Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Güvenlik Konferansları Bizi Dürüst Tutuyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Güvenlik Konferansları Bizi Dürüst Tutuyor

GenelSiber Güvenlik

Güvenlik Konferansları Bizi Dürüst Tutuyor

teknomers
Son güncelleme: 19 Eylül 2023 00:12
teknomers
Paylaş
Paylaş



Contents
  • Kötü Eski Günler
  • Bugün Neredeyiz
  • Kendimizi Dürüst Tutmak

Ağustos ayında sahnede Siyah Şapka ABDMicrosoft konuk hesaplarının, SQL sunucuları ve Azure kaynakları da dahil olmak üzere hassas kurumsal verileri görüntülemek ve değiştirmek için nasıl erişim sağlayabileceğini ayrıntılı olarak anlattım. Bunun da ötesinde, Power Platform’un bir bilgisayar korsanı tarafından nasıl kullanılabileceğini gösterdim. dahili kimlik avı uygulamaları oluşturma Kurbanlarının kimliklerini otomatik olarak doğrulayan ve saldırıya uğrayan kullanıcı silinse bile varlığını sürdüren bir arka kapı oluşturan. Azaltma, paylaşılan sorumluluk modelinin müşteri tarafına düştüğünden, bunlar bugün hala açık konulardır; bu, her Microsoft müşterisinin bu güvenlik açıklarını azaltmak için kendi ortamlarını izlemesi ve sağlamlaştırması gerektiği anlamına gelir.

Konuşmaya hazırlanırken, güvenlik araştırmasının iki ucu keskin kılıcın olabileceğinin farkında olarak, hangi bilgileri paylaşacağımı uzun uzun düşündüm. Sorunu bilgisayar korsanlarının radarına sokarak daha da kötüleştirmeden farkındalığı artıracak ve insanları eyleme geçirecek kadar nasıl paylaşabilirim? Tüm bu sorunların vahşi doğada istismar edildiğini zaten gözlemlediğimizi düşündükten sonra bilgiyi paylaşmaya karar verdim. Bilgisayar korsanları sorunların zaten farkındaydı ve bunları aktif olarak istismar ediyorlardı; Oyun alanını eşitlememiz ve güvenlik ekiplerine organizasyonlarını güvende tutmak için ihtiyaç duydukları bilgi ve araçları vermemiz önemliydi.

Bu güvenlik araştırmacısının ikilemi yeni değil ve bununla uğraşmak zorunda kalan ilk veya tek kişi kesinlikle ben değilim. işaret edebilirim bir kaç diğer araştırmacılar benzer bir durumda olan kişiler ya sessiz kalabilir ya da çözülmemiş bir güvenlik sorunu hakkında herkesi eğitebilirler.

Kötü Eski Günler

Güvenlik araştırmacılarının Black Hat veya DEF CON aşamalarında sıfır gün güvenlik açıklarını bıraktığı günler geride kaldı. Bu elbette çok iyi bir şey; her ne kadar güvenlik topluluğu olarak bir şeyler kaybetmiş olsak da, bu konuya daha sonra değineceğiz. Bununla birlikte çoğu satıcı, güvenlik araştırmacılarının kendilerini dürüst tutmak ve tüm topluluğun güvenlik durumunu iyileştirmek için hareket ettiğinin farkındadır. Kymberlee Price’ın belirttiği gibi Ryan Naraine ile yakın zamanda yapılan bir röportajda, güvenlik araştırmacılarının güvenlik açıklarını yayınlaması onları düşman yapmıyor; Eğer onlar kötü adamlar olsaydı, güvenlik açığını kullanıyor olurlardı; size onlardan hiç bahsetmezlerdi.

Kuşkusuz, son örnek Log4Shell’in taze bir anı olmasının acısıyla, ara sıra hala sıfır gün düşüşleri alıyoruz. Ancak ortalama bir araştırmacının, özellikle de saygın bir güvenlik sağlayıcısı veya danışmanlığı için çalışan bir araştırmacının, güvenlik açığını açığa çıkarma yoluna ilk önce gittiği anlaşılıyor.

İnsanların bu bilgileri neden halka açık olarak paylaştığını hatırlamak önemlidir. Bunun nedeni, satıcının sorunu makul bir süre içinde çözmesini sağlayamayacaklarını düşünmemeleridir. İçinde eski kötü günlergüvenlik araştırmacıları aslında satıcıları sorunları hemen düzeltmeye zorlayan yangınları yaktı.

Bugün Neredeyiz

Bugün çoğunlukla tamamen farklı bir basketbol sahasındayız. Tanıdığım çoğu güvenlik araştırmacısı satıcıyla iletişim kuruyor, yanıt gelmesini bekliyor ve ardından dışarı çıkıp olayları kamuya ifşa etmeden önce biraz daha bekliyor.

Burada güç dengesine dikkat etmek önemli. Bir araştırmacı olarak, genellikle kendinizi sonsuz kaynaklara, güçlü bir medya varlığına ve bir grup avukata sahip dev bir kuruluşla karşı karşıya bulursunuz. Çoğu durumda, bu sonsuz kaynakların bir PR krizini önlemek ve sorunla yüzleşmek yerine sorunu ortadan kaldırmak ve aslında müşterileri daha güvenli hale getirmek için kullanıldığı hissine kapılabilirsiniz. Sırasında bazı kuruluşlar araştırmacılara yardım ediyor bu zorluklarla her zaman David Goliath’a karşı gibi hissettiriyor.

Sorumlu açıklama, koordineli açıklama ve günümüzün popüler güvenlik açığı açıklama platformlarının ana sorunu, tüm kararları herhangi bir şeffaflık olmaksızın yalnızca güvenlik açığı rapor edilen kuruluşun takdirine bırakmalarıdır. Elbette CVE sistemimiz var. Ancak bunların verilmesi çoğunlukla satıcının takdirindedir. Bugün hepimizin güvendiği bulut hizmetleri için durum daha da kötü; birçok satıcı CVE yayınlamayı reddediyor ve hizmetlerinde keşfedilen ve düzeltilen güvenlik sorunları konusunda şeffaflığa sahip değil.

Kendimizi Dürüst Tutmak

Sorunları açıkça tartışmanın kendimizi doğru şeyi yapmaya zorlamanın en iyi yolu olduğunu uzun zamandır biliyoruz. Açık kaynaklı yazılım geliştirmek, belirsizliği kullanarak güvenliğe meydan okumak veya açık hükümet için girişimler başlatmak gibi farklı bağlamlarda bu gerçeği tekrar tekrar keşfediyor gibiyiz. Günümüzün güvenlik açığı durumunda, pek çok kişi sarkacın bir tarafa çok fazla sallandığını ve satıcıları, uzun vadeli müşteri güveni ve ekosistemin güvenliği pahasına kısa vadeli görünürlük endişelerini en aza indiren seçimler yapmaya zorladığını düşünüyor.

Güvenlik açığı raporları alan satıcı güvenlik ekipleri, kuruluşlarının sorunları düzeltmesini ve araştırmacılarla güçlü ilişkiler kurmasını sağlamak için inanılmaz işler yapıyor. Ama onların da yardıma ihtiyacı var. Kuruluş, müşterileri risk altında olsa bile durumu kontrol ettiğini hissettiğinde, bir sorunu çözme konusunda aciliyet yaratmak zordur.

Güvenlik konferansları, güvenlik araştırmacılarının satıcıların doğru seçimleri yapmalarına yardımcı olabileceği yerdir. Bir güvenlik araştırmacısının satıcıyı harekete geçirme umuduyla dürtebileceği küçük bir çubuk sağlarlar. Bilgiler, tüm topluluğun görmesi ve mevcut durumu kabul edip etmediğine karar vermesi için yayınlanır. Alenen.



siber-1

Steam Deck artık hem Easy Anti-Cheat hem de BattlEye’ı “kolayca” destekliyor
Plastik ne zaman camdan daha iyidir? Hiçbir Şey Telefonu (2a) çarpışma testi, akıllı telefonun birçok amiral gemisinden daha güçlü olduğunu gösterdi
AWS, Microsoft 365 Hesapları Etkin ‘Androxgh0st’ Saldırısı Altında
Lada Niva, UAZ Patriot, Haval F7/F7x, Solaris HC ve Omoda C5: Rusya’daki en ucuz 10 dört tekerlekten çekişli otomobil – fiyatı 3 milyon rubleye kadar
Letonya’da 15 Şubat’tan itibaren Rus plakalı araçlara el konulmaya başlanacak
ETİKETLENDİ:biziDürüstgüvenlikkonferanslarıtutuyor
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Baldur’s Gate 3’ün oyuncuları oyun içi karakterler olarak tek seferlik D&D yapıyor
Sonraki Makale Tüm şirketlerin girişim ölçeğinde olması gerekmez

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Acil: 900’den Fazla ABD Akaryakıt İstasyonu Tehlikede!
Siber Güvenlik
Gizli Kalmış 5 Laravel 13 Özelliği: Bugün Kullanmayı Değebilir
Yazılım
NASA Uzay İstasyonu Astronotlarını SpaceX’in Dragon’u ile Korudu
Genel
Yeni akıllı tartımın GLP-1 kullanıcılarına özel olduğunu mu düşünüyorsun?
Liste
DOGE Çocukları, Yeni Girişimleri için VC Finansmanı Aldı!
Genel
Token faturası ödeniyor: Yapay zekanın yükselen maliyetleriyle yüzleşme
Yapay Zeka
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?