Netsec Güvenlik Bülteni X

Sayı X - 04/11/2009
Web Adresi: http://www.lifeoverip.net/newsletter/sayi10

Bülten İçerigi

1)Güvenlik dünyasından haberler
2)Kritik seviye güvenlik açıklıkları
3)Yeni çıkan/güncellenen güvenlik yazılımları
4)Haftanın güvenlik yazılımı
5)Haftanın Misafiri
6)Etkinlikler
7)Dikkat çeken yazılar
8)Iş Ilanları



/*Güvenlik Bülteni 11. sayısına ekleme yapmak isteyenler http://docs.google.com/sayi11 adresinden çalışabilirler.*/



[Güvenlik dünyasından haberler]


-1,5 milyar dolara siber güvenlik merkezi
http://www.computerworld.com.tr/15-milyar-dolara-siber-guvenlik-merkezi-detay_4031.html

-Eset'ten cadılar bayramı uyarısı
http://cnetturkiye.com/haberler/107-yazilim/3524-esetteh-cadilar-bayrami-uyarisi

-Bir yılın ardından Conficker solucanı 7 milyon bilgisayara bulaştı.
http://www.networkworld.com/news/2009/103009-after-one-year-conficker-infects.html

-Microsoft son 6 yılda 745 yama yayınladı
http://www.computerworld.com.tr/microsoft-son-6-yilda-745-yama-yayinladi-detay_4043.html

-Adobe ve E-GÜVEN işbirliğine gidiyor
http://turk.internet.com/haber/yazigoster.php3?yaziid=25446

-milw0rm`un kurucusu str0ke öldü
http://bl4cksecurity.blogspot.com/2009/11/str0ke-milworms-funeral-is-this-friday.html



[Kritik Seviye Güvenlik Açıkları]



[Yeni çıkan/güncellenen güvenlik yazılımları]


-RATS - Kodların Güvenlik Değerlendirmesi için Denetim Aracı
RATS ile C, C++, Perl, PHP and Python kaynak kodu ve buffer overflows ve TOCTOU (Time Of Check, Time Of Use) gibi programlama 
hatalarıyla ilgili ortak güvenlik işaretlerini tarayan bir araçtır.

-Encrypted Disk Detector 1.1.0  
Fiziksel disk üzerinde şifrelenmiş volume olup olmadığını kontrol etmek için kullanılır. Özellikle adli bilişim analizi uzmanlarının 
işine yarayabilecek bu araçla Truecrypt, PGP, Bitlocker kullanılarak şifrelenen disk volumleri belirlenebilir.

-Mausezahn: The Traffic Generator!
Hemen hemen her paket için uygulanabilen ücretsiz ve hızlı bir trafik üreticidir. 
http://btguvenliktest.com/wordpress/?p=127

-UCSniff 3.0  
VoIP ve Video Sniffer eş zamanlı monitör etme ,yeni codec destekleri ve gui destegi ile çıktı.
http://pentestit.com/2009/11/03/update-ucsniff-30/

-WEPBuster 1.0
aircrack-ng ailesi araçlarını kullanarak kablosuz ağlarda güvenlik testleri yapmaya yarayan wepbuster'ın 1.0 sürümü çıktı.
http://code.google.com/p/wepbuster/

-ProCon Latte: Firefox üzerinde İçerik Filtreleme Eklentisi

-VICNUM V1.3 [OWASP PROJECT] 
PHP ve Perl kullanarak web uygulamalarındaki güvenlik zaafiyetlerinin test edilebileceği LAMP platformu.
Online versiyonu: http://vicnum.ciphertechs.com

-Samhain 2.6.0 çıktı
OpenSource  multiplatform , merkezi bir yapıda çalışan bütünlük doğrulayıcı yazılımı olan Samhain in yeni versiyonu çıktı
http://www.net-security.org/software.php?id=125

-GRAUDIT V1.3 RELEASED
Script ve imza tabanlı olarak grep aracını kullanarak sistemde olası güvenlik sorunlarını tarayıp bulmaya yarayan aracın 1.3 sürümü yayınlandı.
http://www.justanotherhacker.com/projects/graudit.html
http://btguvenliktest.com/wordpress/?p=129


-CAINE (Computer Aided INvestigative Environment) 1.0 çıktı
Adli bilişim uzmanları tarafından kullanılabilecek kurulum gerektirmeyen Linux dağıtımı.



[Haftanın güvenlik yazılımı]


Yazılım adı              :Tamper Data
İndirme adresi        :https://addons.mozilla.org/en-US/firefox/addon/966
Kategori                 : Web uygulama güvenliği denetimleri
Ortam                    :Linux/Windows
İşlevi                     :Web uygulama güvenlik testlerinde kullanılabilecek Firefox eklentisi.



Tamper data,  Firefox ile ziyaret edilen web sunucu arasındaki trafiği HTTP katmanında izlemek ve değiştirmek için kullanılan kişisel vekil sunucu eklentisidir. Tamper data ile sadece giden verileri izlemekle yetinmeyip eş zamanlı olarak giden veriler üzerinde değişiklik yapabilirsiniz. Özellikle istemci taraflı güvenlik kontrollerine sahip web uygulamalarında güvenlik kontrollerini atlatmak için Firefox Tamper ve benzeri eklentiler kolaylık sağlayacaktır. Benzer ama daha fazla işleve sahip Paros, WebScarab, Burp Proxy gibi yazılımlardan en önemli farkı Firefox'a ek proxy ayarı girmeden doğrudan çalıştırılabilmesidir.


Tamper data HTTP ve HTTPS isteklerini izleyerek değişiklik yapabilir.


 


[Haftanın Misafiri]


Güvenlik kahvesinin bu haftaki konuğu Burak DAYIOĞLU.


NGB: Kısaca kendinizden bahsedebilir misiniz?

Burak DAYIOĞLU: Hacettepe Bilgisayar Muhendisligi bolumunu 1998'de bitirdim, 2002'de ODTU Bilgisayar Muhendisligi'nden yuksek lisans derecesi aldim, o zaman bu zaman da yine ODTU Bilgisayar Muhendisligi'nde doktora calismalarini surduruyorum. Doktorayi bitirebilecegimi sanmiyorum. 1994'ten beri guvenlik konusunda kendimi gelistirmeye calisiyorum, 1995'ten beri guvenlik ile ilgili islerinden gelir elde ediyorum.

Guvenligin pek cok farkli alaninda calistim, bu acidan cesitliligin deger kattigini dusunuyorum. Kariyerimin baslarinda ag ve sistem guvenligi konusu revactaydi ben de o konuda epey calistim. Penetrasyon testleri ve guvenligin genel olarak daha BT odakli konulari ana ilgi alanimdi. Yuksek lisans tezim saldiri tespit sistemlerinin durumsal bilgilerinin arttirilmasi ile ilgiliydi. 2000'lerin basindan itibaren yazilim gelistirme sureclerinin guvenligi ile ilgilenmeye basladim; bu konunun oldukca onemli oldugunu dusunuyorum. 2005'ten bu yana da bilgi guvenligi yonetimi konusunda calismaya basladim. 2009'un basindan bu yana is surekliligi yonetimi ve ilgili BT konulari ile ilgili calismalar da yapiyorum.
 
2002'de Pro-G Bilisim Guvenligi'nin kurulusundan itibaren icinde yer aldim. 2009 Eylul'unden beri de Symantec'in Turkiye'deki danismanlik organizasyonunda danismanlik proje yoneticisi olarak calisiyorum.

Bilgisayar basinda olmadigimda vaktimi buyuk oranda iki konu icin harciyorum; cocuklarim ve kitaplarim. Iki oglum var ve onlarla vakit gecirmekten cok buyuk keyif aliyorum. Kitap konusu ayri bir tutku, herhangi bir anda 3-5 tanesini paralel okumaya bayiliyorum. Su anda Good to Great, Black Swan, New School of Information Security ve Sail'i okuyorum.


NGB:Güvenlik işine nasıl bulaştınız?

Burak DAYIOĞLU:  Bilgisayar basina ilkokul 4. sinifta oturdum, orta okulda yazilim isinden para kazaniyordum. Daha lisedeyken hedefim ya network'cu ya da "guvenlikci" olmakti; tumuyle bu islerin "havali" olmasindan kaynaklaniyordu. Guvenlik isini yapmaktan cok memnunum cunku herhangi bir konunun guvenliginden soz etmek icin once o konuyu cok iyi bilmeye ihtiyac var ve ben calisip ogrenmeye bayiliyorum; ogrenecek konu hic bitmiyor. Gercekten cok calisiyorsaniz daha kolay sivrilebileceginiz bir alan oldugunu dusunuyorum, sanirim ben bunun icin tercih ettim.


NGB: Turkiye'de bilgi guvenligi konusunu degerlendirebilir misiniz
Burak DAYIOĞLU: Ne cok iyi ne de cok kotu durumda oldugumuzu dusunuyorum. Bu bir kulturel donusum konusu, bizden daha ileride oldugunu dusundugumuz ulkeler sadece bu kulturel donusumu daha once yasadi bence. Tatsiz ornekler bu turden kulturel donusumleri hizlandiriyor, bizde musteri bilgileri calinan bir buyuk supermarket ve is surekliligi problemi yasayan bir kac buyuk firma disinda hemen akla gelen buyuk ornekler henuz yok. Bu turden ornekler konuya dikkat cekiyor, hizin artmasina katki sagliyor.

Her durumda guvenlik konusu patron ajandasina girmek icin zor konu; yatirimin geri donusunu gostermenin zor oldugu her alanda oldugu gibi guvenlik konusunda da zorlanmamizin dogal oldugunu dusunuyorum.


NGB: Bu ise yeni baslayanlara neler onerirsiniz?
Burak DAYIOĞLU: Guvenlikten once "neyin guvenligi" icin calismayi planliyorlarsa o konuyu cok iyi ogrenmelerini (acele etmemelerini) oneririm. Guvenlik konusuna baslangic icin Ross Anderson'in Security Engineering kitabi nefis bir baslangic olurdu. Sanirim bu kitabin bir surumu Internet uzerinden ucretsiz de download edilebiliyor.

NGB: Sizce 2015 yilinda bilgi guvenligi dunyasi hangi konulari konusuyor olacak?
Burak DAYIOĞLU: Bu ara okudugum kitaplardan birisinin adi Black Swan; yazar temel olarak bu turden gelecek kestirimlerinde bulunan uzmanlarin "üfledigini" (konudan bi haber oldugunu ama cok iyi biliyormus gibi "kesebildigini") anlatiyor. Kesin eksik ve hatali cikacaktir ama yazilim guvenliginin, bilgi guvenligi olgunluk modellerinin, guvenlik olcumleme konusunun onemli olacagini dusunuyorum.


NGB: Güvenlik sertifikaları konusuna ne düşünüyorsunuz?

Burak DAYIOĞLU: Ben sertifikalarin faydali oldugunu dusunuyorum; en azindan karsinizdakinin bir sertifikayi alacak kadar konuya ilgi gosterdigini gormenizi sagliyor. Sertifika sahibi 10 kisiyi yan yana koyunca cok farkli birikim duzeyleri gosterecegine de suphe duymuyorum ama yine de birikim gelistirmek icin faydali olduklarini dusunuyorum. Bu faydasinin yaninda kartvizitte guzel durduklari, is bulma kolayligi sagladiklari da acik.

Bence ISC2 ve ISACA sertifikalari dunya capinda en populerleri; CISSP, CSSLP, CISA, CISM sertifikalarini onerebilirim.


NGB: Karşılaştığınız en ciddi/kritik güvenlik problemi nedir?

Burak DAYIOĞLU:  En ciddi guvenlik problemlerimiz insanla ilgili olanlar. Teknik olanlar bir sekilde cozuluyor ama konusu insan olan problemleri cozmekte cok zorlaniyoruz; egitim sart.


NGB: Bilgi güvenliğiyle ilgili en son okuduğunuz kitap hangisidir? Hangi kitap/kitalpların okunmasını tavsiye edersiniz?

Burak DAYIOĞLU:  Su anda New School of Information Security'i okuyorum. Sorunun diger kismi zor; ne calismak istediginize bagli olarak cok degisir. Hacking Exposed serisi, CounterHack, Practical Unix and Information Security, Network Intrusion Detection (Northcutt), Writing Secure Code ilk aklima gelen BT guvenligi kitaplari.


NGB: Bilgi Güvenliği dünyasındaki kahramanınız(örnek aldığınız kişi) kimdir? Hangi özelliğinden dolayı

Burak DAYIOĞLU: Ornek aldigim tek bir kisi yok; hayran olduklarimdan birisi Adam Shostack; konulara cok farkli acilardan bakabiliyor, siradisi oldugunu dusunuyorum. http://www.emergentchaos.com/ adresindeki blog'unu izlemenizi oneririm.

NGB:
Güvenlik dünyasında en fazla kullandığınız/sevdiğiniz  yazılım hangisidir?
Burak DAYIOĞLU: En yogun kullandigim yazilim Microsoft Word. Ne yaparsam yapayim is sonunda bir sekilde raporlamaya donuyor. En sevdigim yazilim nmap, bir amuda kalkmadigi kaldi, onu da yaparlarsa tam olacak.

NGB: Zaman ayırarak röportajımıza katıldığınız için  teşekkür ederiz.


[Etkinlikler]



-ISACA Aylık Toplantıları: İş sürekliliği
5 Kasım 2009
http://www.isaca-istanbul.org/duyurular/i-surekliligi-konulu-aylik-toplantimiz-5-kasim-2009.html

-McAfee "Kamuda Güvenlik" Semineri
11 Kasim 2009 Ankara
http://www.beyazsapka.org/ajanda/mcafee-kamuda-guvenlik-semineri

-TrendMicro Time2Protect  Etkinliği
10 Kasım
Kayıt için :http://trendmicro-tu.atalan.net/

-OWASP AppSec DC 2009
12 Kasım 2009
http://www.owasp.org/index.php/OWASP_AppSec_DC_2009

-Bilisim'09 Etkinligi
http://www.bilisim.org.tr/etkinlik.htm

-Sayısal Ortamda Savaş Sempozyumu
http://www.sasad.org.tr/haberler.asp?id=132

-Ağ ve Bilgi Güvenliği Sempozyumu
5-6 Şubat 2010
http://www.abgs.org.tr/

-NSA co-hosting the 5th Annual IT Security Automation Conference
https://www.fbcinc.com/nist_autosec/atreg1.aspx

-SANS Cyber Defense Inıtıatıve 2009
11-19 Kasım 2009
https://www.sans.org/registration/register.php?conferenceid=10344

-DeepSec IDSC Europe
17-20 Kasım
https://deepsec.net/

-Snort:Effective IPS/IDS Network Security in a Dynamic World
13 Kasım 2009
http://now.sourcefire.com/?elqPURLPage=2?elqformname=091113seminar_singapore&URL= 



[Güvenlik Eğitimleri ]

-Uygulamalı TCP/IP Güvenliği Eğitimi
http://www.guvenlikegitimleri.com/new/uygulamali-tcpip-guvenligi-egitimi-14-kasim-2009

-Network Penetrasyon Testleri Eğitimi
http://www.guvenlikegitimleri.com/new/network-penetrasyon-testleri-egitimi-5-aralik-2009



[Yarışma]


-SSHsliders

http://www.ethicalhacker.net/content/view/279/2/

-Network Forensics yarışması
http://forensicscontest.com/2009/10/10/puzzle-2-ann-skips-bail




[Dikkat çeken yazılar]


-Nessus (Güvenlik Tarayıcısı)baş geliştiricisi ile röportaj
http://bytesandbadges.com/2009/09/19/interview-with-ron-gula-ceo-of-tenable-network-security/

-Prison Break - Breaking, Entering and Decoding
Ünlü TV dizisinden esinlenilerek yazılmış güzel bir yazı
http://www.ethicalhacker.net/content/view/268/2/

-Microsoft'tan PCI Veri güvenliği standartı için Planlama rehberi 
http://www.microsoft.com/downloads/details.aspx?FamilyID=D8320DF1-D0D0-469F-A6FC-B53987BD74C2

-İşyerlerinde internetin ve sosyal ağların yoğun kullanımının hukuki boyutu
http://cuneytbergel.com/wordpress/?p=68



[İş ilanları]


-Bilgi Teknolojileri Güvenlik Uzmanı
http://www.yenibiris.com/celebi_holding_as/bilgi_teknolojileri_guvenlik_uzmani/239603.ilan

-Sistem Güvenlik Uzmanı
http://www.yenibiris.com/isc_-_international_solutions_consulting_ltd/sistem_guvenlik_uzmani/244145.ilan

-Network ve Güvenlik Uzmanı  
http://www.kariyer.net/jobsearch/jobdetail.kariyer?arn=&sid=&ilankodu=470955&ilId=144

-Network ve Güvenlik Mühendisi
http://www.yenibiris.com/dsg_ik_ve_danismanlik/network_ve_guvenlik_muhendisi/236534.ilan

-Network ve Güvenlik Uzmanı
http://www.kariyer.net/jobsearch/jobdetail.kariyer?arn=&sid=&ilankodu=468929&ilId=021



[Güvenlik bülteni hakkında]

Güvenlik E-bülteni  #10'a katkıda bulunanlar: Huzeyfe ÖNAL, Ömer ALBAYRAK, Cüneyt BERGEL, Onur YILMAZ, 


Haftalık Güvenlik Bülteni Ağ güvenliği listesi Netsec'in üyeleri tarafından hazırlanmakta olup herkesin katkısına açıktır. Amacımız değişken güvenlik dünyasının farklı alanlarını yakından takip eden arkadaşların geçtiğimiz hafta içerisinde dikkatini çeken güvenlikle ilgili haberler, yazılar, araçların paylaşımıdır.

Güvenlik Bülteni Üyeliği

Güvenlik bültenini mail olarak almak isterseniz http://www.lifeoverip.net/newsletter/ adresine e-posta adresinizi bırakmanız yeterlidir.

Ağ Güvenliği( Netsec ) listesine üyeliğiniz varsa tekrar bülten üyeliğine gerek yoktur, bültenler listeye gönderilecektir.

Katkıda Bulunun

Güvenlik bülteninin bir sonraki sayısına katkı vermek için bu sayının başındaki linkten faydalanabilirsiniz. Link GoogleDocs'a uzanmaktadır ve üyelik gerektirmeksizin herkesin katkısına açıktır. Düzenleme konusunda eski sayılardan faydalanabilirsiniz.

Eski Sayılar

Güvenlik bülteninin eski sayılarına  http://www.lifeoverip.net/newsletter/ adresinden erişilebilir.


Bu sayı Mavituna Security Ltd. tarafindan sponsor edilmistir.


Copyright(c) 2009 Lifeoverip.Net