13 Temel ağ güvenliği

“Güvenliği artırmalıyız” cümlesi, “internet yok” şikâyeti kadar belirsizdir. İkisiyle de işe başlayamazsın. Bu hafta güvenliği de teknik bir soruya çevireceğiz: hangi varlık, hangi zafiyet yüzünden, hangi tehdide karşı risk altında ve hangi kontrol bunu azaltır?

Temel ağ güvenliği riskleri, saldırı örnekleri, koruma yöntemleri ve güvenli ev/ofis ağı.

Temel ağ güvenliği riskleri, saldırı örnekleri, koruma yöntemleri ve güvenli ev/ofis ağı.
NoteBu haftanın kapsamı

Sınavda sorulur: varlık–tehdit–zafiyet–risk–kontrol ayrımı; CIA üçlüsü; phishing belirtileri ve MFA kodunun paylaşılmaması; firewall’ın görevi; NAT’ın firewall olmaması; WPA2/WPA3 ve varsayılan yönetici parolası; Wi-Fi parolası ile yönetici parolasının farkı; en az ayrıcalık; güncellemenin bir güvenlik kontrolü olması; sahte AP (evil twin); sahte DHCP / yanlış DNS dağıtımı.

Sınav dışı (bilgi amaçlı): zararlı yazılım türlerinin ayrıntılı sınıflandırması, passkey mekanizmaları, yedekleme ve felaket kurtarma, merkezi loglama/SIEM, VPN, 802.1X/NAC, ARP zehirleme gibi saldırıların uygulanması.

13.1 Hangi varlık, hangi zafiyet yüzünden risk altında?

Belirsiz bir endişeyi teknik bir karara dönüştürmek için beş kavram kullanırız:

Kavram Tanım Örnek
Varlık Korunması gereken şey Wi-Fi router’ın yönetim hesabı
Tehdit Zarara yol açabilecek olay/aktör Yetkisiz kişinin ayarları değiştirmesi
Zafiyet Tehdidin yararlanabileceği zayıflık Varsayılan yönetici parolasının değiştirilmeden bırakılması
Risk Olası kayıp ve olasılığı DNS ayarlarının değiştirilmesi, kesinti
Kontrol Riski azaltan önlem Güçlü benzersiz parola + yönetim erişimini sınırlama

Tehdit ile zafiyet en sık karıştırılan ikilidir. Tehdit dışarıdan gelen olay, zafiyet ise senin tarafındaki açıktır. Tehdidi ortadan kaldıramazsın; zafiyeti kapatabilirsin.

13.2 CIA: neyi koruyoruz?

Hedef Türkçe Bir ağda karşılığı
Confidentiality Gizlilik Yetkisiz kişi öğrenci kayıtlarını okuyamasın
Integrity Bütünlük Cihaz yapılandırması izinsiz değiştirilemesin
Availability Erişilebilirlik DNS ve internet gerektiğinde çalışsın

Bir kontrol birden fazla hedefi koruyabilir: güncelleme hem yetkisiz erişim (gizlilik) hem kesinti (erişilebilirlik) riskini azaltır.

13.3 Vaka 1: Varsayılan parola

Bir ofiste router kuruldu, çalışıyor, kimse şikâyetçi değil. Yönetim arayüzünün kullanıcı adı ve parolası hâlâ kutudan çıktığı gibi: admin / admin.

13.3.1 Kanıt ne söylüyor

Ağ çalışıyor, yani ortada bir belirti yok. Ama zafiyet var. Güvenlikte belirti çıkmasını beklemezsin.

Varlık  : Router yönetim hesabı
Tehdit  : Yetkisiz kişinin ayarları değiştirmesi
Zafiyet : Varsayılan parolanın bırakılması
Risk    : DNS veya Wi-Fi ayarlarının değiştirilmesi, kesinti,
          trafiğin yanlış yönlendirilmesi
Kontrol : Benzersiz güçlü yönetim parolası, internetten yönetimi kapatma
WarningWi-Fi parolası ile yönetici parolası farklı işler yapar

Wi-Fi parolası ağa katılmayı kontrol eder. Yönetici parolası router/AP ayarlarını değiştirmeyi kontrol eder. İkisi aynıysa ağa girebilen herkes ayarları da değiştirebilir. Varsayılan yönetici parolasını değiştirmemek ise bu kapıyı hiç kapatmamak demektir.

13.3.2 En az ayrıcalık

En az ayrıcalık (least privilege), bir kullanıcıya ya da sürece (bilgisayarda çalışan bir programa) yalnız işi için gereken yetkiyi vermektir:

  • Günlük kullanım hesabını sürekli yönetici olarak kullanmamak,
  • Öğrenci hesabına ağ cihazı yönetim yetkisi vermemek,
  • Yönetim arayüzlerine erişimi yalnız gerekli personelle sınırlamak.

Yetkiyi “belki lazım olur” diye geniş tutmak, bir hesap ele geçirildiğinde oluşacak etkiyi büyütür.

13.3.3 Güncelleme bir güvenlik kontrolüdür

İşletim sistemi, router, AP ve uygulamalardaki güvenlik açıkları güncellemelerle kapatılır. Yani güncelleme yalnız “yeni özellik” getirmez. Güncellemeyi düzenli yürütmek için üç şey gerekir: desteklenen (üreticisinin hâlâ güncelleme yayımladığı) bir cihaz kullanmak, güvenlik güncellemelerini takip etmek ve güncellemeden sonra temel işlevlerin çalıştığını doğrulamak.

13.4 Vaka 2: “BT biriminden arıyorum”

Bir çalışana mesaj geliyor: hesabı kapatılacakmış, hemen doğrulama yapması gerekiyormuş. Ardından telefonla aranıyor ve telefonuna gelen altı haneli kodu söylemesi isteniyor.

13.4.1 Kanıt ne söylüyor

Bu bir phishing girişimi: saldırgan güvenilir görünen bir mesaj, site ya da çağrıyla kullanıcıyı hassas bilgi vermeye yönlendirir.

Şüphe uyandırması gereken işaretler:

  • Beklenmeyen ve acil işlem baskısı,
  • “hesabınız kapanacak” gibi korku dili,
  • Alan adında küçük yazım farkları,
  • Normalde istenmeyen parola veya doğrulama kodu talebi,
  • Bağlantı metni ile gerçek hedef adresin uyuşmaması.
ImportantMFA kodu parola gibi korunur

Çok faktörlü doğrulama (MFA), saldırgan parolayı bilse bile ikinci bir adım ister. Ama kullanıcı kodu kendisi söylerse ya da telefonuna gelen “Oturum açan sen misin?” bildirimini (push bildirimi) kendisi onaylarsa MFA onu korumaz. Saldırganın açmak istediği oturumu kullanıcı kendi eliyle onaylamış olur.

Kural basit: doğrulama kodunu kimseye söyleme, beklemediğin bir onay isteğini onaylama. İsteyen kişi “BT biriminden” olduğunu söylese bile.

13.5 Vaka 3: Aynı ağ adı, farklı cihaz

Bir öğrenci kafeteryada Kampus-WiFi ağına bağlanıyor. Birkaç dakika sonra beklenmeyen bir oturum açma sayfası açılıyor ve parola ile MFA kodu istiyor.

13.5.1 Kanıt ne söylüyor

5. haftadan biliyoruz: SSID yalnızca bir ağ adıdır; o adı kimin yayınladığını kanıtlamaz. Bir saldırgan gerçek ağla aynı adı yayınlayan sahte bir AP kurabilir. Buna sahte AP veya evil twin denir.

Gerçek ağ : Kampus-WiFi
Sahte ağ  : Kampus-WiFi     ← isim aynı, cihaz farklı

Kullanıcı yalnız isme bakarak yanlış ağa bağlanırsa trafiği saldırganın kontrol ettiği yoldan geçer veya sahte bir oturum açma sayfasına yönlendirilir.

Bu vakada iki uyarı işareti bir arada: beklenmeyen bir oturum sayfası ve MFA kodu isteği. Doğru davranış: hiçbir bilgi girmeden bağlantıyı kesmek ve kurumun gerçek bağlantı yöntemini doğrulamak.

13.6 Vaka 4: Yanlış DNS dağıtan sunucu

Bir kullanıcının bilgisayarında:

IPv4 Address . . : 192.168.20.45
Default Gateway  : 192.168.20.1
DNS Servers  . . : 203.0.113.66      ← ağ planında böyle bir DNS yok

Bankacılık sitesi açılıyor ama tarayıcı bir sertifika uyarısı gösteriyor, yani sitenin kimliğini doğrulayamıyor.

13.6.1 Kanıt ne söylüyor

9. haftadan biliyoruz: DHCP yalnız IP adresi dağıtmaz; gateway ve DNS sunucusu bilgisini de dağıtır. Ağa yetkisiz bir DHCP sunucusu bağlanırsa istemcilere yanlış ayarlar dağıtabilir.

İstemci DHCP ister
      ↓
Yetkisiz DHCP yanıtı (gerçek sunucudan önce ulaşır)
      ↓
Yanlış gateway veya DNS
      ↓
Trafik yanlış yola veya sahte ad çözümüne yönlenir

Saldırgan aynı sonuca gerçek router’ın yönetim hesabını ele geçirerek de ulaşabilir: DNS ayarını değiştirir, kullanıcıların bilgisayarları da tanıdık alan adlarını yanlış adreslere çözer. Vaka 1’deki varsayılan parola zafiyeti işte bu sonuca yol açar.

Bu derste saldırının nasıl yapıldığıyla değil, ona karşı nasıl korunacağımızla ilgileniyoruz:

  • Ağ cihazı yönetimini korumak (Vaka 1),
  • İstemcinin aldığı gateway/DNS değerlerini beklenen planla karşılaştırmak,
  • Sertifika uyarılarını görmezden gelmemek.

12. haftada gördüğümüz ipconfig /all ve nslookup çıktıları bu vakada doğrudan kanıt olur.

13.7 Firewall ne yapar, NAT ne yapmaz?

Firewall, ağ trafiğini belirlenen kurallara göre inceleyip izin verir veya engeller. Kural kaynak/hedef adresi, port, protokol veya bağlantı durumuna dayanabilir. Temel ilke: gerekmeyen iletişime izin vermemek.

NAT      → "hangi iç iletişim hangi dış eşleşmeyle temsil edilecek?"
Firewall → "bu trafik politikaya göre geçebilir mi?"
ImportantNAT bir güvenlik duvarı değildir

9. haftada gördüğümüz gibi: NAT trafiğin içeriğini incelemez, kötü amaçlı bir dosyayı durdurmaz ve içeriden başlatılan hiçbir bağlantıyı engellemez. Kullanıcı zararlı bir siteye kendisi bağlandığında NAT buna hiç karışmaz. Zararlı içerik de çoğunlukla bu yoldan gelir.

İç adreslerin dışarıdan doğrudan görünmemesi NAT’ın yan etkisidir, güvenlik politikası değil. “Ben NAT arkasındayım, güvendeyim” cümlesi yanlıştır.

13.8 Küçük bir ağ için güvenlik kontrol listesi

13.9 Ekranda ne gördük

> ipconfig /all
   Default Gateway . : 192.168.20.1        ← plandaki gateway ✓
   DNS Servers . . . : 203.0.113.66        ← planda YOK  ✗ Vaka 4 kanıtı

> nslookup banka-ornek.test
   Server:  203.0.113.66                   ← beklenmeyen sunucuya soruluyor
   ↑ hangi DNS'e sorduğun, dönen cevaptan daha önemli olabilir

Güvenlik olayları çoğu zaman “ağ çalışmıyor” diye değil, “ağ çalışıyor ama yanlış çalışıyor” diye kendini gösterir. Bu yüzden beklenen yapılandırmayı bilmek de bir güvenlik kontrolüdür.

13.10 Sınav provası

Önce kendi cevabını seç; sonra cevap anahtarında her şıkkın neden doğru veya yanlış olduğunu oku. Sınav maddeleri bu mantıkla yazılır.

Madde 1. Zafiyet ile tehdit arasındaki fark nedir?

  • A. Tehdit yalnız yazılımsal, zafiyet yalnız donanımsaldır
  • B. Zafiyet dış saldırgandır, tehdit ise iç kullanıcıdır
  • C. Zafiyet zarara yol açan olay; tehdit sistemdeki zayıflıktır
  • D. Tehdit zarar verebilecek olay, zafiyet sistemdeki zayıflıktır
  • E. İkisi aynı kavramın farklı adlarıdır

Madde 2. CIA üçlüsündeki I hangi hedefin baş harfidir?

  • A. Infrastructure: altyapı
  • B. Integrity: bütünlük
  • C. Information: bilgi
  • D. Isolation: yalıtım
  • E. Identity: kimlik

Madde 3. Bir kişi telefonla arayıp kendini BT birimi olarak tanıtıyor ve telefonuna gelen doğrulama kodunu istiyor. Doğru davranış nedir?

  • A. Arayanın telefon numarasını doğrulayıp kodu paylaşmak
  • B. Kurum çalışanı olduğunu söylediği için kodu paylaşmak
  • C. Kodu yalnız yazılı olarak paylaşmak
  • D. Kodu paylaşıp sonra parolayı değiştirmek
  • E. Kodu paylaşmamak; MFA kodu parola gibi korunur

Madde 4. NAT neden bir güvenlik duvarı sayılmaz?

  • A. Bağlantı hızını düşürdüğü için kullanılmaz
  • B. Yalnız TCP trafiğini çevirdiği için
  • C. Yalnız kablosuz trafiği çevirir
  • D. Yalnız IPv6 ağlarında çalışır
  • E. Trafiğin içeriğini incelemediği için

Madde 5. Wi-Fi parolası ile router yönetici parolasının görevleri nasıl ayrılır?

  • A. Yönetici parolası yalnız WPA3’te gereklidir
  • B. Wi-Fi parolası ayarları, yönetici parolası ağa katılmayı kontrol eder
  • C. Wi-Fi parolası ağa katılmayı, yönetici parolası ayarları kontrol eder
  • D. İkisi de aynı işi yapar, biri yedektir
  • E. Wi-Fi parolası kullanıcıları, yönetici parolası cihazları doğrular

Madde 6. En az ayrıcalık ilkesinin temel amacı nedir?

  • A. Ele geçirilen hesabın vereceği zararı sınırlamak
  • B. Kullanıcıların iş yapmasını zorlaştırmak
  • C. Gereksiz trafiği azaltıp ağ hızını artırmak
  • D. Saldırı olasılığını sıfıra indirmek
  • E. Kullanıcıların hatırlayacağı parola sayısını azaltmak

Madde 7. Sahte AP (evil twin) riski, SSID hakkındaki hangi gerçeğe dayanır?

  • A. Aynı SSID’yi yetkisiz bir AP de yayınlayabilir
  • B. SSID her AP için benzersiz olmak zorundadır
  • C. SSID cihazın MAC adresinden türetilir
  • D. SSID gizlendiğinde ağ tamamen görünmez olur
  • E. SSID yalnız WPA3 ağlarında görünür

Madde 8. Yetkisiz bir DHCP sunucusu neden risk oluşturur?

  • A. DHCP ağa bağlanan herkese Wi-Fi parolasını dağıtır
  • B. DHCP yanlış gateway ya da DNS dağıtabilir
  • C. DHCP cihazların MAC adreslerini değiştirebilir
  • D. DHCP kablo uzunluğu sınırını aşabilir
  • E. DHCP kullanıcıların parolalarını okuyabilir

Madde 1. Doğru: D. Tehdit zarara yol açabilecek olay ya da aktördür; zafiyet ise tehdidin yararlanabileceği zayıflıktır. Tehdit dışarıdan gelir, zafiyet sendedir. Tehdidi ortadan kaldıramazsın; zafiyeti kapatabilirsin.

  • A yanlış: Virüs gibi tehditler yazılımla anıldığı için böyle bir ayrım akla gelebilir. Ama ikisi de yazılım, donanım ya da insan kaynaklı olabilir.
  • B yanlış: Kavramları kişilerle eşlemek kolay bir kısayol gibi görünür. Ama ayrım iç ile dış arasında değil, olay ile zayıflık arasındadır.
  • C yanlış: İki kavram hep birlikte geçtiği için tanımlar kolayca yer değiştirir. Burada ters çevrilmişler.
  • E yanlış: Günlük dilde ikisi de “tehlike” anlamında kullanıldığı için eş anlamlı sanılır. Ama riski tarif etmek için ikisini ayırman gerekir: hangi tehdit, hangi zafiyetten yararlanıyor?

Madde 2. Doğru: B. Bütünlük, verinin veya yapılandırmanın izinsiz değiştirilmemesidir.

  • A yanlış: CIA kısaltmasının parçası değildir.
  • C yanlış: CIA kısaltmasının parçası değildir.
  • D yanlış: CIA kısaltmasının parçası değildir.
  • E yanlış: CIA kısaltmasının parçası değildir.

Madde 3. Doğru: E. Kullanıcı kodu kendisi verirse MFA onu korumaz.

  • A yanlış: Arayan numarası taklit edilebilir; doğrulama kodu hiçbir koşulda paylaşılmaz.
  • B yanlış: Kendini BT birimi diye tanıtmak kimliği kanıtlamaz; saldırganların en sık kullandığı yöntem budur.
  • C yanlış: Paylaşım biçimi riski değiştirmez.
  • D yanlış: Kod paylaşıldığı anda oturum açılabilir; parolayı sonra değiştirdiğinde iş işten geçmiş olabilir.

Madde 4. Doğru: E. NAT içeriden başlatılan bağlantıları da engellemez. Zararlı içerik çoğunlukla kullanıcının kendi açtığı bağlantıyla gelir; NAT bunu olağan bir cevap olarak geçirir.

  • A yanlış: Adres çevirmenin bir işlem maliyeti olduğu düşünülebilir. Ama NAT’ın güvenlik duvarı sayılmamasının nedeni hız değil, güvenlik işlevi görmemesidir.
  • B yanlış: Port eşlemesi TCP örnekleriyle anlatıldığı için NAT TCP’ye özgü sanılabilir. Ama NAT UDP trafiğini de çevirir; sorun içeriği incelememesidir.
  • C yanlış: Evde NAT’ı yapan cihaz çoğu zaman Wi-Fi router’ı olduğu için böyle sanılabilir. Ama NAT kablolu ve kablosuz trafikte aynı biçimde çalışır.
  • D yanlış: IPv6 ile IPv4 adres sorunu birlikte anlatıldığı için karışabilir. Ama NAT daha çok IPv4 adresleri yetmediği için kullanılır.

Madde 5. Doğru: C. Wi-Fi parolası ağa kimin katılacağını, yönetici parolası router ayarlarını kimin değiştirebileceğini belirler. Farklı varlıkları korurlar.

  • A yanlış: WPA3 güvenlik ayarlarıyla birlikte anıldığı için yönetici parolasının ona bağlı olduğu sanılabilir. Ama yönetici parolası şifreleme seçeneğinden bağımsız olarak gereklidir.
  • B yanlış: İki parola aynı cihazda durduğu için görevler kolayca yer değiştirir. Burada ters çevrilmişler.
  • D yanlış: İkisi de aynı router’da tanımlandığı için aynı işi yaptıkları sanılabilir. Ama farklı varlıkları korurlar; biri ötekinin yedeği değildir.
  • E yanlış: Yönetici parolası bir cihaza girildiği için cihazı doğruladığı sanılabilir. Ama ikisi de kullanıcı doğrular; fark verdikleri yetkidedir.

Madde 6. Doğru: A. Bir hesap ele geçirildiğinde saldırgan o hesabın yetkileriyle hareket eder. Yetki ne kadar darsa yapılabilecek zarar o kadar sınırlıdır.

  • B yanlış: Kısıtlanan kullanıcı bunu engel olarak yaşadığı için böyle algılanabilir. Ama amaç engellemek değil, gereken yetkiyi vermektir.
  • C yanlış: Daha az erişim daha az trafik gibi görünebilir. Ama ilkenin performansla ilgisi yoktur.
  • D yanlış: Güvenlik önlemlerinin saldırıyı önlediği düşüncesine dayanır. Ama bu ilke olasılığı değil, gerçekleşme hâlindeki etkiyi azaltır.
  • E yanlış: Hesap ve yetki konusu parolalarla birlikte anlatıldığı için karışabilir. Ama ilkenin parola sayısıyla ilgisi yoktur.

Madde 7. Doğru: A. SSID yalnız bir ağ adıdır ve ağı kimin yayınladığını kanıtlamaz. Aynı adı yetkisiz bir AP de yayınlayabilir.

  • B yanlış: Ad, kimlik gibi düşünüldüğü için benzersiz olması beklenir. Tam tersi: bir kurumda onlarca AP aynı SSID’yi yayınlar.
  • C yanlış: Bazı cihazların varsayılan ağ adı MAC’in son hanelerini içerdiği için böyle sanılabilir. Ama SSID kullanıcı tarafından belirlenir.
  • D yanlış: Gizli ağ listede görünmediği için korunuyor sanılır. Ama gizli SSID de bulunabilir; üstelik SSID’yi gizlemek sahte AP riskini ortadan kaldırmaz.
  • E yanlış: Güvenlik ayarlarıyla aynı ekranda seçildiği için WPA3’e bağlı sanılabilir. Ama SSID bütün Wi-Fi ağlarında kullanılır.

Madde 8. Doğru: B. DHCP yalnız IP değil, gateway ve DNS bilgisini de dağıtır. 9. haftada gördüğümüz dört bilginin dördü de DHCP’den gelir; gateway ya da DNS yanlış verilirse trafik ya da ad çözümü saldırganın istediği yere sapar.

  • A yanlış: DHCP bağlanan cihaza ayar dağıttığı için parolayı da verdiği sanılabilir. Ama DHCP Wi-Fi parolası dağıtmaz; parola bağlantıdan önce girilir.
  • C yanlış: DHCP cihaza adres verdiği için her tür adresi değiştirebildiği sanılır. Ama DHCP MAC adresini değiştiremez; MAC ağ kartına aittir.
  • D yanlış: Ağ sorunları tek bir listede ezberlendiğinde kavramlar karışır. Kablo uzunluğu fiziksel katmanın sınırıdır; DHCP ile ilgisi yoktur.
  • E yanlış: “Yetkisiz sunucu” ifadesi veri çalan bir cihazı çağrıştırır. Ama DHCP kimlik bilgisi taşımaz; risk yanlış gateway ve DNS dağıtmasıdır.

13.11 Tek sayfa özet

  • Bir güvenlik riski beş parçayla anlatılır: varlık, tehdit, zafiyet, risk, kontrol. Tehdit dışarıdan gelir, zafiyet sendedir.
  • CIA: gizlilik, bütünlük, erişilebilirlik.
  • Varsayılan yönetici parolasını değiştirmek birkaç dakika sürer. Değiştirilmezse yönetim arayüzüne ulaşan herkes ayarları değiştirebilir.
  • Wi-Fi parolası ağa katılmayı, yönetici parolası ayarları değiştirmeyi kontrol eder. İkisi aynı olmamalı.
  • MFA kodu parola gibidir; kimseye söylenmez, beklenmeyen onay isteği kabul edilmez.
  • NAT güvenlik duvarı değildir. İçerik incelemez, içeriden başlatılan bağlantıyı engellemez.
  • SSID kimlik kanıtı değildir → sahte AP / evil twin.
  • DHCP gateway ve DNS de dağıtır → yetkisiz DHCP trafiği saptırabilir.
  • En az ayrıcalık bir hesabın ele geçirilme olasılığını değil, ele geçirildiğinde oluşacak etkiyi azaltır.
  • Güvenlik olayları çoğu zaman “çalışmıyor” değil, “yanlış çalışıyor” biçiminde görünür.

13.12 Bu bölümün kazanımları

Bu bölümü bitiren öğrenci:

  • Varlık, tehdit, zafiyet, risk ve kontrolü ayırır.
  • CIA üçlüsünü ve hedeflerini tanır.
  • Phishing belirtilerini tanır ve MFA kodunun neden paylaşılmaması gerektiğini açıklar.
  • Firewall’ın görevini açıklar ve NAT’tan ayırır.
  • Wi-Fi parolası ile yönetici parolasının farklı işlerini açıklar.
  • En az ayrıcalık ilkesinin amacını açıklar.
  • Sahte AP riskini SSID kavramına bağlar.
  • Sahte DHCP / yanlış DNS riskini DHCP’nin işlevine bağlar.
Back to top