Kategori: Siber-Fiziksel Güvenlik

Ağ bağlantılı fiziksel güvenlik sistemleri, cihaz riski ve birleşik tehdit yanıtı.

  • Citrix, Saldırılarda İstismar Edilen İki NetScaler RCE Sıfırıncı Gün Açığını Doğruladı

    Citrix, Saldırılarda İstismar Edilen İki NetScaler RCE Sıfırıncı Gün Açığını Doğruladı

    Citrix, NetScaler ADC ve NetScaler Gateway cihazlarındaki iki kritik güvenlik açığının yamalar kullanıma sunulmadan önce istismar edildiğini doğruladı. CVE-2026-88771 ve CVE-2026-88772 olarak izlenen bu açıklar, dışa açık uç sistemlerde uzaktan kod yürütülmesine yol açabiliyor.

    Her iki açık da çevre altyapısını etkiliyor

    Citrix, CVE-2026-88771’i müşteri tarafından yönetilen NetScaler dağıtımlarını etkileyen hatalı giriş doğrulama sorunu olarak tanımlıyor. CVE-2026-88772 ise DTLS etkin sistemlerle, VPN sanal sunucularında DTLS’nin etkin olduğu yapılandırmalar da dahil olmak üzere ilişkili bir bellek taşması durumu. Satıcı, desteklenen 14.1 ve 13.1 dalları ile ilgili FIPS veya NDcPP sürümleri için düzeltilmiş yapılar yayımladı.

    NetScaler cihazları genellikle uzaktan erişim ve uygulama dağıtımını yönettiğinden, bu cihazların ele geçirilmesi saldırganı hassas bir ağ sınırına yerleştirebilir. Cihazı yamalamak güvenlik açığını kapatır ancak düzeltmeden önce kurulmuş olabilecek kalıcılığı ortadan kaldırmaz.

    Müdahale yama uygulama ve ihlal değerlendirmesi gerektiriyor

    Yöneticiler, müşteri tarafından yönetilen cihazların envanterini çıkarmalı, kurulu yapıları bültenle karşılaştırmalı ve değişiklik yapmadan önce ilgili kayıtları saklamalıdır. İstismar şüphesi bulunan sistemler olay müdahalesi incelemesi, kimlik bilgisi döngüsü ve yetkisiz komutlar veya yapılandırma değişiklikleri açısından inceleme gerektirir.

    Kuruluşlar ayrıca yönetim düzlemi kısıtlamalarını doğrulamalı ve gereksiz internet erişimini azaltmalıdır. SectechMedia, benzer uç cihaz risklerini Siber-Fiziksel Güvenlik kapsamında takip etmektedir.

    Kaynaklar

  • OculusIT, Yükseköğretim SOC Hizmetine Seceon Tespit ve Müdahale Çözümünü Ekliyor

    OculusIT, Yükseköğretim SOC Hizmetine Seceon Tespit ve Müdahale Çözümünü Ekliyor

    OculusIT, kolejlere ve üniversitelere sunduğu yönetilen güvenlik operasyon merkezi hizmetine Seceon’un tehdit tespit ve müdahale platformunu ekledi. Bu entegrasyon, analistlere kampüs ağları, uç noktalar, kimlikler, bulut hizmetleri ve uygulamalar genelinde birleşik bir görünüm sağlamayı amaçlıyor.

    Hizmet, birçok kontrol katmanı genelinde etkinliği ilişkilendiriyor

    Şirketlere göre platform, güvenlik olaylarını topluyor ve ilişkilendiriyor, uyarıları önceliklendiriyor ve otomatik müdahale senaryolarını destekliyor. OculusIT’in analistleri, yönetilen hizmet kapsamında izleme ve soruşturmadan sorumlu olmaya devam ediyor. Teklif ayrıca FERPA ve GLBA gibi yükseköğretim gerekliliklerini desteklemeyi amaçlayan raporlamayı da içeriyor.

    Duyuru, bağımsız bir performans testinden ziyade bir hizmet entegrasyonunu tanımlıyor. Bu nedenle kurumların, tespit kapsamını ve müdahale prosedürlerini kendi mimarileri ve risk profillerine göre doğrulaması gerekiyor.

    Kampüs alıcıları kanıt ve yükseltme gerekliliklerini tanımlamalı

    Yönetilen bir SOC sözleşmesi; günlük kaynaklarını, veri saklama sürelerini, uyarı sahipliğini, yükseltme zaman çizelgelerini ve bir olay sonrasında elde edilebilecek kanıtları tanımlamalıdır. Üniversiteler, otomatik müdahaleye güvenmeden önce kimlik, bulut ve uç nokta entegrasyonlarını da test etmelidir. Uyumluluk raporlaması yönetişimi destekleyebilir, ancak teknik kontrol doğrulamasının yerini tutmaz. SectechMedia ilgili operasyonları siber güvenlik kapsamında takip etmektedir.

    Kaynaklar

  • NIST, Bölgesel Siber Güvenlik İş Gücü Programları İçin 1,7 Milyon Dolar Hibe Verdi

    NIST, Bölgesel Siber Güvenlik İş Gücü Programları İçin 1,7 Milyon Dolar Hibe Verdi

    NIST, bölgesel siber güvenlik iş gücü programları geliştiren dokuz eğitim ve toplum kuruluşuna 1,7 milyon doların üzerinde işbirliği anlaşması kapsamında hibe verdi. Hibeler sekiz eyaletteki projeleri kapsıyor ve eğitimi yerel işverenlerin ve kâr amacı gütmeyen kuruluşların ihtiyaçlarıyla bağlantılandırmayı amaçlıyor.

    Projeler eğitimi pratik yollarla birleştiriyor

    Anlaşmalar, NIST’in Ulusal Siber Güvenlik Eğitimi Girişimi aracılığıyla yürütülüyor. Bireysel hibeler 200.000 dolara kadar değerinde olup, RAMPS olarak bilinen Siber Güvenlik Eğitimi ve İş Gücü Gelişimini Teşvik Etmeye Yönelik Bölgesel İttifaklar ve Çok Paydaşlı Ortaklıkları destekliyor.

    Planlanan faaliyetler arasında müfredat geliştirme, lise ve üniversite programları, stajlar, çıraklıklar, atölye çalışmaları, yoğun eğitim kampları, yarışmalar ve uygulamalı projeler yer alıyor. NIST, yeni hibelerin RAMPS ağını 26 eyalette 55 topluluğa genişlettiğini belirtiyor.

    İş gücü planlaması becerileri gerçek sistemlerle eşleştirmeli

    Yalnızca eğitim hacmi, operasyonel eksiklikleri çözmüyor. İşverenlerin ve eğitimcilerin rol tanımlarına, denetimli uygulamaya ve katılımcıların kimlik, ağ, bulut ve olay müdahale sistemleriyle güvenli şekilde çalışabildiğine dair kanıta ihtiyacı var. NICE İş Gücü Çerçevesi bu eşleştirme için ortak bir dil sunarken, bölgesel ortaklıklar da sunumu yerel altyapıya ve sektöre uyarlayabiliyor. SectechMedia iş gücü ve operasyonel dayanıklılık konularını siber güvenlik kapsamında takip etmektedir.

    Kaynaklar

  • NIST, Çevrimiçi Kimlik ve Erişim Jetonlarını Korumaya Yönelik Kılavuzu Tamamladı

    NIST, Çevrimiçi Kimlik ve Erişim Jetonlarını Korumaya Yönelik Kılavuzu Tamamladı

    NIST, çevrimiçi kimlik ve erişim jetonlarını çalınma, sahtecilik ve kötüye kullanıma karşı korumaya yönelik uygulama kılavuzunu tamamladı. Jetonlar, uygulamaların ve hizmetlerin kimlik doğrulaması yapılmış kullanıcıları kimlik bilgilerini tekrar tekrar sormadan tanımasına olanak tanır; ancak çalınmış veya sahte jetonlar, bir saldırganın normal oturum açma kontrollerini atlatarak meşru bir hesabı taklit etmesine izin verebilir.

    Kılavuz, referans bir bulut uygulaması kullanıyor

    Yayın, ticari ve açık kaynaklı teknolojiler etrafında inşa edilmiş sıfır güven (zero-trust) mimarisini tanımlıyor. Kimlik sağlayıcıları, uygulamalar ve bulut hizmetleri genelinde jeton keşfi, görünürlük, doğrulama ve uygulamayı kapsıyor. NIST, bu uygulama kılavuzunu CISA ve sektör iş birlikçileriyle birlikte Ulusal Siber Güvenlik Mükemmeliyet Merkezi aracılığıyla geliştirdi.

    Son materyal, jeton korumasının tek bir ürünle sınırlı olmadığını vurguluyor. Kuruluşların, jetonları veren, alan ve doğrulayan sistemler genelinde koordineli telemetri ve politika uygulamasına ihtiyacı var.

    Operasyonlar iptal ve kötüye kullanım tespitini test etmeli

    Kimlik ekipleri, jeton türlerinin envanterini çıkarmalı, güven ilişkilerini belgelemeli, gereksiz jeton geçerlilik sürelerini azaltmalı ve bir olay sırasında iptalin çalıştığını doğrulamalıdır. İzleme, beklenmedik cihazlardan veya konumlardan gelen olağandışı yayın, tekrar oynatma (replay) ve kullanım durumlarını tespit etmelidir. Bu kontroller, kimlik avına dayanıklı kimlik doğrulamanın yerini almak yerine onu tamamlar. SectechMedia ilgili gelişmeleri kimlik ve erişim kontrolü kapsamında takip etmektedir.

    Kaynaklar

  • CISA, Aktif Olarak İstismar Edilen WordPress Çekirdek Dosya Dahil Etme Açığını KEV Listesine Ekledi

    CISA, Aktif Olarak İstismar Edilen WordPress Çekirdek Dosya Dahil Etme Açığını KEV Listesine Ekledi

    CISA, WordPress çekirdeğinde bir dosya dahil etme güvenlik açığı olan CVE-2026-87902’yi, aktif istismarı doğruladıktan sonra Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi. Sorun, 7.1.2 öncesi WordPress sürümlerini etkiliyor; düzeltmeler bakımı sürdürülen eski dallara da geri taşındı.

    Belirli koşullar yerel dahil etmeyi kod yürütmeye dönüştürebilir

    get_page_template() içindeki sayfa şablonu çözümlemesiyle ilgili bir açık söz konusu. Kimlik doğrulaması yapılmamış bir saldırgan, WordPress’in aktif tema dizinleri dışında, okunabilir seçilmiş bir yerel PHP dosyasını dahil etmesine neden olabilir. İstismar, ek sunucu ve tema ön koşulları gerektiriyor, ancak başarılı bir zincir uzaktan kod yürütülmesine yol açabilir. CVE kaydı yüksek önem derecesi atıyor ve herhangi bir kullanıcı etkileşimi veya önceden ayrıcalık gerekmediğini belirtiyor.

    WordPress, 7.1.2 sürümünü 22 Eylül’de yayımladı ve derhal güncelleme yapılmasını önerdi. CISA, güvenlik açığını 25 Eylül’de KEV listesine ekledi; kamuya açık raporlar, yama kullanıma sunulduktan kısa süre sonra yapılan taramaları belgeledi.

    Yamalamadan sonra envanter ve doğrulama önem taşıyor

    Operatörler, her sitedeki gerçek WordPress çekirdek sürümünü doğrulamalı, ilgili güvenlik sürümünü uygulamalı, web ve dosya değişikliği telemetrisini incelemeli ve desteklenmeyen örneklerin dışarıya açık olmadığını teyit etmelidir. Yama uygulamak, tek başına, önceden açığa çıkmış bir siteye erişilmediğini kanıtlamaz. SectechMedia ilgili operasyonel riskleri siber güvenlik kapsamında takip etmektedir.

    Kaynaklar

  • F-Droid 2.0, Açık Kaynak Android Uygulama Keşfi ve Güncellemelerini Yeniden Tasarlıyor

    F-Droid 2.0, Açık Kaynak Android Uygulama Keşfi ve Güncellemelerini Yeniden Tasarlıyor

    F-Droid, resmi Android istemcisinin 2.0 sürümünü yayımladı ve bunu projenin on yıl içindeki en büyük uygulama güncellemesi olarak nitelendirdi. Bu yeniden tasarım, F-Droid’in depo (repository) modelini korurken kullanıcıların ücretsiz ve açık kaynaklı Android uygulamalarını keşfetme, arama ve sürdürme biçimini modernleştiriyor.

    İstemci, güncel Android kalıpları etrafında yeniden oluşturuldu

    Arayüz artık Keşfet, Ara ve Uygulamalarım bölümleri üzerine kuruludur. Kategoriler keşif deneyimine entegre edilirken, yüklü uygulamalar ve güncellemeler Uygulamalarım altında birleştiriliyor. Proje, 14 test sürümünün ardından ana bileşenlerin Kotlin Compose ile yeniden yazıldığını ve bunun gelecekteki geliştirmeler için yeni bir temel oluşturduğunu belirtiyor.

    Keşif bölümü; yeni eklenen, yakın zamanda güncellenen ve yaygın olarak indirilen uygulamaları içeriyor. Kategori sistemi de VPN’ler, güvenlik duvarları ve parola yöneticileri gibi uzmanlaşmış araçların daha kolay bulunmasını sağlayacak şekilde genişletildi. F-Droid, deneyimin davranışsal izlemeden arınmış kaldığını belirtiyor.

    Depo güvenilirliği hâlâ bilinçli bir inceleme gerektiriyor

    Yeniden tasarlanmış bir istemci, güncelleme görünürlüğünü ve yazılım keşfini iyileştirebilir, ancak kullanıcıların ve kuruluşların yine de depo politikasını, imzalamayı, güncelleme sıklığını ve uygulama izinlerini değerlendirmesi gerekir. Mobil cihaz filolarının da yönetilen ticari bir mağaza dışında yüklenen yazılımlar için net bir kurala ihtiyacı vardır. SectechMedia ilgili kontrolleri siber güvenlik kapsamında takip etmektedir.

    Kaynaklar

  • Yerel Bir Yapay Zeka Modeli, Laboratuvar Testinde İki EDR Ürününden Kaçmak İçin Kimlik Bilgisi Dökücüsünü Yeniden Düzenledi

    Yerel Bir Yapay Zeka Modeli, Laboratuvar Testinde İki EDR Ürününden Kaçmak İçin Kimlik Bilgisi Dökücüsünü Yeniden Düzenledi

    Bir güvenlik araştırmacısı, sansürsüz yerel bir yapay zeka modelinin, test laboratuvarında bulunan iki uç nokta tespit ve müdahale (EDR) ürününden herhangi bir uyarı almadan çalışana kadar bir Windows kimlik bilgisi dökücü programını değiştirdiğini bildiriyor. Deney evrensel bir EDR atlatma yöntemini kanıtlamıyor, ancak hizmet tarafı güvenlik önlemleri bulunmayan yerel modellerin yinelemeli saldırı geliştirmesini nasıl hızlandırabileceğini gösteriyor.

    Model birkaç gözlemlenebilir davranışı değiştirdi

    Test, LSASS sürecini klonlamak ve şifrelenmiş bir bellek dökümü oluşturmak üzere tasarlanmış bir araçla başladı. İlk sürümler tespit edildi. Gizlilik talep eden komutların ardından yerel model, süreç başlatma davranışını değiştirdi, erişim haklarını azalttı, zamanlama varyasyonu ekledi, çıktı yollarını değiştirdi ve gömülü dizeleri kaldırdı. Araştırmacı, gözden geçirilmiş sürümün ardından test edilen iki üründe de tespit edilmeden tamamlandığını bildiriyor.

    Sonuç, tek bir laboratuvar kurulumu, tek bir görev ve adı açıklanmayan iki EDR platformuyla sınırlıdır. Bu durum, yapay zekanın her uç nokta ürününü atlatabileceği şeklinde bir iddiaya genelleştirilmemelidir.

    Savunma ekiplerinin davranış düzeyinde doğrulamaya ihtiyacı var

    Güvenlik ekipleri, yalnızca statik imzalara güvenmek yerine kontrolleri kimlik bilgisi erişim davranışlarına karşı test etmelidir. Yararlı katmanlar arasında LSASS koruması, kimlik bilgisi izolasyonu, ayrıcalık azaltma, süreç erişim telemetrisi ve uç nokta ile kimlik sistemleri arasında korelasyon bulunur. Kuruluşların yerel yapay zeka araçlarına izin verdiği durumlarda model yönetişimi de önem taşır. SectechMedia bu riskleri siber güvenlik kapsamında takip etmektedir.

    Kaynaklar

  • Lunex Stealer, Güvenlik Araçlarını Kör Etmek İçin Savunmasız AMD Sürücüsünü Kullanıyor

    Lunex Stealer, Güvenlik Araçlarını Kör Etmek İçin Savunmasız AMD Sürücüsünü Kullanıyor

    Araştırmacılar, Lunex Stealer’ın tarayıcı ve kripto para verilerini toplamadan önce yasal olarak imzalanmış ancak savunmasız bir AMD çekirdek sürücüsünü kötüye kullandığı çok aşamalı bir Windows kötü amaçlı yazılım zincirini belgeledi. Bu teknik, saldırganların bilinen bir açığı çekirdek düzeyinde yetenekler sağlayan güvenilir bir sürücüyü yüklediği “kendi savunmasız sürücünü getir” (BYOVD) yönteminin bir örneğidir.

    Sürücü, izlemeyi zayıflatmak için kullanılıyor

    Zincir, sahte bir doğrulama sayfası ve kötü amaçlı bir yükleyici ile başlıyor. Yükleyicisi, güvenlik ürünleri tarafından kullanılan geri çağırmalara (callback) müdahale etmek için CVE-2023-20598 ile ilişkili savunmasız PDFWKRNL.sys sürücüsünü kullanıyor. Bu ürünler çalışmaya devam edebilirken, sonraki etkinliklere ilişkin görünürlüklerini kaybedebiliyor. Nihai stealer, çeşitli Chromium tabanlı tarayıcılardan kimlik bilgilerini, oturum çerezlerini ve cüzdan bilgilerini hedef alıyor ve kalıcılık ile uzaktan dosya işlemleri için yerel mesajlaşma (native-messaging) bileşeni ekleyebiliyor.

    AMD, sürücü güvenlik açığına ilişkin orijinal bültenini 2023 yılında yayımlamıştı. Mevcut kampanya, eski imzalı sürücü açıklarının daha yeni kötü amaçlı yazılım dağıtım ve kalıcılık teknikleriyle nasıl birleştirilebileceğini gösterdiği için önem taşıyor.

    Sürücü kontrolleri operasyonel test gerektiriyor

    Savunma ekipleri, savunmasız sürücülerin envanterini çıkarmalı, satıcı güncellemelerini uygulamalı, sürücü yükleme telemetrisini incelemeli ve Microsoft’un savunmasız sürücü engelleme listesinin kendi gerçek Windows yapılandırmalarında etkin olup olmadığını test etmelidir. Tarayıcı kimlik bilgisi hırsızlığı, kimlik avına dayanıklı kimlik doğrulamanın ve hızlı oturum iptalinin değerini de artırıyor. SectechMedia, ilgili gelişmeleri siber güvenlik kapsamında takip etmektedir.

    Kaynaklar