Netsec Güvenlik Bülteni XII




Sayı XII - 18/11/2009
Web Adresi: http://www.lifeoverip.net/newsletter/sayi12

Bülten İçerigi

1)Güvenlik dünyasından haberler
2)Kritik seviye güvenlik açıklıkları
3)Yeni çıkan/güncellenen güvenlik yazılımları
4)Haftanın güvenlik yazılımı
5)Haftanın Misafiri
6)Etkinlikler
7)Dikkat çeken yazılar
8)Iş Ilanları


/*Güvenlik Bülteni 13. sayısına ekleme yapmak isteyenler buradan çalışabilirler.*/


[Güvenlik dünyasından haberler]


-(IN)Secure Magazine 23. sayısı çıktı
http://www.net-security.org/dl/insecure/INSECURE-Mag-23.pdf

-Milw0rm yerine explo.it kullanmaya başlayacak
http://explo.it

-10 Zaralı yazılımdan 8'i Windows 7'yi geçmeyi başarıyor.

-Firefox Kullanıcıları, Dikkat!

-Windows 7 ve Korsanlar

-Her an çocuk pornosundan kapınız çalınabilir!

-AB, Cookie Yasasını Onayladı
http://www.leylakeser.org/2009/11/ab-cookie-yasasn-onaylad.html

-Avusturalyada ilginç iPhone hack vakası
http://turk.internet.com/haber/yazigoster.php3?yaziid=25556

-Win 7'yi işte böyle çökertiyorlar!
http://www.chip.com.tr/konu/win-7-yi-iste-boyle-cokertiyorlar_16408.html

-Hackerlar Bu sefer de Polis Sitesini İndirdiler
http://turk.internet.com/haber/yazigoster.php3?yaziid=25601

-Siber savaşa hazırlık 


[Kritik Seviye Güvenlik Açıkları]


-Wordpress 2.8.6 güvenlik güncellemesi
Wordpress 2.8.6 öncesi sürümleri etkileyen ve yazma hakkına sahip kayıtlı kullanıcılar tarafından kötü niyetli kullanılabilecek iki açıklık duyuruldu.
2.8.6 a geçirmeniz önerilmekte.
http://wordpress.org/development/2009/11/wordpress-2-8-6-security-release/

-First Windows 7 zero-day bug confirmed by Microsoft
Windows 7 ilk sıfır gün açığı yayınlandı.
-Adobe Shockwave Çoklu Açıklıkları
Adobe Shockwave, Adobe Director uygulamalarını oynatmaya yarayan bir yazılımdır. Oynatıcıda birçok açıklık tespit edilmiştir.
http://www.bilgiguvenligi.gov.tr/guvenlik-bildirileri-kategorisi/adobe-shockwave-coklu-acikliklari.html?Itemid=16



[Yeni çıkan/güncellenen güvenlik yazılımları]


-MS CAT.NET v1.1.1.9 - .NET için Kod Analiz Aracı
Geliştirdiğiniz uygulamanın yönetilebilir (managed) kodu içerisinde (C#, VB.Net, J#) güvenlik akışını tanımlamaya yarayan bir eklentidir.

-Katana v1.0 Çıktı - portable multi-boot security suite
Penetrasyon Testleri, Denetim, Şifre Kırma, Adli Bilişim ve honey pot’lara odaklanan dağılımları içermektedir.

-inSSIDer - WiFi Network Scanner
kablosuz yayın yapan Access Point benzeri kaynakları taramanızı sağlıyan bir programdır.

-SAINT Vulnerability Scanner (açıklık/zayıflık tarayıcı) 7.2 sürümü çıktı.

-Secure advanced Web server for Unix:Hiawatha
Web serverlarda güvenliğin sağlanmasını sağlayan open source bir ürün.
Debian, Ubuntu, Gentoo, Fedora, Slackware, FreeBSD, OpenBSD, NetBSD, MacOS X, Solaris ve Cygwin sistemlerde çalışma özelliğine sahip.

-Metasploit Framework v3.3 çıktı
Network ve güvenlik uzmanları tarafından penetrasyon testleri gerçekleştirmek, sistem uzamanları için patch kurulumlarını kontrol etmek, ürün geliştirenler için regression testleri gerçekleştirmek için kullanılabilecek bir framework’tür.
http://btguvenliktest.com/wordpress/?p=136

-Oracle Security Tools

Oracle sistemler için güvenlik açıklıkları test aracı
http://securetools.ru/en/tools.php


[Haftanın güvenlik yazılımı]

Yazılım adı              :Firefox XSS Test Eklentisi
İndirme adresi        :https://addons.mozilla.org/en-US/firefox/addon/7598
Kategori                 :Web Application Pentest
Ortam                    :Linux/Windows
İşlevi                     :Web uygulama güvenlik testlerinde XSS bulma için kullaılan Firefox eklentisi.


Xss-Me Web uygulama güvenlik testlerinde Cross-Site Scripting (XSS) açıklıklarını test amaçlı kullanılan Firefox eklentisidir.
Firefox ile gezilen web sayfalarında herhangi bir girdi/form alanındaki XSS aıklıkları Xss-ME kullanılarak belirli oranda yakalanabilir.



Xss-Me stored Xss açıklıklarını bulamamaktadır.



 

[Haftanın Misafiri]


Güvenlik kahvesinin bu haftaki konuğu Beyaz Şapka Bilgi güvenliği portalı kurucularından Serkan AKCAN

NGB: Kısaca kendinizden bahsedebilir misiniz?

Serkan AKCAN:
Bilgisayar ile ortaokulda (1988) katıldığım Basic programlama dili kursu ile tanıştım. Profilo Anadolu Teknik Lisesi Fransızca-Elektronik bölümünde yine bilgisayar ve elektronik üzerine eğitim aldım. 1994 Yılında İstanbul Üniversitesi Edabiyat Fakültesi Fransız Dili ve Eğitimi bölümüne girdim ama bilgisayar ve elektronikten kopamayıp 1996 Mart’ında part-time niyeti ile başladığım bir bilişim şirketlerinde Novell uzmanı oldum. Diğer yandan Anadolu Üniversitesi İşletme fakültesini bitirdim.

1998 Yılında MCP ve 2000 Yılında MCSE sertifikalarını aldım. Aynı dönemde Cisco ürünlerinde de uzmanlaşarak sistemin yanı sıra ağ hizmetlerini vermeye başladım. 2000’den sonra bilgi güvenliği üzerine çalışmaya başladım. 2005 yılı başından bu yana ise kurucu ortağı olduğum Nebula Bilişim’de danışmanlık hizmetleri veriyorum.

İş hayatının dışında edebiyat ve özellikle şiire merakım var. 2008 yılında Kara Kapılar adlı bir şiir kitabımı yayınladım. Amatör denizcilik, sivil havacılık, uçuş simülatörleri, amatör olta balıkçılığı, fotoğrafçılık, amatör müzik (davul ve klasik gitar) gibi bir çok özel uğraşım oldu. Bazıları zamansızlık nedeni ile artık devam edemiyor olsa da her birinden hala keyif alırım.


NGB:Güvenlik işine nasıl bulaştınız?

Serkan AKCAN: Aslında güvenlik işine girmem bilinçli bir tercih değildi. Bu alana beni müşterilerim itti. Türkiye’de henüz internet yokken sektöre başlamış olanlardanım.
Önce müşterilerimize internet götürdük, sonra yaygınlaştırdık. Ardından güvenlik ihlalleri olmaya başlayınca sistem ve ağ uzmanı olarak mecburen zaafları kapatma görevi bize düştü. 2000 -2002 arası ağ ve güvenlik yoğun olarak çalıştım ve 2002’den bu yana sadece güvenlik üzerine çalışıyorum.


NGB: Turkiye'de bilgi guvenligi konusunu degerlendirebilir misiniz

Serkan AKCAN: Ben birçok kimse kadar karamsar değilim. Durumumuz elbette hiç iç açıcı değil ama bugüne kadar yurtdışı kökenli kurumlarda gördüklerim de bizimkinden çok farklı değil. Bizi biraz daha dibe iten en önemli sebep kurumlarımızın değer taşıyan bilgiye sahip olmaması. Korunması gereken patent, know-how, entelektüel sermaye ve benzeri değerler Türkiye’de çok ama çok az. Orta ve küçük ölçekli kurumların en değerleri verileri muhasebe yazılımları.
Bilgi üretemeyen bir toplumun bilgi güvenliği farkındalığına sahip olmasını beklemek mantıklı olmaz.

Diğer bir konu sektörün kendi ayakları üzerine basamaması. Türkiye ürün distribütörlerinin çok ucuz fiyatlara hizmet satmaya çalıştığı ve bazı devlet kurumlarının özel sektörle rekabet ettiği tuhaf bir ülke. Sektörün içinde bulunanlar sektöre iyilik etmiyorlar diye düşünüyorum.

NGB: Bu ise yeni baslayanlara neler onerirsiniz?

Serkan AKCAN: Amerika’yı yeniden keşfetmeye gerek yok. Her işte olduğu gibi bu işte de vakit nakittir. Artık bilgi güvenliği eğitimler veriliyor. Bu eğitimlere mutlaka katılmalılar. Ayrıca süper kahraman olmayanların her konuyu ileri derecede öğrenmeye çalışmak yerine belirli bazı alanlara odaklanmaları başarı oranlarını arttırır diye düşünüyorum.

NGB: Sizce 2015 yilinda bilgi guvenligi dunyasi hangi konulari konusuyor olacak?

Serkan AKCAN:  Mobil güvenlik en büyük alanlardan biri olacak. Teknolojinin bireylere ulaşması ve gündelik hayatımıza hızla girmesi nedeniyle risk kurumlardan bireylere doğru kayacak. Ayrıca ulusal güvenlik ve siber savaş gibi konular çok daha fazla konuşuluyor olacak.

NGB: Güvenlik sertifikaları konusuna ne düşünüyorsunuz?

Serkan AKCAN: Hiçbir sertifika veya diploma yaratıcılığı belgelemez ama bu gereksizdir anlamına da gelmez. Sertifikaya bilgi birikimi seviyesi olarak bakmamak gerekir. Belirgin bir işi çok iyi yapıyorsanız iş bulmak için kartvizitinizde sertifikalar olması gerekmez. İşini iyi yapanlar zaten hiç iş başvurusunda bulunmazlar, hep iş teklifi alırlar. Yine de vakti olanlar için her zaman bir avantajdır. En popüleri de şüphesiz CISSP. Şahsen benim sertifikam yok.

NGB: Karşılaştığınız en ciddi/kritik güvenlik problemi nedir?

Serkan AKCAN: Hiç şüphesiz “insider”. Internet üzerinden atak yapılarak tüm verileri ele geçirmek ve bu verileri şirket aleyhine kullanmak, şirket içinden bu işi yapmaya kıyasla çok daha zor. Internet sınır güvenliğine oldukça büyük paralar harcanırken yerel güvenlik sistemleri ikinci planda kalıyor. Lokal bölgede yapılan güvenlik ihlallerinin izini sürmek çok zor oluyor. Erişim yetkileri daha fazla olduğu için izler silinebiliyor. Lokal güvenlik süreçleri sınır güvenliğine göre çok daha uzun. Kullanıcı eğitimleri, erişim denetimleri, kayıt tutma, denetleme, veri kaybı yönetimi, risk yönetimi diye uzayıp gidiyor.

NGB: Bilgi güvenliğiyle ilgili en son okuduğunuz kitap hangisidir? Hangi kitap/kitalpların okunmasını tavsiye edersiniz? 

Serkan AKCAN: Birkaç yıl önce elime geçen Peter Szor’un yazdığı The Art of Computer Virus Research and Defense kitabını okuyorum. Hacking Exposed serisi hariç tüm kitapları tavsiye ederim :)


NGB: Bilgi Güvenliği dünyasındaki kahramanınız(örnek aldığınız kişi) kimdir? Hangi özelliğinden dolayı

Serkan AKCAN:
Kahramanlık, hayranlık veya örnek alma gibi hisler beslemesem de hiç şüphesiz en çok beğendiğim adam HD Moore. Sadece Metasploit ile ilgisi olduğunu düşünenler web sitesine göz atmalı. http://digitaloffense.net/

NGB: Güvenlik dünyasında en fazla kullandığınız/sevdiğiniz  yazılım hangisidir?

Serkan AKCAN: HD Moore dedik, Metasploit demezsek ayıp olur.

NGB:Tekrar seçme şansınız olsaydı yine bilgi güvenliği alanını seçer miydiniz?

Serkan AKCAN: Etrafımdaki diğer bilgi güvenliği üzerine çalışan arkadaşlara baktığımda gördüğüm ortak nokta iş kolik olmaları ve işlerini taparcasına sevmeleri. Hiçbirimiz bu soruya hayır diyemeyiz sanırım.

NGB: Zaman ayırarak röportajımıza katıldığınız için  teşekkür ederiz.


[Etkinlikler]


-SacisExpo Ankara 2009
18-20 Kasım 2009 

-Günümüz Güvenlik Tehditlerine Genel Bakış ve Microsoft İstihbarat Raporu (SIR)
10 Aralık 2009 Perşembe 14:00-17:00
http://msevents.microsoft.com/CUI/EventDetail.aspx?EventID=1032428118&culture=tr-TR

-IstSec '09 - Istanbul Bilgi Güvenliği Konferansı
12-13 Aralık 2009
http://www.istsec.org

-Sayısal Ortamda Savaş Sempozyumu
http://www.sasad.org.tr/haberler.asp?id=132

-Ağ ve Bilgi Güvenliği Konferansı
5-6 Şubat 2009

-Akademik Bilişim 2010 
10-12 Şubat 2010 

-Cyberspace at the Cross Roads: The Intersection of Cyber, National and Economic Security

-Cyber Crime Conferance 2010 
http://www.technologyforums.com/10CC/overview.asp - http://twitter.com/cybercrime2010 



[Güvenlik Eğitimleri ]


-OpenBSD Packet Filter Güvenlik Duvarı Eğitimi
http://www.guvenlikegitimleri.com/new/packet-filter-guvenlik-duvari-egitimi


[Yarışma]

-IstSec '09 Capture The Flag Yarışması
http://www.istsec.org




[Dikkat çeken yazılar]

-Blackbox Penetrasyon Testlerinde Kullanılan Teknolojiler

-Standartlar ve Güvenlik Açısından Log Yönetimi

-Data transferlerinizde hala geleneksel FTP mi kullanıyorsunuz?
http://zfrylmz.com/blog/data-transferlerinizde-hala-geleneksel-ftp-mi-kullaniyorsunuz/

-Understanding the TLS Renegotiation Attack
Son çıkan TLS Renegotiation açıklığıyla ilgili bilgilendirici yazı
http://www.educatedguesswork.org/2009/11/understanding_the_tls_renegoti.html

-Spam evolution: September 2009
Kasım ayına ait spam ve zararlı yazılım analizinin olduğu dikkat çekici bir rapor.

-Windows Sistemlerde Encrypted File System EFS Kullanımı
http://www.cozumpark.com/blogs/gvenlik/archive/2009/10/31/encrypted-file-system-efs-kullan-m.aspx

-2010 Global state of Information Security Survey
PWC firması tarafından yapılan bilgi güvenliği durum anketi sonuçları
http://www.pwc.com/en_GX/gx/information-security-survey/pdf/pwcsurvey2010_report.pdf

-TLS renegotiation zaafiyeti kullanarak twitter hesaplarını ele geçirme
Anıl KURMUS tarafından yazılan poc twitter hesaplarının nasıl ele geçirilebileceğini anlatıyor(Twitter zaafiyeti kapattı)

-Report: Countries prepping for cyber war
Dünyadaki siber savaşın ülkeler bazındaki durumu ile ilgili çarpıcı bir rapor.

[İş ilanları]



[Güvenlik bülteni hakkında]

Güvenlik E-bülteni  #12'ye katkıda bulunanlar: Huzeyfe ÖNAL, Ömer ALBAYRAK, Zafer YILMAZ, Mücahid YARDIM, Cüneyt BERGEL


Haftalık Güvenlik Bülteni Ağ güvenliği listesi Netsec'in üyeleri tarafından hazırlanmakta olup herkesin katkısına açıktır. Amacımız değişken güvenlik dünyasının farklı alanlarını yakından takip eden arkadaşların geçtiğimiz hafta içerisinde dikkatini çeken güvenlikle ilgili haberler, yazılar, araçların paylaşımıdır.

Güvenlik Bülteni Üyeliği

Güvenlik bültenini mail olarak almak isterseniz http://www.lifeoverip.net/newsletter/ adresine e-posta adresinizi bırakmanız yeterlidir.

Ağ Güvenliği( Netsec ) listesine üyeliğiniz varsa tekrar bülten üyeliğine gerek yoktur, bültenler listeye gönderilecektir.

Katkıda Bulunun

Güvenlik bülteninin bir sonraki sayısına katkı vermek için bu sayının başındaki linkten faydalanabilirsiniz. Link GoogleDocs'a uzanmaktadır ve üyelik gerektirmeksizin herkesin katkısına açıktır. Düzenleme konusunda eski sayılardan faydalanabilirsiniz.

Eski Sayılar

Güvenlik bülteninin eski sayılarına  http://www.lifeoverip.net/newsletter/ adresinden erişilebilir.


Bu sayı Mavituna Security Ltd. tarafindan sponsor edilmistir.


Copyright(c) 2009 Lifeoverip.Net