13 Temel ağ güvenliği
Ağ güvenliği yalnızca firewall satın almak veya Wi-Fi parolası belirlemek değildir. Güvenlik, hangi varlığı neden koruduğumuzu, hangi tehdidin hangi zafiyetten yararlanabileceğini ve hangi kontrolün riski azaltacağını sistematik biçimde düşünmektir. Bu hafta saldırı tekniklerini ayrıntılı öğrenmek yerine, küçük bir ağda en sık karşılaşılabilecek riskleri ve temel savunma kararlarını ele alacağız.
Derste işlenecek: varlık–tehdit–zafiyet–risk–kontrol ilişkisi, CIA üçlüsü, phishing belirtileri ve MFA kodunu paylaşmama, firewall’ın görevi, NAT ≠ firewall, WPA2/WPA3 ve varsayılan yönetici parolasını değiştirme, en az ayrıcalık, güncelleme, sahte AP (evil twin), sahte DHCP sunucusu / yanlış DNS dağıtımı ve temel güvenlik kontrol listesi.
Kendiniz okuyun: fiziksel güvenliğin ve ağ cihazı yönetim arayüzünü sınırlandırmanın önemi.
Sınav dışı / bilgi amaçlı: zararlı yazılım türlerini uzun listeler hâlinde ezberlemek, passkey ayrıntıları, yedekleme stratejileri, merkezi loglama/SIEM, VPN, 802.1X ve ileri saldırı teknikleri.
13.1 Bu bölümün sonunda
- Varlık, tehdit, zafiyet, risk ve kontrol kavramlarını bir ağ örneğinde ayırt edebilecek,
- Gizlilik, bütünlük ve erişilebilirlik hedeflerini açıklayabilecek,
- Phishing girişimlerinde temel uyarı işaretlerini tanıyabilecek,
- MFA doğrulama kodunun neden paylaşılmaması gerektiğini açıklayabilecek,
- Firewall ile NAT’ın farklı görevlerini ayırt edebilecek,
- Küçük bir Wi-Fi ağında WPA2/WPA3 ve yönetim parolası için temel güvenlik kararları verebilecek,
- En az ayrıcalık ilkesini kullanıcı ve yönetici hesaplarına uygulayabilecek,
- Sahte AP ile sahte DHCP/DNS risklerini önceki haftalardaki ağ mekanizmalarıyla ilişkilendirebileceksiniz.
13.2 Güvenlik düşüncesinin beş parçası
Bir güvenlik problemini şu beş kavramla kurmak yararlıdır:
- Varlık (asset): Korunması gereken şey. Örneğin kullanıcı hesabı, ağ cihazı, dosya veya hizmet.
- Tehdit (threat): Zarara yol açabilecek olay veya aktör.
- Zafiyet (vulnerability): Tehdidin yararlanabileceği zayıflık.
- Risk: Tehdidin zafiyetten yararlanması hâlinde oluşabilecek kayıp ve bunun olasılığıyla ilgili değerlendirme.
- Kontrol (control): Riski azaltmak için uygulanan önlem.
Örnek:
Varlık : Wi-Fi router yönetim hesabı
Tehdit : Yetkisiz kişinin ayarları değiştirmesi
Zafiyet : Varsayılan yönetici parolasının bırakılması
Risk : DNS veya Wi-Fi ayarlarının değiştirilmesi, hizmet kesintisi
Kontrol : Güçlü benzersiz yönetim parolası + yönetim erişimini sınırlandırma
Bu dil, “güvenliği artırmalıyız” gibi belirsiz ifadeyi teknik karara dönüştürür.
13.3 CIA üçlüsü
Bilgi güvenliğinde üç temel hedef sıkça CIA kısaltmasıyla ifade edilir:
| Hedef | Türkçe | Örnek |
|---|---|---|
| Confidentiality | Gizlilik | Yetkisiz kişi öğrenci kayıtlarını okuyamasın |
| Integrity | Bütünlük | Ağ cihazı yapılandırması izinsiz değiştirilemesin |
| Availability | Erişilebilirlik | DNS veya internet hizmeti gerektiğinde kullanılabilsin |
Bir kontrol aynı anda birden fazla hedefe katkı sağlayabilir. Örneğin güncelleme, hem yetkisiz erişim riskini hem de hizmet kesintisi riskini azaltabilir.
13.4 Phishing ve sosyal mühendislik
Phishing, kullanıcıyı güvenilir görünen mesaj, site veya çağrı aracılığıyla parola, doğrulama kodu veya başka hassas bilgiyi vermeye yönlendiren sosyal mühendislik yaklaşımıdır.
Şüphe uyandırması gereken örnek işaretler:
- beklenmeyen ve acil işlem baskısı,
- alan adında küçük yazım farkları,
- “hesabınız kapanacak” gibi korku oluşturan dil,
- normalde istenmeyen parola veya doğrulama kodu talebi,
- bağlantı metni ile gerçek hedef adresinin uyuşmaması,
- beklenmeyen ek veya oturum açma sayfası.
Tek kullanımlık doğrulama kodunu, push onayını veya uygulamadaki onayı isteyen kişi “BT biriminden” olduğunu söylese bile işlemin gerçekten size ait olduğunu doğrulamadan paylaşmayın/onaylamayın. MFA, kullanıcı saldırganın istediği oturumu kendisi onaylarsa koruma sağlayamaz.
13.5 Firewall ne yapar?
Firewall, ağ trafiğini belirlenen kurallara göre izin verme veya engelleme amacıyla denetler. Kural; kaynak/hedef adresi, port, protokol, bağlantı durumu veya daha üst düzey bilgiler gibi ölçütlere dayanabilir.
Bu ders için temel fikir:
Gerekmeyen iletişime izin vermemek ve izin verilen iletişimi açık kurallarla sınırlandırmak.
Örneğin bir yönetim arayüzünün yalnız kurum içi yönetim ağından erişilebilir olması, onu tüm internete açmaktan daha düşük risklidir.
13.6 NAT firewall değildir
Dokuzuncu bölümde gördüğümüz NAT, adres ve port eşleştirmesi/çevirisi yapar. Firewall ise güvenlik politikası uygular.
NAT → “hangi iç iletişim hangi dış eşleşmeyle temsil edilecek?”
Firewall → “bu trafik politikalara göre geçebilir mi?”
Ev router’larında iki işlev aynı cihazda bulunduğu için karıştırılabilir. Bir ağda NAT bulunması tek başına yeterli güvenlik politikası olduğu anlamına gelmez.
13.7 Wi-Fi güvenliği
Beşinci bölümdeki kablosuz ağ bilgisini güvenlik açısından yeniden kullanalım.
Temel kararlar:
- WPA2 veya WPA3 kullanın; WEP/TKIP gibi eski seçeneklerden kaçının.
- Wi-Fi parolasını tahmin edilmesi zor ve başka hesaplarda kullanılmayan bir değer yapın.
- Router/AP’nin varsayılan yönetici parolasını değiştirin.
- Cihaz yazılımını güncel tutun.
- Yönetim arayüzünü gereksiz yere internetten erişilebilir bırakmayın.
- Kullanılmayan uzaktan yönetim özelliklerini kapatın.
Wi-Fi parolası ağa katılmayı; yönetici parolası ise router/AP ayarlarını değiştirmeyi kontrol eder. İkisinin aynı olması veya varsayılan yönetici parolasının bırakılması gereksiz risk oluşturur.
13.8 En az ayrıcalık
En az ayrıcalık (least privilege), kullanıcıya veya sürece yalnız işi için gerekli yetkinin verilmesi ilkesidir.
Örnekler:
- Günlük kullanım hesabını sürekli yönetici hesabı olarak kullanmamak,
- Öğrenci hesabına ağ cihazı yönetim yetkisi vermemek,
- Bir uygulamaya ihtiyacı olmadığı dosya veya ağ izinlerini vermemek,
- Yönetim arayüzlerine yalnız gerekli personelin erişmesini sağlamak.
Yetkiyi “belki lazım olur” diye geniş tutmak, bir hesabın ele geçirilmesi hâlinde oluşacak etkiyi büyütür.
13.9 Güncelleme neden güvenlik kontrolüdür?
İşletim sistemi, router, access point ve uygulamalardaki güvenlik açıkları güncellemelerle giderilebilir. Bu nedenle güncelleme yalnızca “yeni özellik” değildir.
Temel yaklaşım:
- desteklenen cihaz/yazılım kullanmak,
- güvenlik güncellemelerini takip etmek,
- değişiklik öncesi kritik yapılandırmayı kaydetmek,
- güncelleme sonrasında temel işlevleri doğrulamak.
Bu derste kurumsal patch-management süreci tasarlamayacağız; güncel olmayan ağ cihazının risk oluşturabileceğini bilmek yeterlidir.
13.10 Sahte AP / evil twin
Beşinci bölümde SSID’nin yalnız ağ adı olduğunu öğrenmiştik. Bir saldırgan, güvenilir ağla aynı veya çok benzer SSID’yi yayınlayan sahte access point (evil twin) kurabilir.
Örnek:
Gerçek ağ : Kampus-WiFi
Sahte ağ : Kampus-WiFi
Kullanıcı yalnız isme bakarak yanlış ağa bağlanırsa trafik saldırganın kontrol ettiği yol üzerinden ilerleyebilir veya sahte oturum açma sayfasına yönlendirilebilir.
Koruyucu davranışlar:
- kurumun gerçek SSID ve oturum açma yöntemini bilmek,
- beklenmeyen sertifika/oturum açma uyarılarını görmezden gelmemek,
- açık veya şüpheli ağa otomatik bağlanmamak,
- kritik hesaplarda HTTPS ve MFA kullanmak.
Bir SSID’nin tanıdık görünmesi, access point’in gerçekten o kuruma ait olduğunu kanıtlamaz. Bu sonuç doğrudan beşinci bölümdeki SSID kavramından çıkar.
13.11 Sahte DHCP sunucusu ve yanlış DNS dağıtımı
Dokuzuncu bölümde DHCP’nin istemciye yalnız IP değil, default gateway ve DNS sunucusu da verebildiğini gördük. Yetkisiz bir DHCP sunucusu istemcilere yanlış ağ yapılandırması dağıtabilirse kullanıcı trafiğini yanlış gateway veya DNS sunucusuna yönlendirmeye çalışabilir.
Basitleştirilmiş risk:
İstemci DHCP ister
↓
Yetkisiz DHCP yanıtı
↓
Yanlış gateway veya DNS
↓
Trafik yanlış yola / sahte ad çözümüne yönlenebilir
Benzer biçimde gerçek router’ın yönetim hesabı ele geçirilirse DNS ayarları değiştirilerek kullanıcıların alan adları yanlış hedeflere çözümlenebilir.
Bu ders için saldırının teknik kurulumu değil, şu savunma fikri önemlidir:
- ağ cihazı yönetimini korumak,
- beklenmeyen DHCP/DNS değişikliklerini kanıtlarla fark etmek,
- istemcinin aldığı gateway/DNS değerlerini gerektiğinde doğrulamak.
On ikinci bölümdeki ipconfig /all ve nslookup çıktıları bu tür bir vakada yararlı kanıt olabilir.
13.12 Kendiniz okuyun: fiziksel ve yönetim güvenliği
Ağ cihazı kilitli olmayan ortak alandaysa veya herkes switch/router konsoluna fiziksel erişebiliyorsa yalnız yazılımsal kontroller yeterli olmayabilir. Kritik cihazların uygun fiziksel ortamda tutulması ve yönetim erişiminin gerekli personelle sınırlandırılması temel güvenlik yaklaşımının parçasıdır.
13.13 Bu dersin dışında bıraktığımız güvenlik başlıkları
Ağ güvenliği çok geniş bir alandır. 60 dakikalık bu haftada aşağıdakiler çekirdek kapsam değildir:
- zararlı yazılım türlerinin ayrıntılı sınıflandırması,
- passkey mekanizmalarının teknik ayrıntıları,
- yedekleme stratejileri ve felaket kurtarma tasarımı,
- merkezi log toplama/SIEM,
- VPN teknolojileri,
- 802.1X/NAC,
- ayrıntılı kablosuz saldırı teknikleri,
- ARP zehirleme gibi saldırı mekanizmalarının uygulanması.
Bu konular ileri güvenlik veya ağ derslerinde ele alınabilir.
13.14 Temel güvenlik kontrol listesi
Küçük bir ağ için hızlı kontrol:
13.15 Kendinizi kontrol edin
- Zafiyet ile tehdit arasındaki fark nedir?
- CIA üçlüsündeki
Ineyi ifade eder? - NAT neden firewall değildir?
- Wi-Fi parolası ile router yönetici parolasının görevleri neden farklıdır?
- Sahte AP saldırısında SSID bilgisinin hangi sınırlaması kullanılır?
- Yetkisiz DHCP sunucusu neden yanlış DNS veya gateway dağıtarak risk oluşturabilir?
- Tehdit zarara yol açabilecek olay/aktördür; zafiyet tehdidin yararlanabileceği zayıflıktır.
- Integrity, yani bütünlük.
- NAT adres/port eşleştirmesi yapar; firewall trafik için güvenlik izin/engelleme politikası uygular.
- Wi-Fi parolası ağa katılımı, yönetici parolası ağ cihazının ayarlarını değiştirme yetkisini kontrol eder.
- SSID yalnız ağ adıdır ve aynı adı başka bir access point de yayınlayabilir; isim tek başına cihaz kimliğini doğrulamaz.
- DHCP istemciye IP ile birlikte gateway ve DNS bilgisi verebilir; yanlış değerler trafiği veya ad çözümünü saldırganın istediği yöne çevirebilir.
13.16 Bölüm özeti
- Güvenlik problemi varlık, tehdit, zafiyet, risk ve kontrol ilişkisiyle düşünülür.
- CIA; gizlilik, bütünlük ve erişilebilirlik hedeflerini ifade eder.
- Phishing’de alan adı, bağlam ve beklenmeyen MFA talepleri dikkatle doğrulanmalıdır.
- NAT güvenlik duvarıyla aynı işlev değildir.
- Küçük Wi-Fi ağında WPA2/WPA3, benzersiz yönetim parolası, güncelleme ve sınırlı yönetim erişimi temel kontrollerdir.
- En az ayrıcalık, bir hesabın ele geçirilmesi hâlindeki etkiyi azaltır.
- Sahte AP riski SSID’nin kimlik kanıtı olmadığını; sahte DHCP/DNS riski ise ağ yapılandırma servislerinin neden korunması gerektiğini gösterir.
- İleri güvenlik konuları bu 60 dakikalık dersin çekirdek kapsamı dışındadır.
