# Siber Güvenlik Mühendisliği

> Siber güvenliği risk, yönetişim, güven mimarisi, kimlik, ağ, uç nokta, uygulama, kriptografi, tehdit modelleme, zafiyet yönetimi, tespit, olay müdahalesi ve dayanıklılık eksenlerinde ele alan ders notu.

- Author: Muhammet Ali Köker
- Language: tr
- Canonical: https://alikoker.com.tr/siber-guvenlik-muhendisligi
- Translation: https://alikoker.com.tr/en/cybersecurity-engineering
- Published: 2020-09-01T12:00:00+03:00
- Modified: 2026-09-23T23:21:42+03:00
- Verified: 2026-09-23T21:05:00+03:00
- Type: article

Siber güvenlik mühendisliği, tek tek güvenlik ürünlerini kullanmaktan daha geniş bir disiplindir. Temel problem; varlıkları, güven sınırlarını, tehditleri ve arıza biçimlerini tanımlayıp **riskin kabul edilebilir düzeye indirilmesini sağlayan bir sistem** tasarlamak, işletmek ve sürekli doğrulamaktır. Güvenlik duvarı, antivirüs, SIEM, EDR, IAM veya sızma testi bu sistemin araçlarıdır; güvenliğin kendisi değildir.

Bu ders güvenlik kavramlarını yönetişimden ağ ve kimlik mimarisine, uygulama güvenliğinden olay müdahalesi ve dayanıklılığa kadar bütünlüklü ele alır. Yazılım içi güvenlik ayrıntıları [Güvenli Yazılım Mühendisliği](/guvenli-yazilim-muhendisligi-uygulamali-siber-guvenlik), delil yaşam döngüsü ise [Adli Bilişim Mühendisliği](/adli-bilisim-muhendisligi) dersinde derinleştirilir.

## Ünite 1: Siber Güvenliğin Mühendislik Problemi

### Varlık, tehdit, zafiyet ve risk

```text
varlık + tehdit + zafiyet + etki bağlamı -> risk
```

Bir zafiyetin bulunması tek başına riskin büyüklüğünü belirlemez. Erişilebilirlik, istismar ön koşulları, iş etkisi, veri sınıfı, mevcut kontroller ve toparlanma yeteneği birlikte değerlendirilir.

Klasik CIA üçlüsü yararlı fakat eksiktir:

- **Gizlilik:** yetkisiz açıklamanın önlenmesi,
- **Bütünlük:** yetkisiz veya fark edilmeden değişikliğin önlenmesi,
- **Erişilebilirlik:** gerekli hizmetin gerektiğinde kullanılabilmesi.

Bunlara kimlik doğruluğu, hesap verebilirlik, mahremiyet, emniyet ve dayanıklılık gibi nitelikler eklenebilir. Özellikle fiziksel sistemlerde “veri gizli mi?” sorusu kadar “yanlış komut insan veya ekipman güvenliğini etkiler mi?” sorusu da önemlidir.

### Siber uzay, siber ekosistem ve saldırı yüzeyi

Siber güvenlik yalnız internete bağlı bilgisayarların korunması değildir. **Siber uzay**, **siber ekosistem** ve **siber arazi/topoloji** ayrımı güncel sistem güvenliği açısından yararlıdır. Siber uzay; ağlar, cihazlar, yazılımlar, kimlikler, veriler ve bunların fiziksel altyapılarıyla oluşan etkileşim alanıdır. Siber ekosistem ise bu teknik bileşenlere kullanıcıları, işletmecileri, tedarikçileri, düzenleyicileri ve saldırganları da ekler.

Bir sistemin saldırı yüzeyi yalnız dış IP adreslerinden oluşmaz. En az şu yüzeyler birlikte düşünülmelidir:

- ağ servisleri ve protokoller,
- kullanıcı ve servis kimlikleri,
- yönetim arayüzleri,
- istemci uygulamaları,
- veri içe/dışa aktarma yolları,
- tedarik zinciri ve güncelleme mekanizmaları,
- fiziksel erişim,
- bulut ve üçüncü taraf entegrasyonları,
- insan davranışı ve operasyon süreçleri.

Bu nedenle aynı sistem “ağ seviyesinde kapalı” görünürken e-posta, USB, yazılım paketi veya kimlik bilgisi üzerinden açık olabilir.

### Siber suç, saldırı, tehdit ve risk ayrımı

Siber suç, siber saldırı, tehdit, siber savaş, siber casusluk, siber terörizm ve siber şantaj teknik olarak aynı eksende değildir.

- **Tehdit**, bir varlığa zarar verebilecek potansiyel neden veya aktördür.
- **Saldırı**, bu potansiyelin belirli bir teknik veya operasyonel eyleme dönüşmesidir.
- **Zafiyet**, saldırının yararlanabileceği zayıflıktır.
- **Risk**, tehdit, zafiyet, olasılık ve etkinin bağlama göre birleşimidir.
- **Siber suç**, hukuki nitelendirmedir; aynı teknik eylem farklı yargı alanlarında farklı hukuki sonuç doğurabilir.
- **Siber casusluk**, bilgi elde etmeyi; **siber şantaj/gasp**, baskı yoluyla ekonomik veya başka bir kazanç sağlamayı hedefler.
- **Siber savaş** ve **siber terörizm** teknik araçlardan çok aktör, amaç, bağlam ve hukukla ilgili kavramlardır.

Mühendislik tasarımı bu etiketlerden önce teknik soruyu sorar: hangi varlık, hangi güven sınırında, hangi yetenekli aktöre karşı, hangi etkiyle korunmalıdır?

### Tehdit aktörü modeli

Tehdit aktörünü yalnız “hacker” olarak tanımlamak savunma tasarımını zayıflatır. Aktör modeli en az şu nitelikleri içermelidir:

```text
motivasyon
+ yetenek
+ erişim seviyesi
+ süre / sabır
+ kaynak
+ hedef bilgisi
+ operasyonel güvenlik
```

İç kullanıcı, suç grubu, tedarikçi, rastgele otomasyon, devlet destekli aktör ve hatalı yapılandırma aynı kontrol setiyle yönetilemez. Örneğin internetten kimlik bilgisi deneyen otomasyona karşı rate limiting etkiliyken, ayrıcalıklı iç kullanıcıya karşı görev ayrılığı, güçlü kayıt ve bağımsız onay daha önemlidir.

### Gizlilik, bütünlük ve erişilebilirliğin ötesi

CIA üçlüsü temel modeldir:

- **Gizlilik:** bilginin yetkisiz kişilerce görülmemesi,
- **Bütünlük:** yetkisiz veya fark edilmeden değiştirilememesi,
- **Erişilebilirlik:** gerekli anda yetkili kullanıcıya sunulabilmesi.

Ancak modern sistemlerde şu özellikler de açıkça ele alınmalıdır:

- **kimlik doğruluğu / authenticity**,
- **hesap verebilirlik / accountability**,
- **inkâr edememe / non-repudiation** bağlamında kanıtlanabilir işlem kaydı,
- **mahremiyet / privacy**,
- **emniyet / safety**,
- **dayanıklılık / resilience**.

Bir endüstriyel kontrolde gizlilikten çok bütünlük ve emniyet; bir sağlık sisteminde mahremiyet kadar erişilebilirlik; finansal işlemde ise bütünlük ve hesap verebilirlik ön plana çıkabilir.

## Ünite 2: Yönetişim, Risk ve Güvenlik Ekonomisi

### Yönetişim ve Risk Yönetimi

NIST Cybersecurity Framework 2.0, 2024’ten beri siber risk yönetimini altı eşzamanlı işlevle ifade eder:

```text
GOVERN
IDENTIFY
PROTECT
DETECT
RESPOND
RECOVER
```

CSF 2.0’ın önemli değişikliği **Govern** işlevini açıkça merkeze almasıdır. Güvenlik yalnız SOC veya sistem yöneticisinin işi değildir; risk iştahı, sorumluluk, tedarik zinciri, politika ve yatırım kararları yönetim düzeyinde belirlenir.

Bir güvenlik programı şu sorulara cevap vermelidir:

1. Hangi varlıklar kritik?
2. Hangi tehdit aktörleri ve hata modelleri anlamlı?
3. Hangi riskler kabul edilir, azaltılır, devredilir veya kaçınılır?
4. Kontrollerin sahibi kim?
5. Kontrolün çalıştığını hangi ölçüm gösterecek?
6. Olay olduğunda kim karar verecek?

### Güvenlik Ölçümü ve Mühendislik Ekonomisi

“Kaç saldırı engelledik?” tek başına anlamlı metrik değildir. Ölçümler karar üretebilmelidir:

- kritik varlık kapsamı,
- yama gecikmesi,
- MFA kapsama oranı,
- yüksek riskli bulgu kapanma süresi,
- MTTD/MTTR,
- restore test başarı oranı,
- log kapsama ve gecikmesi,
- aşırı yetkili hesap sayısı,
- tedarik zinciri doğrulama kapsamı.

Ortalama değerler kuyruk ve gecikme dağılımını gizleyebilir. Kritik sistemlerde p95/p99 tespit veya toparlanma süreleri daha anlamlı olabilir.

### Güvenlik yatırımında ödünleşim

Her kontrol maliyet getirir: CPU, gecikme, kullanıcı sürtünmesi, operasyon, lisans, insan kaynağı veya karmaşıklık. Kontrolün maliyeti ölçülmeli fakat yalnız performans için güvenlik sınırı kaldırılmamalıdır. Mühendislik amacı, aynı risk azaltımını daha düşük toplam maliyetle sağlamaktır.

## Ünite 3: Güven Sınırları, Güvenlik Mimarisi ve Tehdit Modelleme

### Güven Sınırları ve Güvenlik Mimarisi

Güvenlik mimarisi “iç ağ güvenlidir” varsayımına dayanamaz. Her veri ve yetki geçişi bir güven sınırı olarak modellenmelidir.

```text
kullanıcı
   ↓ kimlik
istemci
   ↓ protokol
API / servis
   ↓ yetki
veri katmanı
   ↓
depolama / dış sistem
```

Her ok için kimlik, bütünlük, gizlilik, yetkilendirme, tekrar saldırısı, hata davranışı ve loglama soruları ayrı sorulmalıdır.

### En az ayrıcalık ve görev ayrılığı

Bir servis yalnız ihtiyacı olan kaynağa, yalnız gerekli işlem için ve mümkün olan en kısa süreyle erişmelidir. Yönetim, işletme ve denetim rollerinin ayrılması tek bir hesabın tüm güven zincirini ele geçirmesini zorlaştırır.

### Sıfır Güven yaklaşımı

Zero Trust bir ürün adı değil, ağ konumuna otomatik güven vermeyen mimari yaklaşımdır. NIST SP 800-207; kimlik, cihaz, politika, kaynak ve bağlamı sürekli değerlendiren erişim kararını öne çıkarır. VPN kullanmak tek başına “Zero Trust” değildir.

### Tehdit Modelleme ve Saldırı Yüzeyi

Tehdit modelleme, ürün bitince yapılan penetrasyon testinin ön aşaması değil, tasarımın parçasıdır.

```text
varlıklar
 ↓
veri akışları
 ↓
güven sınırları
 ↓
tehditler
 ↓
kontroller
 ↓
doğrulama senaryoları
```

STRIDE, attack tree ve abuse case gibi teknikler düşünmeyi yapılandırır. Amaç tehdit listesini büyütmek değil, en tehlikeli saldırı yollarını tasarım seviyesinde kapatmaktır.

Saldırı yüzeyi yalnız internet portları değildir; API’ler, yönetim panelleri, dosya biçimleri, güncelleme mekanizması, kimlik sağlayıcısı, dependency registry, e-posta, insan süreçleri ve fiziksel arayüzler de yüzeydir.

### Savunma derinliği ve ortak hata nedeni

Birden fazla kontrol ancak bağımsız hata modlarına sahipse gerçek savunma derinliği sağlar. Aynı kimlik sağlayıcısına, aynı yönetim düzlemine veya aynı yanlış yapılandırmaya bağlı üç ürün tek bir ortak hata noktasına sahip olabilir.

```text
MFA + PAM + SIEM
      |
aynı ayrıcalıklı yönetim hesabı
      |
ortak compromise -> üç kontrol birden etkilenebilir
```

Bu nedenle kontrol bağımlılıkları da mimari diyagrama eklenmelidir.

### Tasarım incelemesi ve tehdit modelleme

Kod yazılmadan önce güven sınırları, varlıklar, saldırgan yetenekleri ve kötüye kullanım yolları modellenebilir. Tasarım seviyesinde bulunabilen yetkilendirme, izolasyon veya protokol hatasını yalnız fuzzing ile yakalamaya çalışmak verimsizdir.

## Ünite 4: Kimlik, Doğrulama ve Yetkilendirme

Kimlik sistemi çoğu kurumsal ortamda saldırı yüzeyinin merkezidir. Hesap ele geçirilmesi, token hırsızlığı, zayıf kurtarma süreci veya aşırı yetki, ağ güvenlik duvarlarını anlamsızlaştırabilir.

### Kimlik doğrulama

Parola güvenliği; yalnız karmaşıklık kuralı değil, parola saklama algoritması, rate limiting, sızıntı kontrolü, MFA ve hesap kurtarma süreçlerinin birlikte tasarımıdır.

### Yetkilendirme

```text
principal + action + resource + context -> decision
```

RBAC rol üzerinden, ABAC nitelikler ve politika üzerinden karar üretir. MAC ve DAC farklı denetim modelleridir. İstemcinin “admin=true” demesi yetki kanıtı değildir; karar güven sınırının sunucu tarafında uygulanmalıdır.

### Ayrıcalıklı erişim

Yönetici hesapları normal kullanıcı hesaplarından ayrılmalı; güçlü doğrulama, kısa ömürlü yetki, denetim izi ve gerektiğinde onay mekanizması kullanılmalıdır.

### Kimlik doğrulama ile yetkilendirmeyi ayırmak

Authentication ile authorization farklı güvenlik işlevleridir. Mühendislik açısından ayrım nettir:

- **Authentication:** öznenin iddia ettiği kimlik olduğunu doğrulamak.
- **Authorization:** doğrulanmış öznenin hangi eylemleri yapabileceğini belirlemek.
- **Accounting/Auditing:** yapılan işlemlerin izini tutmak.

Bu üç işlevi tek mekanizma gibi tasarlamak özellikle mikroservis, API ve dağıtık sistemlerde yetki hatalarına yol açar.

### Kimlik doğrulama faktörleri

Faktörler üç klasik sınıfta düşünülebilir:

- bildiğiniz şey: parola/PIN,
- sahip olduğunuz şey: token/cihaz/anahtar,
- olduğunuz şey: biyometrik özellik.

İki adım kullanmak otomatik olarak iki faktör demek değildir. Aynı sınıfa ait iki ayrı parola yine tek faktör sınıfıdır. Phishing'e dayanıklı doğrulama tasarımında FIDO2/WebAuthn benzeri public-key tabanlı yöntemler paylaşılan sır yaklaşımına göre daha güçlü özellikler sunabilir.

### Biyometri güvenlik modeli

Biyometrik veri parola gibi “değiştirilebilir sır” değildir. Biyometri doğrulamasında eşik, yanlış kabul ve yanlış ret oranları vardır. Şablon verisi ele geçirilirse kullanıcının parmak izi veya yüzü kolayca değiştirilemez. Bu nedenle biyometri tek başına gizli bilgi olarak değil, sensör güveni, liveness kontrolü, cihaz bağlama ve ikinci faktörlerle birlikte tasarlanmalıdır.

### Erişim kontrol modelleri

RBAC, ABAC, zorunlu erişim ve benzeri modeller farklı problemleri çözer:

- **RBAC:** yetkiyi organizasyonel role bağlar.
- **ABAC:** kullanıcı, kaynak, işlem ve ortam özniteliklerini politika kararında kullanır.
- **MAC:** merkezi zorunlu sınıflandırma politikası uygular.
- **DAC:** kaynak sahibine belirli yetki devri sağlar.

Büyük sistemlerde hibrit model yaygındır. Örneğin rol temel yetkiyi verir, ABAC ise cihaz güveni, saat, konum veya veri sınıfına göre bağlamsal sınır uygular.

### En az ayrıcalık ve görev ayrılığı

En az ayrıcalık, kullanıcıya “az yetki vermek” değil görevi için gereken en küçük **yetki kümesini ve süreyi** vermektir. Just-in-time ayrıcalık, süreli rol yükseltme ve onaylı erişim bu nedenle değerlidir.

Görev ayrılığı ise tek kişinin kritik sürecin tamamını kontrol etmesini engeller. Ödeme oluşturan ile onaylayan, kod yazan ile üretime dağıtan veya anahtar üreten ile anahtarı kullanan roller ayrılabilir.

## Ünite 5: Ağ Temelleri, Protokol Yığını ve Ağ Savunması

### Ağ Güvenliği

Ağ güvenliği paket filtrelemekten ibaret değildir. Topoloji, protokol, isim çözümleme, yönlendirme, segmentasyon ve gözlemlenebilirlik birlikte ele alınır.

### Segmentasyon

Segmentasyonun amacı yalnız VLAN üretmek değil, bir ihlalin yayılma alanını küçültmektir.

```text
istemci ağı -> uygulama katmanı -> veri katmanı
                     |
                 yönetim ağı
```

Akışlar varsayılan olarak sınırlandırılmalı; hangi servislerin hangi yönde ve neden iletişim kurduğu belgelenmelidir.

### Güvenlik duvarı

Stateful firewall bağlantı durumunu izler; uygulama katmanı güvenlik cihazları daha fazla protokol bağlamı görebilir. Ancak hiçbir firewall kırık yetkilendirmeyi veya güvensiz iş mantığını otomatik düzeltmez.

### DNS, TLS ve VPN

DNS isim çözümlemenin güvenlik bağımlılığıdır. TLS taşımada gizlilik ve bütünlük sağlar; sertifika doğrulamasının devre dışı bırakılması şifrelemeyi anlamlı ölçüde zayıflatır. VPN ağ yolunu koruyabilir fakat bağlanan cihazı veya kullanıcıyı otomatik olarak güvenilir yapmaz.

### Haberleşme modelinin güvenlik açısından önemi

İletişim, kanal, kodlama, gürültü ve geri besleme kavramları siber güvenlikte yalnız tarihsel iletişim kuramı değildir. Bir protokolde güvenlik analizi yaparken şu sorular önemlidir:

```text
kim gönderiyor?
neyi gönderiyor?
hangi kanaldan?
kime?
hangi kimlikle?
hangi bütünlük korumasıyla?
mesaj tekrar edilebilir mi?
yanıt hangi güven varsayımına dayanıyor?
```

Gürültü kavramı teknik bağlamda paket kaybı veya hata kadar, güvenlik telemetrisindeki normal davranış gürültüsünü de düşündürür. Tespit sistemleri gerçek saldırıyı büyük hacimli meşru etkinlikten ayırmak zorundadır.

### Ağ temelleri güvenlik için neden gereklidir?

OSI, Ethernet, IP, topoloji, IPv4/IPv6 ve alt ağ bölümlendirme bilgisi güvenlik mühendisliği için temel oluşturur. Bir güvenlik kontrolünü doğru katmanda yerleştirmek için veri yolunun nerede nasıl temsil edildiği bilinmelidir.

OSI modeli fiziksel gerçekliğin kusursuz bir kopyası değildir; problem çözme ve sorumluluk ayırma modelidir. Örneğin:

- L2 düzeyinde MAC ve VLAN,
- L3 düzeyinde IP ve yönlendirme,
- L4 düzeyinde TCP/UDP portları,
- uygulama düzeyinde HTTP, DNS, SMTP veya özel protokoller

farklı güvenlik kontrollerine ihtiyaç duyar.

### Ethernet ve yerel ağ güvenliği

Ethernet çerçevesindeki kaynak/hedef MAC adresi bir güvenlik kimliği değildir. MAC spoofing mümkündür ve modern istemciler gizlilik için adres rastgeleleştirme kullanabilir. Anahtar tabanlı ağlarda bile ARP zehirleme, yanlış VLAN yapılandırması veya yetkisiz cihaz erişimi gibi riskler vardır.

Yerel ağ savunması şu katmanları birlikte kullanabilir:

- switch port kontrolü,
- VLAN ve segmentasyon,
- 802.1X/NAC,
- DHCP snooping / Dynamic ARP Inspection gibi erişim katmanı kontrolleri,
- ağ erişim logları,
- doğu-batı trafiği görünürlüğü.

### IP adresleme ve subnetting'in güvenlik etkisi

Subnetting yalnız adres tasarrufu değildir; güven sınırlarının uygulanmasına yardım eder. Yönetim ağı, kullanıcı ağı, sunucu ağı, üretim ağı ve misafir ağı mantıksal olarak ayrılabilir. Ancak yalnız VLAN ayırmak erişim kontrolü değildir. Segmentler arası geçiş politika uygulayan bir cihaz veya dağıtık güvenlik mekanizması üzerinden denetlenmelidir.

IPv6'nın geniş adres alanı bazı eski tarama varsayımlarını değiştirir, ancak güvenlik problemini ortadan kaldırmaz. IPv6 ağında komşu keşfi, router advertisement, dual-stack davranışı ve IPv4'e dönüş yolları ayrıca modellenmelidir.

### Topoloji ve tek hata noktaları

Bus, yıldız, halka, ağaç, mesh ve hibrit topolojilerde güvenlik açısından önemli soru topolojinin adı değil, **hangi bileşenin arızası veya ele geçirilmesinin hangi bölgeyi etkilediğidir**.

Merkezi yıldız yapı operasyonu kolaylaştırabilir fakat merkezde kritik tek hata noktası yaratabilir. Mesh dayanıklılığı artırabilir, ancak daha fazla güven ilişkisi ve daha karmaşık politika üretir. Güvenlik mimarisi topolojiyi erişilebilirlik ve blast radius ile birlikte değerlendirmelidir.

### DNS güvenliği

DNS, adları adreslere dönüştüren basit bir yardımcı servis gibi görünse de modern saldırılarda keşif, komuta-kontrol, phishing ve veri sızdırma kanalı olabilir. Koruma katmanları:

- güvenilir resolver kullanımı,
- sorgu/yanıt loglama,
- DNSSEC doğrulamasının uygun yerde kullanılması,
- alan adı itibarının tek başına karar mekanizması yapılmaması,
- beklenmeyen uzun/entropik sorguların izlenmesi,
- iç/dış DNS ayrımının doğru tasarlanmasıdır.

### TCP/UDP ve durum yönetimi

TCP durumlu iletişim sağlar; UDP ise bağlantısız model kullanır. Güvenlik duvarı ve IDS tasarımında bu fark önemlidir. Stateful firewall, yalnız port numarasına değil bağlantı durumuna göre karar verebilir. Ancak uygulama protokolü kötü niyetli içeriği geçerli TCP oturumu içinde taşıyabilir. Ağ katmanı geçerliliği uygulama güvenliği anlamına gelmez.

### Güvenlik duvarı mimarisi

Güvenlik duvarı, bir politika uygulama noktasıdır; “interneti güvenli yapan cihaz” değildir. Paket filtreleme, stateful inspection, uygulama proxy'si ve yeni nesil güvenlik duvarı aynı görünür amaca farklı veri derinliğiyle yaklaşır. Kural tasarımında şu ilkeler önemlidir:

- varsayılan reddetme,
- ihtiyaç kadar açma,
- kaynak/hedef/servis bağlamını açık tanımlama,
- geçici kuralların süreli olması,
- gölge ve gereksiz kuralların temizlenmesi,
- değişikliklerin kayıt altına alınması,
- yönetim düzleminin veri düzleminden ayrılması.

Bir kuralın `any-any` olması yalnız geniş erişim değil, olay sonrası hangi akışın beklenen davranış olduğunun anlaşılamaması anlamına da gelir.

### NAT güvenlik kontrolü değildir

NAT iç adresleri dış dünyadan doğrudan görünmez yapabilir; fakat erişim kontrolünün yerini tutmaz. Port yönlendirme, state tablosu, uygulama proxy'si ve içeriden başlayan bağlantılar nedeniyle “NAT varsa firewall gerekmez” yaklaşımı hatalıdır. Adres çevirme ile yetkilendirme farklı işlevlerdir.

### VPN ve tünel güvenliği

VPN iki uç arasında korumalı kanal sağlar; uçların güvenilir olduğunu garanti etmez. Ele geçirilmiş istemci VPN üzerinden iç ağa meşru görünen trafik taşıyabilir. Bu nedenle VPN tasarımı kimlik, cihaz durumu, erişim kapsamı, split tunneling, anahtar/sertifika yaşam döngüsü ve loglamayla birlikte ele alınmalıdır.

### DoS ve DDoS mühendisliği

Hizmet reddi yalnız bant genişliğini doldurmak değildir. Kaynak tüketimi farklı katmanlarda olabilir:

- ağ kapasitesi,
- bağlantı/state tablosu,
- TLS handshake CPU'su,
- thread/connection pool,
- veritabanı sorgusu,
- disk veya queue,
- pahalı API işlemi.

Savunma da katmanlı olmalıdır. Rate limiting, connection limit, caching, request budget, circuit breaker, upstream filtering ve yatay ölçekleme farklı darboğazlara etki eder. Sistemin yalnız ortalama throughput'u değil saturation davranışı ve tail latency'si test edilmelidir.

### Spoofing ve güvenilir kaynak varsayımı

IP, MAC, e-posta From alanı veya HTTP header'ı tek başına güvenilir kimlik değildir. Kaynak doğrulaması protokolün gerçekten kriptografik veya ağ seviyesinde hangi güvenceyi sağladığına göre yapılmalıdır. Reverse DNS veya kaynak IP'yi kimlik yerine kullanmak özellikle proxy/NAT ortamlarında hatalı olabilir.

### ARP, DHCP ve yerel ağ saldırıları

ARP kimlik doğrulamalı protokol değildir; sahte ARP cevapları trafik yönünü değiştirebilir. Rogue DHCP yanlış gateway/DNS dağıtabilir. Koruma yalnız uç noktada antivirüs değil, erişim switch'inde DHCP snooping, DAI, port security ve 802.1X gibi altyapı kontrollerini de içerebilir.

### Kablosuz ağ güvenliği

Kablosuz ortam fiziksel kablo sınırını kaldırır. SSID gizlemek güvenlik sağlamaz. WPA2/WPA3 yapılandırması, enterprise kimlik doğrulama, güçlü EAP yöntemi, sertifika doğrulama ve misafir/kurumsal ağ ayrımı önemlidir. Evil twin erişim noktaları kullanıcıyı sahte ağa yönlendirebilir; istemcinin sunucu sertifikasını doğrulamaması bu riski büyütür.

### Protokol Yığını ve Saldırı Yüzeyi

Siber güvenlikte protokol bilgisi yalnız ağ yöneticisinin konusu değildir. Bir güvenlik kontrolünün hangi katmanda neyi gördüğünü anlamadan, kapsadığı ve kapsamadığı saldırılar doğru değerlendirilemez. OSI modeli gerçek uygulamaların bire bir mimarisi değil, sorumlulukları ayırmak için yararlı bir soyutlamadır.

### Katmanlar arasında güven varsayımı

Basitleştirilmiş veri yolu şöyledir:

```text
uygulama verisi
 -> taşıma (TCP/UDP/QUIC gibi)
    -> ağ (IP)
       -> bağlantı (Ethernet/Wi-Fi)
          -> fiziksel ortam
```

Her katman alt katmanın sağladığı bazı özelliklere güvenir. Bir uygulamanın TLS kullanması, yerel ağdaki ARP sahteciliğini ortadan kaldırmaz; fakat doğru sertifika doğrulaması ve uçtan uca şifreleme saldırganın taşıma katmanındaki içeriği okumasını sınırlayabilir. Benzer biçimde ağ segmentasyonu, uygulama seviyesindeki kimlik doğrulama açığını düzeltmez.

### Ethernet, MAC ve yerel ağ sınırı

Ethernet MAC adresi güvenilir kullanıcı kimliği değildir. MAC spoofing mümkündür ve aynı cihaz farklı arayüzlerde farklı adresler kullanabilir. Switch CAM tabloları, VLAN'lar ve port güvenliği yerel alan ağının davranışını etkiler. VLAN ise kriptografik güven sınırı değildir; yanlış trunk yapılandırması veya yönetim düzlemi zafiyeti izolasyonu bozabilir.

### IPv4/IPv6 ve filtreleme

IP adresi bağlam bilgisidir, kimlik değildir. NAT arkasında çok sayıda istemci tek dış adresi paylaşabilir; dinamik adres ataması zaman içinde değişebilir. IPv6'da geniş adres alanı, link-local adresler, Neighbor Discovery ve birden çok eşzamanlı adres güvenlik görünürlüğünü değiştirir. Kontroller yalnız IPv4 varsayımıyla yazılırsa IPv6 üzerinden politika dışı trafik oluşabilir.

Filtreleme politikaları kaynak/hedef IP'nin yanında protokol, port, yön, oturum durumu, uygulama kimliği ve mümkünse kullanıcı/cihaz bağlamını değerlendirmelidir.

### TCP durum makinesi ve güvenlik

TCP bağlantısı yalnız “port açık” bilgisinden ibaret değildir. SYN/SYN-ACK/ACK kurulumu, sıra numaraları, yeniden iletim, pencere yönetimi ve bağlantı sonlandırma davranışı güvenlik cihazlarının oturum durumunu belirler. Durum takibi yapan güvenlik duvarı, yalnız stateless ACL'den daha fazla bağlam görebilir; fakat yüksek bağlantı hacminde durum tablosunun kendisi kaynak tüketimi hedefi olabilir.

UDP bağlantısızdır; buna rağmen DNS, NTP, QUIC ve birçok gerçek zamanlı protokol kritik işlevler taşır. “UDP bağlantısızdır, o halde güvenliksizdir” sonucu doğru değildir; güvenlik özelliği üst protokol tarafından sağlanabilir.

### DNS bir güvenlik bağımlılığıdır

DNS yalnız isim çözümleme servisi değildir. Kullanıcıların ve uygulamaların hangi hizmete bağlanacağını etkiler. Cache poisoning, yanlış delegasyon, ele geçirilmiş yetkili sunucu veya istemci yapılandırması trafiği saldırgan kontrollü hedefe yönlendirebilir. DNSSEC veri kökeni/bütünlüğü için kriptografik doğrulama sağlayabilir; gizlilik sağlamaz ve kötü niyetli ama geçerli imzalı alan adını “güvenli” yapmaz.

Kurumsal ağlarda DNS sorguları aynı zamanda yüksek değerli telemetri kaynağıdır. Yeni alan adları, anormal sorgu hacmi, DGA benzeri kalıplar ve beklenmeyen dış resolver kullanımı tespit sinyali olabilir.

### Uygulama protokolleri ve açık metin mirası

HTTP, SMTP, FTP, Telnet ve benzeri protokollerin tarihsel tasarımlarında güvenlik çoğu zaman sonradan eklenmiştir. Modern tasarımda yalnız “şifreli sürüm var mı?” sorusu yetmez; downgrade, sertifika doğrulaması, kimlik bilgisi aktarımı, oturum yönetimi ve metadata sızıntısı birlikte değerlendirilir.

Yönetim protokolleri ayrı güven sınırında tutulmalıdır. Cihaz yönetim düzleminin kullanıcı veri düzlemiyle aynı ağdan sınırsız erişilebilir olması, tek bir uygulama ihlalinin altyapı kontrolüne sıçramasını kolaylaştırır.

### Egress kontrolü

Savunma yalnız dışarıdan içeri giriş trafiğine bakarsa saldırı sonrası komuta-kontrol ve veri sızdırma kanalları kaçabilir. Egress politikası, sistemlerin dışarıda hangi hizmetlere ve protokollere ihtiyaç duyduğunu tanımlar. Çok katı politika operasyonu bozar; sınırsız çıkış ise ihlal sonrası hareket alanını genişletir.

## Ünite 6: Uç Nokta ve Platform Güvenliği

İşletim sistemi, hypervisor, container runtime ve firmware uygulama güvenliğinin altındaki güven tabanıdır.

Temel kontroller:

- desteklenen ve yamalı sürüm,
- en az ayrıcalıklı servis hesapları,
- gereksiz servislerin kapatılması,
- güvenli varsayılan yapılandırma,
- uygulama allowlisting gerektiğinde,
- disk şifreleme,
- güvenilir önyükleme,
- EDR/telemetri,
- yapılandırma sapmasının izlenmesi.

Hardening tek seferlik kurulum değildir. İmaj, paket, politika ve konfigürasyon zamanla değiştiği için beklenen durum ile gerçek durum karşılaştırılmalıdır.

## Ünite 7: Uygulama, API, Yazılım Zafiyetleri ve Çalışma Zamanı Savunması

### Uygulama ve API Güvenliği

Uygulama güvenliği için OWASP Top 10 farkındalık belgesidir; ayrıntılı doğrulama standardı değildir. 2026 itibarıyla güncel yayımlanmış sürüm **OWASP Top 10:2025**’tir. İlk sıralarda broken access control, security misconfiguration ve software supply chain failures bulunur.

Modern uygulamalarda başlıca risk sınıfları:

- erişim kontrolü hataları,
- yanlış yapılandırma,
- tedarik zinciri bozulması,
- kriptografik hatalar,
- injection,
- güvensiz tasarım,
- authentication failures,
- yazılım/veri bütünlüğü hataları,
- loglama ve uyarı eksikleri,
- exceptional condition yönetim hataları.

Detaylı tehdit modelleme, XSS, SQL injection, SSRF, CSRF, OAuth/OIDC, CI/CD ve LLM uygulama güvenliği için [Güvenli Yazılım Mühendisliği](/guvenli-yazilim-muhendisligi-uygulamali-siber-guvenlik) esas kaynaktır.

### Yazılım zafiyetlerinin sınıflandırılması

Yazılım zafiyetleri bellek yönetimi, yapılandırılmış çıktı/enjeksiyon, yarış koşulu ve yan kanal gibi sınıflara ayrılabilir. Bu sınıflar teknoloji değişse de kalıcıdır.

#### Bellek güvenliği

Use-after-free, out-of-bounds erişim ve buffer overflow gibi hatalar, bellek güvenli olmayan dillerde ciddi saldırı yüzeyi oluşturabilir. Koruma stratejisi yalnız kod incelemesi değildir; bellek güvenli dil seçimi, güvenli API, derleyici korumaları, ASLR/DEP, sanitizers ve fuzzing birlikte kullanılabilir.

#### Enjeksiyon ve yapılandırılmış çıktı

SQL, shell, LDAP, XPath veya template enjeksiyonunun ortak kökü kod/veri sınırının yanlış kurulmasıdır. Çözüm yalnız karakter kaçış listesi değildir. Parametreli API veya yapısal veri üretimi tercih edilmelidir.

#### Yarış koşulları

TOCTOU, kilitleme ve eşzamanlı durum değişimi güvenlik kararını geçersiz kılabilir. Kritik kontrol ile kritik işlem arasında saldırganın etkileyebileceği pencere bırakılmamalıdır.

#### Yan kanal

Zaman, güç tüketimi, önbellek davranışı, hata mesajı veya paket boyutu gizli bilgi hakkında sinyal sızdırabilir. Kriptografik kodda sabit zamanlılık ve hata davranışının tasarımı bu nedenle önemlidir.

### Zafiyet önleme, tespit ve azaltma ayrımı

Kaynakta bu üç yaklaşım ayrı aşamalar olarak bulunur:

1. **Önleme:** zafiyet sınıfının oluşmasını zorlaştırmak; güvenli dil, tür sistemi, API tasarımı, güvenli varsayılanlar.
2. **Tespit:** SAST, DAST, SCA, fuzzing, kod inceleme, test.
3. **Azaltma:** kalan zafiyet sömürülse bile etkiyi sınırlamak; sandbox, least privilege, exploit mitigation, segmentasyon.

Bu katmanlar birbirinin alternatifi değildir. Yalnız tarayıcı kullanmak, güvenli tasarımın yerini tutmaz.

### Çalışma zamanı savunması

Sandbox, işletim sistemi yetki modeli, container sınırı, seccomp/profil mekanizmaları ve uygulama-level authorization saldırı sonrası blast radius'u azaltabilir. Ancak sandbox güven sınırı olarak kabul edilecekse kaçış zafiyetleri ve host yetkileri de tehdit modeline dahil edilmelidir.

### Güvenilir önyükleme ve ölçüm

Trusted/measured boot yaklaşımı, sistem bileşenlerinin başlatma zincirini ölçmeyi ve beklenen durumla karşılaştırmayı amaçlar. Bu, sistemin “saldırıya uğramaz” olduğu anlamına gelmez; başlangıç durumunun ve kritik bileşenlerin bütünlüğüne ilişkin ek sinyal sağlar. TPM tabanlı ölçümler uzaktan doğrulama senaryolarında kullanılabilir.

### Web oturumu güvenliği

Bir kullanıcı doğrulandıktan sonra web uygulaması oturumu genellikle cookie veya token ile temsil eder. Bu değer ele geçirilirse parola bilinmeden oturum devralınabilir. Güvenli tasarım:

- yüksek entropili session ID,
- TLS zorunluluğu,
- `Secure`, `HttpOnly`, uygun `SameSite`,
- login sonrası session rotation,
- logout/timeout,
- kritik işlemde yeniden doğrulama

mekanizmalarını kullanabilir.

### CSRF ve XSS ayrımı

XSS, saldırgan girdisinin kurban tarayıcısında script bağlamında çalışmasıdır. CSRF ise tarayıcının mevcut kimlik doğrulama durumunu kullanarak kurban adına istek üretmesidir. Aynı şey değildir. XSS çoğu CSRF savunmasını aşabilir; bu nedenle çıktı kodlama/CSP ile CSRF token/SameSite gibi kontroller farklı tehditleri adresler.

### Dosya yükleme güvenliği

Dosya uzantısına bakmak yeterli değildir. İçerik tipi, magic bytes, boyut, sıkıştırılmış içerik, path traversal, arşiv genişleme oranı ve işleyici güvenliği düşünülmelidir. Yüklenen dosya uygulamanın web root'unda yürütülebilir hâlde tutulmamalı; içerik işleme mümkünse izole worker'da kaynak bütçesiyle yapılmalıdır.

### Yazılım bütünlüğü denetimi

Yazılım bütünlüğünün güncel mühendislik yaklaşımı; yalnız dosyanın hash'ini manuel karşılaştırmaktan öte, imzalı artifact, provenance, SBOM, güvenilir build pipeline ve dağıtım doğrulamasını kapsar. İmzalı paket, imzalayan anahtar ve build süreci güvenilir değilse tek başına güvenli yazılım garantisi değildir.

### Çalışma zamanı azaltmaları

ASLR, DEP/NX, stack canary, CFI, sandboxing ve ayrıcalık azaltma gibi teknikler hatanın etkisini düşürebilir. Bunlar kaynak hatayı “düzeltmez”. Savunmanın amacı sömürülebilirlik ve etkiyi azaltırken asıl kusurun giderilmesini sürdürmektir.

## Ünite 8: Kriptografik Mühendislik ve Anahtar Yaşam Döngüsü

### Kriptografi ve Anahtar Yönetimi

Kriptografi farklı güvenlik amaçlarını ayırır:

```text
şifreleme -> gizlilik
hash      -> özet / bütünlük kontrolü
MAC       -> bütünlük + paylaşılan sır temelli doğrulama
imza      -> bütünlük + özel anahtar temelli doğrulama
```

Güvenli sistem tasarımında anahtar yaşam döngüsü algoritma adından daha kritik olabilir. Anahtarın üretimi, saklanması, erişimi, rotasyonu, yedeği ve imhası tasarlanmalıdır.

“Şifreleme var” ifadesi yeterli değildir. Mod, nonce/IV kullanımı, sertifika doğrulama, anahtar erişimi ve hata davranışı değerlendirilmelidir.

### TLS ve PKI

TLS aktarım sırasında gizlilik ve bütünlük sağlar; doğru sunucu/istemci kimliğine bağlanması sertifika doğrulamasına bağlıdır. Sertifika zinciri, hostname doğrulaması, geçerlilik süresi, anahtar kullanımı ve iptal mekanizmaları yanlış uygulanırsa şifreli kanal yanlış uca kurulabilir.

PKI'nin temel bileşenleri:

```text
root CA
  ↓
intermediate CA
  ↓
leaf certificate
  ↓
private key + identity binding
```

Özel anahtarın korunması sertifikanın kendisinden daha kritiktir. Anahtar dosyasını depoya koymak veya aynı private key'i çok sayıda sistemde paylaşmak blast radius'u büyütür.

### Kriptografide amaçları ayırmak

Kriptografi tek bir “şifreleme” işlevi değildir:

- simetrik şifreleme gizlilik sağlar,
- MAC/HMAC bütünlük ve doğrulama sağlar,
- hash sabit boyutlu özet üretir,
- dijital imza bütünlük ve imzalayan anahtarına bağlı doğrulama sağlar,
- anahtar anlaşması ortak sır türetmeyi sağlar.

Hash fonksiyonu şifreleme değildir ve geri çözülecek anahtar içermez. Parola saklamada ise hızlı genel amaçlı hash yerine salt ve maliyetli parola türetme/KDF mekanizması gerekir.

### Anahtar yönetimi kriptografiden daha zor olabilir

Güçlü algoritma yanlış anahtar yönetimiyle değersizleşebilir. Yaşam döngüsü:

```text
üretim -> dağıtım -> saklama -> kullanım -> döndürme -> iptal -> yok etme
```

Anahtarları uygulama kaynak kodunda, logda veya konfigürasyon deposunda açık tutmak algoritma seçiminden bağımsız kritik zafiyettir. HSM, TPM, secure enclave veya merkezi secret manager gibi çözümler kullanım bağlamına göre güven sınırı sağlayabilir.

### Kriptografik çeviklik

Algoritma ve anahtar boyutlarının yıllarca sabit kalacağı varsayılmamalıdır. Kriptografik çeviklik, protokol ve veri formatının algoritma geçişine izin vermesidir. Fakat “her algoritmayı runtime config ile seçilebilir yapmak” da saldırı yüzeyi yaratabilir; desteklenen güçlü profil kontrollü tutulmalıdır.

### Hash çakışması ile parola kırmayı karıştırmamak

Hash çakışması ile parola tahmini arasındaki ayrım önemlidir. Hash çakışması iki farklı girdinin aynı özeti üretmesidir. Parola tahmini ise aday girdilerin hash/KDF çıktısını karşılaştırma problemidir. Bir hash fonksiyonundaki collision zayıflığı doğrudan her parola hash'inin kolayca tersine çevrildiği anlamına gelmez.

Kriptografi algoritma seçmekten ibaret değildir. Doğru primitive yanlış protokol, nonce tekrar kullanımı, zayıf anahtar saklama veya hatalı sertifika doğrulaması nedeniyle güvenliğini kaybedebilir.

### Simetrik ve asimetrik kriptografinin rolleri

Simetrik şifreleme yüksek hacimli veri için verimlidir; tarafların ortak sır paylaşması gerekir. Asimetrik yöntemler anahtar anlaşması ve dijital imza gibi problemleri çözebilir fakat genellikle daha pahalıdır. Modern protokoller çoğu zaman hibrittir:

```text
asimetrik / anahtar anlaşması
 -> oturum anahtarı
    -> simetrik authenticated encryption
```

Dijital imza gizlilik sağlamaz; verinin belirli özel anahtarla ilişkilendirilebilen bütünlük/köken iddiasını destekler. Şifreleme de tek başına bütünlük garantisi vermeyebilir. AEAD kipleri gizlilik ve doğrulanmış bütünlüğü birlikte sağlar.

### Hash, MAC ve parola türetme

Kriptografik hash anahtarsızdır. MAC ortak gizli anahtara dayanır. Parola saklama ise genel amaçlı hızlı hash ile yapılmamalıdır; parola için tasarlanmış yavaş ve maliyet ayarlanabilir KDF yaklaşımı gerekir. Salt aynı parolanın aynı hash'i üretmesini engeller; parola tahmininin mümkün olmadığını garanti etmez.

### Nonce ve IV tekrarının riski

Birçok kipte nonce/IV'nin benzersizliği güvenlik varsayımıdır. Aynı anahtar altında nonce tekrar kullanımı, bazı AEAD/stream cipher yapılarında gizlilik ve bütünlüğü ağır biçimde bozabilir. Bu nedenle nonce üretimi “rastgele birkaç bayt” ayrıntısı değil protokol tasarımının parçasıdır.

### PKI ve sertifika doğrulaması

X.509 sertifikası “bu sunucu güvenlidir” demek değildir. Sertifika, anahtar ile kimlik arasında belirli bir güven zinciri kurar. İstemci:

- zinciri,
- hostname/SAN eşleşmesini,
- geçerlilik süresini,
- uygun key usage/policy bilgilerini,
- gerektiğinde iptal durumunu

doğrulamalıdır. Kullanıcıya sertifika uyarısını rutin olarak geçme alışkanlığı kazandırmak bu modeli zayıflatır.

### Anahtar yaşam döngüsü

Anahtar güvenliği şu aşamaların tamamını kapsar:

```text
üretim -> dağıtım -> saklama -> kullanım -> rotasyon -> iptal -> imha
```

Kod deposuna gömülü secret, uzun ömürlü paylaşılmış anahtar ve denetimsiz yedek anahtarlar kriptografik algoritma güçlü olsa bile sistemi zayıflatır. HSM/KMS benzeri mekanizmalar anahtarın doğrudan uygulama belleğine veya diske düşmesini azaltabilir; yine de erişim politikası ve denetim gerekir.

### Kriptografik çeviklik — derinleştirme

Algoritmalar, anahtar uzunlukları ve protokoller zamanla değişebilir. Sistemin kriptografi tercihini veri formatına ve iş mantığına geri döndürülemez biçimde gömmek teknik borç yaratır. Çeviklik, algoritmayı her an rastgele değiştirmek değil, planlı geçişe izin veren sürümleme ve anahtar yönetimi tasarımıdır.

## Ünite 9: Zafiyet Yönetimi, Güvenlik Açığı Bulma ve Güvence Teknikleri

### Zafiyet ve Yama Yönetimi

Zafiyet yönetimi tarayıcı çalıştırıp CVE listesi üretmek değildir.

```text
envanter
 -> keşif
 -> doğrulama
 -> bağlamsal risk
 -> sahiplik
 -> düzeltme/azaltım
 -> yeniden test
 -> kapanış
```

CVSS teknik şiddeti ifade etmeye yardımcı olur; varlığın iş değeri, internete açıklığı, exploit varlığı ve mevcut kontrollerle birlikte yorumlanmalıdır.

Yama yönetiminde risk iki yönlüdür: yamamamak saldırı riskini, kontrolsüz yamalamak hizmet kesintisi riskini artırabilir. Test, kademeli dağıtım, rollback ve bakım penceresi bu nedenle güvenlik mühendisliğinin parçasıdır.

### Güvenlik açığı yönetimi bir tarama kuyruğu değildir

CVE/CVSS yararlı ortak dildir; fakat risk önceliği yalnız CVSS puanından çıkmaz. İnternete açıklık, exploit mevcutluğu, varlığın kritikliği, erişim önkoşulu, kompansatuvar kontroller ve iş etkisi birlikte değerlendirilmelidir.

```text
teknik şiddet
× maruziyet
× sömürülebilirlik
× varlık değeri
× kontrol etkinliği
→ yerel risk önceliği
```

### Patch yönetimi ve değişiklik riski

Yama uygulamamak risklidir; yamayı test etmeden uygulamak da risk yaratabilir. Kritik sistemlerde süreç:

1. envanter ve etkilenen sürüm tespiti,
2. teknik/iş risk değerlendirmesi,
3. test,
4. rollout dalgaları,
5. rollback planı,
6. doğrulama,
7. istisna/kompansatuvar kontrol

şeklinde yönetilebilir.

### Güvenlik Açığı Bulma ve Güvence Teknikleri

Güvenlik açığı yaşam döngüsü sınıflandırma, önleme, algılama ve azaltma eksenlerinde ele alınabilir. Bu ayrım güvenli yazılım mühendisliği için kalıcıdır: hiçbir tek yöntem bütün hataları yakalayamaz.

### Statik analiz

Statik analiz kaynak veya ara kodu çalıştırmadan inceler. Veri akışı, kontrol akışı, taint, tip kuralları ve kod kalıpları üzerinden hata adayları üretebilir. Avantajı geniş yol kapsamasıdır; dezavantajı yanlış pozitif ve model sınırlamalarıdır. Sonuçlar bağlama göre önceliklendirilmelidir.

### Dinamik analiz ve sanitizers

Dinamik teknikler gerçek yürütme sırasında bellek ihlali, yarış koşulu veya tanımsız davranış gibi sorunları gözleyebilir. Yalnız çalıştırılan yolları görürler. Bu nedenle yüksek test kapsamı ve uygun girdi üretimi gerekir.

### Fuzzing

Fuzzing, parser ve protokol yüzeylerinde beklenmeyen girdiler üretmek için güçlü bir yöntemdir. Akıllı fuzzing giriş yapısını veya coverage bilgisini kullanabilir. Bir crash doğrudan uzaktan kod yürütme anlamına gelmez; fakat güvenlik açısından incelenmesi gereken bir durumdur.

Fuzzing altyapısında deterministik seed, crash deduplication, minimization ve yeniden üretilebilir test vakası önemlidir. “Milyar input çalıştırdık” metriği tek başına kalite ölçütü değildir.

## Ünite 10: Tespit, Telemetri, Güvenlik Operasyonu ve Ölçülebilirlik

### Tespit, Telemetri ve Güvenlik Operasyonu

Tespit sistemi, mümkün olduğunca olayın kök nedenine yakın sinyal üretmelidir.

Veri kaynakları:

- kimlik sağlayıcısı,
- işletim sistemi,
- EDR,
- DNS,
- firewall/proxy,
- uygulama audit log,
- veritabanı,
- bulut control plane,
- ağ akışı ve gerektiğinde PCAP.

### IDS/IPS ve SIEM

IDS/IPS imza, kural veya davranışla şüpheli olayları belirler. SIEM farklı kaynakları toplar, normalize eder ve korelasyon kurar. Çok log toplamak güçlü tespit anlamına gelmez; doğru semantik, zaman senkronizasyonu, saklama politikası ve düşük gürültülü kurallar gerekir.

### MITRE ATT&CK

ATT&CK, saldırgan davranışlarını teknik ve taktikler üzerinden sınıflandırmak için yararlıdır. Bir ürün kontrol listesi veya risk skoru değildir. En değerli kullanımı, “hangi davranışları görebiliyoruz, hangilerinde körüz?” sorusuna cevap vermektir.

### Hesap verebilirlik ve güvenilir loglama

Hesap verebilirlik, eylemleri güvenilir kimlik ve zaman bağlamıyla ilişkilendirebilmeyi gerektirir. Güçlü kayıt sistemi şu özellikleri ister:

- tutarlı zaman kaynağı,
- kimlik ve oturum bağlamı,
- değişikliğe karşı koruma,
- merkezi toplama,
- erişim kontrolü,
- saklama politikası,
- yüksek hacimde arama ve korelasyon.

Log varlığı tek başına hesap verebilirlik sağlamaz. Ortak hesaplar, paylaşılan API anahtarları veya saat kayması olayın kime ait olduğunun belirlenmesini zorlaştırır.

### Tehdit istihbaratı ile güvenlik telemetrisi arasındaki ilişki

Tehdit istihbaratı, IOC listesi indirmekten ibaret değildir. Stratejik, operasyonel, taktik ve teknik seviyeler ayrılır. IP/domain/hash gibi göstergeler hızlı eskir; TTP düzeyi daha uzun ömürlü olabilir. İstihbaratın değeri, kurumun varlıkları ve tespit yetenekleriyle eşleştirildiğinde ortaya çıkar.

### SIEM ve korelasyon

SIEM farklı kaynaklardan log toplar ve korelasyon yapar; ancak kötü veri kaynağını iyi veriye dönüştürmez. Önce logların semantiği, kimlik alanları, saatleri ve eksik kayıt davranışı anlaşılmalıdır. Kural sayısını artırmak yerine yüksek değerli saldırı yollarına kapsama sağlamak daha anlamlıdır.

### IDS/IPS sınırları

İmza tabanlı sistemler bilinen deseni yakalamada güçlüdür, davranış/anomali yöntemleri bilinmeyen varyantları bulabilir fakat daha fazla yanlış pozitif üretebilir. IPS bloklama kararı verdiği için detection doğruluğunun yanında hizmet kesintisi riski de taşır. Güvenlik kontrolünün kendisi erişilebilirlik riskine dönüşmemelidir.

### Güvenlik Operasyonunda Süreklilik ve Ölçülebilirlik

Güvenlik operasyonunun amacı alarm üretmek değil, kabul edilemez riski zamanında azaltmaktır. Ölçüm sistemi alarm hacminden çok tespit kalitesi, müdahale gecikmesi ve kontrol etkinliği üzerinde kurulmalıdır.

### Telemetri kalitesi

Log toplamak ile gözlemlenebilir olmak aynı şey değildir. Bir olayın yeniden kurulabilmesi için kimlik, zaman, kaynak, hedef, eylem ve sonuç alanlarının tutarlı biçimde bulunması gerekir. Saat senkronizasyonu ve olay kimliği korelasyonun temelidir.

### Sinyal, alarm ve vaka ayrımı

```text
ham olay
 -> sinyal
    -> alarm
       -> ilişkilendirilmiş vaka
          -> doğrulanmış olay
```

Her ham olay alarm olmamalıdır. Aksi halde analist kapasitesi tükenir ve önemli sinyaller gürültü içinde kaybolur. Detection engineering; kuralın hedeflediği tehdit davranışını, beklenen veri kaynağını, yanlış pozitif nedenlerini ve test vakalarını birlikte tanımlar.

### MTTD/MTTR'nin sınırları

Ortalama tespit veya müdahale süresi yararlı olabilir; fakat dağılımı gizler. Kritik olayların tail latency'si daha önemlidir. Örneğin olayların çoğu dakikalar içinde kapanırken bir kritik ihlal günlerce görünmez kalabilir. Yüzdelik dilimler ve olay şiddetine göre ölçüm daha açıklayıcıdır.

## Ünite 11: Olay Müdahalesi, Kurtarma ve Güvenli Geri Dönüş

### Olay Müdahalesi

NIST SP 800-61 Rev. 3, Nisan 2025’te Rev. 2’nin yerini aldı ve olay müdahalesini CSF 2.0’ın tüm işlevlerine dağıtılmış bir risk yönetimi pratiği olarak ele aldı.

Pratik akış:

```text
hazırlık
 ↓
tespit ve doğrulama
 ↓
sınırlama
 ↓
temizleme
 ↓
kurtarma
 ↓
öğrenme ve iyileştirme
```

Sınırlama kararı yalnız teknik değildir. Bir sistemi hemen kapatmak saldırganı durdurabilir, fakat delili ve iş sürekliliğini etkileyebilir. [Adli Bilişim Mühendisliği](/adli-bilisim-muhendisligi) delil bütünlüğü ve canlı sistem kararlarını ayrıntılandırır.

### Olay müdahalesi ile adli bilişimin sınırı

Olay müdahalesinin amacı hizmeti korumak ve saldırgan etkisini sınırlamaktır; adli bilişim ise kanıtın tekrarlanabilir analizine daha fazla ağırlık verir. Aynı olayda karar çatışabilir: sistemi kapatmak zararı kesebilir, fakat volatile delili yok edebilir. Bu nedenle containment kararı iş etkisi, güvenlik etkisi ve delil değerini birlikte tartmalıdır.

### Güvenli geri dönüş

Recovery yalnız sunucuyu yeniden açmak değildir. Kök neden ve kalıcılık mekanizması temizlenmeden geri yükleme saldırganı tekrar sisteme taşıyabilir. Güvenli geri dönüşte:

- temiz/güvenilir image,
- credential rotation,
- persistence kontrolü,
- zafiyet düzeltmesi,
- izleme artırımı,
- veri bütünlüğü doğrulaması

birlikte yürütülür.

## Ünite 12: Zararlı Yazılım, Botnet, Fidye Yazılımı ve Kalıcılık

### Zararlı Yazılım, Fidye Yazılımı ve Kalıcılık

Malware sınıfları davranış ve amaçla ayrılmalıdır: trojan, worm, downloader, credential stealer, rootkit, ransomware gibi etiketler aynı ikili dosyada birden fazla özelliği kapsayabilir.

Fidye yazılımı savunması yalnız antivirüs değildir:

- ilk erişim yollarını azaltma,
- ayrıcalık yükseltmeyi sınırlandırma,
- yatay hareketi zorlaştırma,
- yüksek değerli hesapları koruma,
- değiştirilemez/ayrık yedek,
- geri yükleme testi,
- hızlı tespit ve izolasyon.

Yedek alınmış olması kurtarma garantisi değildir; geri yükleme süresi ve bütünlüğü düzenli test edilmelidir.

### Zararlı Yazılım, Botnet ve Kalıcılık Mühendisliği

Zararlı yazılım sınıfları tarihsel olarak virüs, solucan, truva atı, rootkit, spyware ve ransomware gibi adlarla ayrılmıştır. Modern örnekler birden çok davranışı aynı anda gösterebildiği için savunma açısından davranışsal yetenekleri izlemek daha kullanışlıdır.

### Davranış eksenleri

Bir zararlı bileşen şu yeteneklerin herhangi bir kombinasyonuna sahip olabilir:

- ilk çalıştırma,
- ayrıcalık yükseltme,
- credential erişimi,
- kalıcılık,
- keşif,
- yatay hareket,
- komuta-kontrol,
- veri toplama,
- veri sızdırma,
- etki yaratma.

Bu model, tek bir “malware family” etiketine aşırı bağımlılığı azaltır. Savunma kontrolleri belirli ürün adına değil davranışa bağlanabilir.

### Kalıcılık

Kalıcılık mekanizmaları işletim sistemi ve uygulama ekosistemine göre değişir: otomatik başlatma noktaları, zamanlanmış görevler, servisler, eklentiler, kimlik bilgileri, bulut erişim anahtarları ve yetkili uygulama entegrasyonları kalıcılık kanalı olabilir. Kritik nokta, yalnız dosya aramak yerine “saldırgan yeniden erişimi hangi güven ilişkisinden sağlıyor?” sorusunu sormaktır.

### Rootkit ve görünürlük problemi

Rootkit kavramı savunmacının gözlem aracının güvenilirliğini hedefler. Aynı sistem üzerinde çalışan izleme aracı kernel veya kullanıcı alanı manipülasyonuyla yanlış görünüm elde edebilir. Bu nedenle yüksek güven gereken olaylarda farklı gözlem düzlemleri kullanılabilir:

```text
host içi telemetri
+ ağ telemetrisi
+ hypervisor/EDR görünümü
+ güvenilir harici edinim
```

Bir kaynağın diğerini doğrulaması kör noktaları azaltır.

### Botnet mimarisi

Botnet, çok sayıda ele geçirilmiş düğümün saldırgan kontrolünde koordineli davranmasıdır. Merkezi C2 kolay yönetilir fakat merkez düğümler kapatıldığında kırılgan olabilir. P2P veya çok katmanlı C2 dayanıklılığı artırabilir. Domain generation, fast-flux, proxy zinciri ve meşru bulut hizmetlerinin kötüye kullanılması tespiti zorlaştırabilir.

Botnet yalnız DDoS için kullanılmaz; spam, credential theft, proxy hizmeti, kripto madenciliği ve veri hırsızlığı gibi amaçlar da mümkündür.

### DDoS ve kaynak modeli

DDoS savunmasında “paket sayısı” tek metrik değildir. Saldırı farklı kaynakları tüketebilir:

- bant genişliği,
- bağlantı durumu,
- TLS/kriptografi CPU'su,
- uygulama iş parçacıkları,
- veri tabanı bağlantıları,
- üçüncü taraf kota/ücreti.

Bu nedenle kapasite ve koruma katmanları saldırının kaynak eksenine göre tasarlanmalıdır. Rate limiting, SYN koruması, CDN/Anycast, önbellekleme, kuyruk sınırı ve uygulama seviyesinde maliyet kontrolü farklı problemlere cevap verir.

### Uzun süreli hedefli operasyonlar

“APT” tek bir araç veya zararlı yazılım değildir. Uzun süreli, amaç odaklı ve kaynak ayırabilen tehdit operasyonlarını tanımlamak için kullanılan bir çerçevedir. Savunma açısından önemli olan etiket değil, saldırganın erişim süresi, hedefleri, kullandığı teknikler ve tespit/yanıt kapasitesidir.

Saldırı yaşam döngüsü her zaman doğrusal değildir. Saldırgan keşif, credential erişimi ve yatay hareket arasında defalarca dönebilir. Bu nedenle savunma da tek kontrol noktasına değil çok aşamalı telemetri ve engelleme fırsatlarına dayanmalıdır.

## Ünite 13: Bulut, Mobil, IoT, OT, Dağıtık ve Siber-Fiziksel Sistem Güvenliği

### Bulut, Mobil, IoT ve OT Güvenliği

Güvenlik modeli platforma göre değişir. Bulutta shared responsibility sınırı; IaaS, PaaS ve SaaS arasında farklıdır. Kimlik ve control plane olayları çoğu zaman ağ çevresinden daha kritik hale gelir.

Mobil cihazlarda uygulama sandbox’ı, donanıma bağlı anahtarlar, cihaz bütünlüğü ve backend API güvenliği birlikte düşünülür.

IoT ve OT’de ek kısıtlar vardır:

- uzun cihaz yaşam döngüsü,
- sınırlı güncelleme kapasitesi,
- gerçek zamanlı davranış,
- fiziksel süreç etkisi,
- eski protokoller,
- emniyet gereksinimleri.

Bir üretim hattını “patch etmek”, web sunucusu güncellemekle aynı operasyonel riske sahip değildir.

### Dağıtık sistemlerde güven modeli

Merkezi olmayan P2P yapılar, kümeleme ve koordinasyon yeni güven sınırları üretir. Dağıtık sistem güvenliği; yalnız her düğümü ayrı ayrı sertleştirmek değildir. Düğümler arası güven, kimlik, mesaj bütünlüğü, yeniden oynatma, üyelik ve koordinasyon protokolleri de güvenlik sınırıdır.

Tipik tehditler:

- Sybil: çok sayıda sahte kimlikle sistem etkisini büyütme,
- Eclipse: hedef düğümün görünümünü saldırgan kontrolündeki eşlerle çevreleme,
- routing attack: yönlendirme bilgisini manipüle etme,
- pollution/index poisoning: paylaşılan içeriği veya indeksi bozma,
- collusion: birden fazla kötü niyetli düğümün birlikte hareketi,
- DoS: kaynak veya koordinasyon mekanizmasını tüketme.

### CAP teoremi güvenlik modeli değildir

Tutarlılık, erişilebilirlik ve bölüm toleransı ile güvenlik özellikleri ayrı eksenlerdir. Burada kavramsal ayrım önemlidir: **CAP teoremi doğrudan güvenlik teoremi değildir**. Dağıtık sistemin ağ bölünmesi altında tutarlılık ve erişilebilirlik davranışını açıklar. Ancak saldırganın ağ bölünmesi yaratması veya koordinasyonu bozması, bu mimari ödünleşimleri güvenlik olayında görünür hâle getirebilir.

### Konsensus ve commit protokollerinin güvenliği

2PC gibi commit protokolleri atomik işlem koordinasyonunu hedefler; kötü niyetli düğümlere karşı Byzantine toleransı sağlamaz. Raft/Paxos ailesi crash fault varsayımlarında çalışırken Byzantine fault tolerant protokoller farklı tehdit modeline sahiptir. Güvenlik gereksinimi protokolün hata modelinden çıkarılmalıdır.

### Siber-fiziksel sistemlerde güvenlik ve emniyet

Siber-fiziksel sistemler havacılık, otomotiv, enerji, sağlık, üretim ve bina otomasyonu gibi alanları kapsar. Bu sistemlerde siber olay yalnız veri kaybı değil fiziksel sonuç üretebilir. Bu nedenle:

```text
cybersecurity risk
      +
physical process state
      +
safety constraint
      +
real-time requirement
      = CPS security problem
```

Bir kontrol sisteminde gecikme, paket kaybı veya yanlış komut fiziksel sürece zarar verebilir. Ağ güvenlik cihazı eklemek bile latency ve deterministic timing üzerinde etkili olabilir.

### CPS için savunma katmanları

- fiziksel erişimin sınırlandırılması,
- IT/OT segmentasyonu,
- güvenli uzaktan erişim,
- protokol/varlık envanteri,
- allow-list yaklaşımı,
- pasif ağ görünürlüğü,
- değişiklik yönetimi,
- güvenli yedek ve geri dönüş planı,
- olay sırasında güvenli fiziksel duruma geçiş.

OT ortamında “hemen patch et” politikası uygulanabilir olmayabilir; üretim duruşu, sertifikasyon veya vendor bağımlılığı planlanmalıdır. Bu durumda kompansatuvar kontroller önem kazanır.

### Kritik Altyapı ve Sektörel Güvenlik

Enerji, ulaştırma, haberleşme, sağlık ve diğer kritik sektörlerde siber olaylar fiziksel veya toplumsal sonuçlar üretebilir. Bu alanlarda güvenlik hedefi yalnız veri gizliliği değildir; emniyet, süreklilik ve fiziksel süreç bütünlüğü çoğu zaman daha yüksek öncelik taşır.

### IT ile OT arasındaki farklılık

Kurumsal IT ortamında yama veya yeniden başlatma olağan bakım işlemi olabilir. OT/CPS ortamında aynı işlem üretimi durdurabilir veya emniyet fonksiyonunu etkileyebilir. Eski protokoller ve uzun ömürlü cihazlar modern kimlik doğrulama/şifreleme kabiliyetlerine sahip olmayabilir.

Bu nedenle OT güvenliği çoğu zaman:

- varlık envanteri,
- ağ bölgeleme ve conduit yaklaşımı,
- güvenli uzaktan erişim,
- allow-listing,
- pasif ağ görünürlüğü,
- değişiklik kontrolü,
- güvenli bakım prosedürü,
- bağımsız emniyet katmanları

üzerinden ilerler.

### Emniyet sistemi ile güvenlik sistemi ayrımı

Safety sistemi tehlikeli fiziksel durumu önlemeyi amaçlar. Security kontrolü ise yetkisiz veya kötü niyetli davranışı sınırlar. Birbirlerini destekleyebilirler ancak aynı problem değildir. Siber saldırı safety sistemini hedefleyebildiği için güvenlik analizi fiziksel tehlike senaryolarını da içermelidir.

### Fiziksel erişim

Kritik sistemde fiziksel port, kabin, seri hat, bakım dizüstüsü ve taşınabilir medya ağ güvenliği kadar önemlidir. “İnternete bağlı değil” varsayımı bakım kanalı, tedarikçi erişimi veya taşınabilir medya nedeniyle yanlış olabilir.

### Sektörel risk değerlendirmesi

Risk yalnız teknik CVSS veya zafiyet sayısıyla ölçülemez. Fiziksel süreç etkisi, insan güvenliği, çevresel etki, üretim kaybı, regülasyon ve toparlanma süresi birlikte değerlendirilmelidir. Aynı yazılım açığı ofis bilgisayarında orta, emniyet kritik denetleyicide kabul edilemez risk oluşturabilir.

## Ünite 14: Yazılım ve Tedarik Zinciri Güvenliği

Modern sistem, organizasyonun kendi yazdığı koddan daha büyüktür:

```text
kaynak kod
+ açık kaynak bağımlılık
+ derleyici
+ build runner
+ paket deposu
+ container base image
+ deployment manifest
+ firmware
= gerçek tedarik zinciri
```

SBOM görünürlük sağlar fakat otomatik güven üretmez. Paket kaynağı, imza/provenance, build izolasyonu, secret yönetimi, bağımlılık politikası ve güncelleme süreci birlikte ele alınmalıdır.

NIST SSDF v1.1 güvenli geliştirme uygulamaları için güncel final çerçevedir; NIST’in v1.2 çalışması 2025 sonunda taslak olarak yayımlanmıştır. Taslak ile final belge statüsü karıştırılmamalıdır.

### SCA, bileşen envanteri ve SBOM

Modern uygulama bağımlılıklar ve transitive bileşenler taşır. Software Composition Analysis bilinen zafiyet, lisans ve bileşen sürümü görünürlüğü sağlayabilir. SBOM ise bileşen envanterinin paylaşılabilir bir temsili olabilir. İkisi de “uygulama güvenlidir” sertifikası değildir; yalnız bileşen riskini görünür kılan girdilerdir.

### Kaynak bütünlüğü ve güvenilir build

Kaynak kodu, CI sistemi, paket deposu, build agent ve imzalama anahtarları tedarik zincirinin parçasıdır. Ürünü güvenli geliştirip build altyapısını korumamak saldırgana dağıtım kanalında müdahale imkânı verir.

Daha güçlü hat:

```text
review edilmiş kaynak
 -> izole/denetlenen build
    -> bağımlılık doğrulaması
       -> imzalı artefakt
          -> dağıtımda imza/policy kontrolü
```

## Ünite 15: İnsan, Kültür, Sosyal Mühendislik, Casusluk ve Tehdit İstihbaratı

### İnsan, Süreç ve Sosyal Mühendislik

“İnsan en zayıf halkadır” cümlesi tasarım sorumluluğunu kullanıcıya yükleyebilir. Güvenli süreç, hatanın etkisini sınırlamalıdır.

Örneğin yüksek riskli ödeme değişikliği yalnız e-posta talebiyle yapılamıyorsa phishing’in etkisi süreç tasarımıyla azaltılmış olur.

Farkındalık eğitimi tek başına kontrol değildir; MFA, işlem doğrulama, görev ayrılığı, izin sınırı ve anomali tespitiyle desteklenmelidir.

### İnsan faktörü sistem tasarımının parçasıdır

İnsan faktörü; güvenlik kültürü, yönetişim, farkındalık, eğitim ve test boyutlarıyla ele alınmalıdır. Kullanıcıyı güvenlik zincirinin “en zayıf halkası” diye etiketlemek tasarım hatalarını gizleyebilir. Güvenli süreç kullanıcıdan sürekli olağanüstü dikkat beklememelidir.

İyi güvenlik UX'i:

- kritik uyarıyı seyrek ve anlamlı gösterir,
- rutin işlemi güvenli varsayılanla yürütür,
- phishing'e dayanıklı doğrulamayı kolaylaştırır,
- hatalı işlemin geri dönüşünü mümkün kılar,
- güvenlik yorgunluğunu azaltır.

### Güvenlik farkındalığı, eğitim ve tatbikat

Farkındalık “tehdidin varlığını bilme”, eğitim “doğru davranışı öğrenme”, tatbikat ise “baskı altında uygulayabilme” yeteneğidir. Phishing simülasyonu veya olay masa başı tatbikatı yalnız hata oranı çıkarmak için değil, süreçte nerede sürtünme ve yanlış teşvik bulunduğunu görmek için kullanılmalıdır.

### İç tehdit ve endüstriyel casusluk

Değerli veri yalnız kişisel veri veya parola değildir. Ar-Ge çıktısı, üretim reçetesi, tasarım, fiyatlandırma, teklif stratejisi, müşteri listesi ve kaynak kod ekonomik hedef olabilir. İç tehdit kasıtlı veya kazara olabilir. Kontrol modeli:

- veri sınıflandırma,
- need-to-know erişim,
- DLP/telemetri,
- ayrıcalıklı erişim kontrolü,
- işten ayrılma/rol değişimi süreci,
- hassas dışa aktarma kanallarının izlenmesi

gibi katmanlar kullanabilir.

### Sosyal mühendislik teknik bir kontrol problemi de olabilir

Sosyal mühendislik yalnız kullanıcı eğitimiyle çözülemez. E-posta kimlik doğrulaması, phishing-resistant MFA, ödeme/değişiklik için out-of-band onay, makro ve script politikaları, güvenli belge görüntüleme ve least privilege saldırganın kullanıcı hatasını kullanma kapasitesini düşürür.

## Ünite 16: Dayanıklılık, Süreklilik ve Güvenlik Mühendisliğinin Bütünleştirilmesi

### Dayanıklılık ve Sonuç

Mükemmel koruma mümkün değildir. Güvenli sistem şu özellikleri birlikte hedefler:

```text
saldırıyı zorlaştır
erken gör
etki alanını sınırla
kanıtı koru
güvenli biçimde toparlan
kök nedeni sisteme geri besle
```

Siber güvenlik mühendisliği bu nedenle “duvar kurma” değil, belirsizlik altında risk yönetimi ve sistem tasarımı disiplinidir. Teknolojiler değişse de varlık envanteri, güven sınırı, en az ayrıcalık, katmanlı savunma, gözlemlenebilirlik, olay hazırlığı ve doğrulanabilir toparlanma kalıcı ilkeler olarak kalır.

### Siber dayanıklılık

Dayanıklılık saldırıyı tamamen önlemek değil, saldırı altında kritik hizmeti kabul edilebilir seviyede sürdürmek ve güvenli duruma geri dönebilmektir. Temel yetenekler:

- kritik varlık ve bağımlılık envanteri,
- yedeklerin çevrim dışı/immutable korunması,
- geri yükleme testleri,
- segmentasyon,
- alternatif iletişim kanalı,
- olay rol ve karar yetkileri,
- belirlenmiş RTO/RPO,
- olay sonrası öğrenme.

Yedek almak ile geri yükleyebilmek farklı yeteneklerdir; test edilmemiş yedek dayanıklılık garantisi değildir.

### Yedekleme ile fidye yazılımı dayanıklılığı

Yedek bulunması geri dönüş garantisi değildir. Yedeklerin erişim kimlikleri üretim sisteminden ayrılmalı, silinmeye/değiştirilmeye karşı koruma düşünülmeli ve geri yükleme düzenli olarak test edilmelidir. Saldırgan yedek sisteminin yönetim kimliklerini de ele geçirirse kopya sayısı tek başına dayanıklılık sağlamaz.

### İş sürekliliği ve felaket kurtarma

Business Continuity iş işlevinin sürmesini; Disaster Recovery teknoloji ve veri hizmetlerinin geri getirilmesini hedefler. RTO kabul edilebilir hizmet kesintisi süresini, RPO ise kabul edilebilir veri kaybı penceresini ifade eder. Bu değerler mimari maliyetle doğrudan ilişkilidir; “sıfır kayıp, sıfır kesinti” varsayımı çok yüksek maliyet veya fiziksel imkânsızlık yaratabilir.

### Tatbikat ve doğrulama

Masa başı tatbikat, teknik failover testi ve gerçek geri yükleme testi farklı şeyler ölçer. Kritik sistemlerde prosedürün varlığı değil, çalıştığının kanıtı aranmalıdır. Tatbikatta bulunan sorunlar risk kaydına ve düzeltme planına dönüştürülmelidir.

## Kaynakça

- Center for Internet Security. *CIS Critical Security Controls v8.1*. https://www.cisecurity.org/controls/v8-1
- ISO/IEC 27001:2022. *Information security management systems — Requirements*. https://www.iso.org/standard/27001
- MITRE. *ATT&CK*. https://attack.mitre.org/
- NIST. *Cybersecurity Framework (CSF) 2.0*, 2024. https://www.nist.gov/cyberframework
- NIST SP 800-53 Rev. 5. *Security and Privacy Controls for Information Systems and Organizations*. https://csrc.nist.gov/pubs/sp/800/53/r5/upd1/final
- NIST SP 800-61 Rev. 3. *Incident Response Recommendations and Considerations for Cybersecurity Risk Management*, 2025. https://csrc.nist.gov/pubs/sp/800/61/r3/final
- NIST SP 800-160 Vol. 1 Rev. 1. *Engineering Trustworthy Secure Systems*. https://csrc.nist.gov/pubs/sp/800/160/v1/r1/final
- NIST SP 800-207. *Zero Trust Architecture*. https://csrc.nist.gov/pubs/sp/800/207/final
- NIST SP 800-218. *Secure Software Development Framework (SSDF) Version 1.1*. https://csrc.nist.gov/pubs/sp/800/218/final
- OWASP Foundation. *OWASP Top 10:2025*. https://top10.owasp.org/2025/
- RFC 8446. *The Transport Layer Security (TLS) Protocol Version 1.3*. https://www.rfc-editor.org/rfc/rfc8446
- Ross Anderson. *Security Engineering*. 3rd ed., Wiley, 2020.

## Bu Çalışmaya Atıf

Köker, M. A. (2020). Siber Güvenlik Mühendisliği. alikoker.com.tr. https://alikoker.com.tr/siber-guvenlik-muhendisligi

- BibTeX: https://alikoker.com.tr/siber-guvenlik-muhendisligi.bib
- RIS: https://alikoker.com.tr/siber-guvenlik-muhendisligi.ris
- CSL-JSON: https://alikoker.com.tr/siber-guvenlik-muhendisligi.csl.json
