07 Ekim 2009 Çarşamba

Bilgi güvenligi bilinçlendirme ve Son kullanıcıların dikkat etmesi gerekenler

Son altı yıldır olduğu gibi bu yıl da Ekim, ABD'de Ulusal Bilgi Güvenliği Farkındalığı ayı. Duyurusu burada bulunabilir. Geçen sene bilgi güvenliği farkındalığı ile ilgili bu yazıda biraz bilgi aktarmıştım.

Bu ay tüm bilgisayar kullanıcılarının kendilerini ev, işyeri ve okullarda tehditlere karşı korumaları açısından yardımcı olunması için çeşitli etkinlikler düzenleniyor, bilgilendirmeler yapılıyor.

Bu birikimler bu konularda Türkçe içerik oluşturmak isteyenlere de katkı sağlayacaktır. Bu sayede bizim kullanıcılarımız da bilinçlenerek, kişisel varlık ve bilgilerini koruyabilirler.

Son kullanıcıların dikkat etmesi gerekenler
- Lisanslı yazılım kullanın, lisanssız yazılımları sağlayan kişiler bu yazılımlara farkedemeyeceğiniz zararlı kodlar yerleştirebilirler.
- Güvenlik güncellemelerini yapın, işletim sistemi ve kullandığınız diğer yazılımlar güvenlik problemlerine karşı sürekli güncellenmektedir.
- Mutlaka bir Antivirus yazılımı kullanın. Mac OS X kullanıyorum ve bana zararlı yazılım bulaşmaz diye düşünerek, şahsi bilgilerinizi pazarlama stratejilerine kurban etmeyin. Antivirus yazılımlarına ücret ödemek istemiyorsanız, Microsoft Security Essentials'ı kurup kullanabilirsiniz.
- Bilgisayarınızın güvenlik duvarını(Firewall) aktif hale getirin.
- Online bankacılık sistemlerinde bulunan güvenlik kalkanı adlı bileşenleri yükleyin.
- Online bankacılık sistemlerinde şifre güvenliği için, mutlaka şifrematik benzeri cihazlar kullanın.
- Tüm e-posta'lara inanmayın, bankalar ve çeşitli kuruluşlardan geliyor gibi gözüken e-mailler, kişisel bilgilerinizi elde etme amaçlı olabilir.
- Yalnızca güvendiğiniz bilgisayarları kullanın, farklı bilgisayarlarda yaptığınız kişisel işlemler (şifre, kişisel verilerin girilmesi, çeşitli bilgi paylaşımı) kötü niyetli kişiler tarafından elde edilebilir.
- Şifrelerinizde büyük harf, küçük harf ve rakam bulunsun, bu çok zor değil, örneğin Persembe1969! daha kolay akılda kalır, deneme yanılma ile bulunması daha zordur.
- Şifrelerinizi düzenli olarak değiştirin,
- Şifreleriniz birbirinden farklı olsun, en azından finansal işlemler, e-posta şifreleri, önem verdiğiniz web siteleri ve diğer web siteleri olarak 4 farklı şifreniz olsun. Bu sayede bir şifrenizi elde eden saldırgan, tüm verilerinize erişemez.

Bunlar şu an aklıma gelenler. Çeşitli Türkçe kaynaklarda bulunan, bilgisayar güvenliği için dikkat etmeniz gerekenler yazılarını okuyarak bilincinizi arttırabilirsiniz.
Örneğin bankaların güvenlik sayfalarında, online bankacılık güvenliği hakkında bilgi olduğu gibi, bu işin olması için temel gereksinim olan bilgisayar güvenliği için de bilgiler bulunmaktadır (Türkiye İş Bankası Güvenlik sayfası, Garanti Bankası Güvenlik sayfası, Yapı Kredi 10 Altın İpucu sayfası).

Microsoft Security Essentials inceleme

Windows XP, Vista ve 7 işletims istemlerinde kullanılabilen Microsoft'un ücretsiz antimalware yazılımı Microsoft Security Essentials (MSE) kullanıcılara duyuruldu. Yazılım virus, spyware, rootkit, trojan vb zararlı kodlar için gerçek zamanlı koruma sağlıyor.

Diğer antivirus yazılımlarına göre kurulum boyutları oldukça küçük. Windows XP için olan yazılımın kurulum dosyası 8.5mb, Vista/7 için olan yazılımınsa 4.5mb civarında.

Çok basit, sade bir arabirimi var. İlk kurulumla birlikte otomatik signature güncellemeleri, öntanımlı tarama zamanı (scheduled scan, Pazar gecesi saat 2'de olacak şekilde) ayarlarlanmış olarak geliyor.
Bilgisayara pek fazla yük getirmediğini duymuştum.Bunu tam doğrulayacak kadar uzun süre kullanmasam da, şu ana kadar herhangi bir rahatsızlık hissetmediğimi söyleyebilirim.

MSE'in ayarları oldukça doyurucu ve oldukça hoş, bir tek Excluded files & locations bölümünde yeterli açıklama bulamadım.

Eklediğim klasörleri alt klasörleriyle birlikte mi hariç tutuyor, yoksa sadece bu klasörleri mi hariç tutuyor?
Bu sorunun cevabını exclude(hariç tutma) işlemini yaparak test ettim. Eklediğiniz klasörlerin alt klasörlerini de, belirlediğiniz hariç tutma işlemine dahil ediyor. Bu hariç tutmaya gerçek zamanlı koruma(real-time scan) da dahil.
Hariç tutulan klasörlerdeki bir yazılımı çalıştırdığınızda, bu zararlı yazılımı çalışan işlemlerde (process) gördüğü için bir uyarı veriyor. Bunun dışında exclude edilen yerlerdeki zararlı dosyaları okuma/yazma yaptığınızda bir uyarı vermiyor veya sizi engellemiyor.
Fakat exclude ettiğiniz yerlerden, farklı bir yere zararlı bir dosya kopyaladığınızda sizi olması gerektiği gibi uyarıyor ve tehtidi engelliyor.

Bu bölümü ve bu tarz işlemleri normal bir kullanıcının zaten kullanmayacağını, hatta farkında bile olmayacağını düşünüyorum. Bu nedenle benim durumumun biraz istisna.

Yeni bir tehdit tespit ettiğinde ne oluyor?
Ayarlarda 4 farklı risk seviyesi (Severe, High, Medium, Low) için alınması gereken önlemleri belirtebiliyorsunuz. Bunları "Recommended action" olarak bıraktığınızda ise, bilgisayarınızda bir risk olduğunu iletip yapmanız gerekeni size soruyor. Bu soruyu sorarken de, size önerdiği seçeneği seçmiş oluyor. Aşağıdaki ekran görüntülerine bakarsak daha rahat anlaşılacaktır.

Yukarıdaki uyarıya normal bir kullanıcı "Clean computer" diyerek işin detaylarıyla uğraşmaktan kurtulabilir. Biz işin detaylarına inelim ve görelim.

Yukarıdaki ekran görüntüsünde tekrar "Show details" diyerek, tehdit detaylarını görebilirsiniz.

Bu işlemin ardından "Clean computer" diyerek bilgisayarınızı tehditlerden arındırabilirsiniz. Peki bu sırada ne oluyor? Bilgisayar bu sırada tehditlere açık mı? Biz herhangi bir aksiyon almadığımızda yazılım, bu zararlı kodlara erişmemizi engelliyor.


Bu arada "Clean computer" seçeneğini seçtikten sonra dosyaları silmesi/temizlemesi biraz zaman alıyor diye düşünüyorum. Bu sırada çalışan işlemleri tekrar mı inceliyor bilmiyorum ama bu bölüm bana yavaş geldi. Dikkat ederseniz bu sırada ekran kapatılamıyor veya küçültülemiyor. Ancak bir kenara alarak o sırada diğer işlerinizle uğraşabiliyorsunuz. Bu sırada görülen ekran aşağıdaki gibi.

"Clean computer" diyerek bilgisayarınızı bulunan tehditlerden temizledikten sonra, yapılan işleri özetleyen aşağıdaki ekranı görüyorsunuz.


Sonuç
Microsoft Security Essentials oldukça hafif, arabirimi sade ve kullanışlı bir ürün olarak göze çarpıyor.

Ücretsiz antivirus yazılımı kullanan son kullanıcıların mutlaka denemeleri gereken bir yazılım diye düşünüyorum. Kullanıcılar bazen ücretsiz antivirus yazılımı olarak düşünüp, farklı yazılımlar kurarak bilgisayarlarına daha fazla zarar verebiliyorlar.

Ücretli antivirus yazılımlarını kullanan kullanıcılar ise, kullandıkları ücretli yazılımların daha gelişmiş, köklü ve antimalware dışında diğer özellikleri de içerisinde bulunan yazılımlar olduğunu unutmamaları gerekir. Yine de bütçeleri yenileme ücretleri için uygun değilse, MSE'yi kurup deneyebilirler.

Herhangi bir kayıt işlemi dahi yapmadan, buradan Windows sürümünüze uygun antivirus yazılımını indirip, sisteminize kurabilirsiniz.

Son kullanıcıların dikkat etmesi gereken bir konu, bilgisayarlarındaki diğer antivirus yazılımını kaldırdıktan sonra bu yazılımı kurmaları gerektiğidir. Aksi taktirde problemler yaşayabilirsiniz. Bu tüm antivirus/kişisel firewall yazılımları için geçerlidir.

14 Ağustos 2009 Cuma

Dosyaları tamamen silme: Eski harddisk'e veda ederken...

Daha önce yazdığım Disk üzerinde veriyi tamamen silmek: 1 defa üzerine yazmak yeterli mi? yazısında, veriyi disk üzerinden tamamen silen yazılımlardan ve bu konudaki tartışmalardan bahsetmiştim.

Şahsi görüşüm kişisel kullanım için single-pass adı verilen yöntemle, sadece 1 defa tüm disk üzerindeki sektörlere 0 (sıfır) yazarak verinin silinmesinin yeterli olacağı yönünde. En azından standart veri kurtarma yöntemleri ile verinin kurtarılamayacağını ve disk wipe işleminin zamanını da düşündüğümüzde hızlı bir yol.

Wipe işleminin testi
Dün laptop’umun harddisk’ini daha büyüğü ile değiştirdim. Peki, farklı bir laptop’a takılacak olan eski disk’im ne olacaktı? Diski wipe etmeyi ve fırsat varken ardından da veri kurtarma testi yapmayı denedim.

Sistem DBAN ile açılmadığı için, Acronis Drive Cleanser adlı yazılımla bu işlemi gerçekleştirdim. Yaklaşık 30 dakikada 80GB diski wipe etmeyi tamamladı (Quick mode seçeneği ile).


Bu mod aşağıda görülebileceği gibi, disk üzerindeki tüm sektörlere 0 (sıfır) yazıyor.


Ardından TestDisk, PhotoRec ve DiskDigger veri kurtarma yazılımları ile recovery denemeleri gerçekleştirdik. Bu yazılımlar diski sektör sektör inceleyerek veri kurtarma işlemini yapıyorlar.

Özetle wipe edilmiş tüm verilerin bu tarz yazılımlarla okunamadığını görmüş olduk.

Yeni diskle beraber baya boş yerim oldu ve sanki daha huzurlu bir insan oldum.
Bu arada az önce konuyla ilgili bir forumda gördüğüm aşağıdaki mesaj da arkadaşlarla yerlere yatmamıza sebep oldu :) Dosyaların güvenli olarak silinmesine süper yaklaşım.

11 Ağustos 2009 Salı

Cisco, IPS ürününe IP reputation özelliği ekledi

Cisco, IPS(intrusion prevention system) ürününün 7.0 sürümüne IP reputation özelliği ekledi.

IP reputation veritabanları, Internet üzerinde zararlı aktivitede rol aldığı tespit edilen IP adreslerinden oluşuyor. Genelde anti-spam ürünlerinde spam engelleme amaçlı kullanan IP reputation özelliği, mail sunucusuna daha bağlantı gerçekleşmeden bağlantı isteklerini reddetmekte kullanılıyor. Bu sayede, örneğin spam mail gönderdiği belirli bir şekilde kanıtlanmış IP adreslerinin bağlantıları direk engellendiği için, bant genişliği kazancının yanında spam oranında da gözle görülebilir düşüşler gözlemleniyor.

Cisco'nun anti-spam ürünlerindekine benzer bir IP reputation veritabanını, saldırı tespiti ve engelleme amaçlı oluşturarak IPS ürününe gömmesi, Internet üzerinde belirli IP adreslerinden gelen otomatik saldırıların henüz IPS'e girmeden drop edileceği anlamını taşıyor.
Yine bu özellik, IPS'lerde oluşan alarmların risklerini derecelendirmede kullanılabilir.

Cisco'nun bu uygulaması ne kadar başarılı olur bilmiyorum ama benzer bir özellik diğer üreticiler tarafından da ürünlere entegre edilebilir.

03 Ağustos 2009 Pazartesi

Web güvenliği e-dergi yayın hayatına başladı

Web Güvenlik Topluluğu, Internet üzerinden ücretsiz olarak yayınlanacak bir e-dergi projesine başladı.

Türkçe kaynak konusundaki sıkıntıları gidermeye çalışan derginin, web güvenliğine ilgi duyan kişiler için merakla beklenecek önemli bir kaynak olacağını düşünüyorum.

Şu an 2 ayda bir yayınlanması düşünülen e-derginin ilk sayısı, içerik bakımından gayet doyurucu olmuş. Dergiye http://dergi.webguvenligi.org adresinden erişilebilir.

24 Haziran 2009 Çarşamba

ISO 27001 Seminer Sunumları

Kalitest'in 18 Haziran'da düzenlediği İstanbul - ISO 27001 Bilgi Güvenliği Yönetim Sistemi Semineri sunumlarına buradan ulaşılabilir.

Doğası gereği biraz Kalitest reklamı içeren seminerde, en çok, özellikle gerçek yaşam tecrübelerinin aktarıldığı BKM'den Ercüment beyin sunumunu beğendim. Diğer faydalı sunumlar SPK Gökhan Özbilgin ve Akbank Necdet Almaç'ın sunumları oldu.

Sunumlar konuyla ilgilenenler için kaynak içerebilir.

12 Haziran 2009 Cuma

Firefox icin web uygulama guvenlik denetimi eklentileri

Web uygulamalari guvenlik denetimlerinde faydali olabilecek Firefox eklentileri, burada bir araya toplanmis.

IstSec 2009 ve CTF

Daha onceden cesitli kanallarla duyurulari yapilan Istanbul Bilgi Guvenligi Konferansi, 10 Haziran Carsamba gunu yapildi.

Bu tarz urun/uretici bagimsiz etkinlikleri coktan hakkettigimizi ve hatta gec bile kalindigini dusunuyorum. Bir cok arkadas etkinlik Microsoft'un binasinda yapildigi icin, etkinligi Microsoft duzenliyormus gibi bir hava sezdi diye dusunuyorum. Bu etkinlik ise, yurt disindaki meshur blackhat, defcon benzeri seminerler cizgisinde bir etkinlikti. Microsoft sadece seminer icin yer sagladi, su verdi, cay verdi vs.
Sen suyunu, cayini ic, mekanina gel, yazilimlarini lisanssiz kullan, sonra da "Microsoft'tan boyle bir etkinlik beklemezdim" de... Olmaz.

Ben etkinligin cok guzel gectigini ve katilimin bekledigimden fazla oldugunu belirtmeliyim. Ismen bildigimiz, bir sekilde konustugumuz bir cok arkadasla tanisma/kaynasma firsati bulduk. Umarim etkinlik geliserek duzeyli bir sekilde devam eder.

Is geregi uretici ve distributorlerin hem bayi, hem musteri etkinliklerine de katildigim icin ben aslinda farkli bir ziyaretci profili bekliyordum diyebilirim. Acikcasi o kalabalik yerine, daha cok -hobbyist- guvenlikle ilgilenen ve merak duyan genc bir kitle gordum. Sanki bir LKD senligi kitlesi gibiydi. Bu da oldukca hosuma gitti.

Sunumlar cok guzeldi ve bir cogu pazarlama kokmuyordu. Acikcasi CTF juri uyesi oldugum icin sunumlari bastan sona dinleme firsatim olmadi. Ileride konular biraz daha derin, daha da detay teknik olabilir.

Katilimcilarin basindan sonuna kadar sunumlarda kalacaklarini dusunmemistim. Hatta neredeyse herkes seminerin sonuna kadar kaldi.

Gelelim CTF yarismasina
Capture the flag senaryo hazirlanmasi hakkinda sundance'in yorumlarina katiliyorum. Olmamasi gereken aksilikler de oldu.
Ama ben yarisma katilimcilarini daha farkli bekliyordum. Sayiyi net bilmiyorum ama 20-30 kisi son gune kadar katilacagini belirtmis ve gelmemisti. Bu nasil bir orandir inanamiyorum. Tamam bazi sorunlar, aksilikler olur ama ogrendigim kadariyla son dakikaya kadar teyid edilmis bir katilimci grubundan nasil olur da sadece 1 kisi katilmak icin oraya gelir.
Ankara'dan gelen bir lise ogrencisi. Kendisini cesaretinden, on hazirliklarindan ve hevesinden dolayi tebrik ediyorum. Keske yarismayi kazanabilseydi.
Ek olarak gelen katilimcilar ve gruplarla toplam sayi 6'yi buldu.

Ilk adim olarak istsec2009 gizli SSID'li bir wireless access point vardi ortamda. Backtrack CD'si ile boot etmis bir kullanici, kismet ile bunu gorup, sadece bunu kendisine tanimlamasi layer2 olarak baglanmasina yeterliydi.
Ortamda bir DHCP sunucusu olmadigi icin network'u sniff edip, IP blogunu gormesi ve kendisine o IP blogundan bir IP adresi vermesi gerekiyordu.
Ardindan artik layer3 seviyesinde baglandigi acik wireless network'te live sunuculari bulmaya calisacakti. 1 adet Linux sistem vardi bu agda.
Bence buraya kadar cok kolaydi ve "ben bu islerle ilgileniyorum" diyen adamin -aksilik cikmazsa- az zamanini almaliydi.
istsec2009 gizli SSID'si Huzeyfe tarafindan basta soylenmesine ragmen bu asama bekledigimden cok uzun surdu.

Ardindan, buldugu Linux sisteme SSH uzerinden girmesi gerekiyordu saldirganin. Username root , sifre 1234567890'di. Basit gibi gozukse de, brute-force'la cok uzun surecek bir sifre. Ancak dictionary attack veya tahmin yoluyla bulunabilirdi. Ben bunun, cok zor olmasa da, cok da kolay olmadigini dusunuyorum. (Ama heralde wordlist'lerinizde bu sifre vardir)

Sisteme ilk giren uyanik ve hizli bir arkadas root sifresini degistirmis :) Geri almasini ve dokunulmamasini rica ettik.

Linux sisteme root ile giren saldirgan, sistem uzerindeki istsec2009 dosyasini bulmaliydi. /tmp/.istsec2009 dosyasini yine beklenenden uzun bir sure kimse bulamadi.
Hatta boyle olunca, ben "acaba dosya disk uzerinde mount edilmemis bir bolumde mi bulunuyor" diye dusunmeye basladim.
Malesef denetimcilerin bazilarinin Linux bilgileri cok cok cok kotu. find komutunun nasil kullanildigini bilmeyenler vardi. (Uyanik yarismaci, baskalarini engellemek icin find komutu ile oynayabilir)
Burada da bir arkadas 2. bir istsec2009 dosyasi olusturarak icerisine "tebrikler kazandiniz" yazmis :)

3-5. asamalar bu linux sistemin 2. ethernet bacaginda bulunan 3 adet sistemi kapsiyordu. Bir web uygulama (Wordpress Cookie Authentication Vulnerability), bir Windows sunucu(ms08-067) ve bir FreeBSD sisteme sizmalari gerekiyordu. FreeBSD adimi bastan iptal edildi.

Bu arada, 2. ethernet bacaginda bulunan IP bloguna erismek icin saldirganin hedef network icin makinasina bir route eklemesi gerekiyordu. Yine networking bilgi sorunu yasayan arkadaslar bu asamada takildi.

Wordpress acigindan faydalanmaya en cok yaklasmis arkadasi gordugumuzde, zaman bittiginden dolayi, yarismanin da artik sonuna gelinmisti.

Wordpress acigi hakkindaki zorluk yorumu:
- Oyuncu kendi kullandigi wordpress yazilimini aciklar ciktikca hem guncelliyor, hem de cikan aciklari inceliyorsa kolay.
- Bu aciklardan yararlanip, "orayi burayi hackledim" diye dolasanlara kolay.
- Internet erisimi varsa kolay.
- Oyuncu cikan aciklari takip ediyorsa nispeten kolay.
Bunun disinda zor olabilirdi.

Diger asamalara gecilemedi.


Orada kaybetmek ve bulunmak bile bence katilimcilara cok sey katti. Eminim bundan sonra ogrenme ve lab ortaminda calisma cizgilerini iyilestirecektir. Bir sonraki yarisma icin yeni cikan aciklari bile daha dikkatli takip edeceklerine eminim. Yarismacilarin, seminer aralarinda baslarina cok fazla insan toplandigi icin de baski altinda olduklarini belirtmek lazim.

Buradaki CTF yarismasi tecrubesi bir sonrakinin hem senaryo hem de kural olarak hazirlanmasinda etkili olacaktir. Bence bir sonraki daha da zevkli ve profesyonelce olacak.

Zevkli ve dolu bir gun gecirdik, organizasyonda emegi bulunan tum arkadaslara tekrar tesekkurler.

02 Haziran 2009 Salı

Comodo'dan ücretsiz disk şifreleme yazılımı

Comodo firmasının son kullanıcılar için ücretsiz anti-virus, firewall vb. ürünleri bulunuyor.

Comodo şimdi de ücretsiz disk şifreleme ürünü olan Comodo Disk Encryption yazılımını duyurmuş. TrueCrypt'i sevemedim diyenler ürünü deneyebilirler.