Technostory
KATEGORİLER
  • HABERLER
    • Bilim
    • Otomobil
    • Nasıl Yapılır?
  • TEKNOLOJİ
  • MOBİL
    • Android
    • IOS
  • YAPAY ZEKA
  • OYUN
    • Konsol
    • Oyun PC
  • FINTECH
  • İŞ DÜNYASI
  • EĞLENCE
    • Dizi
    • Film
    • Müzik
    • Lifestyle
    • Dijital Platformlar
  • SİBER GÜVENLİK
  • STORY HUNTER
TAKİP ET!
Technostory Technostory
Technostory Technostory Technostory
  • HABERLER
    • Bilim
    • Otomobil
    • Nasıl Yapılır?
  • TEKNOLOJİ
  • MOBİL
    • Android
    • IOS
  • YAPAY ZEKA
  • OYUN
    • Konsol
    • Oyun PC
  • FINTECH
  • İŞ DÜNYASI
  • EĞLENCE
    • Dizi
    • Film
    • Müzik
    • Lifestyle
    • Dijital Platformlar
  • SİBER GÜVENLİK
  • STORY HUNTER

Eset, Asla Güvenme, Her Zaman Doğrula: Kurumsal Hesap Güvenliğinde Sıfır Güven Yaklaşımı

  • Asu Bozyayla
  • 19 Eylül 2025
yayin resize 48

Araştırmalar, çalınan kimlik bilgilerinin siber suçluların kurumsal ortamlara ilk erişimi sağlamak için en sık kullandığı yöntemlerden biri olduğunu gösteriyor. Tahminlere göre 2024’te küresel işletmelerden 3,2 milyardan fazla kimlik bilgisi çalındı ve bu rakam yıllık %33 artış gösterdi. Ele geçirilen bu kimlik bilgileri sayesinde tehdit aktörleri kurumsal hesaplara erişip ağ içinde gizlice hareket ederek veri sızdırma, kötü amaçlı yazılım indirme veya daha geniş saldırılar planlayabiliyor.

Bu ortamda kurumların temel yaklaşımı “asla güvenme, her zaman doğrula” ilkesine dayanmalı. Aşağıda bu tehdide karşı öne çıkan saldırı yöntemleri, riskler ve uygulanabilir savunma tedbirleri yer alıyor.

Saldırganların parolaları ele geçirme yöntemleri

  • Oltalama (Phishing): Resmî kaynak gibi görünen sahte e-postalar veya SMS’ler aracılığıyla kötü amaçlı linklere yönlendirme.
  • Vishing (Sesli dolandırıcılık): BT yardım masası gibi davranılarak telefonla parola veya MFA onayı talep edilmesi.
  • Bilgi hırsızları (Info-stealer malware): Cihazlardan kimlik bilgisi ve oturum çerezleri çeken kötü amaçlı yazılımlar.
  • Kaba kuvvet ve kimlik bilgisi doldurma (Credential stuffing): Ele geçirilmiş kullanıcı/parola kombinasyonlarının otomasyonla denenmesi.
  • Üçüncü taraf ihlalleri: Tedarikçi veya MSP’lerin ele geçirilmesiyle müşteriye ait kimlik bilgilerinin sızması.
  • MFA atlatma teknikleri: SIM takası, MFA prompt-bombing (push yorgunluğu) veya AitM saldırılarıyla ikincil doğrulama mekanizmalarının yanıltılması.

Neden “Sıfır Güven” (Zero Trust)?

Geleneksel ağ güvenliği perimetreye dayalı olduğunda, bir hesap ele geçirildiğinde saldırgan iç ağa kolayca erişebiliyor. Sıfır Güven mantığı, “ağda hiçbir şeyi otomatik olarak güvenilir kabul etme” esasına dayanır. Temel ilkeleri:

  • Kimlik odaklı erişim kontrolü: Kullanıcı ve cihaz kimlikleri sürekli doğrulanır.
  • Granüler erişim (least privilege): Kullanıcılar yalnızca ihtiyaç duydukları kaynaklara erişir.
  • Sürekli denetim ve politika-tabanlı erişim: Oturum bağlamı (zaman, yer, cihaz, davranış) risk skorlamasıyla değerlendirilir.
  • Segmentasyon: Ağın mikro-segmentlere ayrılması, ihlalin yayılmasını sınırlar.

Uygulanabilir savunma tedbirleri

  1. Güçlü çok faktörlü kimlik doğrulama (MFA): Push bazlı MFA’nın yanı sıra FIDO2/PH-resistant çözümler ve fiziksel güvenlik anahtarları tercih edilmeli.
  2. Risk tabanlı kimlik doğrulama: Oturum açma zamanına, konuma, cihaz türüne, davranışsal anomalilere göre dinamik kararlar alınmalı.
  3. Parola yönetimi ve politika uygulamaları: Tekrar şifre kullanımını engelleme, parola yöneticisi zorunluluğu ve zayıf parolalara karşı koruma.
  4. Sürekli izleme ve EDR/UEBA: Uç nokta tespiti ve yanıt (EDR) ile kullanıcı davranış analizi (UEBA) kullanılarak anormallikler erken tespit edilmeli.
  5. Karanlık web ve sızıntı izlemesi: Kurumsal kimlik bilgilerinin pazarlanıp pazarlanmadığı düzenli olarak kontrol edilmeli.
  6. Erişim politikalarının mikro-segmentasyonu: Kritik sistemlere ulaşım katmanlandırılmalı; servis hesapları ve insan hesapları ayrılmalı.
  7. Güncel farkındalık eğitimi: Gerçekçi oltalama-simülasyonları, vishing senaryoları ve MFA hedefli saldırı farkındalığıyla çalışanlar düzenli olarak eğitilmeli.
  8. Güçlü tedarikçi güvenliği: MSP/SaaS sağlayıcılarının güvenlik durumu denetlenmeli, sözleşmelerde güvenlik ve bildirim yükümlülükleri netleştirilmeli.
  9. MDR tercih eden kuruluşlar için çözüm: Kaynak kısıtlı kurumlar yönetilen tespit ve müdahale (MDR) hizmetleri ile 7/24 uzman desteği alarak müdahale süresini ve tespit kabiliyetini artırabilir.
  10. Politika ve otomasyon: Şüpheli etkinlik algılandığında erişimleri anında kısıtlayacak, oturumları sonlandıracak otomatik süreçler devreye alınmalı.

İnsan faktörü ve süreçlerin güçlendirilmesi

Teknik önlemler kadar, personele yönelik süreçler de kritik. Oltalama testi sonuçlarına göre eğitim setleri kişiye özel olmalı, acil parola sıfırlama süreçleri doğrulama adımlarını öngörmelidir. Ayrıca, MFA push taleplerini doğrulama kültürü (beklenmeyen push reddedilsin ve BT ile doğrulansın) oluşturulmalıdır.

Sonuç

Siber saldırganlar ele geçirilmiş kimlik bilgileriyle kurum içinde kolayca hareket edebiliyor; bu nedenle “asla güvenme, her zaman doğrula” yaklaşımı artık tercih değil zorunluluk. Sıfır Güven prensiplerini benimsemek, MFA’yi güçlendirmek, sürekli izleme ve tedarikçi güvenliğine yatırım yapmak; hem düzenleyici uyumu artırır hem de işletmenizin ihlal sonrası zararını azaltır. Özellikle kaynak kısıtı olan şirketler için MDR gibi dış kaynak kullanımı, maliyet-etkin ve hızlı bir güvenlik katmanı sağlar.

Daha fazla teknik detay ve öneriler için:
https://antivirus.com.tr/siber-suclular-sistemlerinizi-hackliyor-mu-yoksa-sadece-giris-mi-yapiyor/

Etiketler
  • eset
Önceki Yazı
yayin resize 47

Galaxy AI ile Şeffaflık ve Güvenlik Ön Planda

  • Asu Bozyayla
  • 19 Eylül 2025
Şimdi Oku
Sıradaki Yazı
xbox price hike

Xbox Konsol Fiyatları ABD’de Yükseldi: Türk Oyunculara da Yansır mı?

  • Bekir Tufan
  • 20 Eylül 2025
Şimdi Oku
Bakmadan Geçmeyin
Kameralı AirPods
Şimdi Oku

Kameralı AirPods Geliyor: Apple’dan Sürpriz Hamle

  • 3 Ağustos 2026
BYD Ti 7
Şimdi Oku

BYD Ti 7 Fiyatı Açıklandı: 408 BG Güçlü Hibrit SUV!

  • 31 Temmuz 2026
Samsung RAM fiyatları
Şimdi Oku

Samsung’dan Yapay Zeka Devlerine 5 Yıllık Dev Anlaşma!

  • 31 Temmuz 2026
Xbox CEO'su Asha Sharma
Şimdi Oku

Xbox CEO’su Asha Sharma 2027 Büyüme Planını Açıkladı

  • 31 Temmuz 2026
Electronic Arts resmen satıldı
Şimdi Oku

Tarihi Anlaşma: EA 55 Milyar Dolara Özel Şirket Oluyor

  • 31 Temmuz 2026
Instagram yapay zekâ
Şimdi Oku

Instagram Algoritması Yapay Zekâ Videolarını Öne mi Çıkarıyor?

  • 31 Temmuz 2026
Apple Q3 2026
Şimdi Oku

Apple Finansal Rekor Kırdı: Q3 2026 Gelirinde Çift Haneli Büyüme

  • 31 Temmuz 2026
Audi Q9
Şimdi Oku

Audi’den Dev Amiral Gemisi: Marka Tarihinin En Büyük SUV Modeli Audi Q9 Tanıtıldı

  • 31 Temmuz 2026
Lightwell Açık Kaynak Güvenliği
Şimdi Oku

Lightwell Açık Kaynak Güvenliği Duyuruldu: Yazılım Tedarik Zincirine Yapay Zeka Kalkanı

  • 31 Temmuz 2026
Google Docs
Şimdi Oku

Google Docs’a Gemini Desteği Güçleniyor: Artık Diyagram ve İnfografikler de Oluşturabiliyor

  • 29 Temmuz 2026
Oppo Find X9 Ultra
Şimdi Oku

Oppo Find X9 Ultra DxOMark’ta Zirveyi Kaçırdı: Çift 200 MP Hasselblad Kamera Bile Yeterli Olmadı

  • 29 Temmuz 2026
Panasonic TOUGHBOOK
Şimdi Oku

Panasonic TOUGHBOOK ve Pancom’dan Savunma Sanayiinde Dev Adım: Defence Tech Day Düzenlendi

  • 22 Temmuz 2026

Bir yanıt yazın Yanıtı iptal et

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

STORY HUNTER
  • Ekran goruntusu 2026 07 22 175440 1
    Yandex AI Yeni Özellikleri ve Türkiye B2B İş Birlikleriyle Katlanıyor
    • 22.07.26
  • Samsung 2
    Samsung, 2026 AI TV serisini Türkiye’de tanıttı
    • 07.07.26
  • Red Hat Türkiye 3
    Red Hat Türkiye, Merkez Asya ve Kafkaslar Genel Müdürü Haluk Tekin ile Dijital Geleceğe Yolculuk
    • 06.07.26
  • Teknoser CEO'su Murat Atıcı 4
    Teknoloji Devinde Yeni Dönem: Teknoser’in Yeni CEO’su Murat Atıcı Oldu!
    • 02.07.26
  • ASUS ROG 20. Yıl 5
    ASUS ROG 20. Yıl Özel Koleksiyonu Türkiye’de Tanıtıldı
    • 24.06.26

Technostory, teknoloji dünyasındaki güncel gelişmeleri, ürün lansmanlarını ve dijital trendleri sade, güvenilir ve anlaşılır bir dille sunan bağımsız bir teknoloji yayın platformudur.

  • Hakkımızda
  • Künye
  • İletişim

Aramak istediğinizi yazın ve "Enter"a basın.