Kayıtlar

Bilgisayar Sistemleri Güvenliği: Başarı için Planlama etiketine sahip yayınlar gösteriliyor

Sanallaştırma İnceleme Soruları

  Bir şirket neden bir uygulamayı genel bulutta dağıtmayı tercih edebilir? Bu durum yeni güvenlik hususlarını beraberinde getiriyor mu? Hangi hizmet türü sağlayıcıya daha fazla güven duyulmasını gerektirir, IaaS mi PaaS mı? Neden? Bulut yerel güvenliğinin 4C'si katmanlı güvenlik ilkesini nasıl yansıtıyor? Katmanlardan herhangi biri çakışıyor mu? Önceki Ders: Laboratuvar: Kötü Amaçlı Kapsayıcılar    Kaynakça Computer Systems Security: Planning for Success - Ryan Tolboom https://web.njit.edu/~rxt1077/security/ Ders Listesi BİLGİSAYAR SİSTEMLERİ GÜVENLİĞİ: BAŞARI İÇİN PLANLAMA Bilgisayar Sistemler Güvenliği Giriş Risk Yönetimi Bilgisayar Sistemler Güvenliği Jargonu Hacker Kültürü Tehdit Aktörleri Güvenlik Planları Ticaret Araçları Laboratuvar: Bir Hacker Gibi Düşün Bilgisayar Sistemler Güvenliği Giriş İnceleme Soruları Kriptografi Neden kriptografiye ihtiyacımız var? Kriptografi Terminolojisi Kriptografi Anahtarlar Kriptografi Matematiksel Temel Kripto...

Laboratuvar: Kötü Amaçlı Kapsayıcılar

Konteynerler yazılım dağıtımını çok daha kolay hale getirirken, kötü amaçlı yazılımların dağıtımını da kolaylaştırdı. PHP ile yazılmış ve bir Docker konteynerinde konuşlandırılmış dahili bir şirket web sitemiz olduğunu düşünün. Docker derleme sisteminin katmanlı yapısı göz önüne alındığında, bu uygulama oluşturduğu imajların güvenli olduğuna güvenmektedir. İmajın içine kötü amaçlı bir şey yerleştirmenin ne kadar kolay olduğunu görmek için aşağıdaki Docker dosyasına bir göz atın: FROM php:apache COPY shell.php /var/www/html/shell.php COPY index.php /var/www/html/index.php shell.php PHP ile yazılmış ve web sunucusunun izinleriyle çalışacak bir kabuktur. Bu, /var/www/html dizinini okuyabileceği ve yazabileceği (ancak üzerine yazamayacağı) anlamına gelir. Bu görüntüyü indirelim, derleyelim ve çalıştıralım. malicious.zip dosyası nı indirin, yazma erişiminizin olduğu bir dizinde açın ve kabuğunuzda bu dizine gidin. PS C:\Users\rxt1077\it230\labs\malicious> docker build -t ma...

Bulut Yerel Güvenliğinin 4C'si

Bulutta çalışan bir uygulamanın güvenliğinin nasıl sağlanacağı üzerine düşünürken, yaygın bir taktik, ilgili dört C'ye bakmaktır: Kod (Code) Uygulamanın kodu ne kadar güvenli? Doğru yapılandırılmış mı? Arabellek taşmalarına veya diğer sorunlara maruz kalıyor mu? Eğer kod güvenli değilse, uygulama asla güvenli olmayacaktır. Konteyner (Container) Konteynerin kendisi ne kadar güvenli? Konteynerin nelere erişebileceğine dair sınırlar var mı? Konteyner üzerindeki Linux dağıtımının bilinen güvenlik açıkları var mı? Kod konteyner üzerinde ayrıcalıklı bir kullanıcı olarak mı çalışıyor? Küme (Cluster) Konteyner düzenleme sistemi bir küme üzerinde çalışacak, bu küme ne kadar güvenli? Konteyner orkestrasyon sistemi doğru yapılandırıldı mı? Kullanılan sanal ağ güvenli mi? Giriş ve çıkış noktaları haritalanmış ve izleniyor mu? Bulut (Cloud) Kullandığınız bulut sağlayıcısı güvenli mi? Eğer tehlikeye girmişlerse, içlerindeki her şey tehlikeye girer. Bu bilgi işlem...

Sunucusuz Çözümler

Sanallaştırılmış teknolojilere geçişin ilginç sonuçlarından biri de sunucusuz çözümlerin ortaya çıkmasıdır. Bir bulut kullanıcısı, uygulamasını çalıştırmak için tüm bir Linux sunucusunu, hatta bir Linux konteynerini yönetmek zorunda kalmak istemeyebilir. Uygulamayı doğrudan bulut sağlayıcısının oluşturduğu bir sistem içinde çalışacak şekilde tasarlamaya istekli olabilirler. Amazon Lambda böyle bir sistemin örneğidir. Kullanıcılar, kendilerini destekleyen temel sistemler hakkında endişelenmeden, görünüşte kendi başlarına çalışan işlevler oluştururlar. Güvenlik açısından bakıldığında bu, sağlayıcıya çok fazla güven duyulmasına neden olur. Önceki Ders: Bulut Bilişim Sonraki Ders: Bulut Yerel Güvenliğinin 4C'si    Kaynakça Computer Systems Security: Planning for Success - Ryan Tolboom https://web.njit.edu/~rxt1077/security/ Ders Listesi BİLGİSAYAR SİSTEMLERİ GÜVENLİĞİ: BAŞARI İÇİN PLANLAMA Bilgisayar Sistemler Güvenliği Giriş Risk Yönetimi Bilgisayar Siste...

Bulut Bilişim

IaaS, yazılımın şirket içi dağıtımlarından buluttaki veya bir IaaS kaynağındaki dağıtımlara geçişi başlattı. Bilgi teknolojisinde buluta geçiş ve tekrar geri dönüşler yaşanmış, arada her türlü karışık seçenek ortaya çıkmıştır. Bir işletme, ihtiyaçlarına bağlı olarak bu modellerden herhangi birini seçebilir. Public Genel bulut altyapısı, dünyanın dört bir yanındaki devasa veri merkezlerine ev sahipliği yapan ve kaynaklarını kullanmak için parası olan herkesi ağırlayan AWS gibi sağlayıcılardan oluşur. Genel bulut sağlayıcıları güvenli olduklarını iddia ederler ve hatta uyumluluk taleplerini karşılamak için denetimlere (genellikle üçüncü bir taraf aracılığıyla) izin verebilirler. Nihayetinde temel genel bulut altyapısının güvenliği sağlayıcının elindedir ve bu da tüm şirketlerin rahat edemeyeceği bir durumdur. Private Özel bulut, genel bulut sağlayıcıları tarafından kullanılan sanallaştırma ve otomasyon teknolojilerini alır ve bunları dahili olarak barındırır. OpenStack ...

Sanallaştırma Metotları

Resim
Sanallaştırma, doğrudan gerçek kaynaklar yerine sanal bilgi işlem kaynaklarını kullanma eylemidir. Örneğin, bir programı doğrudan gerçek donanım üzerinde çalıştırmak yerine, işlemciyi, belleği vb. taklit ederek bilgisayarın sanal bir versiyonunda çalıştırabilirsiniz. Bu, programın kullandığı kaynakları sınırlayabilmeniz veya programın kendisini önemli ölçüde değiştirmenize gerek kalmadan yalıtılmış ortamlarda birden fazla program çalıştırabilmeniz açısından bazı avantajlar sunar. Sanal bilgi işlemin tipik olarak gerçekleştirildiği birkaç yol vardır: Sanal Makineler Sanal makine, bütün bir fiziksel bilgisayar gibi davranmak için yazılım kullanan bir kaynaktır. Sanal makineler, bir konuk işletim sisteminin yüklü olduğu donanımı taklit eder. Sanal makineyi çalıştıran makinenin işletim sistemi ana bilgisayar işletim sistemi olarak adlandırılır. Sanal makineler, bir şeyin nasıl çalıştırılacağı konusunda büyük bir esneklik sağlar. Makine duraklatılabilir, yeniden başlatılabilir ...

Sanallaştırma

Bilgi Teknolojileri, dinamik ve sağlam sistemlerin temeli olarak sanallaştırmanın benimsenmesinde büyük bir büyüme kaydetti. Çıplak metal kaynaklardan sanal kaynaklara geçiş, kendine özgü güvenlik zorlukları ve hususları sağlar. Alan değiştikçe, siber güvenlik alanında çalışan herkesin yalnızca bu sistemlerin nasıl çalıştığını anlaması değil, aynı zamanda bunların uygulanmasına güvenlik öncelikli bir zihniyetle yaklaşabilmesi de önemlidir. Önceki Ders: Laboratuvar: 2014 Sony Pictures Hacklenmesi Hakkında Raporlama Sonraki Ders: Sanallaştırma Metotları    Kaynakça Computer Systems Security: Planning for Success - Ryan Tolboom https://web.njit.edu/~rxt1077/security/ Ders Listesi BİLGİSAYAR SİSTEMLERİ GÜVENLİĞİ: BAŞARI İÇİN PLANLAMA Bilgisayar Sistemler Güvenliği Giriş Risk Yönetimi Bilgisayar Sistemler Güvenliği Jargonu Hacker Kültürü Tehdit Aktörleri Güvenlik Planları Ticaret Araçları Laboratuvar: Bir Hacker Gibi Düşün Bilgisayar Sistemler Güvenliği Giriş İnceleme So...

Laboratuvar: 2014 Sony Pictures Hacklenmesi Hakkında Raporlama

Bir dakikanızı ayırıp 2014 Sony Pictures Hack 'inin ayrıntılarını okuyun. Diğer kaynakları da araştırmaktan çekinmeyin. Saldırının gerçekleşmesinden kısa bir süre sonra saldırının ayrıntılarını etkilenen taraflara açıklamaktan sorumlu olduğunuzu düşünün. 2014’teki ihlalin bir sonucu olarak Sony’den açıklama alması gereken iki farklı grup bulun. Her biri için ne olduğunu, yanıtın ne olduğunu ve tarafın etkisinin ne olduğunu detaylandıran bir açıklama e-postası yazın. E-postada ne kadar ayrıntı ve ne tür şeylerin ele alınması gerektiğini belirlerken hedef kitlenizi aklınızda tuttuğunuzdan emin olun. Önceki Ders: Olaylara Müdahale ve Süreklilik İnceleme Soruları Sonraki Ders: Sanallaştırma    Kaynakça Computer Systems Security: Planning for Success - Ryan Tolboom https://web.njit.edu/~rxt1077/security/ Ders Listesi BİLGİSAYAR SİSTEMLERİ GÜVENLİĞİ: BAŞARI İÇİN PLANLAMA Bilgisayar Sistemler Güvenliği Giriş Risk Yönetimi Bilgisayar Sistemler Güvenliği Jargonu ...