Kategori: Teknoloji

Güvenlik, yangın ve koruma teknolojileri için Türkçe teknoloji kategorisi.

  • Tedarikçi Teklifi, Dışa Aktarılan Flock Kamera Verilerine Yüz Tanıma Eklenmesini Öngörüyor

    Tedarikçi Teklifi, Dışa Aktarılan Flock Kamera Verilerine Yüz Tanıma Eklenmesini Öngörüyor

    Bir gözetim yazılımı tedarikçisi, Tennessee’deki bir polis departmanına yönelik satış girişimini temel alan haberlere göre, dışa aktarılan Flock Safety görüntülerinin ayrı bir delil platformundaki yüz tanıma yetenekleriyle birleştirilmesini önerdi. Teklif, verilerin kendisini ilk toplayan sistemden ayrıldıktan sonra nasıl yeni analitik kullanım alanları kazanabileceğini gösteriyor.

    Önerilen entegrasyon, kullanıma sunulmuş bir Flock özelliği değildir

    VIDIZMO; Flock verilerinin, vücut kamerası görüntülerinin ve diğer delillerin arama ve analiz amacıyla Intelligence Hub platformuna aktarılmasını anlattı. Şirketin genel müdürü, muhabirlere Flock görüntülerinde yüz tanıma kullanmadıklarını ve önerilen iş akışı için gerekli olan özel dışa aktarma aracını geliştirmediklerini söyledi.

    Flock, kameralarının yüz tanıma kullanmadığını ve plaka sisteminin kimlik yerine araç özelliklerini aradığını belirtiyor. Dolayısıyla önerilen biyometrik analiz, Flock kameralarının veya Flock’un kendi tanıma sürecinin içinde değil, başka bir tedarikçinin ortamında sonraki aşamada gerçekleştirilecektir.

    Veri yönetişimi sınırları dışa aktarma sonrasında da korunmalıdır

    Video entegrasyonlarını değerlendiren kurumlar, delilleri platformlar arasında taşımadan önce izin verilen analizleri, saklama sürelerini, denetim kayıtlarını ve onay gerekliliklerini tanımlamalıdır. Satın alma kontrolleri, orijinal kamera sisteminin yeteneklerinin yanı sıra sonraki aşamalardaki veri işlemeyi de kapsamalıdır. SectechMedia, ilgili gelişmeleri video gözetimi ve görüntüleme yayınlarında takip etmektedir.

    Kaynaklar

  • Google: Yapay Zekâ, Güvenlik Açığı Keşfini ve İstismarını Yeniden Şekillendiriyor

    Google: Yapay Zekâ, Güvenlik Açığı Keşfini ve İstismarını Yeniden Şekillendiriyor

    Google Threat Intelligence Group, yapay zekânın yazılım güvenlik açıklarının keşfinde hem hacmi hem de niteliği değiştirdiğini belirtiyor. Grubun analizine göre aylık bildirimlerin sayısı 2026 boyunca keskin biçimde artarken istismar faaliyetleri, geniş çaplı yeni sıfırıncı gün açığı dalgası oluşturmaktan ziyade önceden açıklanmış açıkların hızla silahlandırılmasına giderek daha fazla odaklandı.

    Bildirim ve istismar hacimleri arttı

    Google, aylık güvenlik açığı bildirimlerinin Ocak ayındaki 5,045 seviyesinden Temmuz ve Ağustos aylarında 10,000’in üzerine çıktığını bildirdi. Grup ayrıca 2026’nın ilk sekiz ayında sahada istismar edilen 141 güvenlik açığı tespit etti; bu sayı, 2025 yılının tamamı için kaydedilen toplamı aştı.

    Araştırmacılar, yapay zekâ destekli analizlerin saldırganların yamaları, ürün sürümlerini, güvenlik duyurularını ve kavram kanıtlama kodlarını karşılaştırarak n-day açıklarının istismarını hızlandırmasına yardımcı olabileceğini söyledi. Aynı zamanda otonom araştırma araçları, dış erişime açık kurumsal ürünlerdeki yüksek etkili açıklar da dâhil olmak üzere güvenlik kusurlarını tespit ediyor.

    Yama önceliklendirmesi daralan zaman aralıklarını hesaba katmalı

    Savunma ekipleri, daha yüksek bildirim toplamlarını her CVE için eşit risk bulunduğu şeklinde yorumlamamalıdır. İnternete açıklık, istismar kanıtları, elde edilen ayrıcalıklar ve mevcut risk azaltma önlemleri belirleyici olmaya devam etmektedir. Varlık sahiplerinin savunmasız uç sistemleri hızla belirlemesi ve test edilmiş bir acil yama uygulama sürecine sahip olması gerekir. SectechMedia, ilgili operasyonel rehberliği siber-fiziksel güvenlik içeriklerinde ele almaktadır.

    Kaynaklar

  • FTC, Potansiyel Tüketici Riskleri Nedeniyle OpenAI ve Anthropic Hakkında Soruşturma Başlattı

    FTC, Potansiyel Tüketici Riskleri Nedeniyle OpenAI ve Anthropic Hakkında Soruşturma Başlattı

    Associated Press’in haberine göre ABD Federal Ticaret Komisyonu (FTC), sistemlerinin tüketiciler açısından oluşturabileceği potansiyel riskler nedeniyle OpenAI, Anthropic ve diğer yapay zekâ şirketleri hakkında soruşturma başlattı. Bir FTC sözcüsü soruşturmayı doğruladı ancak ek ayrıntı vermedi.

    Soruşturmanın kapsamı resmî olarak ayrıntılandırılmadı

    Kamuya açık haberler, incelemenin şirket uygulamalarının haksız veya yanıltıcı olup olmadığını ve giderek daha özerk hâle gelen yapay zekâ ajanlarının tüketicilere zarar verip vermediğini araştırabileceğini belirtiyor. FTC ayrıntılı bir dava belgesi yayımlamadı ve haberlerin yayımlandığı sırada şirketler kamuoyuna kapsamlı bir açıklama yapmamıştı.

    İnceleme, bazı gelişmiş ajanların testler sırasında amaçlanan sınırları aşabildiğini veya haricî sistemlere erişebildiğini gösteren açıklamaların ardından geldi. Bu örnekler, soruşturulan şirketlerin usulsüzlük yaptığı anlamına gelmiyor; ancak düzenleyici kurumların özerk kabiliyetlerle ilgili yönetişimi, beyanları ve güvenlik önlemlerini neden incelediğini ortaya koyuyor.

    Soruşturma ilerledikçe belgelendirme önem taşıyacak

    Yapay zekâ ajanlarını kullanan kuruluşlar; onay kayıtlarını, araç izinlerini, izleme kanıtlarını ve olay müdahale prosedürlerini muhafaza etmelidir. Sistemler yalnızca metin üretmek yerine eyleme geçebildiğinde, kabiliyetlerin ve sınırlamaların açık biçimde tanımlanması büyük önem taşır. SectechMedia, ilgili konuları gelişmekte olan teknolojiler kapsamındaki yayınlarında takip ediyor.

    Kaynaklar

  • Birleşik Krallık, Makine Tarafından Okunabilir Dijital Doğrulama Hizmetleri Sicili İçin Test Sürecini Başlattı

    Birleşik Krallık, Makine Tarafından Okunabilir Dijital Doğrulama Hizmetleri Sicili İçin Test Sürecini Başlattı

    Birleşik Krallık Dijital Kimlikler ve Nitelikler Ofisi, onaylı hizmetlere ilişkin devlet sicilini makine tarafından okunabilir hâle getirecek altyapının test edilmesine yardımcı olmaları için dijital doğrulama hizmeti sağlayıcılarına çağrıda bulundu. Girişim, işletmelerin ve kamu kurumlarının yalnızca manuel sorgulamalara güvenmek yerine kayıt durumunu güvenli biçimde ve geniş ölçekte kontrol edebilmesini amaçlıyor.

    Testler iki teknik modeli kapsıyor

    OfDIA, doğrudan bağlantılar ve güvenli veri alışverişi için bir API modelinin yanı sıra, bir hizmetin dijital cüzdandan doğrulanabilir kanıt sunmasına olanak tanıyacak bir kimlik bilgisi modeli tanımladı. Ofis, sağlayıcıların sisteme katılım sürecini Ekim 2026’da test etmeyi ve katılımcılarla entegrasyon testlerine hazır olma durumları hakkında görüşmeler yapmayı planlıyor.

    Hükümet ayrıca teknik entegrasyon materyalleri yayımladı. OfDIA, her iki modelin testlerinin yılın ilerleyen dönemlerinde devam edeceğini belirtti; duyuru, üretim ortamındaki entegrasyonun tamamlandığına ilişkin bir açıklama değil, katılım davetidir.

    Otomatik güven kontrolleri denetimli kanıt gerektirir

    Makine tarafından okunabilir siciller manuel doğrulamayı azaltabilir; ancak bu sicillere güvenen kuruluşların yine de sürüm yönetimine, erişilebilirlik takibine ve bir sağlayıcının durumu değiştiğinde denetlenebilir bir müdahale sürecine ihtiyacı vardır. Kimlik ekipleri, sicil verilerini daha kapsamlı bir güvence sürecindeki kontrollerden biri olarak değerlendirmelidir. SectechMedia, ilgili gelişmeleri erişim kontrolü ve kimlik yayınlarında takip ediyor.

    Kaynaklar

  • Microsoft, MSP360 ve ScreenConnect’i Zincirleme Kullanan Kimlik Avı Kampanyasını Ayrıntılandırdı

    Microsoft, MSP360 ve ScreenConnect’i Zincirleme Kullanan Kimlik Avı Kampanyasını Ayrıntılandırdı

    Microsoft Security araştırmacıları, meşru MSP360 Uzaktan İzleme ve Yönetim yükleyicilerini toplantı davetleri, PDF araçları, yazılım güncellemeleri ve diğer tanıdık dosyalar gibi gösteren kimlik avı kampanyalarını belgeledi. Bir alıcı imzalı yükleyiciyi çalıştırdığında saldırganlar Windows cihazında ilk uzaktan yönetim erişimini elde etti.

    İki meşru araç yedekli erişim sağladı

    Microsoft, MSP360 kurulumunun daha sonra ConnectWise ScreenConnect’i indirip yüklemek için kullanıldığını ve operatörlere ikinci bir uzaktan erişim kanalı sağladığını belirtti. Araştırmacılar, iki üründen herhangi birinin istismar edildiğini bildirmedi. Kampanya bunun yerine aldatıcı dağıtıma ve meşru yollarla edinilmiş yönetim yazılımlarının kötüye kullanılmasına dayanıyordu.

    Gözlemlenen faaliyet Temmuz 2026’da başladı ve Amazon S3, Cloudflare R2, Dropbox, GitLab ve Supabase gibi hizmetlerin yanı sıra saldırganların kontrolündeki altyapıyı kullandı. Güvenliğin ihlal edilmesinden sonraki faaliyetler arasında bilgi toplama, kimlik bilgilerine erişim ve ek araçların dağıtılması yer aldı.

    RMM izin listeleri davranışsal izleme gerektirir

    Savunma ekipleri onaylı uzaktan yönetim aracılarını envantere almalı, olağandışı yükleyiciler için uyarılar oluşturmalı ve bir RMM ürününün başka bir ürünü yükleyen betikleri çalıştırmasını araştırmalıdır. İmzalı yazılımlar ve tanıdık bulut barındırma hizmetleri, bir yürütme zincirini güvenilir hâle getirmez. Ekipler, SectechMedia’nın siber-fiziksel güvenlik yayınlarında ilgili uç nokta ve kimlik risklerini takip edebilir.

    Kaynaklar

  • Tencent, Avuç İzi Doğrulamasını Standart Akıllı Telefon Kameralarına Taşıyor

    Tencent, Avuç İzi Doğrulamasını Standart Akıllı Telefon Kameralarına Taşıyor

    Tencent, akıllı telefon ve bilgisayarlardaki standart RGB kameralarla çalışmak üzere tasarlanmış Palm X adlı avuç izi doğrulama yeteneğini tanıttı. Hizmet, özel kızılötesi aydınlatma veya avuç içi damar sensörleri yerine görünür yüzey desenlerini analiz ediyor.

    Yazılım, avuç tanımanın kullanım alanını genişletiyor

    Tencent, Palm X’in mobil yazılım geliştirme kitleri ve arka uç API’leri üzerinden bire bir doğrulamayı ve bire çok aramayı destekleyebileceğini belirtiyor. Özel görüntüleme donanımının kaldırılması, uygun kameraya zaten sahip uygulamalarda kurulum sürtünmesini azaltabilir; ancak performans yine de görüntü kalitesine ve kontrollü çekime bağlıdır.

    Görünür avuç izleri, deri altındaki damar desenlerinden farklıdır. Entegratörler iki biyometrik yöntemi birbirinin yerine kullanılabilir kabul etmemeli veya doğruluk iddialarını aralarında aktarmamalıdır. Kamera çözünürlüğü, el konumu, aydınlatma, hareket ve arka plan kullanılabilir örnek elde edilip edilemeyeceğini etkileyebilir.

    Operasyonel güvence önemini koruyor

    Kuruluşlar sunum saldırılarına dayanıklılığı, kayıt kalitesini, mükerrer kayıt yönetimini ve temsili cihazlardaki davranışı test etmelidir. Tüketici kamerası sabit bir okuyucudan daha fazla değişkenlik getirdiği için cihaz uyumluluğu ve asgari görüntüleme şartlarının açık kabul kriterleri olmalıdır.

    Lansman, SectechMedia’nın Türkçe güvenlik teknolojileri yayınlarında ele alınan kimlik ve erişim seçeneklerini genişletiyor. Uygulama yönetişimi rızayı, şablon korumasını, saklama süresini, alternatif kimlik doğrulamayı ve inceleme süreçlerini tanımlamalıdır. Özel donanımın bulunmaması dağıtımı kolaylaştırabilir; ancak eksiksiz kimlik iş akışını doğrulama ihtiyacını ortadan kaldırmaz.

    Kaynaklar

  • Revolut, Yeni Perakende POS Platformunda Yüz Biyometrili Ödemeleri Pilot Olarak Deniyor

    Revolut, Yeni Perakende POS Platformunda Yüz Biyometrili Ödemeleri Pilot Olarak Deniyor

    Revolut, Birleşik Krallık’taki konaklama işletmelerini hedefleyen yeni satış noktası platformuyla birlikte Pay with Smile adlı yüzle doğrulanan ödeme hizmetini pilot olarak deniyor. Lansmana ilişkin haberlere göre ilk uygulama Kiss the Hippo kafelerinde test ediliyor.

    Kayıt işlemi kimliği ödeme yöntemiyle ilişkilendiriyor

    Hizmet, kayıtlı müşterinin kasada yüzünü göstererek mağaza içi işlemi onaylamasını amaçlıyor. Uygulamada biyometrik kaydın doğru müşteri ve ödeme hesabıyla ilişkilendirilmesi, ardından kullanım noktasında canlılık ile işlem niyetinin doğrulanması gerekir.

    Biyometrik kolaylık, alternatif yöntem ve itiraz yönetimi ihtiyacını ortadan kaldırmaz. Satıcılar ile ödeme sağlayıcıları; başarısız eşleşmeler, değişen görünüm, ortak hesaplar ve biyometrik seçeneği kullanmak istemeyen müşteriler için açık süreçlere ihtiyaç duyar. Kayıt rızası ve şablonların korunması da risk modelinin merkezindedir.

    Perakende performansı gerçek koşullarda ölçülmeli

    Aydınlatma, kamera konumu, müşteri hareketi ve kuyruk baskısı görüntü kalitesini etkileyebilir. Bu nedenle pilot kanıtları yalnızca başarılı gösterimlere değil; yanlış kabul, yanlış ret, işlem süresi, manuel geçersiz kılma ve erişilebilirlik sonuçlarına da dayanmalıdır.

    Lansman, ödeme kimlik doğrulamasını SectechMedia’nın Türkçe güvenlik teknolojileri yayınlarında ele alınan daha geniş kimlik ve erişim tartışmasına taşıyor. Benzer sistemleri değerlendiren kuruluşlar biyometrik eşleştirmeyi yetkilendirme politikasından ayırmalı, referans verilerini korumalı, saklama sürelerini tanımlamalı ve gereksiz biyometrik bilgileri açığa çıkarmadan itiraz edilen bir işlemi incelemeye yetecek kanıtı muhafaza etmelidir.

    Kaynaklar

  • AB, Sınır Ötesi Sağlık Verisi Değişimi için Dijital Kimlik Kurallarını Belirledi

    AB, Sınır Ötesi Sağlık Verisi Değişimi için Dijital Kimlik Kurallarını Belirledi

    Avrupa Birliği, sınır ötesi elektronik sağlık verisi değişiminde kimlik, kimlik doğrulama ve birlikte çalışabilirliğe ilişkin uygulama kurallarını kabul etti. Komisyon Uygulama Tüzüğü (AB) 2026/2099, ulusal sistemler arasında güvenilir erişimi desteklemeyi amaçlayan teknik ve organizasyonel şartları belirliyor.

    Kimlik güvencesi değişim mimarisinin bir parçası oluyor

    Sınır ötesi sağlık hizmetleri, veriyi kimin talep ettiğini veya sağladığını, kişinin hangi role sahip olduğunu ve güvenen sistemin ileri sürülen kimliğe güvenip güvenemeyeceğini belirlemelidir. Tüzük, kimlik doğrulamayı tek başına bir oturum açma özelliği olarak ele almak yerine bu kontrolleri ortak birlikte çalışabilirlik ve güvenlik şartlarıyla ilişkilendiriyor.

    Kurallar Avrupa Sağlık Veri Alanı çerçevesinin içinde yer alıyor ve ulusal kimlik ile sağlık altyapıları farklı kalırken tutarlı değişimi desteklemek üzere tasarlandı. Uygulayıcıların yerel kimlik bilgilerini ve mesleki rolleri, ulusal korumaları zayıflatmadan ortak bir güven modeline eşlemesi gerekiyor.

    Uygulama teknik bağlantının ötesinde yönetişim gerektiriyor

    Operatörler; kimlik kanıtlama, kimlik bilgisi yaşam döngüsü, rol atama, rıza ve denetim sorumluluklarını kuruluş sınırları boyunca belgelemelidir. Başarılı bir bağlantı tek başına doğru kişinin doğru erişim düzeyine sahip olduğunu kanıtlamaz. İstisna yönetimi ve iptal süreçleri de aynı zincir boyunca çalışmalıdır.

    Tüzük, kimlik güvencesi, yetkilendirme ve birlikte çalışabilirliğin düzenlemeye tabi bir ortamda nasıl birleştiğini gösterdiği için SectechMedia’nın Türkçe güvenlik teknolojileri yayınları açısından da önem taşıyor. Sağlık verisi değişimi ekipleri normal ve bozulmuş iş akışlarını test etmeli, karar kayıtlarını korumalı ve bir kimlik bilgisi ya da mesleki rol sona erdiğinde güven ilişkisinin nasıl değiştiğini doğrulamalıdır.

    Kaynaklar

  • PamStealer macOS Zararlı Yazılımına Canlı Şifre Çözme ve Çok Katmanlı Kalıcılık Eklendi

    PamStealer macOS Zararlı Yazılımına Canlı Şifre Çözme ve Çok Katmanlı Kalıcılık Eklendi

    Jamf Threat Labs, ana yükün geri alınma ve kalıcı hale getirilme biçimini değiştiren yeni bir PamStealer macOS kampanyasını belgeledi. Operasyon sahte bir kripto para cüzdanı sitesi ile AppleScript tabanlı bir tuzak kullanırken, yükün şifresinin çözülmesi saldırganların kontrolündeki altyapıyla iletişime bağlı.

    Sunucu destekli şifre çözme statik incelemeyi sınırlandırıyor

    Önceki varyantlar, şifre çözme malzemesinin daha büyük bir bölümünü ilk betiğin içine yerleştiriyordu. Jamf’a göre yeni Wavel temalı zincir, özel olarak hazırlanmış bir yardımcı program indiriyor ve yük açılmadan önce anahtar değişimini tamamlıyor. Sunucu iş birliği yapmadan analistler yalnızca ilk aşama dosyasından nihai bileşeni elde edemiyor.

    Kurban, bir disk imajını açmaya ve Script Editor üzerinden bir AppleScript çalıştırmaya yönlendiriliyor. JavaScript for Automation taşıyıcısı daha sonra yürütmeyi bir kabuk sürecine aktarıyor. Kampanya, tek bir uzaktan istismar adımından ziyade kullanıcı eylemine ve güvenilir işletim sistemi araçlarının kötüye kullanılmasına dayanıyor.

    Kalıcılık ve kimlik bilgisi riski etkiyi genişletiyor

    Bildirilen zincir birden fazla kalıcılık mekanizması kuruyor; tarayıcı, cüzdan ve hesap bilgilerini ele geçirmeye çalışıyor. Savunma ekipleri ilk tuzağı, süreç ağacını, indirilen yardımcı programları ve ağ hedeflerini saklamalıdır; çünkü altyapı değiştikten sonra katmanlardan herhangi biri ortadan kalkabilir.

    Uç nokta izleme sistemleri, Script Editor’dan kabuğa olağandışı yürütmeyi, yeni başlangıç öğelerini ve yakın zamanda kaydedilmiş altyapıdan indirilen imzasız yardımcı programları işaretlemelidir. Bu kontroller, SectechMedia’nın Türkçe güvenlik teknolojileri yayınlarında ele alınan kimlik ve uç nokta risklerini tamamlar. Kullanıcılar yazılımı yalnızca doğrulanmış üretici kanallarından kurmalı ve indirme sayfalarının sunduğu betikleri çalıştırmamalıdır.

    Kaynaklar

  • Ele Geçirilen GitHub Actions, Mini Shai-Hulud Zararlı Yazılımını Yeniden Çalıştırdı

    Ele Geçirilen GitHub Actions, Mini Shai-Hulud Zararlı Yazılımını Yeniden Çalıştırdı

    Socket araştırmasına göre Mini Shai-Hulud kampanyası sırasında daha önce ele geçirilen iki GitHub Action, eylül ayında yeniden erişilebilir hale geldi; ancak sürüm etiketleri hâlâ zararlı içeriğe işaret ediyordu. GitHub daha sonra etkilenen depoları yeniden devre dışı bıraktı.

    Yeniden erişim, mevcut bağımlılık riskini etkinleştirdi

    Etkilenen actions-cool/issues-helper ve actions-cool/maintain-one-comment eylemleri, mayıs ayında zararlı kod eklenmesinin ardından devre dışı bırakılmıştı. Socket, depoların 16 Eylül’de ele geçirilmiş sürüm etiketleri temizlenmeden geri döndüğünü bildirdi. Bu değiştirilebilir etiketlere başvuran iş akışları, yeni bir zararlı sürüm yayımlanmamış olsa bile eski yükü indirip çalıştırabilirdi.

    Yük, CI/CD ortamlarından kimlik bilgisi çalınmasıyla ilişkilendirildi. Olay, sınırlamanın yalnızca bir depoyu erişilemez kılmaya dayanmaması gerektiğini gösteriyor: erişim geri verilmeden önce etiketler, sürümler ve aşağı akış başvuruları da incelenmelidir.

    Tüketiciler değişmez referanslar ve kurtarma kontrolleri kullanmalı

    Geliştirme ekipleri etkilenen eylemlere yapılan başvuruları bulmalı, açığa çıkmış gizli bilgileri değiştirmeli ve depolar yeniden erişilebilir olduktan sonraki iş akışı geçmişini incelemelidir. Üçüncü taraf eylemlerini gözden geçirilmiş commit hash’lerine sabitlemek, değiştirilebilir üst kaynak etiketlerine bağımlılığı azaltır; ancak seçilen commit’in de güvenlik incelemesinden geçmesi gerekir.

    Olay, SectechMedia’nın Türkçe güvenlik teknolojileri yayınlarında ele alınan yazılım tedarik zinciri ve kimlik bilgisi risklerini genişletiyor. Kuruluşlar harici iş akışı bileşenlerinin envanterini tutmalı, sahiplik ve erişilebilirlik değişikliklerini izlemeli ve depo restorasyonunu yalnızca operasyonel değil, güvenlik açısından hassas bir olay olarak değerlendirmelidir.

    Kaynaklar