Casus Yazılım (Danışman: Doç. Dr. Buket Doğan)
Marmara Üniversitesi Siber Güvenlik yüksek lisans dönem projem: casus yazılım sınıfları, savunma yöntemleri, hukuki/adli bilişim boyutu ve kontrollü akademik gerçekleme üzerinden tehdit davranışını inceleyen çalışma.
Bu çalışma, Marmara Üniversitesi Siber Güvenlik yüksek lisans programında Doç. Dr. Buket Doğan danışmanlığında hazırladığım Casus Yazılımlar, Özellikleri, Korunma Yöntemleri ve Casus Yazılım Gerçekleme başlıklı dönem projesidir.
Çalışmanın amacı casus yazılımı yalnız kötü amaçlı bir program etiketi olarak tanımlamak değil; hangi davranışların izinsiz veri toplama riskine dönüştüğünü, bu davranışların nasıl tespit edilebileceğini ve savunmanın hangi katmanlarda kurulması gerektiğini incelemekti.
Tehdit Sınıfları
Araştırma bölümünde casus yazılım davranışlarını veri toplama amacı, kullanıcıdan gizlenme, sistemde kalıcılık, dışarıyla iletişim ve hedeflenen veri türü gibi eksenlerde inceledim.
Bu sınıflandırmanın güvenlik açısından değeri, ürün veya zararlı yazılım adından bağımsız davranış göstergeleri üretmesidir. Aynı teknik mekanizma meşru yönetim yazılımında veya kötüye kullanılan bir programda farklı yetki ve amaçlarla görülebilir.
Savunma Katmanları
Korunma yöntemlerini yalnız antivirüs kullanımına indirgemedim. Kullanıcı davranışı, işletim sistemi ve uygulama izinleri, ağ güvenliği, güvenilir yazılım kaynağı, güncelleme disiplini ve anomali gözlemi birlikte ele alındı.
Savunmada tek bir belirtiye güvenmek yerine dosya, süreç, ağ ve kalıcılık izlerinin birlikte değerlendirilmesi daha anlamlıdır.
Hukuki ve Adli Bilişim Boyutu
İzinsiz veri toplama teknik olarak mümkün olsa bile hukuki olarak meşru hale gelmez. Yetki, açık rıza, amaç ve veri işleme sınırı değerlendirmede belirleyicidir.
Adli bilişim açısından ise önemli konu yalnız yazılımın varlığını tespit etmek değil; kurulum ve çalışma izlerini, dosya/süreç/ağ artefaktlarını ve olay zaman çizgisini güvenilir biçimde ilişkilendirebilmektir.
Bu nedenle PCAP, Memory Forensics ve Chain of Custody gibi kavramlar konunun savunma ve inceleme tarafıyla doğrudan ilişkilidir.
Kontrollü Akademik Gerçekleme
Dönem projesinde konu yalnız teorik olarak bırakılmadı; sınıfta incelenen davranışları anlamak amacıyla kontrollü bir örnek gerçekleme de hazırlandı.
Kamuya açık bu sayfada veri toplama, kalıcılık veya gizlenme mekanizmalarını operasyonel olarak yeniden üretmeye yarayacak kaynak kodu ve uygulama adımlarını yayımlamıyorum. Projenin değeri saldırı tekniğini çoğaltmak değil, savunma ve adli inceleme açısından hangi izlerin oluştuğunu anlamaktı.
Bugünkü Perspektif
Bu çalışma daha sonraki güvenli yazılım, tersine mühendislik ve adli bilişim yaklaşımımda önemli bir ayrımı netleştirdi: bir mekanizmayı teknik olarak anlamak ile onu yetkisiz biçimde kullanmak aynı şey değildir.
Güvenlik araştırmasında amaç, tehdit davranışını yeterince ayrıntılı anlayarak tespit, önleme ve delillendirme kapasitesini geliştirmektir.