşitli seminerler verdim. Uygulamalı olarak ele aldığım bölümde ise aşağıdaki basit networkü oluşturup port taraması ve zafiyet tespiti aşamalarından sonra hedef sistemi ele geçiriyorum.
Seminerin süresinin kısıtlı olması nedeniyle bundan sonraki aşamaları çok detaylı ele alma imkanım pek olmadı. Bu yazı, sistemi ele geçirdikten sonra saldırganın yapabileceklerini ele alırken aynı zamanda sistem yöneticilerinin de bilmesi ve kullanması gereken basit bazı Linux komutlarını ele alacak.

 Aşağıdaki gibi basit bir topoloji oluşturdum. Saldırı için kullandığım sanal makine Kali Linux, hedef olarak kullandığım sanal makine ise Metasploitable (http://sourceforge.net/projects/metasploitable/files/Metasploitable2/). Metasploitable sızma testleri konusunda pratik yapmak için geliştirilmiş ve üzerinde çeşitli zafiyetler barındıran bir Linux dağıtımıdır. Yeri gelmişken: lütfen Metasploitable yüklü hiç bir sanal makineyi internete açmamaya dikkat edin.

Resim 1: Topoloji

Hedef sistemde olduğunu bildiğim bir açığı bulmak için Nmap kullanıyorum. Hedef Metasploitable olduğu için üzerindeki zafiyetleri biliyorum, bu kısmı biraz "hikayenin bütünlüğünü sağlamak" için ekledim. 


Resim 2: Nmap ile hedef sistemde zafiyet barındıran hizmeti ve portu tespit etmek

Unreal IRC hizmetinde var olduğunu bildiğim zafiyeti istismar etmek için Metasploit'u kullanacağım. 

Resim 3: Metasploit'un esprili başlangıç bannerlarından birisi

Metasploit'ta var olan ve Unreal IRC'i hedef alan istismarı kullanıyorum ama meterpreter benzeri bir shell yüklemek yerine bana hedef sistemin komut satırını getirmesini istiyorum. 

Resim 4: Unreal IRC istismarı

Komutlar sırasıyla: 
Kullanacağım istismarı seçmek için: use exploit/unix/irc/unreal_ircd_3281_backdoor
Hedef sistemi belirlemek için: set RHOST 192.168.1.20
Saldırıyı başlatmak için: exploit

Resim 5: Hedef sistemin komut satırına erişim sağlamak

Hedef sistemde birden fazla kullanıcı ve yetkinin tanımlı olabileceğini düşünerek ilk adım hangi kullanıcı ve dolayısıyla hangi yetki ile erişim sağladığımı anlamaya çalışmak olabilir. Böylece bundan sonra atacağım adıma karar verebilirim.

Resim 6: Hedef sistemde ilk adımlar

Yukarıdaki komutlar sırasıyla;
Hedef sistem üzerinde kim olduğumu anlamak için: whoami ve/veya id
Hedef sistem üzerinde neler yapabileceğimi anlamak için: sudo -l
Hedef metasploitable olduğu için bu durum her saldırganın rüyasıdır, ROOT kullanıcısı ile bağlıyım ve hedef sistem üzerinde tam yetkiliyim. Gerçek hayatta arada bir bu durumla karşılaşsak bile çoğunlukla sıradan bir kullanıcı veya bir servisin yetkileri ile bir sisteme bağlandığımız için o anda neler yapabileceğimizi anlamamız çok önemlidir. 

Hedef sistemin nereye bağlı olduğunu ve erişebileceğimiz diğer sistemlerin ne olduğunu anlamak için ele geçirdiğimiz sistemin ağ bağlantılarını anlamak önemlidir. 

Resim 7: ifconfig komutu

 Resim 8: route komutu

Route komutu bize ele geçirdiğimiz sistemin sahip olduğu network routeları konusunda bilgi verdiği için önemli bir adımdır.

Sistem hakkında bize önemli bilgiler verebilecek diğer komutlara aşağıda değineceğim. Ele geçirilen sistemin ne olduğu, nerelere bağlı olduğu ve sizin bu sistem üzerinizdeki yetkilerinizi anlamak saldırının başarılı olup olmayacağı konusunda hayati önem taşır. Bir sızma testi sırasında en kolay ele geçirdiğimiz sistemin hiç bir yere bağlı olmayan bir sıramatik (banka veya hastane gibi yerlerde sıra numarası dağıtmak için kullanılan kiosklar) olduğunu anlamak biraz moral bozmuş olsa da kurum ağına bağlı olduğunu görmek ve üzerinde antivirüs olmadığı için iç ağa saldırmak için istediğimiz yazılımı yükleyebileceğimizi anladığımızda keyfimiz yerine gelmişti.

Resim 9: Ele geçirilen sistem üzerinde çalışan servisleri listelemek

cat /etc/services komutu ele geçirdiğimiz sistemin hangi amaçla kullanıldığına dair önemli bilgiler verir.

Resim 10: env komutu

Ortam değişkenlerini listemelek için kullandığımız env komutu. PATH değişkenine eklemeler yapmak hedef sistemin istediğimiz şekilde davranmasını sağlamak için gerekli olabilir. PWD ise "Print Working Directory", yani içerisinde bulunduğumuz dizini gösterir.
Bu bilgiye doğrudan pwd komutunu kullanarak da ulaşabiliriz.

Resim 11: pwd komutu

Sistemi Unreal IRC servisini istismar ederek ele geçirdiğimiz için /etc/unreal klasöründe olmamız doğal.

Resim 12: Uname ailesi

Ele geçirdiğimiz sistemi daha yakından tanımak için kullanabileceğimiz komutlardan birisi de uname'dir. Bu komutu farklı parametreler ile birlikte kullanarak sistemin adını ve sistem üzerinde daha kalıcı bir varlık elde etmek için kullanılabilecek başka istismarlar olup olmadığını bulabiliriz.

Resim 13: Beklenen an; parola hashleri

Sistem hakkında bilgi toplamak için kullanabileceğiniz komutlar arasında tabii ki en cazip olan "cat /etc/shadow"dur. Bu aslında bir komut değil, /etc/shadow dizininde bulunan dosyanın açılmasıdır. Bu dosyada bizim için önemli olan bilgi kullanıcı parolalarının hash değerleridir. 

İstismar sonrası kullanılabilecek komutları toparlarsak;

whoami: sistem üzerinde kim olduğumuzu anlamak için
sudo -l: sahip olduğumuz kullanıcının yapabileceklerini anlamak için
pwd: bulunduğumuz dizini görmek için
ps aux | grep root: root yetkisiyle çalışan servisleri görmek için
/sbin/ifconfig -a: mevcut ağ bağlantılarını görmek için
route: sistemin network routelarını görmek için
iptables -L: iptables kurallarını görmek için
arp -a: ARP bağlantılarını görmek için
last: Sisteme en son giriş yapan kullanıcılar
users: Sistemde bulunan kullanıcıları listeler



Tuesday, August 19, 2014

Sürekli bir yerler hackleniyor

Evet, her gün yeni bir güvenlik ihlali duyuyoruz. Önce SSL sertifikalarının güvenliğini ihlal eden "Hearbleed" çıktı, sonra alakasız bir Rus hacker çetesi ellerinde milyarlarca kullanıcı bilgisi olduğunu açıkladı. Bundan önce Evernote, ondan önce Ebay... Sürekli birşeyler oluyor ve ben her seferinde aynı tweetleri atıyorum: "bilmem neresi hacklenmiş, parolanızı değiştirin"... Dünyanın en iyi radyo programı "Özgür'le Morning Show" da duyurmama yardımcı oluyor. (Ayrıntılar için http://www.maxfm.com.tr/)

Resim 1: Ebay hacklendi

Resim 2: Evernote hacklendi. 

İnternet kimliklerinizin kötü niyetli kişilerin ellerine geçmesine neden olabilecek bu durumlarda işi gücü bırakıp parola değiştirmeye koşmamak için alınabilecek bazı basit tedbirler var. 

1. Bütün yumurtalarınızı aynı sepete koymayın
Belirli işler ve hesap türleri için kullanılmak üzere farklı eposta adresleri oluşturun. İlk aklıma gelenler; bankaya vermek üzere, alışveriş sitelerinde kullanılmak üzere, sosyal medyada kullanılmak üzere, ve Androi cihazınızda kullanılmak üzere çeşitli eposta adresleri almakta fayda var. Böylece sosyal medya için kullandığım bir eposta adresime Turkcell veya Turk Telekom faturası görünümlü bir eposta gelirse bunun sahte olduğunu kolayca anlayabiliyorum. 

2. Eposta adresiniz dışında bir kullanıcı adı belirleyin
Bu sayede saldırganların eposta adresinizi öğrenmesi yetmeyecek, bir de kullanıcı adınızı tahmin etmek zorunda kalacaklardır. 

3. Her hesap için farklı bir parola (şifre) kullanın
Hesabınız olan her hangi bir sayfa veya uygulama hacklenirse saldırganların diğer hesaplarınız tehlikeye girmeyecektir. Parolayı hatırlamak için sitenin adından faydalanabilirsiniz, diyelimki asıl sifreniz 0312@nKara bunu Facebook için 0312FB@nKara, Instagram için 0312IG@nKara, Gmail için 0312GM@nKara veya Twitter için 0312TW@nKara şeklinde kullanabilirsiniz. 

Yeri gelmişken; https://howsecureismypassword.net/ adresinden kullandığınız parolanın saldırganlar tarafından tahmin edilmesinin ne kadar süreceğini öğrenebilirsiniz (Yine de parolanızı buraya yazmamanızda fayda var). 

Yukarıdaki örneği ele alırsak 0312ankara aşağıda görüldüğü gibi 10 günde kırılabilirken, 0312@nKara parolasını tahmin etmek 58 yıl sürecektir. 58 yıl iyi bir rakam gibi görünse bile bu parolanın sonuna basit bir ünlem işareti eklemek parola tahmin etme süresini 4.000 yıla (yazı ile dört bin yıl) çıkartmaktadır.

Resim 3: Basit bir masaüstü bilgisayar ile 10 günde kırılabilen parola: 0312ankara

Resim 4: Parolayı 0312@nKara yapmak tahmin etme süresini 58 yıla çıkartıyor

Resim 5: Sonuna basit bir ünlem işareti ekleyerek parolayı 0312@nKara! yapmak tahmin etme süresini 4000 yıla uzatabilir.


4. Fazla bilgi vermeyin
Kayıt olurken sadece gerekli olan bilgileri doldurmakta fayda var. Bu sayede, güvenlik ihlali yaşanması durumunda hakkınızda mümkün olabildiğince az bilgi kamuya mal olur. 

5. Haberi duyduğunuzda parolanızı değiştirin
Üye olduğunuz siteyle ilgili bir güvenlik ihlali haberi duyduğunuzda parolanızı değiştirin. İdeal şartlarda, bu tür hacklenme haberlerini duymasanız bile, parolanızı yılda birkaç kez değiştirmenizde fayda var. 

6. Güçlü parola belirleyin
Bu konuda sayflarca yazı yazılabilir ama iyi bir parolanın temel özelliklerini ele alacak olursak şunları söyleyebiliriz;

  • Sadece harf veya sayıdan oluşmamalı
  • Eşinizin, tuttuğunuz takımın veya çocuklarınızın adını içermesin
  • Doğum tarihiniz gibi halka açık bilgiler içermesin
  • Sözlükte bulunan bir kelime olmasın. Buna yabancı kelimeler de dahil
  • Parolanızı kimseyle paylaşmayın. Evet, aklınıza şu anda kim geldiyse, o da dahil
Güvende olmanıza faydası olması dileğiyle. 



Wednesday, January 2, 2013

Laptop güvenliği



 Laptop güvenliği konusunda bugüne kadar okuduğum en güzel tavsiye “onu para gibi görün” oldu. Paranızı bırakmayacağınız hiçbir yerde ve şekilde laptopunuzu bırakmamak olarak da özetleyebileceğimiz bu yaklaşımın dışında laptop güvenliği konusunda bazı öneriler paylaşmak istedim. 


Laptop çantası kullanmayın
Üzerinde laptopun markası olan veya hepimizin iyi bildiği laptop çantaları hırsızların dikkatini çekeceği için kullanılmaması önerilir. Şahsi tercihim sırt çantası şeklinde olanları kullanmaktır.

Güçlü parolalar kullanın
İşletim sistemine ve dosyalara erişimi denetlemek için mutlaka parola kullanın. Parolanızın kolayca tahmin edilemeyeceğinden emin olun.

Verilerinizi şifreleyin
Birisinin laptopunuzu ele geçirdiği durumda bile verilerinize (dosyalar, fotoğraflar, vs.) ulaşamamasını sağlamak için verilerinizi şifreleyin. TrueCrypt gibi açık kaynak kodlu ve ücretsiz yazılımlar kullanılabilir.

Gözünüzü laptoptan ayırmayın
Uçak yolculuğundan örnek vermek gerekirse; kontrolden geçerken laptopun güvenlik kontrolünü sizden önce geçmediğinden emin olun. Önünüzde birileri varsa laptopu xray cihazının bandına koymadan önünüzün açılmasını bekleyin. Buna tek istisna araba yolculukları olabilir. Bu durumda laptopu bagaja kilitleyin ve kullanmanız gerekinceye kadar gözlerden uzak kalmasını sağlayın. Laptopunuzu otel odasında bırakmamaya çalışın.

Verilerinizi yedekleyin
Laptopunuzu kaybetmeniz durumda en azından verilerinizi kaybetmemiş olursunuz.

Ek önlemler
Alınabilecek diğer önlemler arasında laptopunuzun yerini takip edecek yazılımlar (laptop tracking software) ve laptop kilitleme kablolarını sayabiliriz.

Aldığınız bütün önlemlere rağmen laptopunuz çalınırsa kullandığınız sitelere girip parolalarınızı değiştirin. Eposta hesaplarınız, Facebook, internet bankacılığı, iş arama siteleri, forumlar, aklınıza ne geliyorsa. Parolalarınızı mutlaka değiştirin. 

Thursday, December 27, 2012

Güvenli parola kullanımı için 15 öneri


2012 yılının Temmuz ayında kendine “D33D” diyen bir grup korsan Yahoo Voice ve Gmail gibi hizmetlerin kullanıcılarına ait yaklaşık 450,000 parola yayınladı. Güvenlik ihlalinin ötesinde bu olay bize kullanıcıların parola seçimlerinde ne kadar özensiz olduğu bir kez daha göstermiş oldu.



Bir CNET çalışanın yayınlanan parolalar üzerinde yaptığı analizin sonuçları aşağıdaki şekilde bloglarda geniş yakın bulmuştu;

2,295: “123456” gibi ardışık rakamlardan oluşan parola kullananların sayısı
160: parola olarak “111111” kullananların sayısı, ayrıca 71 kişinin parolası “000000” olarak seçilmiş
780: “password” kelimesini şifre olarak kullananlar
233: asgari güvenli şifre şartlarına uymak amacıyla “password” kelimesinin sonuna rastgele rakam ekleyenler
437: “welcome” kelimesini parola olarak kullananların sayısı
333: “ninja” kelimesini parola olarak kullananlar
137,559: yayınlanan Yahoo kullanıcı adı ve parolalarının sayısı
106,873: yayınlanan Gmail kullanıcı adı ve parolalarının sayısı

McAfee’nin Blog sayfasına yazan Robert Siciliano yukarıdaki bilgilerin ışığında aşağıdaki bilgileri ve önerileri paylaşmıştır.

Kullanıcı adı ve parolalara yönelik saldırılar

Sözlük saldırıları
Bu saldırılar belli bir sözlük içerisinde bulunan kelimelerin bir yazılım yardımıyla sırayla denenmesine dayanır. Bunlara karşı alınabilecek basit önlemlerin başında “qwerty” veya “asdfg” gibi ardışık klavye karakterlerini veya sözlükte bulunan kelimeleri parola olarak kullanmamaktır.

Güvenlik sorusunu yanıtlamak:
Bazı sitelerde “şifremi unuttum” seçeneğini tıklamak karşımıza kullanıcı tarafından tanımlanmış bir “güvenlik sorusu” getirir. Bu sorunun cevabı kişisel olsa bile özellikle sosyal medyayı aktif olarak kullanan kurbanlar hakkında detaylı bilgi toplayabilen saldırganlar tarafından da tahmin edilebilmektedir.

Basit parola kullanmak:
Geçtiğimiz yıl yayınlanan 32 milyonu aşkın kullanıcı adı ve parola içerisinde en çok kullanılan parolanın “123456” olduğu, ikinci olarak en yaygın kullanılanın ise “12345” olduğu görülmektedir. Bunları “111111” ve “qwerty” gibi diğer basit parolalar kullanılmaktadır.

Aynı parolayı birden fazla sitede kullanmak: 
Yayınlanan parolalarda kurbanların, eposta, bankacılık, online alışveriş siteleri gibi farklı sitelerde aynı parolayı kullanma oranlarının %31 olduğunu görüyoruz. Bu sayede kurbanın parolasına basit bir forum gibi daha az korunan site üzerinden erişebilen saldırganlar daha ciddi  diyebileceğimiz online alışveriş siteleri üzerinden kurbanı mağdur edebilmektedir.

Sosyal mühendislik: 
Parolayı doğrudan kurbana söyletebilmek için kullanılabilecek onlarca farklı sosyal mühendislik yöntemi vardır. Bu nedenle parolanızın ve parolanızla ilgili her şeyin çok özel olduğunu hatırlamakta fayda var.

Parola güvenliğini sağlamak için öneriler

    1.          Her sitede farklı bir parola kullanın
    2.            Parolanızı yazarken kimsenin sizi izlemediğinden emin olun
    3.      Kısa süreliğine de olsa bilgisayarınızın başından kalktığınızda mutlaka kilitleyin. Oturum açıkken parolanızı çalmak, değiştirmek veya bilgisayarınızda yeni bir kullanıcı tanımlamak sadece bir iki dakika sürer.
    4.      “Keylogger” olarak da adlandırılan ve klavye üzerinde basılan her tuşu kaydedip bu bilgiyi dışarıya gönderen yazılımlara karşı gerekli önlemleri alın. Bunun için öncelikle bu tür yazılımları tespit edecek güvenlik yazılımlarının kurulması ve sürekli güncel tutulması önemlidir.
    5.           İnternet kafelerde, okulda veya bir arkadaşınızın evinde, size ait olmayan veya ne kadar güvenilir olduğunu bilmediğiniz bilgisayarlarda parolanızı yazmayın.
    6.      Kafeler gibi halka açık yerlerde güvenilir olmayan bir kablosuz ağ bağlantısı kullanıyorken parolanızı yazmayın. (bkz. bir önceki yazı)
    7.          Parolanızı kimseye söylemeyin. Bugün arkadaşınız olan birisi yarın bunu farklı bir amaç için kullanabilir. Parolanızı bilen tek kişi olmanız parola güvenliği için çok önemlidir.
    8.      Parolalarınızı düzenli olarak değiştirin. Mümkünse aynı parolayı bir yıldan kısa süre içerisinde tekrar kullanmayın.
    9.      Büyük harf, küçük harf, rakam ve sembolden oluşan en az 8 karakterli parolalar kullanın.
    10.      Parolanız kolay hatırlanabilir ama zor tahmin edilir olsun.
    11.      Parolayı klavyeye çizin. Örneğin: “!2wsxdr5&” gibi, dikkatli bakarsanız bir “V” harfi çiziyor
    12.      Kısa cümleler kullanabilirsiniz. Örneğin: “Te!ef10V@r!” veya “1kiL0@yeter”
    13.      Parolanızı bir yere yazabilirsiniz ama bunu bilgisayarınızdan uzakta, başka notlar ile karışık olarak ve parola olduğu anlaşılmayacak şekilde yaptığınızdan emin olun.
    14.      Parolanızı hatırlamanıza yarayacak bir kopya hazırlayabilirsiniz. Yukarıdaki örneklere istinaden: “Ne var?” (Cevap: “Te!ef10V@r!”)
    15.     Çoğu site parolanızın ne kadar güvenli olduğu konusunda size bilgi verecektir. Emin olmadığınız durumlarda internette arayarak parola kontrolü yapan siteler bulabilirsiniz.
Kaynak: http://blogs.mcafee.com/consumer-threat-alerts/yahoo-hacked-15-tips-to-better-password-security

MITRE ATT&CK Gerçek Hayatta Ne İşimize Yarar?

  Rusya kaynaklı siber saldırılar webinarı sırasında üzerinde durduğum önemli bir çalışma vardı. MITRE ATT&CK matrisini ele alıp hangi...