<?xml version='1.0' encoding='ISO-8859-9'?><rss xmlns:atom='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' version='2.0'><channel><atom:id>tag:blogger.com,1999:blog-13992838</atom:id><lastBuildDate>Mon, 21 Jul 2008 11:41:42 +0000</lastBuildDate><title>BİLGİ GÜVENLİĞİ</title><description/><link>http://www.bilgiguvenligi.org/</link><managingEditor>noreply@blogger.com (Deniz Tuncalp)</managingEditor><generator>Blogger</generator><openSearch:totalResults>110</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>25</openSearch:itemsPerPage><item><guid isPermaLink='false'>tag:blogger.com,1999:blog-13992838.post-9075623569933428708</guid><pubDate>Mon, 21 Jul 2008 11:37:00 +0000</pubDate><atom:updated>2008-07-21T14:41:42.360+03:00</atom:updated><title>Beyaz Şapka blog ve e-posta listesi</title><description>Bilgi güvenliği platformu Beyaz Şapka'yı sadece bir dergi ve web sitesi olmaktan çıkartmaya çalışıyoruz. Geçtiğimiz aylarda Facebook grubu kurarak abonelerimizin iletişimini arttırmaya çalışmıştık.&lt;br /&gt;&lt;br /&gt;Beyaz Şapka'nın blog sitesini ve e-posta listesini hazırlayıp kullanıma açtık.&lt;br /&gt;&lt;a href="http://blog.beyazsapka.org"&gt;http://blog.beyazsapka.org&lt;/a&gt;&lt;br /&gt;&lt;a href="http://groups.google.com/group/beyazsapka-bilgiguvenligi"&gt;http://groups.google.com/group/beyazsapka-bilgiguvenligi&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Bilgi güvenliği grubuna oranla blog ve e-posta listesini daha teknik tutmaya çalışacağız. Bize gelen taleplerin tamamı hizmetlerimizde daha teknik konulara ağırlık vermemiz yönünde. Katılımınızı rica ederiz.</description><link>http://www.bilgiguvenligi.org/2008/07/beyaz-apka-blog-ve-e-posta-listesi.html</link><author>noreply@blogger.com (Serkan AKCAN)</author></item><item><guid isPermaLink='false'>tag:blogger.com,1999:blog-13992838.post-3284458536447037455</guid><pubDate>Wed, 09 Jul 2008 11:04:00 +0000</pubDate><atom:updated>2008-07-09T14:05:57.195+03:00</atom:updated><title>Nebula Bilişim İş İlanı</title><description>Satış ekibimizde görevlendirmek üzere Nebula'nın yenilikçi ruhuna uyum sağlayabilecek takım arkadaşı arıyoruz.&lt;br /&gt;&lt;br /&gt;Satış Uzmanı&lt;br /&gt;- Bilgi güvenliği konseptine hakim ve bilgi güvenliği ürün satışında 3 yıl deneyimli&lt;br /&gt;- İyi derecede İngilizce bilen&lt;br /&gt;- Nebula'nın yenilikçi ve girişimci ruhunu sahiplenebilecek&lt;br /&gt;- Sürücü belgesine sahip&lt;br /&gt;- Askerlik hizmetini tamamlamış (Erkek adaylar için)&lt;br /&gt;- Pazarlama/PR Faaliyetlerine katkıda bulunabilecek&lt;br /&gt;- Yaratıcı fikirlere sahip&lt;br /&gt;&lt;br /&gt;İlgilenenlerin özgeçmişlerini 18 Temmuz 2008 tarihine kadar tarafımıza göndermelerini rica ederiz.&lt;br /&gt;&lt;a href="http://www.nebulabilisim.com.tr/tr/iletisim.aspx"&gt;http://www.nebulabilisim.com.tr/tr/iletisim.aspx&lt;/a&gt;</description><link>http://www.bilgiguvenligi.org/2008/07/nebula-biliim-i-ilan.html</link><author>noreply@blogger.com (Serkan AKCAN)</author></item><item><guid isPermaLink='false'>tag:blogger.com,1999:blog-13992838.post-1497768986348476160</guid><pubDate>Tue, 20 May 2008 14:55:00 +0000</pubDate><atom:updated>2008-05-20T20:11:09.740+03:00</atom:updated><title>Cisco IOS Rootkit Geliştiricisi ile Röportaj</title><description>Cisco IOS konusunda geçmişte çok şey yazdım ve birçok bağlantıyı aktarmaya çalıştım. Cisco IOS'un da normal bir işletim sistemi olduğu, güvenlik açıkları olduğu, kabuk kodu çalıştırmak ve arka kapı yazmanın mümkün olduğu noktasında birçok şey karaladım. Genellikle bir yönlendirici veya switch alındığında unutulur, kendi halinde bırakılır ve güncelleme yapılmaz. İş bu güncelleme olmamasının yan etkileri bazen tahminlerin ötesine geçer ve cihazın ele geçirilmesine neden olur.&lt;br /&gt;&lt;br /&gt;Geçtiğimiz günlerde DA IOS Rootkit duyurusu yapıldı,  CORE Security'den Sebastian Muniz'un Cisco IOS için geliştirdiği bir truva atı. Aşağıda kendisi ile yapılan bir röportaj var, ters mühendislik ile ilgilenen arkadaşların okumasını öneririm.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://eusecwest.com/sebastian-muniz-da-ios-rootkit.html"&gt;http://eusecwest.com/sebastian-muniz-da-ios-rootkit.html&lt;/a&gt;</description><link>http://www.bilgiguvenligi.org/2008/05/cisco-ios-rootkit-gelitiricisi-ile.html</link><author>noreply@blogger.com (Fatih Ozavci)</author></item><item><guid isPermaLink='false'>tag:blogger.com,1999:blog-13992838.post-1229327793954677847</guid><pubDate>Fri, 18 Apr 2008 14:31:00 +0000</pubDate><atom:updated>2008-05-10T09:12:48.585+03:00</atom:updated><category domain='http://www.blogger.com/atom/ns#'>Kariyer</category><title>Kariyer: Labris İnsan Kaynakları - SGYG01 / YGT01</title><description>Sistem ve Güvenlik Yazılımı Geliştirme Mühendisi (SGYG01), Yazılım Geliştirme/Test Mühendisi (YGT01)&lt;br /&gt;&lt;br /&gt;İlan Tarihi: 14.04.2008&lt;br /&gt;Yer: Ankara&lt;br /&gt;Personel Sayısı: 3&lt;br /&gt;Başvuru: ik2008@labristeknoloji.com&lt;br /&gt;&lt;span class="fullpost"&gt;&lt;br /&gt;&lt;br /&gt;Ankara ODTÜ Teknokent, Yazılım ARGE ekibi içinde bulunmak üzere, iki farklı pozisyon için çalışma arkadaşları aramaktayız. Başvuruların ik2008@labristeknoloji.com adresine gönderilmesini rica ederiz.&lt;br /&gt;(14.04.2008)&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Yazılım Geliştirme/Test Mühendisi (YGT01)&lt;br /&gt;&lt;br /&gt;Yazılım Geliştirme/Test Mühendisi, yazılım geliştirme, dogrulama ve kalite kontrol alanlarında çalışacaktır. Test planlaması, otomasyonu, uygulaması ve bu işlemler için gereken araçların geliştirilmesi Yazılım Geliştirme/Test Mühendisi'nin görevleri arasındadır.&lt;br /&gt;- C, C++ veya Java dillerinden birine hakim,&lt;br /&gt;- Python, perl, betik dillerinden birine hakim,&lt;br /&gt;- Shell programlama araçlarına hakim&lt;br /&gt;- Linux işletim sistemleri ve GNU programlama araçları ile çalışmış&lt;br /&gt;- Test metodolojileri ve test otomasyonu ilgili araç ve altyapılar konusunda bilgili&lt;br /&gt;- TCP/IP ve ağ teknolojileri üzerine bilgi sahibi&lt;br /&gt;- Tercihen Yazılım test ve kalite kontrolü konusundaki standartlara hakim&lt;br /&gt;- Tercihen, güvenlik alanında birden fazla ürünü aktif olarak kullanmış&lt;br /&gt;- Teknik İngilizce'ye hakim&lt;br /&gt;- Yazılım Mühendisiliği metodolojileri ve standartları konusunda bilgi sahibi&lt;br /&gt;- Hızlı adapte olabilen, hızlı öğrenebilen&lt;br /&gt;- Takım çalışmasına yatkın&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Sistem ve Güvenlik Yazılımı Geliştirme Mühendisi (SGYG01)&lt;br /&gt;&lt;br /&gt;     Sistem ve Güvenlik Yazılımı Geliştirme Mühendisi, Labris Teknoloji ürünlerinin altyapısını oluşturan sistem yazılımlarının tasarım, geliştirme ve diğer yazlımlarla entegrasyonu üzerine çalışacaktır.&lt;br /&gt;&lt;br /&gt;- C, C++ veya Java dillerinden birine ust duzeyde hakim&lt;br /&gt;- UNIX sistem programlama konusunda deneyimli&lt;br /&gt;- UNIX ve türevi işletim sistemleri üzerinde sistem yöneticisi seviyesinde uzmanlaşmış&lt;br /&gt;- Linux işletim sistemleri ve GNU programlama araçları ile çalışmış&lt;br /&gt;- Shell programlama araçlarına hakim&lt;br /&gt;- Bilişim güvenliği kavramlarıni ve temel ürün tiplerini bilen&lt;br /&gt;- TCP/IP ve ağ teknolojileri üzerinde derinlemesine bilgi sahibi&lt;br /&gt;- Tercihen, güvenlik alanında birden fazla ürünü aktif olarak kullanmış&lt;br /&gt;- Tercihen Python, Perl betik dillerine hakim&lt;br /&gt;- Teknik İngilizce'ye hakim&lt;br /&gt;- Yazılım Mühendisliği metodolojileri ve standartları konusunda bilgi sahibi&lt;br /&gt;- Hızlı adapte olabilen, hızlı öğrenebilen&lt;br /&gt;- Takım çalışmasına yatkın&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Labris Teknoloji Hakkında:&lt;br /&gt;Labris Teknoloji kurulduğu günden bu yana, Ar-Ge temelli üretim yapmayı birincil iş şartı olarak belirlemiş bir teknoloji üretim şirketidir.&lt;br /&gt;Temel hedefi, bugüne kadar ithal edilmek zorunda kalınan bilişim güvenliği ve internet sunucu yazılımları sektöründe yurtdışına bağımlılığı azaltan, kalitesiyle ihraç edilen, tercih edilen ürünler ortaya çıkarmaktır.&lt;br /&gt;&lt;br /&gt;Bu amaçla, Türkiye'nin çok büyük maddi kaynaklarının yurt dışına çıkmasına neden olan yazılımlar öncelikli ARGE alanları olarak belirlendi. Tübitak Tideb, Teknoloji Geliştirme Vakfı ve ODTÜ Teknokent tarafından desteklenen projelerle 4 yıldır yoğun bir ARGE programı içinde çalışmalarını sürdürmektedir.&lt;br /&gt;&lt;br /&gt;2005 yılı ikinci yarısından bu yana aktif olarak pazara sürülmeye başlanan ürünler, bütünleşik Labris donanımları üzerinde veya yazılım olarak edinilebiliyor. Çok kısa bir zamanda önemli referans projelere ve Türkiye'nin dört bir yanından müşterilere sahip olan ürünler, sektörde bulunan onlarca ithal rakipleri arasında özellikleri, performansı ve yüksek kullanıcı dostu kullanımı ile öne çıkıyor.&lt;/span&gt;</description><link>http://www.bilgiguvenligi.org/2008/04/labris-insan-kaynaklar-sgyg01-ygt01.html</link><author>noreply@blogger.com (Fatih Ozavci)</author></item><item><guid isPermaLink='false'>tag:blogger.com,1999:blog-13992838.post-3439613388279973267</guid><pubDate>Mon, 31 Mar 2008 08:10:00 +0000</pubDate><atom:updated>2008-03-31T11:10:41.889+03:00</atom:updated><title>Bilgi Güvenliği Kapısı Açıldı</title><description>Bilgi Güvenliği Kapısı (&lt;a href="http://www.bilgiguvenligi.gov.tr/"&gt;www.bilgiguvenligi.gov.tr&lt;/a&gt;) açıldı. Şu an çok TUBITAK merkezli görünüyor; ancak en azından bir başlangıç yapıldığını söyleyebiliriz. Umuyorum zaman içinde bağımsız araştırmacı ve yazarlara da kapılarını açarlar (SSS bölümünde katılımın açık olduğu yazıyor, ancak ne kadar açık olduğu gönderilen yazıların içeriği ile daha belirgin olacaktır).</description><link>http://www.bilgiguvenligi.org/2008/03/bilgi-gvenlii-kaps-ald.html</link><author>noreply@blogger.com (Fatih Ozavci)</author></item><item><guid isPermaLink='false'>tag:blogger.com,1999:blog-13992838.post-4369007445549388002</guid><pubDate>Fri, 11 Jan 2008 09:55:00 +0000</pubDate><atom:updated>2008-01-11T12:14:14.640+02:00</atom:updated><title>MS08-001, Yeni Yıl Şakası</title><description>Microsoft MS08-001 güvenlik duyurusu ile 2008'e güzel bir giriş yaptı, çok detay verip heyecanı kaçırmamak gerekiyor. Önce güvenlik duyurusunu ve özet bilginin yeterliliğini; daha sonra ise Microsoft çalışanlarının günlüklerine yazdıklarını detaylıca okumanızı öneririm.&lt;br /&gt;&lt;a href="http://www.microsoft.com/technet/security/bulletin/ms08-001.mspx"&gt;&lt;br /&gt;Microsoft Security Bulletin MS08-001 ? Critical&lt;/a&gt; (Yeni Yıl Şakası, Ne Programcılar Gördüm Zaten Yoktular...)&lt;br /&gt;&lt;a href="http://blogs.technet.com/swi/archive/2008/01/08/ms08-001-the-case-of-the-moderate-important-and-critical-network-vulnerabilities.aspx"&gt;MS08-001 - The case of the Moderate, Important, and Critical network vulnerabilities &lt;/a&gt;&lt;br /&gt;&lt;a href="http://blogs.technet.com/swi/archive/2008/01/08/ms08-001-part-2-the-case-of-the-moderate-icmp-mitigations.aspx"&gt;MS08-001 (part 2) ? The case of the Moderate ICMP mitigations&lt;/a&gt;&lt;br /&gt;&lt;a href="http://blogs.technet.com/swi/archive/2008/01/08/ms08-001-part-3-the-case-of-the-igmp-network-critical.aspx"&gt;MS08-001 (part 3) ? The case of the IGMP network critical&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Bu da filmi.....&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.zynamics.com/files/ms08001.swf"&gt;http://www.zynamics.com/files/ms08001.swf&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Fatih Ozavci&lt;br /&gt;IT Security Consultant</description><link>http://www.bilgiguvenligi.org/2008/01/ms08-001-yeni-yl-akas.html</link><author>noreply@blogger.com (Fatih Ozavci)</author></item><item><guid isPermaLink='false'>tag:blogger.com,1999:blog-13992838.post-1573868952407429027</guid><pubDate>Mon, 03 Dec 2007 08:43:00 +0000</pubDate><atom:updated>2007-12-03T10:50:28.205+02:00</atom:updated><title>Group Policy Aşılırsa, Geriye Ne Kalır ?</title><description>&lt;div style="text-align: justify;"&gt;Birçok yerel ağ denetiminde çok sayıda güvenlik açığına rastlarız ve sistem yöneticilerinin genel savunması ise biz bunları Active Directory üzerinden Group Policy uygulayarak kapatıyoruz olur. Biz her ne kadar dış danışmanlar, misafirler ve diğer yetkisiz kişilerden örnekler versek de genelde yarı tatmin olurlar. Atıfta bulunduğumuz birçok örnek için güzel bir araç geliştirilmiş, Group Policy'nin bazı kısıtlamalarının geçersiz olmasını sağlıyor. Böylece Group Policy uygulanmış istemciler kısıtlamaları aşmak isterlerse bunu kolayca yapabiliyor. Daha önce bir makalede zaten anlatılmış ancak hayata geçmesinde sorunlar bulunan işlemi, kolay ve gösterim amaçlı bir uygulama ile gerçekleştirmişler. Sistem yöneticilerinin ise aldıkları güvenlik önlemlerini yeniden gözden geçirmesi, Group Policy'ye güvenerek önemsemedikleri güvenlik kontrollerinin ne kadar önemli olduğunu farketmesi gerekiyor.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.rachner.us/blog/?p=15"&gt;Bypassing Group Policy with GPCul8r&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;</description><link>http://www.bilgiguvenligi.org/2007/12/group-policy-alrsa-geriye-ne-kalr.html</link><author>noreply@blogger.com (Fatih Ozavci)</author></item><item><guid isPermaLink='false'>tag:blogger.com,1999:blog-13992838.post-2931463205324957408</guid><pubDate>Wed, 28 Nov 2007 08:24:00 +0000</pubDate><atom:updated>2007-11-28T10:35:16.304+02:00</atom:updated><title>Cisco IOS Üzerinde TCL Kullanılarak Arka Kapı Oluşturulması</title><description>&lt;a href="http://www.irmplc.com"&gt;IRM&lt;/a&gt; (Information Risk Management) daha önce Cisco üzerine yaptığı kabuk kodu kullanımı çalışmaları ile adını duyurmuştu. Çeşitli ağ cihazlarının kullanmakta olduğu gömülü işletim sistemlerinde buldukları zaafiyetler ve kullanım yöntemleri üzerine makeleler ve araştırmalar yayınlıyorlar. Dün, Cisco IOS üzerine yaptıkları yeni bir araştırma içinde makale yayınladılar. Makalede TCL (Tool Command Language) ile Cisco IOS üzerine Level 15 seviyesinde arka kapı oluşturmak ve doğrulama olmaksızın arka kapıya erişim sağlama yöntemi anlatılıyor. Araştırmada hazırlanan TCL betiğinin TFP sunucusu üzerinden yönlendiriciye aktarılması ve port ataması yapılarak arka kapı oluşturulması TCL betik kodu verilerek detaylı olarak anlatılıyor. Ağ yöneticilerinin incelemesi gerekli olan belgeler sınıfında yer aldığını düşünüyorum.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.irmplc.com/download_pdf.php?src=Creating_Backdoors_in_Cisco_IOS_using_Tcl.pdf&amp;amp;force=yes"&gt;IRM - Creating Backdoors in Cisco IOS using TCL&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;İlgili Gönderiler :&lt;br /&gt;&lt;a href="http://www.bilgiguvenligi.org/2007/10/cisco-ios-iin-kabuk-kodlar-sonunda.html"&gt;Cisco IOS için Kabuk Kodları Sonunda Hazırlandı&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.bilgiguvenligi.org/2007/06/cisco-ios-exploitation-micheal-lynn.html"&gt;Cisco IOS, Exploitation, Michael Lynn&lt;/a&gt;</description><link>http://www.bilgiguvenligi.org/2007/11/cisco-ios-zerinde-tcl-kullanlarak-arka.html</link><author>noreply@blogger.com (Fatih Ozavci)</author></item><item><guid isPermaLink='false'>tag:blogger.com,1999:blog-13992838.post-1638091979518436912</guid><pubDate>Wed, 28 Nov 2007 08:04:00 +0000</pubDate><atom:updated>2007-11-28T10:12:44.336+02:00</atom:updated><title>Sans Top 20 - 2007 Yayınlandı</title><description>&lt;a href="http://www.sans.org"&gt;Sans&lt;/a&gt; tarafından her yıl yayınlanan Top 20 (ilk yıllarda Top 10 idi, ah eski günler) güncellendi. 2007 yılı için hazırlanan &lt;a href="http://www.sans.org/top20/"&gt;Top 20 - 2007&lt;/a&gt; önemli değişiklikler içeriyor. Gelenek olduğu üzere bu yıl da kategorilerde ciddi değişimler göze çarpıyor, en ciddi fark Sunucu/İstemci ayrımına gidilmesi gibi görünüyor. Son yıllarda popüler olduğu üzere güvenlik politikası ve uygulamalarının eksikliğinden kaynaklanan zaafiyetlerde listede yerini almış. 2006 yılından itibaren gelen VoIP'nin 2007 güncellemesinde tek başına duruyor olması bile birçok kişinin gözardı ettiği VoIP güvenliğinin aslında ne kadar önemli olduğunu ortaya koyuyor. Web uygulamalarının başlıca bir kategoriye çekilmiş olması da önemli bir değişiklik, daha önce PHP uygulamalarındaki zaafiyetlere odaklı bir yaklaşım bulunuyordu. Günümüzde çok sayıda dil ile hazırlanmış web uygulamasında birbirinden farklı türlerde zaafiyetler ortaya çıkmaya başladı. Son durumu görmek adına incelemenizde fayda var, Türkiye'deki durum ile kıyaslama yapmanızı ise hiç önermem. Türkiye'deki resmi yakından gören biri olarak durumun pekte böyle olmadığını düşünüyorum, boş bir vaktimde bu konuda da yazmayı planlıyorum.</description><link>http://www.bilgiguvenligi.org/2007/11/sans-top-20-2007-yaynland.html</link><author>noreply@blogger.com (Fatih Ozavci)</author></item><item><guid isPermaLink='false'>tag:blogger.com,1999:blog-13992838.post-1095060718223893797</guid><pubDate>Wed, 24 Oct 2007 13:20:00 +0000</pubDate><atom:updated>2007-10-24T16:24:25.403+03:00</atom:updated><title>GS07-02 RSA Keon Sitelerarası Komut Çalıştırma Açıkları</title><description>&lt;div style="text-align: justify;"&gt;RSA KEON Registration Authority Web arayüzü çok sayıda sitelerarası komut çalıştırma türünde güvenlik açığı içermektedir. RSA KEON'un Request-spk.xuda ve Add-msie-request.xuda bileşenleri sitelerarası  komut çalıştırma açıklarından etkilenmektedir. Bir saldırgan, kayıt bilgilerinin yanıltılması, oltalama ve diğer istemci tarafı saldırılar için bu güvenlik açıklarını kullanabilir.&lt;/div&gt;&lt;br /&gt;&lt;span class="fullpost"&gt;&lt;br /&gt;&lt;u&gt;Risk Seviyesi :&lt;/u&gt; Orta&lt;br /&gt;&lt;br /&gt; &lt;u&gt;Etki Türü :&lt;/u&gt; Erişim Sağlanması&lt;br /&gt;&lt;br /&gt; &lt;u&gt;Etkilenen Sistemler :&lt;/u&gt;&lt;br /&gt;&lt;br /&gt;RSA KEON Registration Authority Software&lt;br /&gt;&lt;br /&gt; &lt;u&gt;Çözüm :&lt;/u&gt;&lt;br /&gt;&lt;br /&gt;Çözüm için RSA ile iletişim kurulmalı ve &lt;a href="https://knowledge.rsasecurity.com/"&gt;https://knowledge.rsasecurity.com&lt;/a&gt; adresi ziyaret edilmelidir.&lt;br /&gt;&lt;br /&gt; &lt;u&gt;Güvenlik Açığını Keşfedenler :&lt;/u&gt;&lt;br /&gt;&lt;br /&gt;Fatih Özavcı (GamaTEAM Üyesi)&lt;br /&gt;Çağlar Çakıcı (GamaTEAM Üyesi)&lt;br /&gt;GamaSEC Exploit Framework kullanılarak saptanmıştır.&lt;br /&gt;GamaSEC.net Bilgi Güvenliği Denetim ve Danışmanlık Servisleri&lt;br /&gt;(www.gamasec.net)&lt;br /&gt;&lt;br /&gt; &lt;u&gt;Güvenlik Açığının Bağlantısı :&lt;/u&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.gamasec.net/gs07-02.html"&gt;http://www.gamasec.net/gs07-02.html&lt;/a&gt;&lt;br /&gt;&lt;br /&gt; &lt;u&gt;Referanslar :&lt;/u&gt; CERT - Vulnerability Note VU#342793&lt;br /&gt;&lt;/span&gt;</description><link>http://www.bilgiguvenligi.org/2007/10/gs07-02-rsa-keon-siteleraras-komut.html</link><author>noreply@blogger.com (Fatih Ozavci)</author></item><item><guid isPermaLink='false'>tag:blogger.com,1999:blog-13992838.post-713286735016580493</guid><pubDate>Mon, 15 Oct 2007 15:09:00 +0000</pubDate><atom:updated>2007-10-15T18:18:58.061+03:00</atom:updated><title>Cisco IOS için Kabuk Kodları Sonunda Hazırlandı...</title><description>Daha önce sizlere &lt;a href="http://www.bilgiguvenligi.org/2007/06/cisco-ios-exploitation-micheal-lynn.html"&gt;Cisco IOS Açığı ve Sonucunda Ortaya Çıkan Gelişmeleri&lt;/a&gt; aktarmıştım. 10 Ekim itibariyle IRM (Information Risk Management) şirketi tarafından, güvenlik araştırmacılarının 3 adet Cisco kabuk kodu hazırladığı açıklaması geldi ve 3 adet video hazırlanıp yayınlandı. 1 Bind Shell, 1 Reverse Shell ve 1 Tiny Shell olarak hazırlanan kabuk kodlar için video'lar izlenebilir.&lt;br /&gt;&lt;br /&gt;Heyecanı kaçırmamak için detay vermek istemiyorum, ama belirtmeden geçmemek lazım "cisco yönlendiricinizi en son ne zaman güncellediniz ?"&lt;br /&gt;&lt;a href="http://www.irmplc.com/index.php/153-Embedded-Systems-Security"&gt;&lt;br /&gt;IRM Cisco IOS Güvenlik Araştırması &lt;/a&gt;</description><link>http://www.bilgiguvenligi.org/2007/10/cisco-ios-iin-kabuk-kodlar-sonunda.html</link><author>noreply@blogger.com (Fatih Ozavci)</author></item><item><guid isPermaLink='false'>tag:blogger.com,1999:blog-13992838.post-7247377733534062966</guid><pubDate>Thu, 04 Oct 2007 10:31:00 +0000</pubDate><atom:updated>2007-10-05T16:47:02.429+03:00</atom:updated><title>Siyah Şapka Üzerine....</title><description>&lt;div style="text-align: justify;"&gt;&lt;span style="font-family:trebuchet ms;"&gt;Geçmişte www.siyahsapka.com üzerinde çok sayıda belge, sunum ve haber paylaşımı sunmaya çalışıyordum. Zaman değişti, işler değişti ve ben vakit ayıramadığımdan (biraz da bazı şeylere içerlediğimden) siteyi kapattım. Ancak halen bazı sitelerde bu dökümanların yayınlanmakta, sunumlar çeşitli etkinliklerin sayfalarında yer almakta ve bazen insanlar benden eski bir belgeyi istemekteler.&lt;br /&gt;&lt;br /&gt;Bilgiguvenligi.org günlüğümüzde güvenlik üzerine karalama yapabiliyorum; ancak takdir edersiniz ki buranın bir havası var ve bozmamak lazım. Diğer yandan benim güvenliğin özel alanlarında yaptıklarımı, güvenlik dışında yaptıklarımı ve bazı kişisel yorumlarımı taşıyabilecek bir kişisel günlük ihtiyacı arttı. Siyah Şapka'nın dökümanlarının koyulacağı bir yer ile birleşince geçici ikametgahı &lt;a href="http://siyahsapka.blogspot.com/"&gt;http://siyahsapka.blogspot.com&lt;/a&gt; olan kişisel günlüğümü hayata geçirdim. Güvenlik üzerine halen burada yazacağım, Mac OS X, açık kaynaklı yazılımlar, kişisel yorumlar ve özel güvenlik içeriklerini ise kişisel günlüğümde paylaşacağım. Bazı döküman ve sunumlarımı şimdiden aktardım, eski olmalarına rağmen umarım birilerinin işine yarar.&lt;br /&gt;&lt;br /&gt;Fatih Ozavci&lt;br /&gt;IT Security Consultant&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;</description><link>http://www.bilgiguvenligi.org/2007/10/siyah-apka-zerine.html</link><author>noreply@blogger.com (Fatih Ozavci)</author></item><item><guid isPermaLink='false'>tag:blogger.com,1999:blog-13992838.post-4004513498748578209</guid><pubDate>Mon, 20 Aug 2007 14:43:00 +0000</pubDate><atom:updated>2007-08-20T17:54:27.011+03:00</atom:updated><category domain='http://www.blogger.com/atom/ns#'>Kariyer</category><title>Kariyer: Bilgi Güvenliği Danışman Yrd. ve Denetmen Yrd. @ GamaSEC</title><description>&lt;span style="font-weight: bold;font-family:verdana;" &gt;Bilgi Güvenliği Danışman Yardımcısı&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:verdana;"&gt;Bilgi Güvenliği Denetim ve Danışmanlık Projelerinde Rol Alacak,&lt;br /&gt;&lt;/span&gt;&lt;span style="font-family:verdana;"&gt;4 yıllık bir üniversite bölümünden mezun,&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:verdana;"&gt;Bilgi Güvenliği konusunda en az 2 yıl tecrübeli,&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:verdana;"&gt;Askerliğini tamamlamış,&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:verdana;"&gt;Profesyonel sunum becerilerine sahip,&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:verdana;"&gt;İletişim ve insan ilişkilerinde güçlü,&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:verdana;"&gt;İleri derecede İngilizce yazma, okuma, konuşma bilgisine sahip,&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:verdana;"&gt;Sorumluluk alabilecek ve takım çalışmasına yatkın,&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:verdana;"&gt;Esnek çalışma saatlerine uyum sağlayabilecek, &lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:verdana;"&gt;Aşağıdaki teknik yeterliliklere sahip bir çalışma arkadaşı arıyoruz.&lt;/span&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;span style="font-family:verdana;"&gt;Bilgi Güvenliği Standartları Konusunda Bilgi Sahibi&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-family:verdana;"&gt;*BSD/Linux/Solaris İşletim Sistemleri ve Ağ Servisleri Uzmanlığı&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-family:verdana;"&gt;Windows İşletim Sistemi Ailesi ve Ağ Servisleri Uzmanlığı&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-family:verdana;"&gt;TCP/IP, Ağ Altyapıları, Ağ Cihazları ve Ağ Protokolleri Uzmanlığı&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-family:verdana;"&gt;Güvenlik Teknolojileri Uzmanlığı&lt;/span&gt;&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;&lt;span style="font-weight: bold;font-family:verdana;" &gt;Bilgi Güvenliği Denetmen Yardımcısı&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-family:verdana;"&gt;Bilgi Güvenliği Denetim Projelerinde Rol Alacak,&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:verdana;"&gt;Bilgi Güvenliği konusunda kariyer hedefleyen,&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:verdana;"&gt;Askerlik ile en az 24 ay ilişkisi olmayan,&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:verdana;"&gt;Profesyonel sunum becerilerine sahip,&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:verdana;"&gt;İletişim ve insan ilişkilerinde güçlü,&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:verdana;"&gt;İleri derecede İngilizce yazma, okuma, konuşma bilgisine sahip,&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:verdana;"&gt;Sorumluluk alabilecek ve takım çalışmasına yatkın,&lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:verdana;"&gt;Esnek çalışma saatlerine uyum sağlayabilecek, &lt;/span&gt;&lt;br /&gt;&lt;span style="font-family:verdana;"&gt;Aşağıdaki teknik yeterliliklere sahip bir çalışma arkadaşı arıyoruz.&lt;/span&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;span style="font-family:verdana;"&gt;*BSD/Linux/Solaris İşletim Sistemleri ve Ağ Servisleri Uzmanlığı&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-family:verdana;"&gt;Windows İşletim Sistemi Ailesi ve Ağ Servisleri Uzmanlığı&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-family:verdana;"&gt;TCP/IP, Ağ Altyapıları, Ağ Cihazları ve Ağ Protokolleri Uzmanlığı&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-family:verdana;"&gt;Güvenlik Teknolojileri Uzmanlığı&lt;/span&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="font-family:verdana;"&gt;Java/Ruby/Python/Perl/(PHP/ASP) dillerinden en az 2 tanesi ile aktif yazılım geliştirme&lt;/span&gt;&lt;/li&gt;&lt;/ul&gt;&lt;span style="font-family:verdana;"&gt;İlgili pozisyonlara başvurmak isteyen adaylar, kariyer (at) gamasec (nokta) net adresine özgeçmişlerini gönderebilirler.&lt;br /&gt;&lt;/span&gt;</description><link>http://www.bilgiguvenligi.org/2007/08/kariyer-bilgi-gvenlii-danman-yrd-ve.html</link><author>noreply@blogger.com (Fatih Ozavci)</author></item><item><guid isPermaLink='false'>tag:blogger.com,1999:blog-13992838.post-1671949090831127130</guid><pubDate>Tue, 07 Aug 2007 13:29:00 +0000</pubDate><atom:updated>2007-08-07T23:22:38.685+03:00</atom:updated><category domain='http://www.blogger.com/atom/ns#'>bilgi güvenliği</category><title>Bilgi Güvenliğinde Yeni Bir Yaklaşım, Güvenilir Bilişim (Trusted Computing) -1</title><description>&lt;div align="justify"&gt;Günlük hayatta sayısal veri platformlarının kullanım yerleri ve sayıları arttıkça bu platformlarda taşınan değerli verilerin güvenliğini sağlamak da önemli bir sorun haline geldi. Artan teknoloji ve kullanım yoğunluğu ile birlikte günlük hayatın her yerinde bilgi işleme kabiliyetine sahip sayısal platformlar yer almaya başladı(Bunlara genel olarak Bilişim Platformu adını vererek bu yazıda değineceğim). Bilişim platformları kişisel bilgisayarlardan kurumsal sunumculara, cep telefonlarından MP3 çalarlara, ATM makinalarından kiosklara kadar çok geniş kapsamda düşünülebilir.&lt;br /&gt;&lt;br /&gt;Bilişim platformlarında Güvenli olma kavramı bir ürünün size güvenliği sağlayıp sağlamaması ile ilgili olan bir "Özellik" olarak düşünülebilir. "Güvenlik" ürünün niteliği ile ilgilidir, ürünün kalitesi hakkında herhangibir taahhütte bulunmaz. Satın aldığınız güvenlik yazılımı veya donanımı size belirli bir güvenliği sağlar.&lt;br /&gt;&lt;br /&gt;Günümüze kadar olan yaklaşımların tamamı bilişim platformlarını "Güvenli", başka bir deyişle "Secure" hale getirmek ile ilgiliydi. Örneğin kişisel bilgisayarınızda güvenerek kullandığınız herhangibir yazılım kötü niyetli bir saldırıdan ya da yazılımın çalışır kodlarında zaman içinde olabilecek bozulmalardan dolayı  yapması beklenen işlevi gerçekleştirmeyebilir. Veya yapması gerektiği işe devam ederken yapmasını amaçladığınız işten başka, zararlı işlevler gerçekleştirecek şekilde değiştirilebilir. Bu durumu nasıl anlayabilirsiniz ve engelleyebilirsiniz? Birçok kişinin ilk aklına gelen bu durumda güvenliği sağlayan işlevsel kod parçaların değişime karşı korunması için bütünlük kontrolünün yapılmasıdır. Bu durumda bütünlük kontrolü yapan mekanizmanın doğruluğunu kim denetlemeli? Bu kadar şüphecilikten sonra sonra akla Juvenal in ünlü sözü geliyor ,"Quis custodiet ipsos custodes", bekçileri kim bekleyecek?&lt;br /&gt;&lt;br /&gt;İşte bu sorunların tamamının çözümü Güvenilir Sistemler(Trusted Sytems) teorisine göre yaklaşım değişiminden geçiyor. Güvenilir Bilişim(Trusted Computing) birsonraki nesil güvenlik altyapısı ile bu yaklaşım değişiminin ürünü olan teknolojinin gerçeklenmesini sağlıyor. Bu altyapının amacı bilişim platformlarını, önce, Güvenilir Bilişim altyapısını kullanarak "Güvenilir"(Trusted) hale getirmek, sonra da güvenlik yazılım veya donanımlarını kullanarak "Güvenli"(Secure) hale getirmek. &lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;Bilişim platformlarında "Güvenilirlik" şu şekilde tanımlanmakta:&lt;br /&gt;Eğer bir yazılım veya donanım sadece tasarlandığı amaçla ve çalışması gerektiği gibi çalışıyorsa güvenilirdir.&lt;/div&gt;&lt;div align="justify"&gt;&lt;br /&gt;Amaç güvenlik olursa bunu sağlamak ayrı ayrı bileşenleri güvenli hale getirerek başarılmaya çalışılıyor. Amaç güvenilirlik olursa, bilişim platformunun her katmanında çalışan yazılım ve/veya donanımın güvenilirliği söz konusu.&lt;br /&gt;&lt;br /&gt;Güvenilir Bilişim in öngördüğü "Güvenilirlik" katmanlar halinde gerçekleniyor. Bunun sebebi ise sistemin tamamının aynı anda güvenilir yapılmasından ise katmanlar halinde güvenilirliğin sağlanmasının daha kolay ve ucuz bir yöntem olması.&lt;br /&gt;&lt;br /&gt;Bütün bu kavramsal kargaşanın bilgi teknolojilerinde gerçeklenmesi IBM, HP, Microsoft, Intel, AMD ve SUN Microsystems in öncüllüğünü yaparak oluşturduğu ve şu anda 150 ye yakın üyesi bulunan Güvenilir Bilişim Grubu(Trusted Computing Group) un çalışmalarıyla günümüzde gerçekleşti. İlk başta Trusted Computing Platform Alliance ismiyle çalışmaya başlayan bu gurup daha sonra adını değiştirerek ve genişleyerek yeni nesil bilişim bilgi güvenliği standartlarını belirlemek üzere çalışma alanını da mobil platformlar, sunucular, veri depolama cihazları, ağ erişim kontrolleri olarak özelleştirdi.&lt;br /&gt;&lt;br /&gt;Güvenilir Bilişim teknolojisinin kalbindeki öğe ise Güvenilir Bilişim Modülü(Trusted Platform Module) adı verilen kriptografik bir entegre. Güvenilir Bilişim Modülü(Trusted Platform Module,TPM) üstünde bütünlük kontrolü(SHA-1) , asimetrik şifreleme(RSA) gibi temel kriptografik işlemler yapabilen donanımsal kısımlar bulunmakta. Bütünlük ölçüm sonuçları 24 adet(TCG V1.2 Spec) Platform Konfigürasyon Register(PCR) ına depolanmakta. Bütün TPM işlemleri ise entegrenin içine gömülü olan TPM Firmware i ile dışarıdaki yazılımların TPM e komut yollayarak anlaşması ile sağlanıyor. TPM karıştırmaya karşı dayanıklı(Tamper Proof) olarak tasarlandı Böylece TPM e karşı yapılacak fiziksel saldırılara kaşı da belirli seviyede bir güvenlik seviyesine erişildi. Bu entgrenin en önemli özelliği ise oldukça ucuz ve erişilebilir olması. Böylece kurumsal kullanıcılara ek olarak pahalı kripto co-processor lara erişme imkanı bulunmayan ev kullanıcıları da donanım tabanlı güvenilirlik ve güvenliği elde edebilir hale geldi.&lt;br /&gt;&lt;br /&gt;Güvenilir Bilişim platformlarında "Güvenilirlik" iki temel öğe ile sağlanmakta; Güven Kökeni(Root of Trust) ve Geçişken Güven Prensibi(Transitive Trust). Güven Kökeni, Güvenilir Platform Modülü(Trusted Platform Module,TPM) tarafından oluşturuluyor. TPM, gerekli bütünlük ölçümlerini yapıp, depolayıp, istendiğinde güvenilir biçimde raporlamakla sorumlu. Geçişken güven prensibinin uygulanması ise şöyle açıklanıyor. Eğer PC mimarisini düşünürsek ilk olarak TPM, BIOS kodunun bütünlüğünü kontrol eder ve sonucu PCR lara yazar. Daha sonra ise kontrolü BIOS koduna geçirir. BIOS kodu kendinden birsonraki katmanda çalışacak olan Boot Loader kodunun bütünlüğünü kontrol eder ve sonucu PCR lara yazar. Bu işlem, işletim sistemine kadar tüm katmanlarda devam eder. Sonuç olarak PC de çalışan tüm yazılım katmanları TPM tarafından ölçülmüş ve ölçüm sonuçları PCR lara kaydedilmiş olur.Her katman birsonraki katmanı ölçerek ve doğrulayarak tüm platformun güvenilirliğinden emin olur. Bu ölçümler gerektiğinde TPM den istenerek bilişim platformunun güvenilirlik durumunu değerlendirmek için kullanılır.&lt;br /&gt;&lt;br /&gt;Güvenilir Bilişim altyapısını düşünürsek ilk önce şu ayrımı yapmalıyız. Güvenilir bilişim elemanları "Güvenlik"i sağlamaz. Sadece güvenilir olması gereken yazılımın sizin güvendiğiniz konfigürasyonda olup olmadığını TPM tabanlı Güvenilir Bilişim altyapısını kullanarak size bildirir. Bunun sonucu olarak yazılımı kullanıp kullanmamaya devam edip etmemek kullanıcının veya güvenlik yazılımının sorumluluğundadır. Emin olacağınız şey şudur, TPM in size bildirdiği ölçümler doğru ve güvenilirdir.&lt;br /&gt;&lt;br /&gt;TPM in diğer bir özelliği ise platform konfigürasyonuna(PCR değerlerine) bağlı olarak güvenli ve güvenilir veri saklama yapılabilmesi. Eğer platform daha önceden belirlenmiş güvenilir bir konfigürasyonda ise TPM tarafından korunan veriye ulaşmak mümkün. Böylece firmalar veya kişiler hassas bilgilerini platformda bulunan yazılım konfigürasyonlarına bağlı hale getirerek herhangibir tehlike(kaybetme, çalınma vs.) halinde TPM tarafından korunan verilerinin açılmamasını donanımsal olarak sağlayabiliyorlar. Sadece zaman ve para açısından oldukça maliyetli ve her yerde gerçekleştirilemeyecek olan fiziksel analiz yöntemleri kullanılarak TPM kırılabilirse kullanıcının verisine erişilmesi olası.&lt;br /&gt;&lt;br /&gt;Oldukça düşük maliyetli fakat etkili olan Güvenilir Bilişim altyapısı kullanıcılar ve firmalar açısından yüksek güvenlik seviyesini herkesin erişebileceği bir fiyata sunmayı amaçlamakta. Bu çözümlerin yaygınlaşması bu alandaki altyapı geliştirmelerinin tamamlanması ve uygulamaların artması ile daha da hızlanacak gibi görünüyor. Şu anda elinizdeki PC veya laptopta bile etkinleştirilmemiş bir TPM olabilir. İleride bu TPM i kullanmak için gerekli yazılımlar veya güncellemeler geldikçe birçok kişinin bu teknolojiden faydalanması mümkün.&lt;br /&gt;&lt;br /&gt;Burada sadece buzdağının görünen yüzüne değindim. İleride buzdağının geri kalan kısmını, Güvenilir Bilişim in hayatımızda alabileceği yerleri ve etkilerini açıklayacağım.&lt;/div&gt;&lt;div align="justify"&gt;Referanslar:&lt;/div&gt;&lt;div align="justify"&gt;&lt;a href="http://www.trustedcomputing.org/"&gt;http://www.trustedcomputing.org/&lt;/a&gt;&lt;/div&gt;</description><link>http://www.bilgiguvenligi.org/2007/08/biliim-platformlarnda-yeni-bir-yaklam.html</link><author>noreply@blogger.com (Baran Erdoğan)</author></item><item><guid isPermaLink='false'>tag:blogger.com,1999:blog-13992838.post-8234074756448427136</guid><pubDate>Tue, 24 Jul 2007 11:41:00 +0000</pubDate><atom:updated>2007-07-24T14:44:02.286+03:00</atom:updated><title>BDDK : Basel II Uyumluluğu 2009 Başına Ertelendi</title><description>BDDK, Basel II uyumluluk çalışmalarını, AB uyumluluk süreçleri ve AB ülkelerinden birçoğunda ilgili süreçlerin tamamlanmaması nedeniyle 2009 başına erteledi. &lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.bddk.org.tr/turkce/Duyurular/Basin_Aciklamalari/349623_07_2007.pdf"&gt;BDDK : Basel II ile ilgili Basın Açıklaması&lt;/a&gt;</description><link>http://www.bilgiguvenligi.org/2007/07/bddk-basel-ii-uyumluluu-2009-bana.html</link><author>noreply@blogger.com (Fatih Ozavci)</author></item><item><guid isPermaLink='false'>tag:blogger.com,1999:blog-13992838.post-6869417740132495624</guid><pubDate>Sat, 21 Jul 2007 11:26:00 +0000</pubDate><atom:updated>2007-07-23T09:19:21.637+03:00</atom:updated><category domain='http://www.blogger.com/atom/ns#'>Gazetelerden</category><title>Belge Sahteciliğine Karşı Floresan Yazi Teknolojisi - 19.07.2007 Hürriyet</title><description>&lt;div align="justify"&gt;&lt;span style="font-family:verdana;font-size:85%;"&gt;Yeni gelistirilen ?floresan yazı? teknolojisi, banknotlar üzerinde kalpazanlara karşı alınan güvenlik önlemlerinin benzerlerinin, belge sahteciliğini önlemek üzere her türlü evrak ve doküman üzerinde kolayca uygulanabilmesini sağlayacak.Yapılan yazılı açıklamaya göre firma, belge ve doküman sahteciliğine karşı caydırıcı nitelikte yeni bir teknoloji geliştirdi.Firma, banknot, çek gibi değerli kağıtların baskısında ihtiyaç duyulan floresan mürekkebini kullanmadan, gene ultraviyole ışık altında görünebilecek gizli harf, rakam ve simgelerin basılmasını sağlayan ?floresan yazı? adı verilen bir buluş gerçekleştirdi.Bu buluşla artık diploma, rapor, banka çeki, kimlik kartları gibi belgeler, kağıt paralarda bulunan yüksek güvenlik standartlarıyla, dijital yazıcılarda basılabilecek.&lt;/span&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;span class="fullpost" style="font-family:verdana;font-size:85%;"&gt;&lt;/span&gt;&lt;br /&gt;&lt;strong&gt;&lt;span style="font-family:verdana;font-size:85%;"&gt;GÖZLE GÖRÜLMEYEN GÜVENLİK KODLAMALARI&lt;/span&gt;&lt;/strong&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;span style="font-family:verdana;font-size:85%;"&gt;Firmanin patentini aldığı teknoloji, firmanin Keşif ve Teknoloji Grubu'ndan Reiner Eschbach tarafından geliştirildi. ?Floresan yazı? teknolojisi, önemli belge ve dokümanların gözle görülemeyen yazı, işaret veya kodlamalarla basılmasını sağlarken, böylece, ultraviyole ışıkta görülebilen önceden belirlenen kişi veya kuruma özel simge ve kodlamalara bakılarak, o belgenin sahte olup olmadığı kolaylıkla tespit edilebildiği kaydedildi.Firmada calisan bilim adamları, mevcut tonerlerle kağıt üzerinde gözle görülemeyen kodlamalar yapılıp yapılamayacağını ortaya çıkarmak için bu araştırmaya başladı ve araştırmaları esnasında, kağıt üreticilerinin kağıdın daha beyaz görünmesi için üzerine parlatıcı floresan bileşikler yerleştirdiklerini öğrendiler.Reiner Eschbach ve çalışma arkadaşları, kağıt üzerinde bulunan floresan parçalarının içine gizli güvenlik simgeleri yerleştirebileceklerini düşünerek, ultraviyole ışığa tutulduğunda kağıdın floresan kısımlarının ortaya çıkmasını sağlayan kuru toner kombinasyonları keşfetti. Keşfedilen bu özel toner kombinasyonu ile, floresan harfler ve rakamlar yazmak için kontrastlığı kullanan ve sadece ultraviyole ışıkta görülebilen bir yazı teknolojisi geliştirilmiş oldu.Halihazırda para ve banka çeki gibi güvenlik önlemli kağıtlar, floresan mürekkep kullanılarak, pahalı ve mevcut baskının üzerine ekstra bir kaç işlem yapmayı gerektiren, zahmetli bir operasyonla basılabiliyor. Firmanin floresan yazı buluşu, özel bir mürekkep veya toner kullanmadan, ekstra işlemler yapmadan, önemli belge ve dokümanların gözle görülemeyen güvenlik kodlamalarıyla birlikte basılmasını sağlıyor.&lt;/span&gt;&lt;/div&gt;&lt;span style="font-family:verdana;font-size:85%;"&gt;&lt;/span&gt;&lt;br /&gt;&lt;strong&gt;&lt;span style="font-family:verdana;font-size:85%;"&gt;BULUŞ, SAHTE BELGELERİN BASILMASINI ZORLAŞTIRACAK&lt;/span&gt;&lt;/strong&gt;&lt;br /&gt;&lt;div align="justify"&gt;&lt;span style="font-family:verdana;font-size:85%;"&gt;Açıklamada, buluşu ile ilgili değerlendirmede bulunan Reiner Eschbach, ?Geliştirdiğimiz teknolojide insanları şaşkınlığa uğratan en önemli şeyin floresan mürekkep kullanmadan, dijital bir yazıcının floresan yazı basmasını gerçekleştirmek oldu. Bunun anlamı dört renkli dijital yazıcılarla, dokümanların kişiye ve kuruma özel floresan tanımlamalarla eş zamanlı basılabilecek olmasıdır? dedi. Firmanin bu buluşu, özellikle şirket rapor ve belgelerinin, finans kuruluşları, kamu kurumları, okullar ve üniversiteler tarafından verilen değerli kağıt ve belgelerin sahtelerinin basılmasını daha da zorlaştırması açısından önem taşıyor.Firmanin geliştirmiş olduğu floresan baskı teknolojisi, öncelikle kurumsal kullanıma yönelik yüksek kapasiteli renkli dijital baskı sistemleri üzerinde çalışacak ve teknoloji firmanin urettigi renkli baskı cihazlarında da kullanılabilecek.&lt;/span&gt;&lt;/div&gt;</description><link>http://www.bilgiguvenligi.org/2007/07/belge-sahteciligine-karsi-floresan-yazi.html</link><author>noreply@blogger.com (Altuğ Yavaş)</author></item><item><guid isPermaLink='false'>tag:blogger.com,1999:blog-13992838.post-5662354845380476977</guid><pubDate>Wed, 18 Jul 2007 16:41:00 +0000</pubDate><atom:updated>2007-07-18T19:53:06.990+03:00</atom:updated><title>Bilgi Güvenliğinde Vizyon</title><description>Şüphesiz vizyon sahibi kişiler ve kurumların başalarıya ulaşma ihtimalleri diğerlerine göre daha yüksektir. Ancak vizyon tanımı farklı mecralarda farklı anlamlar taşıyabiliyor. Örneğin üniversitelerin işletme derslerinin çoğunda vizyonun bireysel bir görüş bütünü olduğu, şirketlerin ya da organizasyonların vizyonu olamayacağı söylenir. Oysa iş danışmanları Kurumsal Vizyon geliştirme hizmetleri vermektedir. Kurumsal danışmanlar vizyonu genelde ikiye ayırır: Şimdiki vizyon ve gelecek vizyonu.&lt;br /&gt;&lt;br /&gt;Ben en iyisi vizyon sahibi kavramı üzerinde durayım, kavramın da Türk Dil Kurumu sözlüğünde nasıl geçtiğini yazayım.&lt;br /&gt;&lt;br /&gt;Vizyon Sahibi: Geniş görüşlü, ileri görüşlü, ufku geniş kimse.&lt;br /&gt;&lt;br /&gt;Vizyon ile bilgi güvenliği arasındaki bağlantıyı 3 temel adımda ortaya koyabiliriz.&lt;br /&gt;........&lt;br /&gt;&lt;br /&gt;Yazının tamamını pdf dosyasında bulabilirsiniz.&lt;br /&gt;Beyaz Şapka dergisi, Şubat 2007 sayısından alıntıdır (&lt;a href="http://www.beyazsapka.org"&gt;http://www.beyazsapka.org&lt;/a&gt;)&lt;br /&gt;&lt;a href="http://www.bilgiguvenligi.org/BilgiGuvenligindeVizyon.pdf"&gt;BilgiGuvenligindeVizyon.pdf&lt;/a&gt;</description><link>http://www.bilgiguvenligi.org/2007/07/bilgi-gvenliinde-vizyon.html</link><author>noreply@blogger.com (Serkan AKCAN)</author></item><item><guid isPermaLink='false'>tag:blogger.com,1999:blog-13992838.post-1426383144454577205</guid><pubDate>Mon, 16 Jul 2007 10:00:00 +0000</pubDate><atom:updated>2007-07-16T13:02:12.470+03:00</atom:updated><category domain='http://www.blogger.com/atom/ns#'>Kariyer</category><title>Kariyer Noktası İnsan Kaynakları ve Danışmanlık - Network ve güvenlik Mühendisi(Ref:KN-NY-02)</title><description>&lt;a href="http://www.kariyer.net/"&gt;www.kariyer.net&lt;/a&gt;&lt;br /&gt;&lt;a href="http://web9.kariyer.net/JobSearch/firmaprofil.kariyer?arn=3653806&amp;sid=200707161252R2965160608291163Ghpaqwk0kzh2txlrnc2br&amp;amp;firma=10868"&gt;&lt;/a&gt;&lt;br /&gt;İlan Tarihi: 10.07.2007&lt;br /&gt;Şehir/Ülke: İstanbul&lt;br /&gt;Personel Sayısı: 1&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;strong&gt;Genel Nitelikler:&lt;/strong&gt;&lt;br /&gt;&lt;strong&gt;&lt;/strong&gt;&lt;ul&gt;&lt;li&gt;Üniversitelerin ilgili bölümlerinden mezun,&lt;/li&gt;&lt;li&gt;IP Networking konusunda minimum 2 yıl deneyimli, Firewall, IDS/IPS sistemlerinde  konusunda  minimum 2 yıl deneyimli,Switch, router ve load balancing sistemler konusunda minimum 2 yıl deneyimli,Linux, Windows 2000/2003 isletim sistemi üzerinde yönetici seviyesinde deneyimli, Tercihen bir Internet Servis Sağlayıcı'da çalışmış,&lt;/li&gt;&lt;li&gt;Planlı çalışma ve analiz yeteneğine sahip, Kendini geliştirmeye ve yeniliklere açık,Erkek adaylar için askerliğini tamamlamış&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;strong&gt;İş Tanımı:&lt;br /&gt;&lt;/strong&gt; Danışmanlığını yapmakta olduğumuz İnternet Teknolojileri firması bünyesinde *Bilgi Güvenliği Uzmanı* olarak görevlendirilmek üzere</description><link>http://www.bilgiguvenligi.org/2007/07/kariyer-noktas-insan-kaynaklar-ve.html</link><author>noreply@blogger.com (Altuğ Yavaş)</author></item><item><guid isPermaLink='false'>tag:blogger.com,1999:blog-13992838.post-3904766234445071824</guid><pubDate>Mon, 16 Jul 2007 09:56:00 +0000</pubDate><atom:updated>2007-07-16T12:59:45.198+03:00</atom:updated><category domain='http://www.blogger.com/atom/ns#'>Kariyer</category><title>Veripark - AĞ ve SİSTEM YÖNETİCİSİ (Ref:SY-01)</title><description>www.kariyer.net&lt;br /&gt;İlan Tarihi: 13.07.2007&lt;br /&gt;Şehir/Ülke: İstanbul&lt;br /&gt;Personel Sayısı: 1&lt;br /&gt;&lt;br /&gt;&lt;p&gt;&lt;strong&gt;Genel Nitelikler:&lt;/strong&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;TCP/IP-DHCP,DNS, FTP, TELNET, SMTP, HTTP, PROXY ve benzeri protokoller hakkında bilgili, &lt;/li&gt;&lt;li&gt;Windows ve Linux işletim sistemleri konusunda deneyimli,&lt;br /&gt;Ağ Yönetim kavramları konusunda bilgili(Firewall, Antivirus, NAT, VPN, IDS, Certificate, Filtering vb),&lt;/li&gt;&lt;li&gt;Çeşitli veri tabanları (Oracle, SQL, DB2) kurulumu ve operasyonu konularında bilgili,&lt;br /&gt;Uygulama sunucu (IBM Websphere, BEA, vb) kurulumları ve konfigürasyonları konusunda bilgili, &lt;/li&gt;&lt;li&gt;Konfigürasyon, yönetim, bakım, yazılım güncellemeleri, service pack/patch vb. güncellemelerinin yapılması konusunda 3 yılın üzerinde deneyim sahibi, &lt;/li&gt;&lt;li&gt;Cluster, web teknolojileri ve entegrasyon teknolojileri ile daha önce çalışmış,&lt;br /&gt;Ekip oluşturmuş ve en az 4 kişilik bir ekibi yönetmiş, &lt;/li&gt;&lt;li&gt;3 yıllık yöneticilik deneyimi olan, &lt;/li&gt;&lt;li&gt;ITIL ve COBIT standartları konusunda bilgili, &lt;/li&gt;&lt;li&gt;Güvenlik politikaları ve standartları konusunda yönetmelikler hazırlamış ve uygulamış &lt;/li&gt;&lt;li&gt;İyi derecede ingilizce bilen,&lt;/li&gt;&lt;li&gt;Üniversitelerin Bilgisayar Mühendisliği, Elektronik ve diğer mühendislik fakültelerini Lisans veya Lisans üstü seviyesinde tamamlamış,&lt;/li&gt;&lt;li&gt;Delegasyon ve organizasyon yeteneği kuvvetli, &lt;/li&gt;&lt;li&gt;Askerlik ile ilgili sorunu bulunmayan (Erkek adaylar için)&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;br /&gt;&lt;strong&gt;İş Tanımı:&lt;/strong&gt;&lt;br /&gt;Hem VeriPark, hem de müşterileri için sistem projelerini ve ekibini yönetecek bir takım arkadaşı arıyoruz.&lt;br /&gt;&lt;/p&gt;</description><link>http://www.bilgiguvenligi.org/2007/07/veripark-ve-sistem-yneticisi-refsy-01.html</link><author>noreply@blogger.com (Altuğ Yavaş)</author></item><item><guid isPermaLink='false'>tag:blogger.com,1999:blog-13992838.post-7163118955599280751</guid><pubDate>Mon, 16 Jul 2007 09:54:00 +0000</pubDate><atom:updated>2007-07-16T12:55:39.875+03:00</atom:updated><category domain='http://www.blogger.com/atom/ns#'>Kariyer</category><title>Mynet - Network ve güvenlik Mühendisi(Ref:NET01)</title><description>&lt;a href="http://www.kariyer.net/"&gt;www.kariyer.net&lt;/a&gt;&lt;br /&gt;İlan Tarihi: 16.07.2007&lt;br /&gt;Şehir/Ülke: İstanbul&lt;br /&gt;Personel Sayısı: 1&lt;br /&gt;&lt;br /&gt;Genel Nitelikler:&lt;br /&gt;IP Networking konusunda minimum 2 yıl deneyimli, Firewall, IDS/IPS sistemlerinde  konusunda  minimum 2 yıl deneyimli,Switch, router ve load balancing sistemler konusunda minimum 2 yıl deneyimli,Linux, Windows 2000/2003 isletim sistemi üzerinde yönetici seviyesinde deneyimli, Tercihen bir Internet Servis Sağlayıcı'da çalışmış,Erkek adaylar için askerliğini tamamlamış.</description><link>http://www.bilgiguvenligi.org/2007/07/mynet-network-ve-gvenlik.html</link><author>noreply@blogger.com (Altuğ Yavaş)</author></item><item><guid isPermaLink='false'>tag:blogger.com,1999:blog-13992838.post-5572528460679588617</guid><pubDate>Mon, 16 Jul 2007 09:37:00 +0000</pubDate><atom:updated>2007-07-16T12:38:51.756+03:00</atom:updated><category domain='http://www.blogger.com/atom/ns#'>Gazetelerden</category><title>Bilişim suçları yüzde 600 arttı - Milliyet</title><description>Avukat Vildan Yirmibeşoğlu, sadece İstanbul'da son 1.5 yılda bine yakın davalık bilişim suçu işlendiğini bildirdi. Yirmibeşoğlu, "İstanbul Valisi Güler de internet mağduru" dedi&lt;br /&gt;GÜLAY FIRAT İstanbulİstanbul Valiliği İnsan Hakları Masası Başkanı Avukat Vildan Yirmibeşoğlu, bilişim suçlarıyla ilgili olarak "Asayiş Şube Müdürlüğü AR-GE Bilgi İşlem Büro Amirliği İnternet ve Bilişim Suçları" birimine yansıyan 2006 - 2007 yılı vakalarını araştırdı.Sadece İstanbul'da son 1.5 yılda bine yakın davalık bilişim suçu kaydına ulaşan Yirmibeşoğlu, "Bu buzdağının görünen kısmı. Durum ciddi. 2007'nin sadece ilk 5 ayında bile bir önceki yıla göre yüzde 600 artış var" dedi."İnternet ve Bilişim Suçları" birimine kurulduğu 2006'nın şubat ayından 2007 yılına kadar dava konusu da olan 341 vaka yansıdı. Yirmibeşoğlu şunları söyledi:"1 Ocak-25 Mayıs 2007 arasında ise 452 davalık bilişim suçu işlenmiş. Son 2 ayda 155 bilişim suçu daha yaşanmış. 2007'nin ilk yedi ayında 607 bilişim suçu işlenip davalık olmuş. Geçen yılın rakamlarıyla bu 948 bilişim suçu demek."&lt;br /&gt;Valiye tehdit e-postasıTürk Ceza Kanunu'nda bilişim suçlarının 1-7.5 yıl arasında hapis cezası olduğunu hatırlatan Yirmibeşoğlu, "Her kesimden internet mağduru var. Mesela, bir albayın karısı, fotoğrafının izinsiz olarak arkadaşlık sitesine gönderildiğini, bunun hem kendisini hem de eşini zor duruma düşürdüğünü belirtmiş. Ya da 15 kadar kadınla chat yaparak güvenini kazandıktan sonra, buluşup içkisine ilaç atarak onları soyan bir hırsız var. İnternette kimi zaman valiliğimiz de hedef oluyor. Mesela bir futbol takımının taraftarlarından, Vali Muammer Güler'e İl Spor Kurulu'nun bazı kararları nedeniyle, 29 adet e-mail yoluyla hakaret geldi, dava açıldı" diye konuştu.</description><link>http://www.bilgiguvenligi.org/2007/07/biliim-sular-yzde-600-artt-milliyet.html</link><author>noreply@blogger.com (Altuğ Yavaş)</author></item><item><guid isPermaLink='false'>tag:blogger.com,1999:blog-13992838.post-2047102026245914447</guid><pubDate>Fri, 13 Jul 2007 13:54:00 +0000</pubDate><atom:updated>2007-07-13T17:15:40.600+03:00</atom:updated><title>Bir Yama Ne Kadar Sürede Geliştirilir ?</title><description>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://www.bilgiguvenligi.org/uploaded_images/images-790752.jpeg"&gt;&lt;img style="float:right; margin:0 0 10px 10px;cursor:pointer; cursor:hand;" src="http://www.bilgiguvenligi.org/uploaded_images/images-790750.jpeg" border="0" alt="" /&gt;&lt;/a&gt;&lt;br /&gt;Daha önce bulmuş olduğumuz saldırı tespit ve önleme sistemlerinin atlatılmasına imkan veren &lt;a href="http://www.gamasec.net/gs07-01.html"&gt;güvenlik açığı &lt;/a&gt; hakkında &lt;a href="http://www.bilgiguvenligi.org/2007/05/bir-gvenlik-yaynlamak.html"&gt;"Bir Güvenlik Açığının Yayınlanması"&lt;/a&gt; başlıklı bir makale yazmıştım. Yama geliştirme sürecinin zorluklarına da biraz değinmiş ve halen açığımızın bazı ürünler için yamalanmamış olduğuna dikkat çekmiştim.&lt;br /&gt;&lt;br /&gt;Bugün 3Com TippingPoint IPS üzerinde bulunan ve yamalanan 2 güvenlik açığı hakkında bir blog girdisi okudum. Securiteam blog'u üyelerinden &lt;a href="http://blogs.securiteam.com/index.php/archives/author/juha-matti/"&gt;Juha-Matti&lt;/a&gt; tarafından yazılmış &lt;a href="http://blogs.securiteam.com/index.php/archives/959"&gt;"Patching an IPS - 16 months !"&lt;/a&gt; başlıklı yazıda, yayınlanan açıkların yama geliştirme bilgileri incelendiğinde 3Com TippingPoint IPS için bulunan açığın 16 ayda yamalandığına dikkat çekmiş.  Yaklaşık 30 gün sonra açığın teknik detayları yayınlanacak bilgisini de eklemiş. &lt;br /&gt;&lt;br /&gt;Bana yazmış olduğum birkaç yazıyı hatırlattı, sanırım söylediklerimde epeyce haksızlık ettiğim nokta varmış. Açığın teknik detaylarını gördüğümüzde, 3Com'un yavaşlığından dolayı mı, açığın türünden dolayı mı gecikme olduğu anlaşılacak. Tüm TCP/IP altyapısı ve paket normalleştirme motorunu değiştirmeyi gerektirebilecek açıklar bulunduğu zaman, üreticilerin ne kadar çaresiz duruma düşebileceğini gösteren güzel bir örnek oldu.&lt;br /&gt;&lt;br /&gt;İlgili Şikayet ve Söylenme Yazılarım :&lt;br /&gt;Sıfır Gün Açıkları Kimin Umrunda ? ( &lt;a href="http://www.bilgiguvenligi.org/2006/03/sfr-gn-aciklari-kimin-umrunda-bolum-1.html"&gt;Bölüm 1&lt;/a&gt; , &lt;a href="http://www.bilgiguvenligi.org/2006/05/sfr-gn-aciklari-kimin-umrunda-bolum-2.html"&gt;Bölüm 2&lt;/a&gt; )&lt;br /&gt;&lt;a href="http://www.bilgiguvenligi.org/2006/05/oracle-ve-yama-gelistirme-sureci-hkda.html"&gt;Oracle ve Yama Geliştirme Süreci Hk.da&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Fatih Özavcı&lt;br /&gt;IT Security Consultant</description><link>http://www.bilgiguvenligi.org/2007/07/bir-yama-ne-kadar-srede-gelitirilir.html</link><author>noreply@blogger.com (Fatih Ozavci)</author></item><item><guid isPermaLink='false'>tag:blogger.com,1999:blog-13992838.post-7004609173684521733</guid><pubDate>Wed, 11 Jul 2007 09:35:00 +0000</pubDate><atom:updated>2007-07-11T12:41:29.606+03:00</atom:updated><title>Zero-Day</title><description>Kaynak: Beyaz Şapka Dergisi Kasım 2006 Sayısı&lt;br /&gt;&lt;a href="http://www.bilgiguvenligi.org/BS-SA-zeroday.pdf"&gt;BS-SA-zeroday.pdf&lt;/a&gt;</description><link>http://www.bilgiguvenligi.org/2007/07/zero-day.html</link><author>noreply@blogger.com (Serkan AKCAN)</author></item><item><guid isPermaLink='false'>tag:blogger.com,1999:blog-13992838.post-5095179462185562627</guid><pubDate>Tue, 10 Jul 2007 11:07:00 +0000</pubDate><atom:updated>2007-07-10T14:54:23.565+03:00</atom:updated><title>Taşınabilir Bilgisayarda Parmak İzi Yaklaşımı</title><description>Geçen gün sevdiğimiz bir arkadaşımız taşınabilir bilgisayar değişimi yaptı ve önemli bilgileri o sistemde olacağı için sistemin güvenliği konusunda bazı soru işaretleri olduğundan bahsetti. &lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://www.bilgiguvenligi.org/uploaded_images/finger-763392.jpeg"&gt;&lt;img style="float:right; margin:0 0 10px 10px;cursor:pointer; cursor:hand;" src="http://www.bilgiguvenligi.org/uploaded_images/finger-763391.jpeg" border="0" alt="" /&gt;&lt;/a&gt; Beraber çözümlerden konuştuk, bireysel bir kullanım söz konusu olduğu için çözümlerde bireysel olacaktı. En önemli sorunlar sistemin açılışı ve içindeki bilgilerin kriptolanmasıydı.  Sistem Mac OS X olunca bazı kolaylıklar sistemle beraber geldi,  FileVault özelliği sayesinde kişisel dizini altındaki tüm dosyaları kriptolu olarak tutabiliyorduk. Ancak FileVault şifre olarak ilgili kullanıcının şifresini kullanıyordu ki  sistem giriş sorununu çözdüğümüzde bu sorunda çözülecekti.&lt;br /&gt;&lt;br /&gt;Arkadaşım parmak izi cihazları ile doğrulama yapmamızı, parmak izi ve şifre ile bir güvenlik sağlamayı önerdi. Bizde sistem ile uyumlu bir donanım araştırırken aniden kafamda bazı soru işaretleri oluştu. Parmak izi bir özel giriş ortamında, sistem odası veya korunmalı bir alana girerken verimli olabilirdi; ancak taşınabilir bilgisayardaki durum pek o kadar  mantıklı görünmedi. Malum, birçok film izlemişsinizdir bu konu ile alakalı, bir yapışkan cihaz ile bir yüzeyden parmak izi almak ve kullanmak oldukça kolaydır. Arkadaşımız neticede taşınabilir bilgisayarı açarken, kapatırken ve klavyeyi kullanırken bolca parmak izi bırakıyor. Art niyetli biri bu parmak izini rahatça kopyalayıp parmak izi cihazının ilk talebini atlatabilir, geriye şifre kalır. Aynı durum sistem odası veya diğer korumalı alanlarda yer alan cam kapı, plastik yüzey ve benzer zeminler içinde geçerlidir; tek farkı daha korumalı bir alanda bu işin yapılması gerekir. Oysa bir taşınabilir cihazı alan kişi istediği yerde ve istediği sürede bu denemeleri gerçekleştirebilir. Parmak izi okuyucusunu dahili olarak barındıran taşınabilir bilgisayarlar bu konuda daha yardımcı, okuyucu ve parmak izi sürekli yan yana bulunduruyor.&lt;br /&gt;&lt;span class="fullpost"&gt;&lt;br /&gt;Biz zaten şifre güvensiz olmasın diye bu yöntemi seçmiştik, bu nedenle sağlanan güvenliğin yeterli olmaması ve maliyeti göz önünde bulundurarak çözümden vazgeçtik. Sonuçta akıllı kart ve sertifika kullanımının daha mantıklı olduğuna kanaat getirdik. Parmak izi cihazı gibi taşınması zor ve genelde sistemin bulunduğu çantada yerini alacak bir cihaz yerine daha taşınabilir akıllı kart çözümleri kullanmaya karar verdik. İki etmenli doğrulamanın zorluklarından birini de anlattığım şekilde yaşamış olduk. &lt;br /&gt;&lt;br /&gt;Genelde bu konuda en sık yapılan hata, "bildiğin şey", "sahip olduğun şey" ve  "kişisel özellik" bileşenlerinden ikisinin kullanımı söz konusu olduğu için kullanıcıda bir rahatlama oluşmasıdır. Nasıl olsa ile başlayan "bu cihazdaki numarayı bulamazlar", "cihazı bulamazlar" veya "bu özelliğimi taklit edemezler" ifadeleri şifrelerin seçim kalitesini düşürmektedir.  Bazı durumlarda söz konusu cihazlar da şifreyi belirli bir karakter uzunluğunda sınırlamakta ve kaliteyi iyice düşürmektedir. İki etmenli doğrulamada dikkat edilecek en önemli husus  genelde gözden kaçmaktadır, hatırlatmakta fayda görüyorum. Geçilecek yeni doğrulama sistemi, yatırım maliyeti ve sağladığı ek güvenlik seviyesi dikkate alınarak değerlendirilmeli, karar bu değerlendirme sonucuna bağlı olarak verilmelidir. &lt;br /&gt;&lt;br /&gt;Bonus : &lt;br /&gt;&lt;a href="http://www.google.com.tr/search?q=biometric+authentication+vulnerabilities"&gt;http://www.google.com.tr/search?q=biometric+authentication+vulnerabilities&lt;br /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Fatih Özavcı&lt;br /&gt;IT Security Consultant&lt;br /&gt;&lt;/span&gt;</description><link>http://www.bilgiguvenligi.org/2007/07/tanabilir-bilgisayarda-parmak-izi.html</link><author>noreply@blogger.com (Fatih Ozavci)</author></item><item><guid isPermaLink='false'>tag:blogger.com,1999:blog-13992838.post-3425322623212123848</guid><pubDate>Thu, 28 Jun 2007 07:12:00 +0000</pubDate><atom:updated>2007-11-28T10:34:31.563+02:00</atom:updated><title>Cisco IOS, Exploitation, Michael Lynn...</title><description>&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://www.bilgiguvenligi.org/uploaded_images/1053126476-786150.jpg"&gt;&lt;img style="margin: 0pt 0pt 10px 10px; float: right; cursor: pointer; width: 299px; height: 185px;" src="http://www.bilgiguvenligi.org/uploaded_images/1053126476-786141.jpg" alt="" border="0" /&gt;&lt;/a&gt;2005 yılı Blackhat konferansında oldukça önemli ve karmaşık bir olay yaşanmıştı.  O günlerde bir ISS çalışanı olan Michael Lynn, Blackhat konferansında Cisco IOS üzerinde kabuk kodu çalıştırmanın mümkün olduğunu ve yöntemlerini anlatmayı planlıyordu. Daha sonra Cisco'nun baskıları, ISS'in Micheal'ı işten çıkarması ve son olarak Blackhat konferansından ilgili sunuma ait dökümanların Cisco çalışanları tarafından yırtılarak çıkarılmasına varan olaylar olmuştu. Sonuç olarak ise Michael sunumu kırpılmış olarak yapmış, tam bir exploitation açıklaması yapmamış, Juniper Networks tarafından işe alınmış ve sunumu ile seminer kayıtları Internet'te yayınlanmıştı. Açığın tüm Internet altyapısını tehdit edecek kadar ciddi olduğu, çok sayıda Cisco cihazın bu açıktan etkilenebileceği, bazı uzak doğulu saldırganların bu yöntemi halen kullandıkları gibi bilgiler Internet'te farklı kaynaklarda dolaşmaktadır.&lt;br /&gt;&lt;br /&gt;Bugün IRM (Information Risk Management) şirketinden Gyan Chawdhary tarafından bir döküman yayınlandı. Dökümanın ismi "Cisco IOS Exploitation Techniques", içeriğinde ise Michael'ın atıfta bulunduğu kabuk kodu çalıştırma işlemi ve gömülü cihazlarda exploitation işleminin nasıl yapılacağı yer alıyor. Örnek bir güvenlik açığı ve güvenlik açığının yan etkilerinin de ekinde yer aldığı döküman, bahsi geçen kabuk kodu çalıştırma işlemini kavramak ve kullanmak adına faydalı bilgiler içeriyor. Güvenlik açıkları ve exploit geliştirme ile ilgilenen kişilerin okumasını faydalı görüyorum.&lt;br /&gt;&lt;br /&gt;Bağlantılar :&lt;br /&gt;&lt;a href="http://packetstormsecurity.org/papers/bypass/Cisco_IOS_Exploitation_Techniques.pdf"&gt;&lt;br /&gt;Gyan Chawdhary - Cisco IOS Exploitation Techniques&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.schneier.com/blog/archives/2005/07/cisco_harasses.html"&gt;Schneier on Security : Cisco Harasses Security Researcher&lt;/a&gt;&lt;a href="http://www.jwdt.com/%7Epaysan/lynn-cisco.pdf"&gt;&lt;br /&gt;Michael Lynn, 2005 Blackhat Sunumu&lt;/a&gt;&lt;br /&gt;&lt;a href="http://en.wikipedia.org/wiki/Michael_Lynn"&gt;Wikipedia - Michael Lynn&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Fatih Özavcı&lt;br /&gt;IT Security Consultant</description><link>http://www.bilgiguvenligi.org/2007/06/cisco-ios-exploitation-micheal-lynn.html</link><author>noreply@blogger.com (Fatih Ozavci)</author></item></channel></rss>