Showing posts with label sosyal medya. Show all posts
Showing posts with label sosyal medya. Show all posts

Thursday, August 13, 2015

Webcam Adlı Kısa Filmde Bir Siber Suçlu Kurbanını Ele Geçiriyor…

“Webcam” adlı kısa film; bir siber suçlunun kurbanını ele geçirdiği laptopun kamerası üzerinden izlemesiyle başlıyor ve çok da “sürpriz” sayılamayacak bir sonla bitiyor.
Bilgi güvenliği konusunda yaptığım uyarılar, ne yazık ki, bazen “bilgisayarımda zaten önemli bir bilgi yok”, “benim ders notlarımı kim ne yapsın?” veya “Skype konuşmalarımı dinleyecekler de ne olacak?” gibi tepkilerle karşılanıyor. İş için kullandığımız bilgisayarları neden güvende tutmamız gerektiği konusunda sanıyorum kimsenin bir şüphesi yoktur, ancak kişisel bilgisayarlarımızın güvenliğini doğrudan birinin etkileyebileceğini unuttuğumuz için bu sistemlerin güvenliğinin ne kadar önemli olduğunu gözden kaçırmak mümkün olabilir.

Her şeyden önce evde kullandığımız bilgisayarlar, laptoplar ve tabletlerin güvenliği siber suçlulara evimize ve hayatımıza bir pencere açabileceği için önemlidir. Eve kaçta geliyoruz? İşe kaçta gidiyoruz? hangi sitelerde geziyoruz? Sosyal paylaşım sitelerindeki kullanıcı bilgilerimiz ve parolalarımız neler? Özel yazışmalarımızın içeriği nedir? Evde yalnız mı yaşıyoruz? Çocuğumuz hangi  konuda ödev yapıyor? Tatile nereye gittik? Kimlerle fotoğraf çektirdik? Kredi kartı numaramız nedir? Gibi bilgisayar üzerinde tuttuğumuz bütün kişisel verilerimiz, bilgisayarımıza sızan bir siber saldırgan tarafından ele geçirilebilir. Bunlardan çok daha tehlikeli olan bir şey ise kamera ve mikrofon üzerinden siber suçluların sizi ve evinizi, bilgisayarınız açık olduğu sürece aralıksız izleyebilecek bir yapı kurmalarının mümkün olmasıdır.
Evde kullandığımız bilgisayarları güvende tutmak ve bu sayede kendimizin ve sevdiklerimizin güvenliğini ve mahremiyetini korumak için aşağıdaki ipuçlarını dikkate almakta fayda var.
1.Antivirüs kullanınBundan kaçışımız ne yazık ki yok. Apple Macbooklarınızda, Windows bilgisayarlarınızda veya Android tablet ve telefonlarınızda mutlaka antivirüs yüklü olmalıdır. Rakamlar korkunç, günde 70 ila 80 BİN (yetmiş bin, rakam ile 70,000) yeni zararlı yazılım sürümünün görüldüğüne dair raporlar var. Bu kadar yeni zararlı yazılım 7/24 aralıksız olarak bulaşacak yeni sistemler arıyor ve, buluyorlar da. Yukarıda saydığım işletim sistemlerinin tamamı için ücretli ve ücretsiz antivirüs yazılımları mevcuttur, bunlardan size en uygun olanını indirip kurmanızı öneririm.
2.Kullanmadığınız/bilmediğiniz yazılımları ve uygulamaları kaldırınBilgisayarınızda veya tabletinizde tam olarak ne işe yaradığını bilmediğiniz veya kullanmadığınız uygulamalar varsa bunlardan kurtulabilirsiniz. Bu sayede bu uygulamalara bulaşacak bir zararlı yazılım veya bu yazımlardaki güvenlik zafiyetlerini istismar ederek sisteme sızacak bir siber suçlu riskini ortadan kaldırmış olursunuz.
3.İşletim sisteminizi güncelleyinMac OS, Windows, iOS veya Android, ne olduğunun bir önemi yok, işletim sistemlerinin üreticileri düzenli olarak güncellemeler çıkartır. Güncellemelerin bir bölümü işlevsellik veya mevcut sorunları ortadan kaldırmaya yöneliktir ancak önemli bir kısmı tespit edilmiş güvenlik zafiyetlerinin kapatılmasını amaçlamaktadır. Siber suçluların bu güncellemeleri yakından takip ettiklerini biliyoruz. Her güncelleme ile birlikte üreticilerin yayınladığı “X bileşeninde bulunan y zafiyeti kapatılmıştır” türü notlar suçluların dünyasında neredeyse altın değerindedir, bu bilgiler doğrultusunda bir önceki sürümde (veya güncelleme öncesi durumda) var olan güvenlik zafiyetlerine yönelik istismar teknikleri geliştirirler Her hangi bir güncellemeyi çıkar çıkmaz uygulamak işletim sisteminizi güvende tutmanızı sağlar.
4. Ziyaret ettiğiniz sitelere dikkat edinSadece oyun ve pornografik içerikli sitelerin değil, “normal” görünen sitelerin de zararlı yazılım dağıtmak için kullanıldığını pek çok olayda gördük. Siber suçluların popüler sitelere reklam verip, daha sonra reklam içeriğini değiştirip buralarda da zararlı yazılım dağıttığı olaylarda da artış gözlemlenmektedir. Bu nedenle ziyaret ettiğiniz sitenin ne olduğuna dikkat etmekte fayda var. Örneğin Facebook gibi görünen bir site pekala siber suçlular tarafından hazırlanmış bir tuzak olabilir. Adres çubuğuna ve bulunduğunuz siteye nasıl geldiğinizi düşünün. Bankanızdan gelen bir e-postadaki bağlantıya mı tıkladığınız? Tanımadığınız birinin Facebook’tan gönderdiği mesajdaki bağlantıyı tıkladınız ve Facebook sizden tekrar giriş yapmanızı mı istedi? Bu iki örnek üzerinde sayısız senaryo türetilebilir
5.Tahmin etmesi zor parolalar kullanınİnternet bankacılığından sosyal paylaşım sitelerine kadar pek çok yerde parola hem kişisel bilgilerinizi hem de kimliğinizi korur, bu nedenle tahmin edilmesi zor olması çok önemlidir. Küçük/büyük harf, sayı ve özel karakterlerden oluşan ve sözlükte bulunmayan bir dizilim olması çok önemlidir. Her site için farklı bir parola kullanmak ve parolalarınızı sık sık değiştirmek parolanızın güvenlik seviyesini artıracak ek tedbirlerdir
6.Tarayıcınızı güncel tutunSiber suçluların ve zararlı yazılımların sistemlerinizle ilk temas kurduğu yer çoğu zaman tarayıcınızdır (Chrome, Firefox, Explorer, Safari, Opera, vb.). Tarayıcınızda bulunan güvenlik zafiyetlerini istismar etmek için e-posta mesajlarından internet sayfalarına kadar geniş bir yelpazede saldırı vektörleri kullanılmaktadır. İşletim sistemlerinde olduğu gibi tarayıcınızın güncel olması sizi yaygın olarak bilinen pek çok güvenlik zafiyetinin istismar edilmesinden korur.
7.Farklı “işlere” farklı tarayıcılar kullanınTarayıcınızın ele geçirilmiş olması ihtimaline veya durumuna karşılık bankacılık ve online alışveriş gibi hassas bilgileri paylaştığınız işlemleri bir tarayıcıda, günlük internet kullanımınızı başka bir tarayıcı kullanarak yapmanızda fayda olabilir. Her iki tarayıcı da güncel tutarak kendinize ek bir güvenlik katmanı oluşturabilirsiniz.
8.Ortak kablosuz ağlara güvenmeyinEvde kullandığınız bir laptop veya tablet ile halka açık bir kablosuz ağı (Wi-Fi) kullanırken dikkatli olun. Mümkün olduğunca şifresiz bağlanılan kablosuz ağları kullanmayın ve, şifreli bile olsa, ortak bir kablosuz ağ üzerinden bankacılık işlemleri veya e-postalarınızı kontrol etmek gibi hassas işlemleri yapmamanızda fayda var.
9.Korsan yazılımlardan uzak durunİşletim sistemi, tasarım programı veya ofis yazılımı olabilir, korsan yazılım kullanıyorsanız siber suçluları ve zararlı yazılımları bilerek ve isteyerek sisteminize davet ediyorsunuz. Çoğu korsan yazılım yüklendikleri bilgisayarı veya tableti ele geçirmeyi amaçlayan siber suçlular tarafından hazırlanmakta ve yayılmaktadır. Korsan yazılımlar veya korsan olarak indirdiğiniz bir dizi bölümü veya film ile bilgisayarınıza erişmek için bir “arka kapı” açan siber suçlular bu kapıyı kullanarak hem kişisel olarak sizi hedef alırlar (bilgi ve mahremiyet kaybı) hem de sizin bilgisayarınızı ve internet bağlantınızı kullanarak başka sistemlere saldırırlar. Yeterince tehdit varken korsan yazılım ile “bile bile lades” yapmaya gerek olmadığını düşündüğümden, korsan yazılımdan uzak durulmasını şiddetle tavsiye ederim.
10.E-posta eklerine dikkat edinZararlı yazılımların e-postalarda ek veya bağlantı olarak gönderilmesi çok yaygın olarak görülen bir durumdur. Bu saldırılar özel olarak sizi (veya çalıştığınız yeri) hedef alabileceği gibi geniş çaplı “kampanyalar” kapsamında rastgele türetilen e-posta adreslerine gönderilmektedir. E-postanın kimden geldiğine (gerçek adres görünen isimden farklı olabilir), size mi gönderildiğine (BCC gibi gizli kopya olarak mı eklenmişsiniz?), ekinde nasıl bir dosya olduğuna (genel olarak .txt uzantılı dosyalar dışındaki bütün dosya türleri zararlı yazılım bulaştırmak için kullanılabilmektedir) gibi teknik ayrıntılara baktıktan sonra durup gelen e-postanın “mantığını” değerlendirmekte fayda var. Tanımadığınız biri size “define haritası” veya “fotoğraflarını” mı göndermiş? Beklediğiniz bir e-posta mı? Telefon hizmeti aldığınız firma size faturaları e-posta yoluyla mı gönderiyor? İnternet hizmeti aldığınız firmanın e-faturaları normalde .zip uzantılı mı geliyor? Bu bağlantıya tıklamam için merakımı uyandırmaya mı çalışıyorlar? Bu bağlantıya hemen tıklamazsam “önemli bir fırsatı” mı kaçıracağımı söylüyorlar? Benzeri soruları kendinize sormakta fayda var.

Monday, December 15, 2014

Kurumsal Sosyal Medya Hesabı Güvenliği

Sosyal medya işlerimizi tanıtmak için kullandığımız önemli bir iletişim aracıdır. Saldırganlar ise kurumsal itibarımıza zarar vermek, müşterilerimize yönelik sosyal mühendislik saldırılarında veya sırf kendi isimlerini duyurup reklam yapmak için bu hesaplarımızı hedef almaktadırlar. Sosyal medya hesaplarımızda yaşanacak bir güvenlik ihlali kurumsal itibarımızı zedeleyecek sonuçlar doğurabilir. 

Bugün bir GSM operatörünün sosyal medya hesabına karşı düzenlenen saldırı üzerine sosyal medya hesaplarınızın güvenliğine yönelik bir kaç öneri paylaşmak istiyorum.



Kurumsal sosyal medya hesaplarının da en nihayetinde bireysel kullanıcıların elinde olduğunu düşünürsek sadece teknik önlemler almak yeterli olmayacaktır. Bu hesapları yöneten personelin de dikkatli olması gerekir.

Politikalarınızı belirleyin
Kurumsal sosyal medya hesaplarına kimlerin erişebileceği, nasıl paylaşımlarda bulunacağı açıkça belli olmalıdır. Kurumsal sosyal medya hesabı kullanım politikası aşağıdaki başlıkları düzenlemelidir:
  • Paylaşılmaması gereken bilgileri belirler
  • Sorumlu personelin olumsuz davranışlarının sonuçlarını belirler
  • Şirketinize soruların soruları yanıtlayacak kişiyi belirler
  • Sosyal medya “tonunu” belli eder (sen mi diyeceğiz? Siz mi? Vb.)
  • Şirket kültürüne uygundur
  • İlgili personele yol gösterir niteliktedir
  • Şirket çalışanlarının kişisel hesaplarında şirket ismini/logosunu kullanabilmesini ve işleri hakkında görüş bildirme özgürlüğü (veya yasağı) gibi konular da bu politika dahilinde belirlenebilir.


Resim 1: Burger King Twitter hesabı ele geçirilip rakipleri McDonald's logosu eklenmişti


Sahipleri belirleyin
Kurumsal sosyal medya ağlarının kim veya kimler tarafından yönetileceğinin net bir şekilde belirlenmesi çok önemlidir. Kullanıcı bilgileri mümkün olduğunca üçüncü taraflarla paylaşılmamalı, paylaşılması gerekiyorsa (halkla ilişkiler firması, vb) bunun çok sıkı bir şekilde denetlendiğinden emin olun.

Resim 2: Ele geçirilen hesaptan atılan tweetlere bir örnek

Kullanıcılarınızı eğitin
Sosyal medya hesaplarıyla ilgilenecek personelin sosyal medya üzerinden gelebilecek tehlikelere karşı eğitilmesi önemlidir. Sosyal mühendislik saldırılarına karşı ekstra tedbirli olmaları gerekir. Bu saldırılar DM (direkt mesaj) yoluyla yapılabileceği gibi, herkese açık şekilde “@sirketinizin_kullanıcı_adı bu iddia doğru mu?” veya “@sirketinizin_kullanıcı_adı sizi çok seviyorum!” gibi merak uyandıracak bir mesajın devamında kısaltılmış bir URL (t.co, bit.ly veya goo.gl gibi bir hizmet kullanılarak adresin tamamını yazmak yerine, gerçek adresi saklayacak kısaltılmış bir adres) ile yapıldığını görüyoruz.

Sürekli izleyin
Hesaplarınızı gerçek zamanlı ve sürekli olarak izleyin. İzinsiz veya politikaların izin verdiğinin dışında yapılacak paylaşımlardan ne kadar hızlı haberdar olursanız o kadar kısa sürede müdahale edebilirsiniz.

Resim 3: Ele geçirilen hesaptan verilmeye çalışılan sosyal içerikli mesajlara örnek

Maksimum güvenlikle kullanın
Bir çok önemli sosyal medya platformu SMS ile tek kullanımlık şifre gönderimi (2 factor authentication) gibi ek güvenlik özellikleri sunmaktadır. Bunlar mutlaka kullanılmalıdır.

Uygulamalara dikkat edin
Sosyal medya hesabınıza yükleyebileceğiniz üçüncü taraf uygulamaların (doğum günü hatırlatıcısı, oyun, vb.) birer saldırı vektörü olabileceğini unutmayın. Kurumsal hesaplara gerekmedikçe uygulama yüklenmemesinde fayda vardır.

Resim 4: Ele geçirilen hesaptan aşalamaya yönelik atılan tweetlere bir örnek

Güvenli ağlardan giriş yapın
Kurumsal sosyal medya hesabına ortak kablosuz ağ veya bilmediğiniz/güvenmediğiniz ağlar üzerinden giriş yapmayın. Bu tür durumlarda güvenli olduğunu bildiğiniz bir ağa VPN tünel (SSL veya IPsec) oluşturup onun üzerinden bağlanın.  

Parola
En kritik konulardan birisi de kırılması/tahmin edilmesi zor bir parola kullanılması, bunun düzenli aralıklarla değiştirilmesi ve bu parolanın dağıtımının kontrollü bir şekilde yapılmasıdır.

Farklı bir tarayıcı kullanın
Kişisel güvenliğiniz için bankacılık işlemlerinizi günlük olarak internette kullandığınızdan farklı bir tarayıcı kullanmanızda fayda vardır. Benzer şekilde kurumsal sosyal medya hesaplarına erişim için personelin günlük olarak kullandığından farklı bir tarayıcı kullanmasında fayda var. Saldırganlar bir tarayıcıyı kolayca ele geçirip üzerinde saklanan parolaları görebilirler. Bu tür bir saldırıya kurban gitmemek için sosyal mühendislik saldırılarına hedef olabilecek tarayıcıyı ayrı tutmak lazım.

Sosyal medya hesaplarının kullanıldığı bir şirkette saldırganların akıllarına gelen bütün saldırı vektörlerini kullanacaklarını göz önünde bulunduracak şekilde bir risk analizi ve testleri yapılmalıdır. 



MITRE ATT&CK Gerçek Hayatta Ne İşimize Yarar?

  Rusya kaynaklı siber saldırılar webinarı sırasında üzerinde durduğum önemli bir çalışma vardı. MITRE ATT&CK matrisini ele alıp hangi...