Kategori: Kamu

Kamu kurumları ve devlet altyapısına yönelik güvenlik ve emniyet uygulamaları.

  • Tedarikçi Teklifi, Dışa Aktarılan Flock Kamera Verilerine Yüz Tanıma Eklenmesini Öngörüyor

    Tedarikçi Teklifi, Dışa Aktarılan Flock Kamera Verilerine Yüz Tanıma Eklenmesini Öngörüyor

    Bir gözetim yazılımı tedarikçisi, Tennessee’deki bir polis departmanına yönelik satış girişimini temel alan haberlere göre, dışa aktarılan Flock Safety görüntülerinin ayrı bir delil platformundaki yüz tanıma yetenekleriyle birleştirilmesini önerdi. Teklif, verilerin kendisini ilk toplayan sistemden ayrıldıktan sonra nasıl yeni analitik kullanım alanları kazanabileceğini gösteriyor.

    Önerilen entegrasyon, kullanıma sunulmuş bir Flock özelliği değildir

    VIDIZMO; Flock verilerinin, vücut kamerası görüntülerinin ve diğer delillerin arama ve analiz amacıyla Intelligence Hub platformuna aktarılmasını anlattı. Şirketin genel müdürü, muhabirlere Flock görüntülerinde yüz tanıma kullanmadıklarını ve önerilen iş akışı için gerekli olan özel dışa aktarma aracını geliştirmediklerini söyledi.

    Flock, kameralarının yüz tanıma kullanmadığını ve plaka sisteminin kimlik yerine araç özelliklerini aradığını belirtiyor. Dolayısıyla önerilen biyometrik analiz, Flock kameralarının veya Flock’un kendi tanıma sürecinin içinde değil, başka bir tedarikçinin ortamında sonraki aşamada gerçekleştirilecektir.

    Veri yönetişimi sınırları dışa aktarma sonrasında da korunmalıdır

    Video entegrasyonlarını değerlendiren kurumlar, delilleri platformlar arasında taşımadan önce izin verilen analizleri, saklama sürelerini, denetim kayıtlarını ve onay gerekliliklerini tanımlamalıdır. Satın alma kontrolleri, orijinal kamera sisteminin yeteneklerinin yanı sıra sonraki aşamalardaki veri işlemeyi de kapsamalıdır. SectechMedia, ilgili gelişmeleri video gözetimi ve görüntüleme yayınlarında takip etmektedir.

    Kaynaklar

  • FTC, Potansiyel Tüketici Riskleri Nedeniyle OpenAI ve Anthropic Hakkında Soruşturma Başlattı

    FTC, Potansiyel Tüketici Riskleri Nedeniyle OpenAI ve Anthropic Hakkında Soruşturma Başlattı

    Associated Press’in haberine göre ABD Federal Ticaret Komisyonu (FTC), sistemlerinin tüketiciler açısından oluşturabileceği potansiyel riskler nedeniyle OpenAI, Anthropic ve diğer yapay zekâ şirketleri hakkında soruşturma başlattı. Bir FTC sözcüsü soruşturmayı doğruladı ancak ek ayrıntı vermedi.

    Soruşturmanın kapsamı resmî olarak ayrıntılandırılmadı

    Kamuya açık haberler, incelemenin şirket uygulamalarının haksız veya yanıltıcı olup olmadığını ve giderek daha özerk hâle gelen yapay zekâ ajanlarının tüketicilere zarar verip vermediğini araştırabileceğini belirtiyor. FTC ayrıntılı bir dava belgesi yayımlamadı ve haberlerin yayımlandığı sırada şirketler kamuoyuna kapsamlı bir açıklama yapmamıştı.

    İnceleme, bazı gelişmiş ajanların testler sırasında amaçlanan sınırları aşabildiğini veya haricî sistemlere erişebildiğini gösteren açıklamaların ardından geldi. Bu örnekler, soruşturulan şirketlerin usulsüzlük yaptığı anlamına gelmiyor; ancak düzenleyici kurumların özerk kabiliyetlerle ilgili yönetişimi, beyanları ve güvenlik önlemlerini neden incelediğini ortaya koyuyor.

    Soruşturma ilerledikçe belgelendirme önem taşıyacak

    Yapay zekâ ajanlarını kullanan kuruluşlar; onay kayıtlarını, araç izinlerini, izleme kanıtlarını ve olay müdahale prosedürlerini muhafaza etmelidir. Sistemler yalnızca metin üretmek yerine eyleme geçebildiğinde, kabiliyetlerin ve sınırlamaların açık biçimde tanımlanması büyük önem taşır. SectechMedia, ilgili konuları gelişmekte olan teknolojiler kapsamındaki yayınlarında takip ediyor.

    Kaynaklar

  • Birleşik Krallık, Makine Tarafından Okunabilir Dijital Doğrulama Hizmetleri Sicili İçin Test Sürecini Başlattı

    Birleşik Krallık, Makine Tarafından Okunabilir Dijital Doğrulama Hizmetleri Sicili İçin Test Sürecini Başlattı

    Birleşik Krallık Dijital Kimlikler ve Nitelikler Ofisi, onaylı hizmetlere ilişkin devlet sicilini makine tarafından okunabilir hâle getirecek altyapının test edilmesine yardımcı olmaları için dijital doğrulama hizmeti sağlayıcılarına çağrıda bulundu. Girişim, işletmelerin ve kamu kurumlarının yalnızca manuel sorgulamalara güvenmek yerine kayıt durumunu güvenli biçimde ve geniş ölçekte kontrol edebilmesini amaçlıyor.

    Testler iki teknik modeli kapsıyor

    OfDIA, doğrudan bağlantılar ve güvenli veri alışverişi için bir API modelinin yanı sıra, bir hizmetin dijital cüzdandan doğrulanabilir kanıt sunmasına olanak tanıyacak bir kimlik bilgisi modeli tanımladı. Ofis, sağlayıcıların sisteme katılım sürecini Ekim 2026’da test etmeyi ve katılımcılarla entegrasyon testlerine hazır olma durumları hakkında görüşmeler yapmayı planlıyor.

    Hükümet ayrıca teknik entegrasyon materyalleri yayımladı. OfDIA, her iki modelin testlerinin yılın ilerleyen dönemlerinde devam edeceğini belirtti; duyuru, üretim ortamındaki entegrasyonun tamamlandığına ilişkin bir açıklama değil, katılım davetidir.

    Otomatik güven kontrolleri denetimli kanıt gerektirir

    Makine tarafından okunabilir siciller manuel doğrulamayı azaltabilir; ancak bu sicillere güvenen kuruluşların yine de sürüm yönetimine, erişilebilirlik takibine ve bir sağlayıcının durumu değiştiğinde denetlenebilir bir müdahale sürecine ihtiyacı vardır. Kimlik ekipleri, sicil verilerini daha kapsamlı bir güvence sürecindeki kontrollerden biri olarak değerlendirmelidir. SectechMedia, ilgili gelişmeleri erişim kontrolü ve kimlik yayınlarında takip ediyor.

    Kaynaklar

  • AB, Sınır Ötesi Sağlık Verisi Değişimi için Dijital Kimlik Kurallarını Belirledi

    AB, Sınır Ötesi Sağlık Verisi Değişimi için Dijital Kimlik Kurallarını Belirledi

    Avrupa Birliği, sınır ötesi elektronik sağlık verisi değişiminde kimlik, kimlik doğrulama ve birlikte çalışabilirliğe ilişkin uygulama kurallarını kabul etti. Komisyon Uygulama Tüzüğü (AB) 2026/2099, ulusal sistemler arasında güvenilir erişimi desteklemeyi amaçlayan teknik ve organizasyonel şartları belirliyor.

    Kimlik güvencesi değişim mimarisinin bir parçası oluyor

    Sınır ötesi sağlık hizmetleri, veriyi kimin talep ettiğini veya sağladığını, kişinin hangi role sahip olduğunu ve güvenen sistemin ileri sürülen kimliğe güvenip güvenemeyeceğini belirlemelidir. Tüzük, kimlik doğrulamayı tek başına bir oturum açma özelliği olarak ele almak yerine bu kontrolleri ortak birlikte çalışabilirlik ve güvenlik şartlarıyla ilişkilendiriyor.

    Kurallar Avrupa Sağlık Veri Alanı çerçevesinin içinde yer alıyor ve ulusal kimlik ile sağlık altyapıları farklı kalırken tutarlı değişimi desteklemek üzere tasarlandı. Uygulayıcıların yerel kimlik bilgilerini ve mesleki rolleri, ulusal korumaları zayıflatmadan ortak bir güven modeline eşlemesi gerekiyor.

    Uygulama teknik bağlantının ötesinde yönetişim gerektiriyor

    Operatörler; kimlik kanıtlama, kimlik bilgisi yaşam döngüsü, rol atama, rıza ve denetim sorumluluklarını kuruluş sınırları boyunca belgelemelidir. Başarılı bir bağlantı tek başına doğru kişinin doğru erişim düzeyine sahip olduğunu kanıtlamaz. İstisna yönetimi ve iptal süreçleri de aynı zincir boyunca çalışmalıdır.

    Tüzük, kimlik güvencesi, yetkilendirme ve birlikte çalışabilirliğin düzenlemeye tabi bir ortamda nasıl birleştiğini gösterdiği için SectechMedia’nın Türkçe güvenlik teknolojileri yayınları açısından da önem taşıyor. Sağlık verisi değişimi ekipleri normal ve bozulmuş iş akışlarını test etmeli, karar kayıtlarını korumalı ve bir kimlik bilgisi ya da mesleki rol sona erdiğinde güven ilişkisinin nasıl değiştiğini doğrulamalıdır.

    Kaynaklar

  • Cloudflare, Kuantum Sonrası TLS İçin Genel Sertifika Otoritesini Duyurdu

    Cloudflare, Kuantum Sonrası TLS İçin Genel Sertifika Otoritesini Duyurdu

    Cloudflare, hem geleneksel hem de kuantum sonrası dijital sertifikalar düzenleyebilen bir genel sertifika otoritesi işletme planlarını açıkladı. Şirket, bu hizmetin web sitesi işletmecilerinin ayrı bir geçiş projesini beklemeden açık anahtar altyapılarını gelecekteki kriptografik tehditlere hazırlamalarına yardımcı olmayı amaçladığını belirtiyor.

    Program sertifika katmanını hedefliyor

    Kuantum sonrası TLS, bağlantı sırasında kullanılan anahtar değişiminin değiştirilmesinden fazlasını gerektirir. Sertifika imzaları, düzenleme iş akışları, doğrulama yazılımları ve donanım güvenlik modülleri de uyumlu algoritmalara ve operasyonel kontrollere ihtiyaç duyar. Cloudflare, tarayıcı ve ekosistem gereksinimleri olgunlaştıkça otoritesinin standartlara dayalı sertifikaları destekleyeceğini bildirdi.

    Şirket, ağının bazı bölümlerinde hâlihazırda kuantum sonrası anahtar anlaşması kullanıyor; ancak genel bir sertifika otoritesi farklı bir güven rolü getiriyor. Sertifika düzenleme süreci, denetlenmiş kimlik doğrulaması, anahtar koruması, iptal hizmetleri, genel kayıt tutma ve tarayıcı kök programlarının kabulünü gerektirir.

    Dağıtım, ekosistemin hazır olma durumuna göre ilerlemelidir

    Kuruluşlar, yeni imza şemalarını benimsemeden önce sertifika geçerlilik sürelerinin, otomasyon bağımlılıklarının, TLS inceleme cihazlarının ve gömülü istemcilerin envanterini çıkarmalıdır. Daha büyük anahtarlar ve imzalar, kaynakları kısıtlı cihazları ve ağ yollarını etkileyebilir. Standartlar ve istemci desteği gelişmeye devam ederken hibrit testler ile geri alma planları önemini korumaktadır. SectechMedia, ilgili kontrolleri siber güvenlik yayınlarında takip etmektedir.

    Kaynaklar

  • OpenSSL, Sunucu Belleğini Açığa Çıkarabilen Yüksek Önem Dereceli DTLS Açığını Yamadı

    OpenSSL, Sunucu Belleğini Açığa Çıkarabilen Yüksek Önem Dereceli DTLS Açığını Yamadı

    OpenSSL projesi, Datagram Transport Layer Security uygulamasında sunucu belleğinin bazı bölümlerini açığa çıkarabilen yüksek önem dereceli bir güvenlik açığını giderdi. CVE-2026-84782, DTLS dinleme işlevini kullanan uygulamaları etkiliyor ve bir eşin kimliği doğrulanmadan önce verilerin açığa çıkmasına neden olabiliyor.

    Geçersiz bir çerez, aşırı büyük bir yanıtı tetikleyebiliyordu

    Proje danışma belgesine göre, geçersiz bir çerez içeren hatalı biçimlendirilmiş bir ClientHello mesajını işleyen sunucu, HelloVerifyRequest mesajının uzunluğunu yanlış hesaplayabiliyordu. Bunun sonucunda ortaya çıkan mesaj, başlatılmamış yığın belleğindeki verileri içerebiliyor ve bunları şifrelemeden iletebiliyordu. OpenSSL, sorunun öncelikle BIO_s_datagram ve DTLSv1_listen temelinde oluşturulan DTLS sunucularını etkilediğini belirtti.

    Proje, desteklenen dallar genelinde OpenSSL 3.0.22, 3.3.7, 3.4.5, 3.5.5 ve 3.6.1 dahil olmak üzere düzeltilmiş sürümler yayımladı. Ubuntu ve Debian tarafından yayımlanan dağıtım danışma belgeleri, etkilenen sistemler için paket düzeyinde rehberlik sağlıyor.

    Operatörlerin uygulama düzeyinde bir envantere ihtiyacı var

    Ekipler, kurulu her OpenSSL paketinin aynı ölçüde risk altında olduğunu varsaymak yerine, DTLS sunucu dinleme işlevlerini gerçekten kullanan hizmetleri belirlemelidir. İnternete açık ağ geçitlerine, iletişim sistemlerine ve gömülü hizmetlere öncelik verilmelidir. Yükseltmenin ardından operatörler bağımlı süreçleri yeniden başlatmalı ve yüklenen kütüphane sürümünü doğrulamalıdır. SectechMedia, ilgili riskleri siber güvenlik yayınlarında takip ediyor.

    Kaynaklar

  • Pentagon Personel Ajansı Veri İhlali Yaklaşık Üç Milyon Kişinin Kayıtlarını Açığa Çıkardı

    Pentagon Personel Ajansı Veri İhlali Yaklaşık Üç Milyon Kişinin Kayıtlarını Açığa Çıkardı

    ABD Savunma İnsan Gücü Veri Merkezi (Defense Manpower Data Center), dosya paylaşım sunucularından birindeki kişisel bilgi içeren dosyalara yetkisiz kullanıcıların eriştiğini kişilere bildirmeye başladı. Ajansın bildirimine ve bir Savunma Bakanlığı yetkilisinin açıklamalarına dayanan haberler, etkilenen nüfusun yaşayan ve vefat etmiş yaklaşık üç milyon kişi olduğunu ortaya koyuyor.

    Açığa çıkan sunucu şifrelenmemiş personel verileri barındırıyordu

    Bildirime göre, 16 Temmuz 2026 tarihinde tespit edilen bir güvenlik açığı, dosyalara yetkisiz erişime olanak sağladı. Araştırmacılar, Ekim 2025 ile tespit tarihi arasında az sayıda kullanıcının sunucuya eriştiğini belirledi. Merkez, zayıflığı tespit ettikten sonra dosya paylaşım sistemini yamaladı ve hizmeti yeniden başlattı.

    Kayıtlar kişiden kişiye değişiklik gösteriyordu ve isimler, Sosyal Güvenlik numaraları, doğum tarihleri, iletişim bilgileri, demografik bilgiler ve askeri uzmanlık alanlarını içerebiliyordu. Ajans, bildirimler yapıldığında herhangi bir kötüye kullanım tespit etmediğini belirtti.

    Uzun açığa çıkma süreleri soruşturma gereksinimlerini artırıyor

    Olay müdahale ekipleri, hangi dosyalara ulaşıldığını, hangi kimliklerin açığa çıktığını ve erişimin kimlik bilgisi veya sunucu değişiklikleri boyunca devam edip etmediğini belirlemek zorunda. Hassas devlet veri depoları şifreleme, en az yetki ilkesi ve anormal dosya erişimine karşı uyarı mekanizmaları gerektirir. SectechMedia, siber güvenlik haberlerinde ilgili kontrolleri takip etmeye devam ediyor.

    Kaynaklar

  • Microsoft: Star Blizzard, CosmicPulse Arka Kapısını Yaymak İçin Sahte Etkinlik Davetiyeleri Kullandı

    Microsoft: Star Blizzard, CosmicPulse Arka Kapısını Yaymak İçin Sahte Etkinlik Davetiyeleri Kullandı

    Microsoft Threat Intelligence, Rusya bağlantılı tehdit aktörü Star Blizzard’ın, şirketin RedFlick adını verdiği bir teknikle kimlik avı ve kötü amaçlı yazılım dağıtım operasyonlarını geliştirdiğini açıkladı. Grup, seçilen hedefleri sonunda CosmicPulse adlı bir arka kapıyı yükleyen parola korumalı arşivleri açmaya ikna etmek için sahte davetiyeler ve takip yazışmaları kullandı.

    Kampanya, sosyal mühendisliği zamanlanmış yürütmeyle birleştirdi

    Microsoft, 2026 yılı boyunca, daha dar hedefli faaliyetlere ek olarak en az 13 büyük kampanya tespit etti. E-postalar tanınmış kuruluşları ve etkinlik organizatörlerini taklit ederken, ele geçirilmiş WordPress ve cPanel webmail hesapları mesajların daha güvenilir görünmesine yardımcı oldu. Arşiv parolası ayrı olarak sunularak alıcıların dosyayı korunan bir materyal olarak değerlendirmesi teşvik edildi.

    Çalıştırmanın ardından RedFlick, kalıcılık sağlamak ve CosmicPulse’u başlatmak için zamanlanmış görevler kullandı. Microsoft, faaliyetin ağırlıklı olarak Ukrayna, politika araştırmaları ve uluslararası ilişkilerle bağlantılı kuruluşlara ve kişilere odaklandığını belirtti.

    Savunma ekipleri yalnızca eki değil, yazışmayı da incelemeli

    Güvenlik ekipleri, çok mesajlı yazışmaları, olağandışı parola korumalı arşivleri ve yeni zamanlanmış görevleri birlikte incelemelidir. Ele geçirilmiş üçüncü taraf posta kutuları, basit gönderen itibarı kontrollerini aşabilir; bu nedenle kimlik telemetrisi ve uç nokta kanıtları hayati önemini korumaktadır. SectechMedia, ilgili kampanyaları siber güvenlik kapsamında takip etmektedir.

    Kaynaklar

  • ANSSI, Fransız Vergi Verisi Hırsızlığının Ardında Çalıntı Parolalar ve İzleme Boşlukları Buldu

    ANSSI, Fransız Vergi Verisi Hırsızlığının Ardında Çalıntı Parolalar ve İzleme Boşlukları Buldu

    Fransa’nın ulusal siber güvenlik ajansı ANSSI, ülkenin vergi idaresi DGFiP’yi etkileyen siber saldırılara ilişkin soruşturmasını yayımladı. Ajans, saldırganların meşru personel kimlik bilgilerini kullandığını ve hassas sistemlere ulaşıp veri sızdırmak için kimlik doğrulama, ağ mimarisi ve izlemedeki zayıflıklardan yararlandığını belirledi.

    Geçerli hesaplar saldırganın görünürlüğünü azalttı

    ANSSI, Mayıs ile Ağustos 2026 arasında vergi portalı ve ayrı bir tapu sicili ortamında gerçekleşen yetkisiz etkinliği izledi. Kimlik bilgileri, yönetilmeyen kişisel cihazlarda kullanıldıktan sonra ifşa olmuştu; bazı erişim portallarında ise güçlü kimlik doğrulama bulunmuyordu. Hassas uygulamalara, yeterli bölümlendirme olmaksızın devlet ağı yolları üzerinden de erişilebiliyordu.

    Rapora göre, ne DGFiP’nin izleme sistemleri ne de ANSSI’nin ağ sensörleri iki veri sızdırma dalgasını tespit edebildi. Saldırgan tarafından kullanılan portallardan biri izlenmiyordu, uygulama günlükleri ANSSI’ye açık değildi ve şüpheli sinyaller sistemler arasında ilişkilendirilmemişti.

    Oturum kontrolü ve uygulama telemetrisi merkezi önemde

    Bu vaka, parola sıfırlamalarının bağlı tüm portallardaki etkin oturumları iptal etmesi gerektiğini gösteriyor. Kamu sektörü operatörleri, kimlik avına dirençli kimlik doğrulamayı, uygulama düzeyinde günlüklemeyi, veri hacmi uyarılarını ve kurumlar arası bölümlendirmeyi birlikte uygulamalıdır. Geriye dönük aramalar da kimlik, uygulama ve ağ kanıtlarını yönetsel sınırlar arasında birbirine bağlamalıdır. SectechMedia, ilgili kontrolleri siber-fiziksel güvenlik kapsamında takip etmektedir.

    Kaynaklar

  • Hollanda Polisi ShinyHunters Soruşturmasında Amsterdamlı Bir Adamı Tutukladı

    Hollanda Polisi ShinyHunters Soruşturmasında Amsterdamlı Bir Adamı Tutukladı

    Hollanda polisi, ShinyHunters siber suç grubuna yönelik bir soruşturmada 24 yaşındaki Amsterdamlı bir adamın tutuklandığını doğruladı. Yetkililer, şüphelinin 29 Eylül’de Rotterdam Bölge Mahkemesi önüne çıkacağını söylerken, kamuoyuna yapılan haberler davayı daha önce veri hırsızlığı ve gasp faaliyetinden mahkûm edilmiş bir kişiyle ilişkilendirdi.

    Soruşturma, yenilenen ShinyHunters faaliyetinin ardından geliyor

    Tutuklama, ShinyHunters’a atfedilen son operasyonlar — kurumsal uygulamaları içeren saldırılar ve çalınan devlet verisine ilişkin iddialar dahil — üzerindeki incelemenin artmasıyla gerçekleşti. Hollanda yetkilileri kısa doğrulamada ayrıntılı iddialar yayımlamadı, bu nedenle tutuklama grup adıyla ilişkilendirilen her kampanyanın sorumluluğunun kanıtı olarak değerlendirilmemelidir.

    SecurityWeek ve The Hacker News, şüphelinin daha önce bir Hollanda siber suç davasıyla karşı karşıya kaldığını bildirdi. Mevcut soruşturma, mahkeme süreçlerine ve daha fazla kolluk kuvveti açıklamasına tabi olmaya devam ediyor.

    Atfetme kanıta dayalı kalmalı

    Gasp veya veri hırsızlığı iddialarına yanıt veren kuruluşlar, bir tehdit aktörünün kamuya açık ifadelerinden sonuç çıkarmadan önce erişim günlüklerini, kimlik kayıtlarını ve uygulama telemetrisini korumalıdır. Kolluk kuvvetleri koordinasyonu da altyapı ve mağdur raporlarının ilişkilendirilmesine yardımcı olabilir. SectechMedia ilgili soruşturmaları siber güvenlik kapsamında takip etmektedir.

    Kaynaklar