← İçindekiler Sözlük
Özlü kural: Bir terimi bilmiyorsan utanma, bilmediğini bilmek güvenliğinin ilk adımıdır.
Bu sözlük, rehber boyunca karşılaşacağın terimleri kısaca açıklar. Her terim en fazla bir iki cümleyle tanımlanır. Daha fazla bilgi için ilgili bölüme bak.
Sayılar
- 3-2-1 Yedekleme Kuralı: Yedekleme altın kuralı: 3 kopya, 2 farklı ortam, 1 kopya başka konumda. Fidye yazılımı canlı veriyi ve ağdaki yedeği de parolalar; off-site kopya son savunmandır.
A
- 2FA (Two-Factor Authentication): İkinci doğrulama adımı. Parolanın yanında ek bir kanal kullanarak hesabına erişimi sağlama yöntemi.
- Adware (Reklam Yazılımı): Sana sürekli reklam açan, tarayıcıyı yönlendiren ve cihazını yavaşlatan yazılım. Can sıkıcı görünür ama asıl işi seni izleyip verini toplamaktır.
- Alan Adı (Domain): İnternette bir sitenin adresi (turkiye.gov.tr gibi). Sahte adresler oltalamanın en sık yoludur; giriş yapmadan önce adresi harf harf kontrol et.
- APK (Android Package): Resmi mağaza (Play Store, App Store) dışından dosya olarak indirilen Android uygulaması. Denetimden geçmez; en yaygın casus yazılım bulaşma yoludur.
- APT (Advanced Persistent Threat): Gelişmiş sürekli tehdit. Uzun süreli, hedefli ve karmaşık siber saldırı.
B
- BadUSB: Sıradan USB bellek gibi görünüp takıldığında klavye gibi davranan sahte cihaz. Saniyeler içinde cihazına zararlı yükler. Bulduğun USB’yi asla takma.
- Baiting (Yemleme): Kurbanı bir ödül veya merak uyandıran dosyayla kandırma. Sosyal mühendislik yöntemlerinden biridir.
- BEC (İş e-postası dolandırıcılığı, İng. Business Email Compromise): Kurumsal e-posta dolandırıcılığı. Saldırgan CEO/CFO taklidi yaparak para transferi sağlar. 2023’te dünya çapında 2.9 milyar dolar kayıp. E-posta Altyapı Güvenliği bölümüne bak.
- BIMI (Brand Indicators for Message Identification): DMARC geçerli maillerde marka logosunun gösterilmesi. DMARC
p=rejectile birlikte kullanılır. - Biyometrik: Parmak izi, yüz tanıma gibi sana özgü bedensel özelliklerle kimlik doğrulama. Pratiktir ama uykuda yüzüne tutarak açabilir; parolanla birlikte kullan.
- Bot: Otomatik yazılım. Hesapları taklit ederek sahte etkileşim üretir. Botlar yönlendirme, propaganda ve spam amaçlı kullanılır.
- Brute Force (Deneme Yanılma): Tüm olası parola kombinasyonlarını otomatik deneyerek parolanı kırmaya çalışma. Kısa parola dakikalar içinde kırılır; 12+ karaktere karşı yüzyıllar gerekir.
- BYOD (Bring Your Own Device): Çalışanların kişisel cihazlarını iş amaçlı kullanması. Güvenlik politikaları gereği dikkatle yönetilmelidir.
C
- Casus yazılım (spyware): Cihazını izleyen, ses kaydeden, ekran okuyan gizli yazılım.
- Certificate Pinning: Mobil uygulamanın sadece belirli sertifikaları kabul etmesi. MITM (ortadaki adam) saldırılarını engeller. Mobil Uygulama Güvenliği bölümüne bak.
- CI/CD (Continuous Integration / Continuous Deployment): Sürekli entegrasyon ve sürekli dağıtım. Kodun yazıldığı andan üretime çıkana kadar otomatik test ve dağıtım sürecini yöneten sistem.
- CIA (Confidentiality, Integrity, Availability): Bilgi güvenliğinin üç temel ilkesi. Gizlilik, bütünlük, erişilebilirlik.
- Cloud Misconfiguration (Bulut Yanlış Yapılandırması): Bulut kaynaklarının yanlış ayarlanması. Public S3 bucket, geniş IAM policy, açık yönetim portları en yaygın örnekler. İhlallerin %95”i bu nedenden. Bulut Güvenliği bölümüne bak.
- CORS (Cross-Origin Resource Sharing): Bir web sitesinin başka bir alan adından API istekleri yapmasına izin veren tarayıcı mekanizması. Yanlış yapılandırılırsa saldırgan siteler senin API’ne erişebilir.
- Credential Stuffing (kimlik bilgisi doldurma) (Kimlik Bilgisi Doldurma): Daha önce sızdırılmış parola listelerini alıp başka sitelerde otomatik deneme saldırısı. Aynı parolayı birden çok yerde kullanıyorsan hesabın saniyeler içinde açılır.
- CSP (İçerik Güvenliği Politikası, İng. Content-Security-Policy: Tarayıcının hangi kaynaklardan içerik yükleyebileceğini belirten HTTP başlığı. XSS saldırılarını kısıtlar.
- CSPM (Bulut Güvenliği Duruş Yönetimi, İng. Cloud Security Posture Management: Bulut hesabını sürekli tarayıp yanlış yapılandırmaları raporlayan araç. Prowler, ScoutSuite, Wiz örnek.
- CSRF (Siteler Arası İstek Sahteciliği, İng. Cross-Site Request Forgery: Siteler arası istek sahteciliği. Saldırganın, kullanıcının haberi olmadan tarayıcısından senin sitene istek göndermesi. CSRF token ve SameSite çerezi ile önlenir.
- Çerez (Cookie): Sitelerin tarayıcına bıraktığı seni tanımaya yarayan küçük dosyalar. Çalınırsa parolan olmadan hesabına girilebilir; üçüncü taraf çerezlerini engelle.
D
- DDoS (Distributed Denial of Service): Dağıtık hizmet engelleme. Binlerce cihazdan aynı anda gelen trafikle bir siteyi çökertme.
- Deepfake: Yapay zekayla üretilmiş sahte görüntü veya ses. Kişilerin yüzünü veya sesini taklit eder.
- Dependency Confusion: Public ve private package isim çakışması sömürüsü. Saldırgan public registry”de aynı isimle yüksek sürüm yayınlar, build”iniz kötü amaçlı kodu çeker. Tedarik Zinciri Güvenliği bölümüne bak.
- Deserialization (Ters Serileştirme): Verinin nesneye dönüştürülmesi. Güvenilmeyen veri ile yapıldığında (Python pickle, PHP unserialize, Java ObjectInputStream) uzaktan kod çalıştırmaya yol açar. JSON + şema doğrulama güvenli alternatif.
- DFD (Data Flow Diagram): Veri akış diyagramı. Verinin sistem içinde nasıl hareket ettiğini gösteren diyagram, tehdit modellemenin temel aracı.
- Dijital Ayak İzi: İnternette her tıklaman, araman, gezdiğin sayfayla bıraktığın izlerin toplamı. Bu izlerden senin dijital kopyan çıkar; izlerini bilerek bırak.
- DKIM (DomainKeys Identified Mail): E-postaya kriptografik imza ekleyen standart. Alıcı, DNS”te yayınlanan public key ile imzayı doğrular. E-posta Altyapı Güvenliği bölümüne bak.
- DLP (Data Loss Prevention): Veri sızıntısını önleme. Hassas verilerin kurum dışına yetkisiz olarak gönderilmesini veya kopyalanmasını engelleyen teknoloji.
- DMARC: SPF ve DKIM”e dayalı e-posta kimlik doğrulama politikası katmanı. “Geçersiz mail ne yapalım?” sorusuna cevap verir (none/quarantine/reject).
- DNS (Domain Name System): Alan adı sistemi. Web adreslerini IP adreslerine çeviren telefon rehberi gibi çalışır.
- Doxxing (Kimlik İfşası): Birinin özel bilgilerini (adres, telefon, fotoğraf) öç almak veya linç için İnternette yayınlama. Özellikle kadınlara, muhaliflere ve gazetecilere karşı kullanılır.
- DAST (Dinamik Uygulama Güvenlik Testi, İng. Dynamic Application Security Testing: Çalışan uygulamayı dışarıdan tarayarak güvenlik açığı arayan test yöntemi. Kaynak koda ihtiyaç duymaz, uygulamaya HTTP istekleri gönderir.
- DevSecOps: Geliştirme (Dev), güvenlik (Sec) ve operasyon (Ops) süreçlerini birleştiren yaklaşım. Güvenlik testlerinin kod yazımından üretime kadar otomatik çalışmasını sağlar.
- Docker: Uygulamayı bağımlılıklarıyla birlikte paketleyen herhangi bir ortamda çalıştırılabilen konteyner platformu. Güvenliği iyi yapılandırılmazsa saldırgan yüzeyi oluşturur.
- DREAD: Tehditleri zarar, tekrarlanabilirlik, sömürülebilirlik, etkilenen kullanıcı, keşfedilebilirlik kriterleriyle puanlama modeli. Microsoft artık terk etti; tek başına güvenilir değildir.
- Dumpster Diving (Çöp Karıştırma): Çöpe atılan belge, disk veya notlardan bilgi toplama. Evrakları yok etmeden atma.
E
- Eavesdropping: Dinleme. Ağ trafiğini veya fiziksel ortamı dinleyerek bilgi toplama.
- EDR (Uç Nokta Tehdit Tespiti ve Yanıtı, İng. Endpoint Detection and Response: Uç noktada tespit ve yanıt. Cihazlardaki tehditleri gerçek zamanlı tespit edip müdahale eden güvenlik teknolojisi.
- Elevation of Privilege (Yetki Yükseltme): Sıradan bir kullanıcının daha yüksek yetkiler elde etmesi. STRIDE tehdit kategorilerinden biri.
- Evil Twin (Sahte Ağ): Saldırganın kafe veya otel Wi-Fi’siyle aynı isimde kurduğu sahte ağ. Yanlış olanı seçersen tüm trafiğin saldırgandan geçer; VPN’i açık tut.
- EXIF (Exchangeable Image File Format): Fotoğraf dosyasının içindeki gizli veri. Konum, saat, cihaz bilgisi taşır.
- Exploit (Sömürü): Bir zafiyetten yararlanıp sisteme sızmak için kullanılan yöntem veya kod. Açık kapanana kadar tekrar tekrar kullanılabilir.
- Fernet: Python cryptography kütüphanesinin sağladığı, AES-128-CBC + HMAC-SHA256 kullanan şifreleme aracı. Anahtar üretimi ve IV yönetimi otomatiktir.
- Fuzzing: Programa rastlele veya yarı-rastgele veri göndererek çökme veya beklenmeyen davranış bulma test tekniği. Otomatik açık bulma yöntemidir.
F
- Fidye yazılımı (ransomware): Dosyalarını şifreleyip para isteyen yazılım. Ödeme yapma, yedekten dön.
- Firewall (Güvenlik Duvarı): Ağ trafiğini süzüp izinsiz bağlantıları engelleyen savunma aracı. Modemde ve bilgisayarda mutlaka açık olsun; çoğu modemde kapalı gelir.
- Firmware: Modem, kamera gibi cihazların kendi iç yazılımı. Güncellenmezse bilinen açıklarıyla saldırgana açık kalır.
G
- GDPR: Avrupa Birliği’nin kişisel veri koruma yönetmeliği. KVKK’nın Avrupa’daki kardeşidir; AB vatandaşı verisi işliyorsan sana da uyar.
- GPS izleme: Konum verisinin cihazdan alınarak üçüncü taraflarca kullanılması. Uygulama izinlerini kontrol et.
H
- Hash: Parolanı veya veriyi matematiksel işlemden geçirip elde edilen tek yönlü özet. Siteden parolan geri okunamaz; ama zayıf parolanın hash’i saniyeler içinde kırılır.
- Hallucination (Halüsinasyon): LLM”in gerçeği olmayan bilgiyi yüksek güvenle üretmesi. Hukuk, sağlık, finans gibi kritik alanlarda yanlış karar alma riski. LLM ve AI Güvenliği bölümüne bak.
- Hibrit Harp (Melez Savaş): Tank yerine dezenformasyon, siber saldırı ve algı manipülasyonuyla yürütülen savaş. Seni savaş alanında değil, zihninde vurur.
- HTTPS / TLS / SSL: Sitenin seninle arasındaki bağlantıyı şifreleyen protokol. Adres çubuğunda kilit ve
https://yoksa banka, e-Devlet, kart bilgisi kesinlikle girme.
I
- IDS/IPS (Intrusion Detection/Prevention System): Saldırı tespit/önleme sistemi. Ağ trafiğini izleyerek saldırıları tespit eden (IDS) ve engelleyen (IPS) güvenlik sistemleri.
- IAM (Kimlik ve Erişim Yönetimi, İng. Identity and Access Management: Bulutta kimlik ve erişim yönetimi. AWS IAM, Azure RBAC, Google Cloud IAM. En az ayrıcallık ilkesi kritik. Bulut Güvenliği bölümüne bak.
- IMSI Catcher (Sahte Baz İstasyonu): Telefonunu taklit bir baz istasyonuna çekip konumunu ve konuşmanı dinleyen cihaz. Sinyalin gittiği yer gerçek operatör olmayabilir.
- Information Disclosure (Bilgi Sızdırma): Bilginin yetkisiz kişilere sızdırılması. STRIDE tehdit kategorilerinden biri.
- İnsider Tehdit (Insider Threat): Kurum içinden gelen tehdit. Kötü niyetli veya dikkatsiz çalışan, yüklenici veya eski personelin kurum verilerine erişimi.
- IoT (Nesnelerin İnterneti): İnternete bağlı akıllı cihazlar (kamera, lamba, termostat). Güvenlikleri genelde zayıftır; misafir ağına bağla ki ele geçirilince tüm ağa sıçramasın.
- IP adresi: Cihazının İnternet üzerindeki adresi. Her bağlantıda bir IP atanır. VPN ile gizlenebilir.
- IR Playbook: Olay müdahale senaryo kitabı. Fidye yazılımı, veri sızıntısı, DDoS gibi olay tipleri için adım adım ne yapılacağını tanımlar. Olay Müdahalesi bölümüne bak.
J
- Jailbreak: Telefonun güvenlik kısıtlamalarını kaldırma işlemi. Saldırgan cihazda kalıcı olmak için yapar; kendi cihazına da yapma, tüm güvenlik duvarını düşürür.
- Jailbreak (LLM): LLM”in güvenlik guardrail”lerini aşma. “DAN” gibi prompt”larla model, zararlı içerik üretmeye ikna edilir. LLM ve AI Güvenliği bölümüne bak.
- JWT (JSON Web Token (JSON Ağ Jetonu): Oturum bilgisini JSON olarak taşıyan, dijital imzalı token. Tarayıcıdan sunucuya her istekte gönderilir. Payload Base64 ile encode edilir, şifrelenmez; hassas veri konmaz.
K
- Keylogger (Klavye Kaydedici): Bastığın her tuşu gizlice kaydedip saldırgana gönderen yazılım. Parolan ne kadar uzun olursa olsun tuş tuş çalınır; ekran klavyesi bile kurtarmayabilir.
- Kill Switch (Bağlantı Kesici): VPN koptuğu an İnternet erişimini otomatik kesen özellik. Açık değilse VPN düşerken farkında olmadan korumasız gezersin.
- Kod İnceleme (Code Review): Başka bir geliştiricinin yazılan kodu güvenlik açısından denetlemesi. Otomatik araçlar (SAST) birçok hatayı yakalar ama iş mantığı hataları sadece insan gözüyle tespit edilir.
- KPI (Key Performance Indicator): Temel performans göstergesi. Hedeflere ulaşılıp ulaşılmadığını ölçen metrik.
- KRI (Key Risk Indicator): Temel risk göstergesi. Risklerin gerçekleşme olasılığını önceden haber veren metrik.
- Kriptografi: Şifreleme bilimi. Veriyi okunamaz hale getirip yalnızca yetkili kişinin açmasını sağlar.
- Kripto Para (Bitcoin): İzlenmesi güç dijital para birimi. Fidye yazılımları ve dolandırıcılıkta ödeme olarak istenir; “Bitcoin gönder, ikiye katlarım” diyene asla inanma.
- KVKK (Kişisel Verilerin Korunması Kanunu): Türkiye’de kişisel verilerin işlenme ve korunma koşullarını düzenleyen yasa.
L
- Least Privilege (En Az Yetki): Bir kullanıcının veya sistemin yalnızca görevini yerine getirmek için gereken en düşük yetki seviyesine sahip olması prensibi.
- LLM (Large Language Model): ChatGPT, Claude, Gemini gibi büyük dil modelleri. Prompt injection, hallucination, veri sızıntısı gibi yeni güvenlik riskleri getirir. LLM ve AI Güvenliği bölümüne bak.
- Lockdown Mode: Kilitleme modu. iPhone’da yüksek riskli kullanıcılar için azaltılmış özellikli güvenlik modu.
- LotL (Living off the Land): Sistemde halihazırda var olan yasal araçları (PowerShell, WMI, BitLocker vb.) kullanarak yapılan dosyasız saldırı. Zararlı yazılım indirmeden, sadece sistemin kendi araçlarıyla saldırma tekniği.
M
- MAC Adresi: Cihazına özgü sabit ağ kimlik numarası. Modemde MAC filtreleme açarsan parola bilinse bile tanımsız cihaz ağa giremez.
- Malware (Kötü Amaçlı Yazılım): Virüs, trojan, fidye yazılımı, casus yazılım gibi zarar vermek amacıyla yazılmış tüm yazılımların ortak (şemsiye) adı.
- Man-in-the-Middle: Ortadaki adam saldırısı. İki taraf arasına girerek haberleşmeyi dinleme veya değiştirme.
- Mass Assignment: Framework”lerin form verisini otomatik modele ataması. Saldırgan forma
is_admin=trueeklerse admin olur. Whitelist/DTO ile önlenir. Diğer Kritik Web Zafiyetleri bölümüne bak. - MDM (Mobil Cihaz Yönetimi, İng. Mobile Device Management: Mobil cihaz yönetimi. Kurum içindeki mobil cihazları güvenlik politikalarıyla yöneten sistem.
- Metadata: Veri hakkında veri. Dosyanın oluşturulma tarihi, yazarı, konumu gibi bilgiler.
- MFA (Çok Faktörlü Doğrulama, İng. Multi-Factor Authentication: Çok faktörlü doğrulama. İkiden fazla doğrulama yöntemi kullanarak kimlik doğrulama. 2FA’nın daha kapsamlı halidir.
- Model Poisoning: LLM”in eğitim verisinin manipüle edilmesi. Model, belirli girdilerde kötü çıktı verir. LLM ve AI Güvenliği bölümüne bak.
- MTA-STS (MTA Strict Transport Security): E-posta transferinde TLS zorunluluğu. Downgrade saldırılarına karşı korur. E-posta Altyapı Güvenliği bölümüne bak.
- MTTD (Tespit Süresi, İng. Mean Time to Detect: Sızma ile tespit arası ortalama süre. Hedef: 24 saatten az.
- MTTR (Müdahale Süresi, İng. Mean Time to Respond: Tespit ile izolasyon arası ortalama süre. Hedef: 1 saatten az.
- MVT (Mobil Doğrulama Aracı): Uluslararası Af Örgütü’nün geliştirdiği, telefon yedekinden Pegasus ve benzeri casus yazılım izi arayan açık kaynak araç. Güvenilir bir uzmana çalıştır.
N
- Nonce: Şifrelemede her işlem için bir kez kullanılan rastgele sayı. AES-GCM’de nonce tekrar edilirse şifreleme tamamen kırılır.
O
- OAuth 2.0: Bir uygulamanın başka bir uygulama adına hareket etmesine izin veren yetki protokolü. “Bu uygulamaya senin adına tweet atma izni veriyor musun?” mantığı.
- OIDC (OpenID Connect): OAuth 2.0’ın üzerine inşa edilmiş kimlik doğrulama katmanı. “Bu kişi gerçekten kim olduğunu iddia ettiği kişi mi?” sorusunu yanıtlar.
- Olay Müdahale (Incident Response): Güvenlik olayı gerçekleştiğinde uygulanan planlı müdahale süreci. Tespit, kontrol, iyileştirme ve sonuç çıkarma aşamalarını içerir.
- Oltalama (phishing): Sahte mesaj veya siteyle kandırmaca. Kişisel bilgilerini çalmak için güvenini suiistimal eder.
- Omuz sörfü (shoulder surfing): Omzundan bakarak parola veya PIN çalma. Herkese açık alanlarda dikkat et.
- OWASP (Açık Web Uygulamaları Güvenlik Projesi, İng. Open Web Application Security Project: Web uygulamaları için güvenlik standartları ve çerçeveleri sunan açık kaynak kuruluş.
P
- PASTA (Process for Attack Simulation and Threat Analysis): Saldırı simülasyonu ve tehdit analizi sürecini tanımlayan tehdit modelleme çerçevesi. Tehdit modelleme sayfasında daha fazla bilgi bulabilirsin.
- Parametreli Sorgu (Parameterized Query): SQL enjeksiyonunu önleyen veritabanı sorgu yöntemi. Veri ile SQL komutunu ayrı işler; kullanıcı girdisi asla SQL kodu olarak yorumlanmaz.
- Passkey: Parolanın yerini alan kriptografik kimlik doğrulama. Face ID/Touch ID ile cihazda private key, sunucuda public key. Phishing-proof. Kimlik Doğrulama bölümüne bak.
- Path Traversal (Dizin Geçişi): Saldırganın
../../etc/passwdgibi yollarla yetkisiz dizinlere erişmesi. Dosya adı doğrulaması ve yol çözümlemesi ile önlenir. - Pegasus: NSO Group tarafından geliştirilen ticari casus yazılım. Sıfır tıklamayla cihaza bulaşabilir.
- Pharming (DNS Yönlendirme): Doğru adresi yazsan bile sahte siteye yönlendirildiğin en sinsi oltalama türü. Cihazının DNS ayarları zehirlenmiştir; tarayıcının HTTPS uyarılarını asla yoksayma.
- PKCE (Proof Key for Code Exchange): Mobil ve tek sayfa uygulamalarında OAuth 2.0 güvenliğini artıran protokol. Her yetki isteği için dinamik secret üretir; 2024’ten beri zorunlu.
- Prompt Injection: LLM”e komut enjekte etme. SQL injection”un AI eşdeğeri. Indirect prompt injection en tehlikelisi — veriye gizlenmiş talimatlar. LLM ve AI Güvenliği bölümüne bak.
- Pretexting: Önce bir hikaye uydurup sonra güvenini kazanarak bilgi çalma sosyal mühendislik yöntemi.
- Profilleme (Profiling): Dijital izlerinden senin psikoloji, alışkanlık ve tercihler hakkında profil çıkarma. Sonra bu profille sana hedefli reklam, sahte haber veya oltalama gösterilir.
Q
- Quid Pro Quo (Bir Şey İçin Bir Şey): Saldırganın bir hizmet veya fayda sunup karşılığında bilgi istemesi. Sosyal mühendislik saldırı türüdür.
R
- RBAC (Role-Based Access Control): Rol bazlı erişim kontrolü. Kullanıcı yetkilerini roller üzerinden yönetme yöntemi.
- Race Condition (Yarış Durumu): İki işlemin aynı kaynağa aynı anda erişmesi sonucu oluşan güvenlik açığı. Örneğin rate limiting sayaçları birden çok işlemci arasında kilitlenmezse atlanabilir.
- RAG (Getirme Artırılmış Üretim, İng. Retrieval-Augmented Generation: LLM”e harici bilgi tabanından belge getirterek yanıt üretme. ACL”lere dikkat: kullanıcı yetkisiz belge görmemeli. LLM ve AI Güvenliği bölümüne bak.
- Rate Limiting (Hız Sınırlandırma): Bir kullanıcının belirli süre içinde yapabileceği istek sayısını sınırlama. Brute force ve DDoS saldırılarına karşı ilk savunma hattı.
- Red Team (Kırmızı Takım): Gerçek bir saldırgan gibi davranıp sisteme sızmaya çalışan denetim ekibi. Otomatik taramadan farklı olarak doğaçlama ve gerçek saldırı teknikleri kullanır.
- Repudiation (İnkar): Bir eylemin izlerini temizleyip sonradan inkar edilebilmesi. STRIDE tehdit kategorilerinden biri.
- Risk: Bir olayın olasılığı ve etkisinin birleşimi. Belirsizlik durumunda kayıp veya hasar oluşma ihtimali.
- Rootkit: İşletim sisteminin en derinine yerleşip antivirüsten gizlenen kötü amaçlı yazılım. Tespiti çok zordur; genelde devlet düzeyi casus yazılımlarla birlikte gelir.
- Router / Yönlendirici (Modem): İnterneti eve dağıtan cihaz. Fabrika parolası “admin/admin” kalırsa saldırgan parola kırmadan tüm ağını ele geçirir.
S
- Saldırı Ağacı (Attack Tree): Saldırı senaryolarını ağaç yapısında modelleme yöntemi. Tehdit modelleme sayfasında detayları bulabilirsin.
- Saldırı Vektörü (Attack Vector): Saldırganın hedefe ulaşmak için kullandığı yol veya yöntem. E-posta, USB, web sitesi gibi çeşitli vektörler vardır.
- Salt (Tuz): Parola hash’ine eklenen, her kullanıcı için benzersiz rastgele değer. Aynı parola farklı tuzlarla farklı hash üretir; böylece rainbow table saldırıları engellenir.
- Sandbox (Kum Havuzu): Şüpheli bir dosyayı güvenli, izole ortamda çalıştırma yöntemi. Dosya zararlı olsa bile gerçek sistemine sıçrayamaz.
- SAST (Static Application Security Testing): Kaynak kodu çalıştırmadan analiz eden güvenlik testi. Kodu tarar ve bilinen güvenlik açığı kalıpları arar.
- SCA (Software Composition Analysis): Projenin kullandığı üçüncü parti kütüphanelerdeki bilinen güvenlik açıklarını tarayan analiz yöntemi.
- SBOM (Yazılım Bileşen Listesi, İng. Software Bill of Materials: Yazılımın “içindekiler etiketi”. Hangi dependency, hangi sürüm, hangi license. Log4Shell gibi bir zafiyette hangi sistemlerde olduğu bilinir. Tedarik Zinciri Güvenliği bölümüne bak.
- Scareware (Korkutma Yazılımı): Sahte uyarılarla kullanıcıyı korkutup gereksiz yazılım sat almaya ikna eden saldırı yöntemi.
- SDL (Security Development Lifecycle): Güvenli yazılım geliştirme yaşam döngüsü. Microsoft tarafından geliştirilen, güvenliği yazılım sürecine entegre eden çerçeve.
- SDLC (Software Development Life Cycle): Yazılım geliştirme yaşam döngüsü. Yazılımın gereksinimden bakıma kadar geçtiği tüm aşamalar.
- Secret Management (Gizli Anahtar Yönetimi): API anahtarları, parolalar ve şifreleme anahtarlarının koda gömülmeden, güvenli biçimde saklanması ve yönetilmesi. Vault, KMS gibi araçlarla yapılır.
- Sender Reputation (Gönderen İtibarı): E-posta gönderen IP/domain için ISP”lerin tuttuğu güven puanı. Düşük skor = spam”a düşme. E-posta Altyapı Güvenliği bölümüne bak.
- Shadow IT: Çalışanların BT departmanından habersiz kullandığı yazılım, hizmet ve cihazlar. Güvenlik riskleri taşır.
- Shared Responsibility Model (Sorumluluk Paylaşımı): Bulut sağlayıcı ve müşteri arasındaki sorumluluk paylaşımı. Sağlayıcı bulutun altyapısını, müşteri üzerindekileri korur. Bulut Güvenliği bölümüne bak.
- Shift-Left (Sola Kaydırma): Güvenliği sürecin en başına, yani tasarım ve geliştirme aşamasına çekme felsefesi. Hata ne kadar erken yakalanırsa düzeltme o kadar ucuz olur.
- Sigstore: Yazılım artifact”lerini imzalamak için modern araç seti. Cosign (imzalama), Rekor (transparency log), Fulcio (CA). Tedarik Zinciri Güvenliği bölümüne bak.
- SIEM (Güvenlik Bilgi ve Olay Yönetimi, İng. Security Information and Event Management: Güvenlik bilgi ve olay yönetimi. Sistem loglarını merkezi olarak toplayan ve analiz eden sistem.
- SIM swap: Telefon numaranı başka bir SIM karta aktarıp hesaplarına erişme saldırısı.
- Sızma Testi (Pentest): Sistemin zafiyetlerini bulmak için etik hackerlara yaptırılan sahte saldırı. Hangi açığın gerçekten sömürülebilir olduğunu kanıtlar.
- SLSA (Yazılım Tedarik Zinciri Seviyeleri, İng. Supply-chain Levels for Software Artifacts: Yazılım tedarik zinciri güvenlik seviyeleri. Seviye 1-4 arası, build sürecinin güvenliğini sertleştirir. Tedarik Zinciri Güvenliği bölümüne bak.
- Smishing (SMS Oltalaması): SMS ile yapılan oltalama. “Kargon teslim edilemedi, tıkla” tarzı mesajlarla sahte siteye çekilirsin; mesajdaki kısa linke tıklama.
- SOAR (Security Orchestration, Automation and Response): Tekrarlayan güvenlik müdahale adımlarını otomatikleştiren araç. Olay Müdahalesi bölümüne bak.
- Spear Phishing (Vurgulama Oltalaması): Sana özel hazırlanan oltalama. Saldırgan senin hakkında bilgi toplamış, mesajı inandırıcı kılmış; siyasetçi ve üst düzey yöneticiler birinci hedeftir.
- SPF (Sender Policy Framework): “Benim domainimden sadece şu IP”ler mail atabilir” DNS kaydı. E-posta Altyapı Güvenliği bölümüne bak.
- Spoofing: Kimlik taklidi. Telefon numarası, e-posta veya web adresini sahte gösterme.
- SQL Injection (SQL Enjeksiyonu): Kullanıcı girdisinin SQL sorgusuna enjekte edilmesiyle veritabanına sızmma saldırısı. Parametreli sorgu ile önlenir.
- SSID: Wi-Fi ağının görünür adı. Ağı gizlemek yerine güçlü parola kullan; gizli ağ daha çok dikkat çeker, daha güvenli değildir.
- SSRF (Sunucu Taraflı İstek Sahteciliği, İng. Server-Side Request Forgery: Saldırganın sunucuyu kandırarak iç ağa veya bulut metadata servislerine istek göndermesi. Sunucu güvenlik duvarının içerisindedir; bu güvenlik avantajı kötüye kullanılır.
- STRIDE: Microsoft tarafından geliştirilen tehdit modelleme çerçevesi. Altı tehdit kategorisini tanımlar.
- Sulama Deliği (Watering Hole): Sık kullandığın web sitesinin zehirlenip sana otomatik zararlı bulaştırılması. Hedefe doğrudan gitmek yerine yolunun üstünde pusu kurar.
T
- Tailgating: Arkana takılma. Fiziksel güvenliği aşmak için yetkisiz kişinin senin peşinden geçmesi.
- Tails: USB’ye kurulan ve bilgisayarda hiç iz bırakmayan işletim sistemi. USB’yi çıkarınca ne yaptığın unutulur; gazeteci ve aktivistlerin yüksek riskli aracı.
- Tampering (Veri Bozma): Verinin yetkisiz bir kişi tarafından değiştirilmesi. STRIDE tehdit kategorilerinden biri.
- Tabletop Exercise (Masa Başı Tatbikatı): IR ekibinin bir senaryo üzerinden sözlü olarak müdahale tatbikatı. Yılda en az 2 önerilir. Olay Müdahalesi bölümüne bak.
- TCK (Türk Ceza Kanunu): Bilişim suçlarını ve cezalarını düzenleyen temel yasa. Bilişim alanındaki suçlar TCK’nın çeşitli maddelerinde tanımlanır.
- Tedarik Zinciri Saldırısı (Supply Chain Attack): Saldırganın hedef kuruma ulaşmak için önce kurumun tedarikçilerinden veya üçüncü taraf servislerinden birini hedef aldığı saldırı türü.
- Tehdit Ağacı (Threat Tree): “Ne olabilir?” sorusuna odaklanan, tehditleri stratejik düzeyde modelleme yöntemi. STRIDE ve PASTA bölümünde detayları bulabilirsin.
- Threat model: Tehdit modeli. Seni kim, ne amaçla, hangi yöntemle hedef alabilir sorusunun analizi.
- Timing Attack (Zamanlama Saldırısı): Bir işlemin süresini ölçerek gizli bilgi çıkarma saldırısı. Örneğin parola karşılaştırmasının süresi, doğru karakter sayısını ele verebilir. Sabit süreli karşılaştırma ile önlenir.
- TLS-RPT (TLS Reporting): E-posta TLS hatalarını raporlayan mekanizma. MTA-STS ile birlikte kullanılır.
- Tor: İnternet trafiğini dünyadaki birçok bilgisayardan geçirip kimliğini gizleyen tarayıcı ve ağ. Yavaştır; günlük değil, kaynak koruma gibi özel durumlar içindir.
- TOTP (Zamana Bağlı Tek Kullanımlık Parola, İng. Time-based One-Time Password: Zamana bağlı tek kullanımlık parola. Google Authenticator gibi uygulamaların ürettiği 6 haneli koddur; 30 saniyede bir değişir.
- Trojan (Truva Atı): Faydalı bir program gibi görünüp içinde zararlı taşıyan yazılım. “Ücretsiz oyun”, “video indirici”, “hızlandırıcı” kılığında gelir.
- Typosquatting: Yaygın paket adlarına benzer sahte paketler.
requestsyerinerequestgibi. Yorgun geliştirici yanlış yazınca kötü amaçlı kod yüklenir. Tedarik Zinciri Güvenliği bölümüne bak.
U
- Uçtan Uca Şifreleme (End-to-End Encryption): Mesajı sadece senin ve alıcının okuyabildiği, aradaki sunucunun (şirketin bile) göremediği şifreleme. Signal’de varsayılan; Telegram’da ancak “gizli sohbet” ile açılır.
V
- VERBİS: Kişisel Verileri İşleyen Veri Sorumluları Sicili. KVKK kapsamında veri sorumlularının kayıt yaptırmak zorunda olduğu sistem.
- Vault: Gizli anahtarları (API key, parola, şifreleme anahtarı) merkezi ve güvenli biçimde saklayan sistem. HashiCorp Vault en bilinen örnektir. Anahtarlar koda gömülmez, Vault’tan dinamik olarak alınır.
- Veri Brokerı: Senin hakkında toplanan verileri toplayıp satan şirket. Adını hiç duymadığın firmalar profilini alıp satıyor; çıkış talep edebilirsin.
- Veri İhlali (Data Breach): Kişisel verilerin yetkisiz kişilerin eline geçmesi. KVKK kapsamında kurum, ihlali en kısa sürede ilgili kişilere ve Kurul’a bildirmek zorundadır.
- Veri Minimizasyonu: Kişisel verilerin işleme amacıyla sınırlı olarak, olabildiğince az toplanması prensibi.
- Veri Sorumlusu: Kişisel verilerin işleme amaçlarını ve yöntemlerini belirleyen ve veri kayıt sistemini kuran kişi veya kurum.
- Virüs: Dosyalara bulaşan, onları değiştiren ve kendini kopyalayan klasik kötü amaçlı yazılım. Genelde bir dosyayı açınca çalışır; günümüzde azaldı ama hâlâ var.
- Vishing (Sesli Oltalama): Telefonla yapılan oltalama. Arayan banka, polis veya teknik destek rolü oynar; numara sahtelenebilir. Kapat, resmi numarayı sen tuşla.
- VPN (Virtual Private Network): Sanal özel ağ. İnternet trafiğini şifreleyerek üçüncü taraflardan gizler.
W
- Whaling (Balina Avlama): Üst düzey yöneticilere (CEO, bakan, genel müdür) yapılan hedefli oltalama. Spear phishing’in en üstü; inandırıcılığı ve hasarı daha büyüktür.
- WebAuthn: W3C standardı, Passkeys”in temel API”si. Tarayıcıdan parolasız kimlik doğrulama. Kimlik Doğrulama bölümüne bak.
- WPA2 / WPA3: Wi-Fi ağının şifreleme standartları. Modem ayarında bunlardan biri olsun; eski WEP ise dakikalar içinde kırılır.
- WPS: Modeme tuşa basarak hızlı bağlanma özelliği. Kırılması kolaydır; güvenlik için modem arayüzünden kapat.
X
- XSS (Cross-Site Scripting): Siteler arası betik çalıştırma. Saldırganın web sayfasına JavaScript kodu enjekte etmesi. Kullanıcının tarayıcısı o kodu sayfanın parçası sanır ve çalıştırır; çerezler çalınabilir, oturum ele geçirilebilir.
Z
- Zafiyet (Vulnerability): Bir sistemdeki güvenlik açığı. Temel kavramlar sayfasında daha fazla bilgi bulabilirsin.
- Zero-click: Sıfır tıklama açığı. Kullanıcı hiçbir şey yapmadan cihaza bulaşan saldırı.
- Zero-day: Sıfırıncı gün açığı. Üreticinin henüz farkında olmadığı veya yaması çıkmamış güvenlik açığı.
- Zero Trust (Sıfır Güven): “Asla güvenme, sürekli doğrula” felsefesi. Klasik sınır güvenliğinin (firewall, VPN) aksine, her erişim isteğini her seferinde doğrular. NIST SP 800-207 standardı. Zero Trust Mimarisi bölümüne bak.
- ZTNA (Sıfır Güven Ağ Erişimi, İng. Zero Trust Network Access: VPN”in yerini alan modern erişim mimarisi. Tüm ağ yerine, uygulama düzeyinde erişim. Cloudflare Access, Zscaler, Netskope örnek.