Siber güvenlik alanında doğru terminoloji, karmaşık konuların anlaşılması ve etkili iletişim kurulması açısından kritik öneme sahiptir. Bu sözlük, sektördeki temel kavramları profesyonel ve anlaşılır bir dille açıklayarak bilgi birikiminizi artırmayı hedefler.
Kimlik Doğrulama (Authentication)
Kimlik doğrulama, bir kullanıcının veya sistemin iddia ettiği kimliği doğrulamak için kullanılan süreçtir. Bu, genellikle bir kimlik bilgisi (parola, PIN, biyometrik veri) kanıtlanarak gerçekleştirilir. Sistem, sunulan kimlik bilgisini saklanan kayıtlarla karşılaştırarak kullanıcının kim olduğunu teyit eder.
Kullanım Alanları ve Güvenlikteki Rolü
Kimlik doğrulama, her türlü dijital sisteme erişimin ilk adımıdır. Web siteleri, uygulamalar, ağlar ve fiziksel erişim sistemleri kimlik doğrulama mekanizmalarını kullanır. Güvenlik açısından, yetkisiz erişimi engellemenin temel taşıdır. Kullanıcıların yalnızca kendilerinin bildiği veya sahip olduğu bilgilere dayanarak sistemlere erişmesine olanak tanır.
Pratik Örnekler
- E-posta hesabınıza giriş yaparken kullandığınız kullanıcı adı ve parola.
- Mobil bankacılık uygulamanıza erişirken kullandığınız parmak izi taraması.
- Kurumsal ağınıza VPN ile bağlanırken girilen sertifika bilgileri.
Avantajları ve Yaygın Yanlış Anlaşılmalar
Temel avantajı, yetkisiz kişilerin hassas verilere veya sistemlere erişmesini engellemesidir. Yaygın bir yanlış anlama, kimlik doğrulamanın tek başına tam güvenlik sağlamasıdır. Ancak kimlik doğrulama genellikle yetkilendirme (authorization) ile birlikte çalışır; yani bir kullanıcının kimliği doğrulandıktan sonra ona hangi kaynaklara erişebileceği ve neler yapabileceği yetkilendirme ile belirlenir.
Bu terimle ilgili en çok hangi konuda bilgi ihtiyacı duyuyorsunuz?
Yetkilendirme (Authorization)
Yetkilendirme, bir kullanıcının veya sistemin kimliği doğrulandıktan sonra hangi kaynaklara erişebileceğini ve bu kaynaklar üzerinde hangi işlemleri gerçekleştirebileceğini belirleyen süreçtir. Kimlik doğrulama “kimsin?”, yetkilendirme ise “ne yapabilirsin?” sorusuna yanıt verir.
Kullanım Alanları ve Güvenlikteki Rolü
Yetkilendirme, erişim kontrol politikalarının uygulanmasını sağlar. İşletim sistemlerinde dosya izinleri, web uygulamalarında kullanıcı rolleri (administrator, editör, kullanıcı), veritabanı erişim hakları gibi alanlarda kullanılır. Güvenlik açısından, prensipte en az yetki ilkesini uygulamak için gereklidir; yani bir kullanıcının işini yapması için gereken minimum düzeyde izin verilmelidir.
Pratik Örnekler
- Bir dosya paylaşım sisteminde, bazı kullanıcıların dosyaları sadece görüntüleyebilmesi, bazılarının ise düzenleyebilmesi veya silebilmesi.
- Bir kurumsal yazılımda, yalnızca yöneticilerin yeni kullanıcı hesapları oluşturabilmesi.
- Bir web sitesinde, giriş yapmış kullanıcıların kendi profillerini düzenleyebilmesi ancak diğer kullanıcıların profillerini görememesi.
Riskler ve Yaygın Yanlış Anlaşılmalar
Yanlış yapılandırılmış yetkilendirme, yetkisiz erişime ve veri ihlallerine yol açabilir. Örneğin, standart kullanıcılara gereğinden fazla yönetici hakkı verilmesi ciddi bir güvenlik zafiyetidir. Yaygın bir yanlış anlama, kimlik doğrulama ve yetkilendirmenin aynı şey olduğunun düşünülmesidir. Oysa biri kimliğinizi tespit ederken, diğeri bu kimliğin neleri yapabileceğini belirler.
Bu terimle ilgili en çok hangi konuda bilgi ihtiyacı duyuyorsunuz?
Sızma Testi (Penetration Testing)
Sızma testi, bir bilgisayar sisteminin, ağının veya uygulamasının güvenlik açıklarını tespit etmek ve bu açıkların kötü niyetli saldırganlar tarafından nasıl istismar edilebileceğini değerlendirmek amacıyla gerçekleştirilen kontrollü bir siber saldırı simülasyonudur. Amaç, potansiyel saldırı vektörlerini belirlemek ve riskleri azaltmaktır.
Kullanım Alanları ve Güvenlikteki Rolü
Kurumsal bilgi güvenliği programlarının ayrılmaz bir parçasıdır. Sistemlerin ve uygulamaların canlıya alınmadan önce veya düzenli aralıklarla güvenlik duruşunu değerlendirmek için kullanılır. Sızma testleri, güvenlik duvarları, IPS/IDS sistemleri, web uygulama zafiyetleri, zayıf parola politikaları gibi birçok alanda testler yapabilir. Güvenlik açıklarını proaktif olarak bulup gidermeye yardımcı olur.
Pratik Örnekler
Bir sızma testi uzmanı, dış ağdan bir şirketin web sunucusuna erişmeye çalışabilir, SQL enjeksiyonu gibi zafiyetleri araştırabilir. Veya bir iç ağ sızma testinde, ele geçirilmiş bir kullanıcı bilgisayarından ağdaki hassas sunuculara erişim sağlamayı hedefleyebilir.
Avantajları ve Etik Hususlar
Temel avantajı, gerçek bir saldırı gerçekleşmeden önce güvenlik açıklarının tespit edilmesini sağlamasıdır. Bu, veri ihlallerinin ve finansal kayıpların önlenmesine yardımcı olur. Etik açıdan, sızma testleri yalnızca açık izinle ve belirlenen sınırlar dahilinde yapılmalıdır. Yetkisiz sızma girişimleri yasa dışıdır ve ciddi sonuçları olabilir.
Bu terimle ilgili en çok hangi konuda bilgi ihtiyacı duyuyorsunuz?

