Set 01 · Ders 01/09

Siber güvenlik nedir?

Siber güvenliğin neyi koruduğunu; varlık, tehdit, zafiyet, etki ve kontrol kavramlarıyla bir riski nasıl açıklayacağını öğren.

Siber Güvenlik Temelleri · Ortak güvenlik dili · Başlangıç · 3 dk teori + 12 dk uygulama

Bu bölümde

  • Gizlilik, bütünlük ve erişilebilirlik hedeflerini birbirinden ayırmak
  • Tehdit ile zafiyet kavramlarını karıştırmadan bir olayı açıklamak
  • Bir kontrolün riskin hangi bölümünü azalttığını söylemek
Bu sayfada
Siber Güvenlik Temelleri derslerini görKonum 1/9
  1. 01Siber güvenlik nedir?
  2. 02Ağ temelleri: IP ve TCP
  3. 03DNS: isimden adrese
  4. 04Portlar ve servisler
  5. 05Web nasıl çalışır? HTTP, istek ve yanıt
  6. 06Şifreleme temelleri: gizlemek, imzalamak, özetlemek
  7. 07Kimlik doğrulama ve yetkilendirme
  8. 08Çerezler, oturumlar ve token'lar
  9. 09Tarayıcının güvenlik modeli: aynı kaynak

01 · Teori

Konuyu anlamlandır

Siber güvenlik, bütün saldırıları engelleme iddiası değildir. Daha temel bir amacı vardır: değerli olan bir şeyin, istenmeyen koşullar altında da olması gerektiği gibi çalışmasını sağlamak.

Bu “değerli şey” bir müşteri verisi, kullanıcı hesabı, hastane sistemi, üretim hattı veya yalnızca kişisel bir fotoğraf olabilir. Güvenliği anlamaya araçlardan değil, neyi ve neden koruduğumuzdan başlamak gerekir.

Güvenlik neyi korur?

Bir olayın teknik etkisini üç temel hedef üzerinden okuyabilirsin. İngilizce baş harfleriyle buna CIA üçlüsü denir:

  • Gizlilik (Confidentiality): Bilgiyi yalnızca yetkili kişilerin okuyabilmesi. Yetkisiz bir veri aktarımı gizliliği bozar.
  • Bütünlük (Integrity): Bilginin veya sistem davranışının izinsiz değiştirilememesi. Bir sipariş adresinin saldırgan tarafından değiştirilmesi bütünlük kaybıdır.
  • Erişilebilirlik (Availability): Yetkili kişilerin ihtiyaç duyduklarında sisteme ulaşabilmesi. Bir hizmetin kullanılamaz hâle gelmesi erişilebilirliği bozar.

CIA teknik sonucu anlatır. Finansal kayıp, operasyon kesintisi, hukuki yükümlülük ve itibar zararı ise bu sonucun kurum veya insan üzerindeki etkisidir.

Bir olayı beş soruyla düşün

Bir güvenlik haberini ya da karşılaştığın bir sorunu anlamaya çalışırken şu beş soruyu sırayla sor:

  1. Varlık (asset): Korunması gereken değerli şey ne?
  2. Tehdit (threat): Bu şeye zarar verebilecek olay veya koşul ne?
  3. Zafiyet (vulnerability): Olayın başarılı olmasını kolaylaştıran zayıflık ne?
  4. Etki (impact): Olay gerçekleşirse hangi teknik ve gerçek sonuçlar doğar?
  5. Kontrol (control): İhtimali, etkiyi veya fark edilme süresini hangi önlem azaltır?

Ana fikir

Bir güvenlik olayının en kısa modeli

Bir tehdit olayı, bir zafiyetten yararlanarak varlık üzerinde etki oluşturur. Bir kontrol ise bu zincirin belirli bir halkasını zayıflatır.

Tehdit ile gerçekleşme ihtimali aynı şey değildir. Tehdit, zarar verme potansiyeli olan olay veya koşuldur; ihtimal ise risk değerlendirmesinin ayrı bir parçasıdır. Tehdit kaynağı (threat source) eylemi gerçekleştirebilecek tarafı, tehdit olayı (threat event) ise gerçekleşen veya gerçekleşebilecek eylemi anlatır.

Risk de yalnızca “kaç zafiyet var?” sorusunun cevabı değildir. Aynı zayıflık, internete açık kritik bir sistemde yüksek; erişimi sınırlandırılmış bir test sisteminde daha düşük risk oluşturabilir. NIST SP 800-30 Rev. 1, bu değerlendirmeyi tehdit, zafiyet, ihtimal ve etki ilişkisi üzerinden kurar.

Tek bir örnek üzerinde görelim

Bir e-ticaret şirketinin destek panelini düşün. Çalışanlardan biri başka bir hizmette kullandığı parolayı burada da kullanıyor. Bu parola sızdırıldığında bir saldırgan destek hesabına giriyor, müşteri listesini indiriyor ve bazı siparişlerin teslimat adresini değiştiriyor.

Beş soruluk model bu olayı sadeleştirir:

  • Varlık: Müşteri verileri ve sipariş kayıtlarının doğruluğu.
  • Tehdit kaynağı: Hesabı ele geçirmek isteyen saldırgan.
  • Tehdit olayı: Sızdırılmış parolayla oturum açma girişimi.
  • Zafiyet: Parola tekrar kullanımı, yalnızca parolaya dayanan giriş ve gereğinden geniş yetki.
  • Etki: Müşteri verilerinde gizlilik, sipariş kayıtlarında bütünlük kaybı.

İlk uygulanacak kontrol, destek ve yönetici hesaplarında çok faktörlü kimlik doğrulamayı (MFA) zorunlu kılmaktır. Çünkü olayın ilk kırılma noktası, tek bir parolanın geçerli oturum açmak için yeterli olmasıdır.

Bu tek başına yeterli değildir. En az yetki (least privilege) saldırganın erişebileceği veriyi sınırlar; olağandışı giriş ve toplu aktarım uyarıları olayı daha erken fark ettirir. Katmanlı savunma, aynı risk zincirinin farklı halkalarını güçlendirmektir.

02 · Uygulama

Beş soruluk risk modeli

Yaklaşık 12 dk

Parolası tekrar kullanılan bir destek hesabı üzerinden varlık, tehdit, zafiyet, etki ve kontrol zincirini kur.

  1. 01Korunması gereken varlığı ve güvenlik hedefini yaz.
  2. 02Tehdit kaynağı ile tehdit olayını ayrı cümlelerde tanımla.
  3. 03Zafiyeti, beklenen etkiyi ve zinciri doğrudan zayıflatan kontrolü eşleştir.

03 · Kanıt

Bir sayfalık risk açıklaması

Beş başlıklı kısa bir olay modeli ve seçtiğin kontrolün gerekçesi.

İyi bir çıktı şunları göstermeli

  • Tehdit ile zafiyet birbirine karıştırılmıyor.
  • Kontrolün hangi halkayı azalttığı açıkça anlatılıyor.
  • Teknik sonuç ile iş etkisi ayrı yazılıyor.

Kendini kontrol et

Metne dönmeden, cevapları kendi cümlelerinle düşün.

  1. 01Tehdit ile zafiyet arasındaki fark nedir?
  2. 02Örnekte neden yalnızca kayıtların saklama süresini artırmak yerine önce çok faktörlü doğrulama seçildi?
  3. 03Bir dosya paylaşım hizmetinde herkesin bütün klasörleri görebilmesi durumunu beş soruluk modelle nasıl açıklarsın?
Cevaplarını karşılaştır
  1. 01Tehdit zarar verme potansiyeli olan olay veya koşuldur; zafiyet ise o olayın başarılı olmasını kolaylaştıran zayıflıktır.
  2. 02Çünkü ilk kırılma, sızdırılmış tek bir parolanın oturum açmaya yetmesiydi. Çok faktörlü doğrulama bu halkayı doğrudan zayıflatır; uzun kayıt süresi olayı daha sonra incelemeye yardım eder.
  3. 03Varlık paylaşılan dosyalardır. Tehdit olayı yetkisiz görüntüleme, zafiyet gereğinden geniş erişim, etki gizlilik kaybı; kontrol ise klasör bazlı en az yetki ve erişim denetimidir.

Kısaca

  • Güvenlik, değerli bir şeyin istenmeyen koşullarda da olması gerektiği gibi çalışmasını sağlamaktır.
  • Risk; tehdit, zafiyet ve etki birlikte düşünülmeden anlaşılamaz.
  • Tek bir kontrol bütün riski çözmez; farklı kontroller farklı halkaları güçlendirir.

Kaynakça

Son gözden geçirme: 17 Temmuz 2026

Siber güvenlik nedir? · Bilgi · siberlab