Hands off my internet

Yağız Gönüler tarafından yayınlanmıştır 16. Mayıs 2011 10:41

1 kişi tarafından 5.0 olarak değerlendirildi

  • Currently 5/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

Etiketler: ,

Dijital Fotoğrafçılık | Sosyal Mevzular | Web Güvenliği

The Top 20 Passwords of All Time

Yağız Gönüler tarafından yayınlanmıştır 7. Şubat 2011 10:01

2 kişi tarafından 5.0 olarak değerlendirildi

  • Currently 5/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

Etiketler:

Web | Web Güvenliği

Online bilgiler geleceğinizi etkiliyor

Yağız Gönüler tarafından yayınlanmıştır 1. Aralık 2009 16:41

Microsoft Güvenli Bilişim Stratejileri Direktörü Jacqueline F. Beauchere, bir kez internete yüklenen bilgilerin her zaman orada kaldığına işaret ederek, ''Bir kere online olan, her zaman online kalır. Bu yüzden online olarak yüklediğiniz şeylerin içeriğinin ne olduğunun bilincine varın'' dedi.

Microsoft'un online güvenlik ve özellikle çocukların güvenliği konusunda çalışmalarına ilişkin olarak soruları yanıtlayan Beauchere, çocuklara ve yetişkinlere yönelik online güvenlik sorunlarını 3 başlık altında değerlendirdiklerini belirterek, bu başlıkları, içerik, iletişim ve ticaretten kaynaklanan riskler olarak sıraladı.

İçerik sorunlarının doğru olmayan bilgiler, kuşkulu materyaller, nefret içeren söylemlerden kaynaklanabildiğini kaydeden Beauchere, özellikle çocukların, sonuçlarının ne olacağını düşünmeden internete yükledikleri resim, video ve benzeri içerikler dolayısıyla ''online itibar'' sorunları yaşayabildiğine dikkati çekti. Beauchere, online itibar sorununa ilişkin şunları kaydetti:

''Örneğin internette yer alan bir videoda bir çocuk bir başka çocuğu dövüyor. Çocuklar bunun gelecekte kendileri için sorun olabileceğini fark etmiyorlar. ABD'de başlatacağımız bir çalışma ile üniversitelere kabulleri gerçekleştiren görevliler, bu süreçte öğrencilerin çocukluklarında yüklenmiş bu tür kuşku uyandıracak ya da sorunlu materyalleri görmek üzere araştırmalar yapıyorlar mı diye bakacağız. Bu yüzden çocuklara her zaman şunu söylemeye çalışıyoruz; 'Bir kere online olan, her zaman online kalır. Bu yüzden online olarak yüklediğiniz şeylerin içeriğinin ne olduğunun bilincine varın.''

''OKULLARDAKİ KABADAYILIK, NETTE DEVAM EDİYOR''


İletişimden kaynaklanan riskler içinde özellikler çocuklar arasında ''net kabadayılığı'' (cyberbullying) sorunuyla sık sık karşı karşıya kaldıklarını anlatan Beauchere, bu yolla okullarda, oyun bahçelerinde, sokaklarda yaşanan şiddetin çocukları evlerine kadar takip ederek, MSN'de, e-maillerde, sosyalleşme sitelerinde devam ettiğini söyledi.

İnternet üzerinden tek bir çocuğa karşı diğer çocukların hep birlikte harekete geçerek hakkında rahatsız edici ve kötü şeyler söylediğini aktaran Beauchere, ''Bu, çok ciddi sorunlara neden olabiliyor. ABD'de çocukların bu net kabadayılığı sonucunda intihar ettikleri durumlar yaşandı. ABD'li ergenlerin yüzde 43'ü, geçen bir yıl içerisinde bir tür siber-şiddet ve kabadayılıkla karşı karşıya kaldığını söylüyor'' şeklinde konuştu.

Gençlerin, yetişkinlere göre teknoloji ile çok daha yakın bir ilişki kurduğunu, ailelerin yeterince bilgili olmamaları nedeniyle çocuklara müdahale edemediğini ifade eden Beauchere, ailelerin çocukla internet arasındaki ilişkiye müdahil olması gerektiğini vurguladı.

''GÜNLÜK E-POSTALARIN YÜZDE 97'Sİ SPAM''


Beauchere, ticaret konusunda ise spam mailler nedeniyle yaşanan sıkıntıya işaret ederek, ''Günlük dolaşıma giren e-postaların yüzde 97'sinin spam olduğu tahmin ediliyor. Bloklama teknolojileri sayesinde bütün bu spamleri görmüyoruz. Örneğin Microsoft Hotmail hergün 3,3 milyar spam mesajı blokluyor'' diye konuştu.

2008 yılında siber suçların küresel maliyetinin 1 trilyon doları bulduğunu bildiren Beauchere, aynı yıl içinde 1 milyondan fazla ABD vatandaşının, online kimlik çalınmasının kurbanı olduğunu belirtti.

Beauchere, Microsoft'un güvenlik istihbarat raporuna göre Türkiye'nin kötü amaçlı yazılımlardan (malware) en fazla zarar gören ülkeler sıralamasında dördüncü sırada yer aldığını kaydederek, ''Türkiye'de en çok rastlanan 10 tehdidin tamamı kötü amaçlı yazılımlardan kaynaklanıyor. Yani hepsi kriminal amaçlarla kullanılıyor. Türkiye'deki bu durum başka hiçbir yerde görülmüyor'' dedi. Kötü amaçlı yazılımlarla potansiyel olarak istenmeyen yazılımlar arasındaki farka işaret eden Beauchere, ikincisinin arkasında legal bir şirket bulunduğunu, ilkinin ise tamamen suç amaçlı olduğunu vurguladı.

''AİLE KONTROLÜ OLANLARIN SADECE YÜZDE 10'U KULLANIYOR''


Jacqueline Beauchere, insanlara paylaştıkları bilgiler konusunda çok dikkatli olmaları tavsiyesinde bulunarak, şöyle konuştu:

''Herkesin kişisel bilgi tanımlaması farklı olabilir ama insanlar sizin hakkınızda bilgi kırıntılarını bir araya getirebilir ve kim olduğunuz konusunda yeterli bilgiye sahip olarak kimliğinizi çalabilir, sizin adınıza suç işleyebilir. Bu nedenle insanlara özellikle sosyalleşme sitelerinde çok dikkatli olmalarını söylüyoruz. Gerçek isminizi ya da isminizin tamamını paylaşmayın, fotoğraf yüklerken bu fotoğraflarda bazı bilgilerin yer almamasına dikkat edin. Örneğin bazı çocukların fotoğraflarında okullarının isimlerinin yazdığı tişörtler ya da evlerinin sokağı ve numarası görünebiliyor. Ve son olarak, 'tıklamadan önce düşünün' diyoruz.''

İnternette aile koruma paketlerinin kullanımının önemine dikkati çeken Beauchere, aile kontrolüne erişime sahip ailelerin sorduk, yüzde 10'dan azının bunu kullandığını söyledi.

''ÇOCUKLAR HEM KURBAN HEM SUÇ İŞLEYEN KONUMDA''


Çocuklara yönelik en önemli sorunlardan birinin de çocukları istismar etmeye yönelik girişimler olduğunun altını çizen Beauchere, bu konuda çocukların kendilerini bu saldırılara açık hale getirecek riskli davranışlarda bulunduklarını dile getirdi. Beauchere, sözlerini şöyle sürdürdü:

''Öte yandan, çocukların çocuklara verdiği zararlar da önemli. Örneğin bir kız çocuğu tahrik edici fotoğraflar çekip erkek arkadaşına yolluyor ve o herkese dağıtıyor. O da kızın itibarı açısından ciddi sorunlara yol açıyor. Bugünlerde çocuklar her şeylerini paylaşıyor. Şifrelerini, kullanıcı bilgilerini vs. Ancak biz 'bu bilgileri en iyi arkadaşlarınızla bile paylaşmayın' uyarısında bulunuyoruz. Çocuklar kurban olmanın yanı sıra suç işleyen konumda da bulunabiliyor. Net kabadayılığı yapıyorlar, yasal olmayan şekilde internetten içerik indiriyorlar. Online güvenlik dediğimizde çocukları her açıdan düşünmeliyiz. Genelde kurban olarak bahsediyoruz ama aynı zamanda suçu işleyen de olabiliyorlar.''

Kaynak

Bu yazıyı ilk değerlendiren siz olun

  • Currently 0/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

Etiketler: ,

Web | Web Güvenliği

Hotmail şifreleri bu kadar kolay nasıl çalındı?

Yağız Gönüler tarafından yayınlanmıştır 8. Ekim 2009 15:19

Hotmail'in hack'lenmesiyle ortaya çıkan gerçek: En çok kullanılan şifreleri görünce şaşıracaksınız.

Bir güvenlik blogcusunun ele geçirilen Hotmail hesapları üzerine yaptığı araştırma sonucunda çarpıcı bir gerçek ortaya çıktı! Yapılan araştırma sonucunda ele geçirilen hesaplara arasında kullanılan en popüler Hotmail ve MSN şifresinin 123456 olduğu ortaya çıktı.

Acuntetix blogcusu Bogdan Calin, 10.000 hesabı inceledi. Bunlardan 82 tanesinin şifresinin 123456 olduğunu gördü. Diğer popüler şifreler ise 12345678, 1234567 ve tahmin edebileceğiniz gibi 111111 oldu.

Anlaşılabileceği gibi kullanıcıların büyük çoğunluğu çok zayıf şifreler kullanıyor. Yüzde 43'ü sadece küçük harf kullanırken, kullanıcıların yüzde 19'u sadece sayısal şifre tercih etmiş. Şifrelerin sadece yüzde 6'sı olması gerektiği gibi güçlü şifrelerden oluşuyormuş.

Elbette bu şifreler kaba kuvvet saldırısıyla değil, daha önceki haberimizde ve devamındaki haberde yer verdiğimiz yöntemle ele geçirildi. Bununla birlikte hackerların işini kullanıcıların ne kadar kolaylaştırdığı ortaya çıkıyor.

Şifreniz yeterince güçlü mü? Hesabınızı ele geçirilmekten korumak için Güçlü şifre oluşturma sanatı isimli makalemizi mutlaka okuyun.

Kaynak: www.chip.com.tr

Bu yazıyı ilk değerlendiren siz olun

  • Currently 0/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

Etiketler:

Web Güvenliği

En tehlikeli arama sözcükleri

Yağız Gönüler tarafından yayınlanmıştır 11. Haziran 2009 20:42

Merkezi ABD'de bulunan bir anti-virüs yazılım şirketi, 5 büyük arama motoru Google, Yahoo, Live, AOL ve Ask'da 2600 popüler sözcüğü inceleyerek ve 413 bin web sayfasını analiz ederek, internetin en tehlikeli kelimelerini tespit etti.

"Free" (bedava), "music" (müzik) ve "download" (indirme) kelimeleriyle yapılan aramaların kötü amaçlı yazılım riskini artırdığını belirleyen uzmanlar, arama çubuğuna "free music downloads" yazmanın internette sörf yapanların virüs riskini yüzde 20 artırmasına neden olduğunu buldular.

Firma yetkilisi, sadece bir yıl içinde kötü niyetli yazılım olarak adlandırılan virüslerde çok büyük değişiklikler olduğunu belirterek, "Bodrumunda virüs hazırlayanlardan, organize siber suçlara, terörizm ve diğer organize jeopolitik saldırı biçimlerine kadar virüsler tespit ettik" dedi.

Screen saver (ekran koruyucu), free games (bedava oyunlar), work from home (evden çalışma), olympics (olimpiyatlar), videos (videolar), celebrities (ünlüler), music (müzik) ve news (haberler) kategorilerinin en yüksek virüs bulunma riskine sahip olduğunu belirten anti-virüs şirketinin uzmanları, word unscrambler (kelime şifresi çözücü), lyrics (şarkı sözleri), myspace, free music downloads, phelps, game cheats (oyun hileleri), printable fill-in puzzles (bulyap yazdırma), free ringtones (bedava cep telefonu melodisi) ve solitaire (iskambil falı) sözcüklerinin de en risklilerden olduğunun altını çizdiler.

Kaynak: Sabah

1 kişi tarafından 5.0 olarak değerlendirildi

  • Currently 5/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

Etiketler:

Web Güvenliği

1 Nisan'a dikkat edin!

Yağız Gönüler tarafından yayınlanmıştır 16. Mart 2009 15:20

Geçtiğimiz günlerde Atatürk Havaalanı'ında da işlerin aksamasına sebep olan Conficker solucanı, 1 Nisan'da ev kullanıcılarınıda vurabilir.

Son yılların en büyük kabusu haline gelen Conficker internet üzerinden kendisini güncelleyerek çok daha güçlü hale geldi. Virüsün davranışlarını yakından inceleyen Computer Associates (CA) yetkilileri, Conficker'ın 1 Nisan günü büyük bir hareketlenme içine gireceğini iddia ediyorlar.

CA'nın açıklamasına göre virüsün güncellenen son sürümü yakalanmamak konusunda son derece başarılı. Windows'un güvenlik ayarlarını kendiliğinden düşürebilen Conficker, ayrıca sistem geri yükleme noktalarını ve Windows Defender'ı silebiliyor. Ayrıca sistemdeki güvenliği ilgilendiren tam 23 farklı servisi kapatabilen Conficker, 71 değişik güvenlik sitesi ve sistemine erişimi engelleyebiliyor.

Conficker.C olarak bilinen kabusun son sürümünün 1 Nisan tarihinde aktive olacağı tahmin ediliyor, fakat ne yapacağı henüz bilinmiyor.

Kaynak

Ek olarak: http://www.yagizgonuler.com/post/2009/01/29/Nam-i-Diger-Conficker-(Downadup-Kido)-Solucani.aspx

Bu yazıyı ilk değerlendiren siz olun

  • Currently 0/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

Etiketler:

Web Güvenliği

Kaspersky'den virüs alarmı

Yağız Gönüler tarafından yayınlanmıştır 14. Mart 2009 00:31

Rus güvenlik yazılım şirketi Kaspersky, Kido solucanının sürekli kod değiştirerek güvenlik yazılımlarını atlatabilen yeni bir sürümünü tespit etti...
RİA Novosti ajansının haberine göre, Kaspersky yazılım laboratuvarı uzmanları, yeni tespit edilen Kido sürümünün çalışırken devamlı kod değiştirdiğini ve önceki sürümlerinden daha zararlı olduğunu belirttiler.

Yeni Kido solucanı, yayıldığı ağ ve internet ortamında her bulaştığı bilgisayarda sürekli yenilenerek gün içinde 250 ila 50 bin arasında değişik Kido türü oluşturuyor.

Kido'nun şimdilik salgın tehlikesi bulunmadığını belirten Kaspersky uzmanları, yenilenmiş Kido'nun bulaştığı bilgisayarlarda önceden yapılmış yazılım modifikasyonlarının değiştirilmesi durumunda bu zararlı yazılıma karşı koymanın zor olacağını vurguluyor.

Kido solucanı ilk olarak geçen kasımda tespit edilmişti. Trojan-Downloader (truva atı-yükleyici) özellikleri taşıyan bu solucan diğer zararlı yazılımları bulaştığı bilgisayara aktarıyor.

Bu yazıyı ilk değerlendiren siz olun

  • Currently 0/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

Etiketler: ,

Web | Web Güvenliği

Twitter hesapları virüs tehlikesiyle karşı karşıya

Yağız Gönüler tarafından yayınlanmıştır 13. Mart 2009 16:01

Trend Micro Güvenlik Uzmanı Rik Ferguson, yüzlerce Twitter hesabının virüs tehlikesiyle karşı karşıya olduğunu bildirdi.

Ferguson, Twitter hesaplarına ilişkin yaptığı yazılı açıklamada, yaklaşık 750 Twitter hesabına virüs bulaştığını, hesap sahiplerine gönderilen bir mesajın kullanıcıyı bir porno video portalına yönlendirdiğini söyledi.
Hesap sahiplerine gönderilen mesajda, kullanıcılara, 23 yaşındaki bir kadınla video kamera üzerinden tanışma çağrısı yapıldığını belirten Ferguson, şunları kaydetti:

''Yüzlerce Twitter hesabı, virüs tehlikesiyle karşı karşıya. Hiç kuşkusuz, belirtilen linke tıklanmamasını öneriyoruz. Bu link, kullanıcıyı bir porno video kamera portalına yönlendiriyor. Portal, büyük ihtimalle, kredi kartı hırsızlığı yapmak için tasarlanmış. Etkilenen kullanıcılar, şifrelerini değiştirmeli ve en kısa zamanda daha güvenli bir şifre edinmeliler. Porno video kamera portalı, tarama yapan bilgisayara porno reklamları yükleyen gizli bir JavaScript içeriyor. Meraktan bile olsa bu siteyi ziyaret etmeyin. Bu toplu tehdidin nasıl oluştuğu net değil. Ne var ki, Twitter üyeleri, kullanıcı isimlerini ve şifrelerini, Twitter ile ilgili servisler sunan diğer üçüncü taraf web sitelerinde kullanmaya istekli oldukları sürece, siber suç fırsatları artmaya devam edecektir.''

Yaklaşık 750 Twitter hesabına virüs bulaştığını bildiren Ferguson, Twitter'in bu kullanıcıların şifrelerini sıfırladığı ve video kameralı mesajları sildiğini, üyelere, bu mesajın kendi hesaplarında görünüp görünmediğini anlamak için güncellemelerini gözden geçirmeleri tavsiye ettiğini kaydetti.

Hackerların bu kullanıcı hesaplarına sızmayı nasıl başardıklarının henüz açıklığa kavuşmadığını belirten Ferguson, Twitter'ın oAuth uygulamasının tam olarak yaşama geçirilinceye kadar, kullanıcıların, Twitter bilgilerini üçüncü taraf Twitter servisleri için kullanmak zorunda olacaklarını, bunun da art niyetli bir programcının şifrelerden oluşan dev bir veritabanını kolayca oluşturmasını sağlayabileceğine dikkati çekti.

Kaynak

Bu yazıyı ilk değerlendiren siz olun

  • Currently 0/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

Etiketler: ,

Web | Web Güvenliği

Seminer: Web Uygulama Güvenliği (Hacking Teknikleri ve Korunma)

Yağız Gönüler tarafından yayınlanmıştır 6. Mart 2009 08:35

Konu: Web Uygulama Güvenliği (Hacking Teknikleri ve Korunma)
Konuk: Web Güvenlik Topluluğu
Tarih: 08 Mart 2009
Saat: 13.00
Org.: Bilişim Komisyonu

Buluşma Kapsamı:
Web Güvenlik Topluluğu ve OWASP/TR olarak dönem dönem gerçekleştirdiğimiz buluşmalar ile yazılım geliştiricilerin, öğrencilerin, bilişim güvenlik uzmanlarının ve diğer ilgililerin web güvenliği standardları, atak teknikleri, analizleri ve web güvenliğinin hukuk boyutu ile ilgili olarak bilgilendirilmeleri amaçlanmaktadır. Ayrıca bu buluşmalar yoluyla konu ile ilgili bireylerin birbirini tanıması ve bilgi paylaşmaları sağlanmıştır.

OWASP-TR ve Web Güvenlik Topluluğu (WGT) Hakkında Genel Bilgi:
Dünya çapında uygulama güvenliği konusunda lokomotif görevi yapan OWASP topluluğunun, Türkiye bölümü
(OWASP-TR) işleyişine 2007’nin ortalarından sonra aktif bir şekilde devam etmektedir. Türkçe yayın yapan Web Güvenlik Topluluğu’nun (WGT) yine aynı dönemde çalışmalarına başlaması ülkemizdeki, genelde siber güvenlik özelde ise web güvenliği bilincine katkı sağlamaktadır.

Not: Seminer ücretsizdir. Katılmak için etkinlik katılım formunu doldurmanız yeterlidir. Genç Girişimciler Kulübü adresi için tıklayınız.

1 kişi tarafından 5.0 olarak değerlendirildi

  • Currently 5/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

Etiketler: , ,

Etkinlikler | Yazılım Geliştirme | Web | Web Güvenliği

Bu e-posta'ya sakın aldanmayın!

Yağız Gönüler tarafından yayınlanmıştır 14. Ocak 2009 15:15

Son günlerde internet ve elektronik postalarda 'Merkez Bankası'ndan bir uyarı' başlığıyla dolaşan mesajın sanal dolandırıcıların işi olduğu ortaya çıktı. Merkez Bankası'ndan üst düzey bir yetkili, kurum olarak böyle bir e-posta göndermediklerini vurguladı. Aynı yetkili, "Biz açıklamalarımızı resmi yollardan ve kamuoyuna açık bir duyuruyla yapıyoruz" ifadesini kullandı.

Uzmanlar, ATM'lerin polis çağırmasının teknolojik olarak mümkün olmadığını belirtirken, bu mesajlarla vatandaşın banka kartı şifresinin kolaylıkla öğrenileceği ve hesapların boşaltılabileceği uyarısında bulunuyor.

Yüzlerce sitede bulunan ve maillerle yaygınlaşan mesajın Türkiye Cumhuriyet Merkez Bankası'na atfen yapılması vatandaşa inandırıcı geliyor. Bazı sitelerde sadece mesaj yer alırken bazılarında mesajın başında ve sonunda Merkez Bankası ve ATM'den para çekme, Merkez Bankası'ndan uyarı şeklinde yer alıyor. İnternet arama motoru google'a "Eğer bir gün ATM makinelerinden bir soyguncu" yazıldığında birçok sayfada söz konusu metin kullanıcıların karşısına çıkıyor. Mesajın altında ayrıca, 'Bu konuyu çok nadir kişinin bildiği için, mümkün olduğunca çok kişiye bildirelim' notu yer alıyor. Bu not ile daha çok kişinin banka kartı şifrelerinin öğrenilmesi amaçlanıyor.

İşte o sahte mesaj:

"T.C. MERKEZ BANKASI'ndan bir uyarı..
Dağarcığınızda bulunsun...
Eğer bir gün ATM makinelerinden bir soyguncu tarafından para çekmeye zorlanırsanız PIN kodunuzu ters girmeniz halinde (Örn. 1234 yerine 4321.. gibi). Makine parayı veriyor ancak bu arada polis de çağırıyor. Bu konuyu çok nadir kişinin bildiği için, mümkün olduğunca çok kişiye bildirelim.
T.C. MERKEZ BANKASI
"

Kaynak

Bu yazıyı ilk değerlendiren siz olun

  • Currently 0/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

Etiketler: ,

Sosyal Mevzular | Web | Web Güvenliği

Internet Explorer'daki güvenlik açığının çözümü

Yağız Gönüler tarafından yayınlanmıştır 17. Aralık 2008 15:07

Haberin önceki hikayesi burada, dün açıklanmıştı.

Microsoft, web tarayıcısı İnternet Explorer'daki güvenlik açığını düzeltmek için bugün bir acil yama yayımlayacağını açıkladı. Dünyanın en büyük yazılım şirketinden yapılan açıklamada, otomatik güncellemeyle aktif hale gelecek bu yamanın TSİ 20.00'de yayımlanacağı belirtilerek, sorunun belirlenmesinden sonra Microsoft mühendislerinin 8 saat içinde çözüm geliştirdikleri kaydedildi.

Dünyanın en çok kullanılan web tarayıcısının sahibi Microsoft, normal güvenlik güncellemesini gelecek ay yapacak.

İnternet güvenlik uzmanları, dünyanın en yaygın kullanılan web tarayıcısı İnternet Explorer'da büyük bir açığın bulunduğunun ortaya çıkmasının ardından, sorun giderilinceye dek kullanıcılara başka bir internet tarayıcısı kullanmaları salık vermişlerdi. İnternet uzmanları, Microsoft'un İnternet Explorer tarayıcısındaki açığın, internet korsanlarına özellikle Çince web sitelerini kullananların bilgisayarlarını ele geçirme ve şifrelerini çalma imkanı verebileceğini belirtmişlerdi. Microsoft da yaptığı açıklamada, tarayıcının en yaygın şekilde kullanılan yedinci versiyonuna (IE7) yönelik saldırılar tespit ettiklerini kaydederek, ancak diğer versiyonların da potansiyel tehlike altında olduğu uyarısında bulunmuştu.

Kaynak

IE 5, IE 6 ve IE 7 sürümlerini etkileyen yama ile ilgili detaylar
ve download bilgisine burada ulaşabilirsiniz
.

Bu yazıyı ilk değerlendiren siz olun

  • Currently 0/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

Etiketler: , ,

Web | Web Güvenliği

21 Kasım: Internet Security & Hacking Semineri

Yağız Gönüler tarafından yayınlanmıştır 18. Kasım 2008 09:44


Beykent Üniversitesi Bilim ve Teknoloji Kulübü'nün hazırladığı, Serkan BEYDİL'in konuşmacı olarak katılacağı "Internet Security & Hacking" konulu seminere davetlisiniz.

Seminerde güvenlik bilgisayar ve internet hakkındaki sorularınıza cevap bulacaksınız.

Seminerde Bahsedilecek Bazı Konular
:

  • Cracking
  • Hacking
  • Network
  • Internet Güvenliği
  • Saldırı Türleri ve Savunma Taktikleri

Tarih : 21 Kasım
Saat : 13:00
Yer : Beykent Üniversitesi Ayazağa Kampüsü Konferans Salonu
Ulaşım bilgileri için :
http://www.beykent.edu.tr/iletisim_ulasim.aspx
Seminer için ön kayıt alınmamaktadır ve ücretsizdir.

Detayli Bilgi için http://www.beykentbtk.net/tr/forum/showthread.php?tid=39

Bu yazıyı ilk değerlendiren siz olun

  • Currently 0/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

Etiketler: , , ,

Etkinlikler | Web Güvenliği

Hotmail Türkiye'den ''sahte e-posta'' uyarısı

Yağız Gönüler tarafından yayınlanmıştır 12. Ekim 2008 12:27



Microsoft'un ücretsiz e-posta hizmeti hotmail, Türk kullanıcılarına, kişisel bilgilerini çalmayı amaçlayan sahte e-postalardan korunmanın yollarının anlatıldığı bir uyarı gönderdi.

Hotmail Türkiye, uyarıda, dünya genelinde hotmail kullanıcılarına günde 4,5 milyar adetten fazla istenmeyen e-postanın (spam) gönderildiğini ve bu iletileri filtrelemek için yoğun çaba sarf ettiklerini kaydetti.

İstenmeyen e-postalar arasında, çeşitli şirketlerden ve kurumlardan geliyormuş gibi görünen, hotmail hesabı ya da internet bankacılığı gibi bilgileri çalmayı amaçlayan ''sahte e-postaların'' da olduğu belirtilen uyarıda, bu tür sahte e-postaları tanımak için çeşitli ipuçlarından yararlanılabileceğini bildirildi.

Buna göre, öncelikle, kişisel bilgilerin istendiği e-postalara karşı dikkatli olmak gerekiyor. Örneğin, kişinin adının, doğum tarihinin, kullanıcı adının, parolasının veya bankaların internet sitelerine giriş bilgileri gibi diğer kişisel bilgilerinin sorulduğu bir e-posta, kimden gelirse gelsin, çok büyük olasılıkla dolandırıcılık amacıyla gönderilmiş oluyor.

''Şüpheli görünen'' e-postaların da dikkatle incelenmesi gerekiyor. Yani, kötü ve düzensiz yazılan, yazım hataları bulunduran ve ''bu bir şaka değil'' veya ''bu iletiyi arkadaşlarınıza iletin'' gibi ifadeler içeren e-postalar, genellikle dolandırıcılık amaçlı e-postalar oluyor.

Böyle e-postalarda, bazen şirket adları ve markalar da yanlış yazılıyor veya küçük hatalar içeriyor. Örneğin, ''windows livehotmail'' yerine ''windows hotmail'' yazılıyor.

PAROLANIZI KORUYUN

E-posta hesabını çalınmaktan korumak için 7 karakterden daha uzun, büyük-küçük harfleri, sayıları ve ''@'' veya ''#'' gibi özel karakterleri bir arada bulunduran ''güçlü bir parola'' oluşturulmasında ve düzenli aralıklarla değiştirilmesinde fayda var.

Bunun yanında, Microsoft Müşteri Destek Biriminden, ''parola değiştirme isteğinin onaylandığına'' dair bir ileti gelirse ve böyle bir talepte bulunulmadıysa, bu durum, birisinin kullanıcı hesabını çalmaya çalıştığını gösterir.

Bu durumda hemen hotmail sayfasındaki ''seçenekler'' menüsüne girilerek, parola, parola sıfırlama bilgileri ve gizli soru ile cevabın değiştirilmesi gerekiyor.

Kaynak: AA

2 kişi tarafından 5.0 olarak değerlendirildi

  • Currently 5/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

Etiketler: ,

Web | Web Güvenliği

Web Güvenliği - 2

Yağız Gönüler tarafından yayınlanmıştır 13. Ağustos 2008 13:47

 

Önceki makalede kimlik denetimini, belirli bir kaynağa erişim vermek veya kısıtlamak için yetkilendirme ile beraber kullanılan, kullanıcının tanımlanması olarak tarif etmiştik.

 

 

Kimlik Denetimi ve Yetkilendirme

Bir kullanıcının kimlik denetimini yapmak için birden fazla yol vardır ve bazen bir alışveriş sitesi örneğindeki gibi kullanıcılara, kaynaklara herhangi bir yetkilendirme olmadan da erişim izni vermek istersiniz. Bu makalede kimlik denetimi ve yetkilendirme konusunu sadece Microsoft Internet Information (IIS) üzerinde örneklendireceğim. Normalde Unix veya Linux üzerinde çalışan açık kaynaklı Apache sunucusunun da kimlik denetimi ve yetkilendirme sürecini tartışmak gerekebilirdi. Ancak sitemizin ve bizlerin .Net tabanlı çalıştığını düşünürsek IIS üzerinde konuşmak daha güvenilir olacaktır.

 

IIS ve Asp.Net’te Kimlik Denetimi ve Yetkilendirme

IIS ve Asp.Net, biz .Net geliştiricileri için 2 amiral gemidir. İkisi de zengin güvenlik özellikleriyle donatılmış özelliklere sahiptir. Genel olarak IIS ilk kontrolleri yapar ve kullanıcı bu ilk engelin üstesinden gelirse ve istenen kaynak, mesela bir ASPX sayfası gibi Asp.Net tarafından yönetiliyorsa Asp.Net güvenlik denetimi devreye girer.

 

Bir dosya’ya erişim izninin verilmesi veya verilmemesi ile ilgili son karar NTFS (New Technology File System - Yeni Teknoloji Dosya Sistemi) izinlerinin ve ilgili web.config dosyasındaki yetkilendirme kodlarının bir birleşimi tarafından verilir.

 

Dosyalar; okuma, değiştirme ve silme gibi spesifik işlemler için kısıtlanabilir veya izin verilebilir. Bu izinler Windows Explore, kod veya scriptler aracılığıyla programlamayla veya Active Directory kullanılıyorsa Group Policy (Grup Politikası) ile de ayarlanabilir. Web.config dosyası aracılığıyla ayarlanan izinler aşağıdaki gibi bir <authorization> öğesi eklenerek yapılandırılır:

 

<configuration>

<system.web>

<authorization>

<allow users="etkiAlaniAdi\kullanici1, kullanici2"/>

<deny users="*"/>

</authorization>

</system.web>

</configuration>

Burada kullanici1 adındaki bir etki alanı hesabına ve kullanici2 adındaki yerel bir hesaba erişim yetkisi verildiğini görüyoruz. Diğer tüm kullanıcılar ise yasaklanmış bulunuyor. Web.config dosyası, web uygulamasının köküne veya spesifik bir klasöre yerleştirilebilir.

 

Kısa olarak belirtmek gerekirse gelen ilk isteği IIS yönetir ve IP adresinin ve istemcinin etki alanının izin verilen listede olup olmadığını kontrol eder.

Daha sonra ise, kimlik denetimin olup olmadığını kontrol eder.

 

İstenen kaynak Asp.Net tarafından kontrol ediliyorsa, istemcinin kimlik denetimi yapılmış belgeleriyle birlikte Asp.Net çalışma sürecine aktarılır.

 

Aktarılma esnasında olumsuz bir duruma izin verilirse, tüm yetkilendirme istekleri için gerçek istemci belgeleri veya anonim erişim etkinleştirildiyse daha önce bahsedilen anonim hesap kullanılır. Eğer olumsuz bir durum yoksa, kullanılacak hesap Framework kurulum klasöründe bulunban .Net Framework machine.config dosyasında belirtilen hesap olur. Bu hesap, gerektiğinde değiştirilebilir, çok az ayrıcalığa sahip yerel bir hesaptır.

 

Web.config dosyalarında görebileceğiniz identity tagleri bundan ibarettir.

 

<identity impersonate="true">

 

Bu durumda istemci kimlik belgeleri kullanılır. Alternatif olarak belirli bir kullanıcı belirlenerek tüm isteklerin bu kullanıcıyla yetkilendirilmesi sağlanır.

 

<identity impersonate="true" name="domain\user" password="securePassword">

 

Dikkat: Kullanıcı adları düz metin halinde depolanıyorsa büyük bir güvenlik riski oluşur. Bu ayarları şifrelemek için Microsoft tarafından aspnet_setreg.exe adında bir araç sağlanmıştır. Bu araç hakkındaki her şeye makalenin sonundaki kaynaklar bölümünden ulaşabilirsiniz.

 

 

IIS ve Asp.Net’te Farklı Kimlik Denetimi Yöntemleri

Bu konuda öncelikle IIS’in durumuna ve ihtiyaçlarına göre doğru biçimde bir yapılandırma oluşturmalıyız. Bundan sonra da Asp.Net’i yapılandırıp özelleştirebiliriz. Şimdi ilk olarak IIS’i, ardından da Asp.Net kimlik denetimlerini detaylandırıyorum.

 

IIS Kimlik Denetimini Yapılandırmak

Bu konuda daha önce bahsettiğim anonim kimlik denetimi en yaygın olandır. Birçok site kullanıcılarının ana sayfaya veya diğer kısımlara bir kullanıcı adı ve parola olmadan erişmesine izin verir. Anonim kimlik denetimini etkinleştirmek için Web sitemizin Properties kısmından iletişim kutusunu açıp Directory Security sekmesini tıklayın. Authentication and Access Control Group’unda Edit buttonunu tıklayın ve Enable Anonymous Access onay kutusunu işaretleyin.

 

Bir başka seçenek ise gerektiğinde kullanıcı adının ve parolasının düz metin halinde gönderileceği anlamına gelen temel kimlik denetimi (basic authentication) bulunur. Bu seçenek SSL etkinleştirilmediği müddetçe zayıf bir seçimdir.

 

Son seçenek Passport Authentication (Pasaport kimlik denetimi)’ı etkinleştirmektir. Bu birçok site için kullanıcı adı ve parolalarının senkronize edildiği Microsoft tarafından barındırılan merkezi olarak yönetilen bir servistir. Passport etkin bir sitede imzalandığında, kullanıcının bu tip uygulamaların hepsi için kimlik denetimi yapılmış olur.

 

Passport’un devamı olan Windows CardSpace yakın zamanda Microsoft tarafından başlatılmış olan bir sistemdir. Ayrıntılarına makalenin sonundaki kaynaklar bölümünden ulaşabilirsiniz.

 

Kimlik denetimini kontrol etmek için Asp.Net kullanırken özellikle kamuya açık web siteleri için standart yaklaşım IIS’te anonim erişime izin vermektir.

 

Asp.Net Kimlik Denetimlerini Yapılandırmak

Asp.Net, 4 tane kimlik denetimini destekler; Forms, Windows, Passport ve hiçbiri veya özel. Bir kimlik denetimini ayarlamak için aşağıdaki öğeyi web.config dosyasına eklemek yeterli:

 

<authentication mode="Forms|Windows|Passport|None"></authentication>

 

Forms: Kullanıcıdan, kullanıcı tarafından oluşturulmuş web sayfası aracılığıyla bir kullanıcı adı ve parola girmesi istenir. Ayrıntılar genellikle bir veritabanıyla karşılaştırılır.

 

Windows: İstemcinin kimlik belgelerini kullanır ve daha önce bahsedildiği gibi normalde sadece şirket intranetleri gibi dahili sitelerde kullanılır.

 

Passport: Merkezi olarak yönetilen Microsoft Passport sistemidir.

 

None: Tamamen kendi özel kimlik denetimi sistemimizi kullanmak için bu kip kullanılır. Bundan sonra IIS kimlik denetimi devam etse de, Asp.Net daha fazla kontrol işlemi gerçekleşmez.

 

 

Web Güvenliği makaleleri burada bitmedi, mutlaka devamı olacaktır.

 

Tekrar görüşmek üzere, iyi çalışmalar dilerim.

 

 

Kaynaklar:

http://msdn2.microsoft.com/en-us/library/ms178477.aspx

http://msdn2.microsoft.com/en-us/library/aa480189.aspx

Web 2.0 Teknolojileri – Eric Van Der Vlist, Danny Ayers, Erik Bruchez, Joe Fawcett, Alessandro Vernet

2 kişi tarafından 3.5 olarak değerlendirildi

  • Currently 3,5/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

Etiketler: , ,

Makaleler | Yazılım Geliştirme | Web | Web Güvenliği

Web Güvenliği - 1

Yağız Gönüler tarafından yayınlanmıştır 13. Ağustos 2008 13:46
Özette bahsettiğim “ilk zamanlar”da, kullanıcı sisteme bir kullanıcı adı ve parolo ile girer ve işini görüp çıkardı. İlgili birçok insan için bu çok derin bir konuydu. Ancak sistemlerin açık ve özgür olmasını isteyen kesim, güvenliğin çok bunaltıcı olduğunu belirtip kendi “dava”larına özel bir yol çizdiler.

 

Bu makalem, diğer web güvenliği makalelerinden çok farklı olucak. Çok az, beklide hiç kod görmeyeceksiniz. Amacım, bu önemli konuyu mantıklara daha “sosyal” bir biçimde kazımak olacak. Kemerlerinizi bağlayın..

 

Güvenlik

İki tip güvenlik vardır diyebiliriz. Bunlardan ilki dosya ve uygulamaları koruyan kaynak güvenliği, ikincisi ise mesajları güvenli bir biçimde göndermek için kullanılan mesaj güvenliği. Artık güvenlik bu iki öğe üzerine kuruludur. Dilerseniz biraz daha detaylandıralım..

 

Kaynak Güvenliği

Kaynak güvenliği, iki temel zorunluluk olan kimlik denetimi ve yetkilendirme ile birlikte kullanılır.


Kimlik denetimi, tamamen kullanıcının tanımladığı bir süreçtir. Bu süreçte kullanıcı adı ve paroladan daha güvenilir bir sistem için akıllı kart gibi fiziksel bir aygıtın kullanımına veya sıranın en üstünde bir parmak izi tarayıcısı gibi biyolojik bir ölçüme sahip olmak gerekebilir. Bu konuda verilebilecek en güzel örnek, bir havaalanındaki kimlik denetimidir. Yolcunun kimlik denetimini gerçekleştirmek için pasaportunu göstermesi yeterlidir. Pasaport onayından sonra verilecek yetkiye göre yolcu uçuş yada geçiş iznine sahip olur.

 

Yetkilendirme, kimlik denetimi yapılmış bir kullanıcıya belirli bir dosya veya bir uygulamanın kullanımı gibi belirlenen bir kaynak için iznin verilip verilmeyeceğini belirler. Yetkilendirme genellikle gruplarla yapılır. Yönetici grubu tüm sistemi rahatlıkla izleyebilirken, çalışanlar grubu sadece kendi grubu dahilindeki bilgilere ulaşır. Havaalanındaki örneği devam ettirecek olursak, pasaport kontrolü yapılmış yolcunun, yolcu listesi ile karşılaştırılarak bilet aldığından emin olunmasını söyleyebiliriz.

 

Mesaj Güvenliği

Üç hedefi vardır. Bunlar gizlilik, güvenilirlik ve doğruluktur. Bu amaçlar, karşılıklı bir mesajlaşma sürecinde geçerliliğini korur.

 

 

Gizlilik, sadece belirtilen alıcının mesajları okuyabilmesi yada işleyebilmesi amacına bağlıdır. Bu yönüyle bir kimlik denetimini işin içine sokabilir.

 

Güvenilirlik, alıcının mesajın kaynağından gelip gelmemesine emin olmasıdır. Örneğin online bankacılık sisteminde, kişiye hangi hesaptan para geldiği yada hangi hesaba para gönderildiği çok önemlidir. Burada kimlik denetimi çok önemli bir rol oynar.

 

Gelen yada giden her bir mesajın doğruluğu, mesajın ilgili yere değiştirilmeden ulaşmasından sorumludur. Online veri transferlerinde verinin yol üzerinde değişmeden, türünü değiştirmeden aynen belirtilen adrese ulaşması güvenlik açısından son derece önemlidir.

 

Elbette ki tüm bunlar dışında 2 güvenlik yolu daha vardır. Bunlardan ilki, makinelerinizi virüslere, trojanlara ve diğer kötü yazılımlara karşı korumak için kullanılan donanımsal güvenliktir. Diğeri ise takdir edersiniz ki kod güvenliğidir. Kodunuzun istenmeyen görevleri gerçekleştirmek üzere çökertilmemesi veya değiştirilmemesi çok önemlidir. Aksi takdirde çıkan sonuçtan sorumlu siz tutulursunuz. Örneğin bir bankanın veritabanından sorumlusunuz ve yapmakta olduğunuz sql enjeksiyonu tam tersi yönde çalışmakta, verilerinizi yok etmektedir. İşte burada kod güvenliğinin ne kadar öneme sahip anlamak çok kolaydır.

 

Tüm bunların dışında, özellikle son 5 yılda web servislerinin güvenliğiyle de alakalı çözümler geliştirilmekte ve duyurulmaktadır.

 

Maziden alınan çok önemli dersler

Hiç şüphesiz ki alınan en büyük ders, erken alınmayan tedbirler ve standart teknikler konusundadır.

 

Erken tedbirler, yeni bir sistemi oluştururken tüm güvenlik konularının her şeyden önce göz önüne alınması gerekliliğidir. Güvenliği sonraya bırakan bir sistemin ne kadar güvenli olacağını hepimiz tahmin edebiliriz. Güvenliği başlangıç yerine ikinci plana atarsak hem daha sonrası için zaman kaybederiz, hem de büyük miktarda kod değişikliklerine yol açarız.

 

Standart teknikler, güvenilirlik, tehlikeye karşı zayıflık ve kusurlar açısından incelenmiş olan tekniklerdir. Az tanınmış tekniklere daha fazla önem veren web geliştiricileri, tarihin en büyük derslerini almıştır. Bu tekniğe örnek, birkaç yıl önceki telefon sisteminden gelir. Telekomunikasyon Mühendisleri, arama yapmadan önce özel bir erişim kodu girerek ücretsiz aramalar yapabiliyorlardı ve bu hat kontrolü için kullanılıyordu. Web, popüler olmadan önce bu kod sadece çok az kişi tarafından biliniyordu. Bununla birlikte online olarak yayımlandıklarında binlerce insan telefon şirketinin zararına aramalar gerçekleştirebiliyordu. Bu sistemdeki kusur sadece erişim kodu olan bir bilgi parçasının bilinmesine dayanan kimlik denetimi ve yetkilendirme zayıflığından kaynaklanıyordu.

 

Katmanlı Yaklaşım

En önemli sistemler, güvenlik konusunda bu katmanlı yaklaşımı uygularlar. Sistemlerin sadece uygun insanlar tarafından kullanılabileceğinden emin olmak için tek bir özelliğe dayanmazlar.

 

 

Örneğin, sürekli e-mail gönderen bir şirketi ele alalım;

 

  1. Kullanıcı iş yerine varır. Fiziksel erişimden önce mutlaka kart gibi bir aygıtı görevliye göstererek şirkete girişini gerçekleştirir.
  2. Kullanıcı oturumunu açar. Bu, işe bir kullanıcı adı ve parola aracılığıyla kimlik denetimini devreye sokar ve bazı durumlarda akıllı kart gibi bir aygıta da gereksinim duyar.
  3. Kullanıcı Microsoft Outlook gibi bir programı açar. Bu noktada yetkilendirmek genellikle kullanıcı için otomatik olarak yapılır. E-Mail sistemi, halihazırda oturum açmış olan kullanıcının sistemi kullanmasına müsaade edildiğini kontrol eder.
  4. Kullanıcı yeni bir e-mail oluşturur ve gönderir. Bazen bu mesajı dijital bir şekilde imzalar ve içeriği de Public Key Infrastructure (Açık Anahtar Altyapısı – PKI) kullanarak şifreleyebilir.
  5. E-Mail ilk olarak kimlik ve yetkilendirme denetiminden sonra şirketin güvenlik duvarını aşarak alıcının e-mail kutusuna gönderilir.
  6. Alıcının e-mail sunucusu, e-mail adresinin geçerli olup olmadığını kontrol eder.
  7. E-Mailin virüs veya zararlı bir dosya taşıyıp taşımadığını kontrol eder.
  8. Bu son noktada alıcı, göndericinin yaşadığı sürece benzer şekilde bir oturum açma sürecinden geçer ve e-maili görüntüler.

 

Bu örnek, sistem için bir tek güvenlik noktası olmadığını göstermektedir ve dolayısıyla bir tek saldırı noktası da yoktur. Kötü niyetli bir kullanıcının, başka birisinden geldiğini iddia eden imzalı bir e-mail göndermek için bir bilgi parçasından daha fazlasına ve bazen fiziksel bir kimlik denetimi aygıtına ihtiyacı olur. Verdiğim bu örnekte Microsoft Outlook gibi bir desktop uygulamasından gönderildiği ve e-mail sunucusunun posta göndermek için sadece şirketinde intranetinden erişilebilir olduğunu varsaydım.

 

 

Makalemin ilk bölümü bu kadar. İkinci bölümde kimlik denetimi ve yetkilendirme başlığını genişletip, IIS ile Asp.Net’te kimlik denetimi ve yetkilendirmeye değinicem.

 

 

Tekrar görüşmek üzere, iyi çalışmalar dilerim.

 

 

Kaynaklar:
http://www.w3.org/Security/Faq/

http://www.w3schools.com/site/site_security.asp

Web 2.0 Teknolojileri – Eric Van Der Vlist, Danny Ayers, Erik Bruchez, Joe Fawcett, Alessandro Vernet

 

Bu yazıyı ilk değerlendiren siz olun

  • Currently 0/5 Stars.
  • 1
  • 2
  • 3
  • 4
  • 5

Etiketler: ,

Yazılım Geliştirme | Web | Web Güvenliği | Makaleler



Bu site BlogEngine.NET 1.4.5.0 ile oluşturulmuştur. Türkçe çevirisi BlogEngine TR ekibi tarafından yapılmıştır.
Sitedeki kod ve tasarım değişiklikleri ise Yağız Gönüler tarafından geliştirilmiştir.
2008 © www.yagizgonuler.com

Paslaş

       

Anket

Mesleğinizden arta kalan zamanınızı nelere harcıyorsunuz?







Sonuçlar

Calendar

<<  Şubat 2012  >>
PaSaÇaPeCuCuPa
303112345
6789101112
13141516171819
20212223242526
2728291234
567891011

Yazıları geniş takvimde göster

Ne(ler) Okuyorum?


Ne Dinliyorum?

Zeki Müren - Dediler Zamanla Hep (3 saat önce)
Şükrü Tunar - Rast Taksim (3 saat önce)
Şükrü Tunar - Aydın Zeybeği (3 saat önce)
Şükrü Tunar - Uşşak Çiftetelli (3 saat önce)
Şükrü Tunar - Uşşak Taksim (3 saat önce)
Şükrü Tunar - Anadolu Oyun Havası (3 saat önce)
Şükrü Tunar - Hüzzam Taksim (3 saat önce)
Şükrü Tunar - Hovarda Zeybeği (4 saat önce)
Şükrü Tunar - Uşşak Çiftetelli (4 saat önce)
Şükrü Tunar - Uşşak Taksim (4 saat önce)

İstanbul'da Hava

ISTANBUL

Ziyaretçi Sayısı