Showing posts with label Theft. Show all posts
Showing posts with label Theft. Show all posts

Sunday, November 17, 2013

Alışveriş Yaptığınız Site Hacklendi

Alışveriş yaptığınız site hacklenir ve kredi kartı bilgileriniz çalınırsa ne olur?
Her geçen gün hataımızın bir parçası olan internet üzerinden alışveriş konusunda hazır olmamız gereken olumsuz senaryolardan birisi ne yazık ki kredi kartı bilgilerinizin hackerların eline geçmesi olur. Kullanıcı olarak bizim yapabileceğimiz bir hata nedeniyle olabileceği gibi bu olumsuz durum, sitenin hacklenmesi sonucu da olabilir.

Geçtiğimiz hafta İstanbul Emniyet Müdürlüğü'ne bağlı Siber Suçlar Müdürlüğü ekipleri tarafından yapılan bir operasyonda suçluların bilgisayarlarında, özellikle çiçek gönderme sitelerine ait, müşteri bilgileri bulunmuş. Emniyet tarafından yapılan duyuruyu buradan görebilirsiniz http://sibersuclar.iem.gov.tr/duyurular/15_11_2013_Hackeroperasyonu.html

Şekil 1: Kredi kartıyla alışveriş yapmak (temsili)


Saldırganların bu sitelerdeki güvenlik açıklarından faydalanarak kredi kartı bilgilerinin çalındığı tespit edilmiş.

Yazının konusuyla doğrudan ilgili olmasa da iki önemli noktayı dile getirmeden edemeyeceğim.
Hem sektörün tümünü etkileyecek bir güvensizlik ortamına izin vermemek, hem de mağdurların gerekli tedbirleri alabilmesini sağlamak için bu sitelerin hangileri olduğu acilen açıklanmalıdır.
Bununla da kalmayıp, alışveriş sitelerinde yaşanan güvenlik ihlallerinin adli makamlara ve site kullanıcılarına duyurulmasını mecburi hale getiren bir yasal düzenleme yapılmalıdır.


Alışveriş yaptığınız site hacklenip kredi kartı bilgileriniz çalınırsa yapabileceklerinizi aşağıda özetledim;

  • Durumu bankanıza bildirin
  • Kullandığınız kredi kartını iptal edin
  • Bankamatik kartınızı kullandıysanız bu kartı iptal etmek yeterli olmayabilir, kartın bağlı olduğu hesabı da kapatmak gerekebilir
  • Son birkaç ayın ekstrelerini kontrol edin. Yaptığınızı hatırlamadığınız harcamaları (1 TL olsa bile) inceleyin
  • Önümüzdeki birkaç ayın ekstrelerini benzer şekilde dikkatlice inceleyin

İnternet üzerinden alışveriş yaparken mutlaka sanal kart kullanın, zararınızı sınırlandırmanız mümkün olacaktır.

İnternet üzerinden daha güvenli alışveriş yapmanızı sağlayacak bazı önerileri aşağıdaki bağlantıda bulunan sunumda bulabilirsiniz.

http://www.slideshare.net/AlperBasaran/nternette-gvenli-alveri-iin-neriler


Wednesday, January 2, 2013

Laptop güvenliği



 Laptop güvenliği konusunda bugüne kadar okuduğum en güzel tavsiye “onu para gibi görün” oldu. Paranızı bırakmayacağınız hiçbir yerde ve şekilde laptopunuzu bırakmamak olarak da özetleyebileceğimiz bu yaklaşımın dışında laptop güvenliği konusunda bazı öneriler paylaşmak istedim. 


Laptop çantası kullanmayın
Üzerinde laptopun markası olan veya hepimizin iyi bildiği laptop çantaları hırsızların dikkatini çekeceği için kullanılmaması önerilir. Şahsi tercihim sırt çantası şeklinde olanları kullanmaktır.

Güçlü parolalar kullanın
İşletim sistemine ve dosyalara erişimi denetlemek için mutlaka parola kullanın. Parolanızın kolayca tahmin edilemeyeceğinden emin olun.

Verilerinizi şifreleyin
Birisinin laptopunuzu ele geçirdiği durumda bile verilerinize (dosyalar, fotoğraflar, vs.) ulaşamamasını sağlamak için verilerinizi şifreleyin. TrueCrypt gibi açık kaynak kodlu ve ücretsiz yazılımlar kullanılabilir.

Gözünüzü laptoptan ayırmayın
Uçak yolculuğundan örnek vermek gerekirse; kontrolden geçerken laptopun güvenlik kontrolünü sizden önce geçmediğinden emin olun. Önünüzde birileri varsa laptopu xray cihazının bandına koymadan önünüzün açılmasını bekleyin. Buna tek istisna araba yolculukları olabilir. Bu durumda laptopu bagaja kilitleyin ve kullanmanız gerekinceye kadar gözlerden uzak kalmasını sağlayın. Laptopunuzu otel odasında bırakmamaya çalışın.

Verilerinizi yedekleyin
Laptopunuzu kaybetmeniz durumda en azından verilerinizi kaybetmemiş olursunuz.

Ek önlemler
Alınabilecek diğer önlemler arasında laptopunuzun yerini takip edecek yazılımlar (laptop tracking software) ve laptop kilitleme kablolarını sayabiliriz.

Aldığınız bütün önlemlere rağmen laptopunuz çalınırsa kullandığınız sitelere girip parolalarınızı değiştirin. Eposta hesaplarınız, Facebook, internet bankacılığı, iş arama siteleri, forumlar, aklınıza ne geliyorsa. Parolalarınızı mutlaka değiştirin. 

Wednesday, February 8, 2012

Incertainty and decisions (1)

Security for the majority of us is a decision making game. Unless we are a terrorist or a mercenary we will most likely be on the defensive side of the operations. Being on the defensive side is often trying to fill holes with a limited budget while being everywhere at the same time, it sucks and we all know it. You have a limited budget, uninformed or misinformed managers, ignorant vendors and you’re trying to protect company data.

The limit on the security budget is often parallel to the limit of the support you get from upper management.

Is everything really lost then? Isn’t there anything we can do?
There are many things that can be done but the most important one is to be able to decide correctly. We don’t know who the attacker will be or where he’ll come from, we don’t know when he will attack and we don’t even know what he’s looking for. The only thing we can be sure of is that he’ll attack.

We can look at the company we work for, a 50 employee, family owned shoelace manufacturer for example. Who would attack us and why? Shoelaces aren’t worth much on the black market and the patent drawings you have in the safe… well it’s basically a string right?

Unless you use solid gold machines for the production we can dismiss any physical attack, thus minimize our physical security investments. Today’s technology allows us to have highly effective systems such as motion detectors and alarms at rather low costs which would be enough to stop thieves and delinquents. We can also dismiss any attacks on the personel except for some extreme scenarios like hostage situations or looting, both of which are police business.

The main targets then would be information and financial.
Defacing the company website, stopping all internet communication (mails and VoIP), accessing employee records or gaining access to bank accounts can be the most imminent threats we would have to cover.

These categories would be mainly reversed for a jewelry shop where physical security would be more important. An initial prioritization of threats will help us get better direction for our security investments. We then have to think “what would they go after?”.

MITRE ATT&CK Gerçek Hayatta Ne İşimize Yarar?

  Rusya kaynaklı siber saldırılar webinarı sırasında üzerinde durduğum önemli bir çalışma vardı. MITRE ATT&CK matrisini ele alıp hangi...